企業人資部門應該知道的個人資料保護責任

2026-08-26

在企業組織中,人力資源部門可能是最了解員工,也最容易累積個人資料風險的單位。從求職者投遞履歷的那一刻開始,企業便陸續取得姓名、照片、出生日期、聯絡方式、學歷、工作經歷、家庭狀況及推薦人資料。員工正式錄取及報到之後,又可能會進一步蒐集身分證件、戶籍資料、銀行帳戶、薪資、眷屬、緊急聯絡人、勞健保等資料。員工在職期間,還可能產生出勤、請假、加班、考績、獎懲、教育訓練、職業災害、健康檢查、申訴、性騷擾及職場霸凌調查紀錄等員工個人資料。

上述企業所蒐集的員工個人資料不只數量龐大,相關員工個人資料內容更直接涉及到單一員工的經濟狀況、健康情形、家庭關係、工作能力與職涯評價。一旦員工個人資料遭到誤寄、外洩、越權查詢或不當利用,受到影響的可能不只是員工隱私,也可能是其工作機會、職場聲譽,甚至人身與財產安全。然而,許多企業雖然天天使用員工個人資料,卻未必真正知道企業擁有哪些員工的個人資料?這正是企業人力資源部門必須進行個人資料盤點的原因。

企業員工盤點是企業個人資料保護的治理問題

企業人力資源部門第一次接觸員工個人資料盤點時,往往將它理解為列出姓名、電話、身分證字號、地址等個人資料項目,再填入一張制式清冊。這種作法或許可以完成文件,卻不一定能找出真正的風險。企業人力資源部門有效的個人資料盤點必須回答以下問題:企業為什麼需要這項員工個人資料?員工個人資料從哪裡取得?員工個人資料的取得是否已完成法定告知?員工個人資料可以由哪些人使用?員工個人資料存放在哪裡?員工個人資料是否曾經傳送給其他部門或外部機構?員工個人資料預計保存多久?員工個人資料期限屆滿後如何刪除?員工個人資料發生誤用或外洩時,又由誰負責處理?

因此,員工個人資料盤點並不是單純清查檔案,而是對企業人力資源部門對於員工個人資料生命週期進行一次完整體檢。這項員工個人資料體檢不能只看人資系統,還必須將紙本履歷、人資人員電腦裡的薪資表、電子郵件附件、雲端硬碟、門禁及打卡設備、監視器影像、備份資料,乃至招募平台、薪資系統、員工健檢與教育訓練廠商所保管的資料,都應納入盤點。如果企業人力資源部門只盤點電腦系統裡的員工個人資料,卻忽略散落在電子郵件、個人電腦等的副本,最後得到的只會是一張看似完整、實際上與現場脫節的員工個人資料清冊。

企業員工個人資料保護應從招募到離職均有規範

企業人力資源部門對於員工個人資料盤點,應該依照員工在企業工作的期間進行,亦即從招募、報到、在職、異動到離職,逐一檢查員工個人資料如何進入企業?如何流動?又如何退出企業?然而在招募階段最常見的問題,則是過度蒐集求職者的個人資料,某些企業要求求職者填寫與工作關聯性不高的家庭狀況、婚姻、生育計畫、健康情形、宗教信仰或犯罪紀錄,卻無法說明這些資訊與職務有何必要關係。

依現行《就業服務法》第5條第2項第2款規定,雇主招募或僱用員工,不得違反求職人或員工之意思,要求提供非屬就業所需的需之隱私資料。《就業服務法施行細則》第1條之1則進一步規範雇主對於求職人或員工提供生理、心理及個人生活資訊等個人隱私資料,須在特定目的必要範圍內,應與就業目的間具有正當合理之關聯。換句話說,企業不能因為求職者處於資訊及談判上的弱勢,就把「企業想知道」等同於「企業有權蒐集」。

企業對於未錄取之求職者履歷資料的保存方式,也是常被忽略的問題。有些企業將歷年履歷全部放在共用資料夾,既未設定保存期限,也未限制查閱權限,且企業通常以建立人才資料庫為理由,持續保存未錄取之求職者履歷。企業這樣的行為,不僅涉及原來求職者履歷資料的蒐集目的問題,也涉及求職者是否知道資料會被納入長期人才庫。

於企業員工進入報到階段後,通常會大量蒐集有關員工的身分證明、銀行帳戶、眷屬及緊急聯絡人等資料。因此,員工個人資料盤點時不能只看員工本人,還要注意企業其實也取得了配偶、子女、父母及緊急聯絡人的個人資料,這些第三人的資料從何而來?如何告知?能否被挪作其他用途?都是企業管理員工個人資料制度上容易出現的盲點。

企業員工在職階段則是員工個人資料最頻繁流動的時期,員工薪資資料可能在人資與財務間傳送;員工考績資料可能由主管填寫,再交由高階主管核定;員工出勤資料可能由打卡系統產生;員工教育訓練紀錄則可能交由外部廠商處理。員工個人資料只要傳送對象錯誤、附件未加密、權限設定過寬,便可能形成外洩事件。員工個人資料更高風險的部分,是健康檢查、請假證明、職災、心理諮商、性騷擾或職場霸凌申訴等資料。部分員工個人健康與醫療資訊可能涉及《個人資料保護法》第6條所規範的特種個人資料,應該受到更嚴格的保護,企業若將其與一般人事資料放在同一資料夾,讓所有人資人員或主管都能查閱,即使尚未發生員工個人資料外洩,也已暴露出內部權限管理問題。

企業員工離職則是企業員工個人資料管理最容易被遺忘的終點,企業當然可能因勞動、稅務、保險、退休金或各類爭議處理之需要繼續保存離職員工個人資料。因此,員工個人資料的保存,企業應區分不同的法令依據、保存目的及必要期間,於保存期限屆滿後,由企業相關保存部門主動將離職員工個人資料進行刪除或銷毀。

然而,企業員工離職程序不能只收回識別證和公司設備,人資系統帳號、雲端資料夾、共享文件、門禁權限及遠端存取資格,都應通知相關負責部門同步關閉。否則,企業人力資源部門即使完成員工個人資料紙本盤點,也可能留下離職人員仍可登入系統的重大漏洞。

企業員工個人資料外洩的風險

企業員工個人資料外洩不一定來自駭客攻擊,企業最常見的問題,反而是基於工作方便形成的習慣。例如企業人力資源部門人員把員工薪資表傳到私人電子郵件,以便回家繼續作業;企業人力資源部門主管將求職者履歷下載到個人筆電;企業人力資源部門同仁透過通訊軟體傳送員工診斷證明;企業員工離職後,其個人資料長期放在沒有權限區隔的共用硬碟。而這些行為卻可能反映企業缺乏明確的個人資料權限分級與保存規則。企業人力資源部門對於員工個人資料盤點的重要價值,正是把平常被視為理所當然的工作方式重新攤開檢視,並做好詳細的規範。

現行《個人資料保護法》第27條第1項,則是要求非公務機關採取適當安全措施,防止個人資料被竊取、竄改、毀損、滅失或洩漏。而所謂適當安全措施,不能只靠員工簽署保密切結書,更不能只在教育訓練時提醒。企業若不知道員工個人資料保存於何處?誰能存取?就不可能真正評估風險,更談不上採取適當安全措施。

企業員工個人資料的盤點,必須轉化為具體改善措施。企業應依盤點結果刪除逾期保存之履歷、限縮員工健康及申訴資料的讀取權限、建立薪資檔案加密與寄送複核機制、關閉離職人員帳號、禁止以私人設備傳輸員工個人資料,並與招募、薪資、健檢及人資系統廠商約定個人資料安全、事故通報、返還與刪除責任。

此外,只要企業導入新系統、更換委外廠商、發生個資事故或進行組織改組,就應重新檢查員工個人資料流向。企業人力資源部門至少每年定期檢視一次盤點清冊,確認負責人、更新日期、保存期限及改善進度,才可能使企業員工個人資料清冊與實際作業保持一致。

企業人力資源部門對於員工個人資料盤點表面上是法令遵循,實際上反映的是企業對於個人資料保護的治理文化。當企業理解員工個人資料是基於特定目的而受託保管,便會更重視蒐集必要性、使用界線、權限控制及期限屆滿後的刪除。

因此,企業人力資源部門對於員工個人資料盤點,不應被視為增加人資部門負擔的行政工作,而應被理解為企業重新確認資料責任的過程。當企業能夠清楚說明自己掌握哪些員工個人資料?為何需要蒐集哪些員工個人資料?由誰使用員工個人資料?員工個人資料保存多久?以及如何安全刪除員工個人資料?才算真正建立以員工信任為基礎的企業員工個人資料管理制度。

個人資料保護研究發展委員會 主委 楊白全

Share