導入企業福利網,公司要交出多少員工資料?個資責任的三條界線
從個資法的委託處理關係出發,把名冊欄位、資料退場與合約條款一次講清楚
「平台說要給員工名冊,我們到底要給到什麼程度?」這是我們最常被問到的問題之一。多數 HR 不是不想合規,而是沒有人告訴他們,哪些欄位是功能必要的,哪些只是順手多給的。
企業福利網要能運作,平台端一定得知道「誰是這家公司的員工」。問題出在第一步:多數企業提供名冊時,是把人事系統的匯出檔整份送過去,裡面可能含有身分證字號、出生年月日全碼、緊急聯絡人,甚至薪資級距。這一步做錯,後面的資安措施做得再完整,也補不回一開始就給多了的資料。
委外導入福利平台,企業並沒有把個資責任一起外包出去:在個人資料保護法的架構下,你仍然是那個要對員工負責的人。
導入福利網前,一定要先釐清的三件事
名冊欄位給太多,風險就多背一份
福利網要做的事其實很明確:辨識員工身分、寄送通知、依部門或職級套用不同額度。支撐這些功能需要的欄位有限,工號、姓名、部門或職級、在職狀態、聯絡方式大致就夠了。但我們協助企業盤點時,常看到名冊裡還躺著身分證字號、出生年月日全碼、緊急聯絡人。個資法講的比例原則,白話說就是:你蒐集多少,取決於你要做什麼,不是取決於你手上剛好有什麼。
造成影響:給出去的每一個多餘欄位,都是日後稽核或事故通報時要額外解釋的責任。
只想得到怎麼開通,沒想過怎麼退場
離職、留職停薪、借調、外包轉正,這些狀態在人事系統裡都有紀錄,但很多企業的福利網名冊只有新增、沒有停用。結果是離職三個月的同事還能登入選購,或是資料一直留在平台上沒人處理。個資法第十一條寫得很清楚:特定目的消失或保存期限屆滿,就應該刪除、停止處理或利用。簡單來說就是,人走了,資料也要有一條退場的路。
造成影響:名冊沒有退場機制,等於同時留著權限漏洞與保存期限的違規風險。
合約沒寫清楚,出事才發現責任是模糊的
企業委託平台處理員工資料,在個資法第四條屬於委託關係,受託者於本法適用範圍內視同委託機關。也就是說,平台怎麼做,法律上會回頭看委託的那家公司。我們會建議在簽約前確認四件事:資料使用範圍限於福利服務、平台的安全維護措施與人員管理方式、發生事故時的通知時限與窗口、合約終止後資料的刪除或回收方式。這四條寫進合約,比事後補一份切結書有用得多。
造成影響:沒有約定事故通知與終止後的資料處置,企業會在最需要主導的時刻失去主導權。
委外的是作業,不是責任。資料的界線要在上線前就畫好。
關於福利網與員工個資,HR 最常問的三個問題
Q1. 導入企業福利網,到底需要提供哪些員工資料?
原則是能完成福利發放的最小範圍。以 PayEasy 的企業福利網來說,員工資料管理支援人工維護或 API 自動更新,實務上用工號、姓名、部門或職級、在職狀態這幾個欄位,就能支撐依部門、地區、職級設定不同額度的管理需求。如果你不確定現有名冊有沒有給過頭,我們可以陪你把欄位逐項對照用途,不需要的就從源頭拿掉。
Q2. 員工可以拒絕把資料提供給福利平台嗎?
可以討論的是範圍,不是全部。員工要領取公司福利,身分辨識資料難以避免;但像私人手機號碼、生日全碼這類非必要欄位,本來就該讓員工有選擇。我們通常建議在上線前準備一份簡單的告知說明,交代蒐集目的、範圍與保存期限,並保留員工查詢與更正的管道。這份說明不需要寫得像法律文件,講清楚就有效果。
Q3. 用 API 自動串接人事系統,會不會比人工維護更不安全?
兩種做法的風險方向不同。人工維護的問題通常在於名冊檔案透過電子郵件流通、版本散落、離職名單漏刪;API 自動更新則把欄位範圍與更新頻率固定下來,反而更容易稽核。PayEasy 的企業福利網兩種方式都支援,我們會依企業人事系統的現況給建議。不論選哪一種,欄位範圍都要先談定,這件事沒有捷徑。
個資這件事,最貴的從來不是做得好,而是出事之後才開始整理。如果你正在評估導入企業福利網,或是已經上線但從沒回頭盤點過名冊欄位,現在就是把界線畫清楚最省力的時機。這正是我們每天在幫企業做的事。
關於 PayEasy 企業福利網
PayEasy 自 2003 年起為企業建置專屬的員工福利平台,目前服務超過 800 家企業,涵蓋科技、製造、金融、醫療與跨國企業。企業端透過 PCash Portal 後台管理系統發放點數、設定規則與匯出報表,員工資料可採人工維護或 API 自動更新,並能依部門、地區、職級設定不同福利額度。平台建置費用與使用費用皆為免費,導入流程從合約簽訂、建站設定到後台教學與員工說明會都有專人協助。