菲律宾指纹打卡合法吗?合法,但要过三道原则
合法。菲律宾没有任何法律禁止雇主用指纹或人脸来记录上下班时间,实务中从制造业工厂到 BPO 中心都在用。真正的约束不是「能不能用」,而是《数据隐私法》给一切个人资料处理设的三条基本原则,你的考勤方案必须同时通过:
- 透明(transparency)——员工必须知道你收了什么、为什么收、谁能看到、存多久、出了问题找谁。这要靠一份书面的隐私告知书(privacy notice),不是口头讲一句。
- 正当目的(legitimate purpose)——收集必须服务于一个说得出口的具体目的。「计算工时与工资」是正当目的;「顺便看看谁在偷懒」不是。目的一旦写定,就不能拿这批数据去干别的事。
- 比例原则(proportionality)——这一条是中资企业最容易栽的。它要求你用「达成目的所必需的最小手段」。如果一张 RFID 工牌加主管抽查就能解决考勤,你却上了全员人脸库,监管方完全可以质疑你为什么非要用侵入性更强的方式。
换句话说,合法性不在设备上,在你的文件里。同一台指纹机,A 公司有告知书、有保存期、有权限台账、有删除记录,它就是合规的;B 公司什么都没有,它就是一台随时可能引爆的定时炸弹。执法机关看的是后面这一套。
还有一点必须先说清:考勤合规是两个部门的事,不只是隐私那一头。劳工部(DOLE)那一侧要求你保存工资与工时记录,而且在工资、加班费争议里,举证责任在雇主身上——员工只要主张没拿到,你就得拿出记录证明发过。所以考勤数据既是隐私风险,也是你的法律护身符,删得太早和存得太久一样危险。具体到加班怎么算,见 菲律宾加班费规则。
生物识别数据属于什么级别?比工号打卡麻烦在哪
指纹与人脸模板是「不可更换」的个人资料,这是它区别于工号、卡号、密码的根本点。密码泄露了可以改,工牌丢了可以补,指纹泄露了你没有第二套。正因如此,NPC 在处理雇主生物识别问题时一贯要求更高的处理标准与更强的正当性说明,实务上应当按照敏感级别去对待,而不是按普通资料随手处理。
具体麻烦在四个地方:
- 正当性门槛更高。普通考勤资料(姓名、工号、打卡时间)用「履行劳动合同所必需」就站得住;生物识别要额外回答「为什么非它不可」。
- 安全要求更高。模板必须加密存储,最好只存不可逆的特征值而不是原始图像;设备本地库与服务器之间要加密传输;访问要按岗位授权并留痕。
- 事故后果更重。一旦发生泄露且可能造成实质伤害,属于必须通报的情形,且要同时通知监管方与受影响的员工,时限很紧(业内按 72 小时掌握)。
- 员工的对抗手段更多。数据主体(员工)依法享有知情、查阅、更正、反对处理、要求删除或封存、以及向 NPC 投诉并索赔的权利。一个被解雇的员工,投诉隐私比打劳动官司门槛低得多。
一个实用的判断口诀:凡是「从身体上采来、且改不掉」的东西,都按最高规格办。指纹、掌纹、虹膜、人脸、声纹都算;工牌号、手机 IMEI、员工自拍照不算(自拍照如果被用来做人脸比对,就算)。
菲律宾数据隐私法对员工资料要求什么:五件必做的事
把下面五件做完,你的考勤系统就从「裸奔」变成「可解释」。顺序就是优先级。
- 写一份员工隐私告知书,并留下签收证据。内容要覆盖:收集什么(指纹特征模板/人脸模板)、为什么收(考勤与工资计算、DOLE 记录义务)、法律依据、谁能访问、是否委托第三方、是否出境、保存多久、到期怎么处置、员工有哪些权利、DPO 的联系方式。这份东西最省事的落法是并入员工手册并单独签收一页,做法见 菲律宾员工手册怎么写。
- 指定一名数据保护官(DPO)。这是强制性的,不分公司大小。可以是兼任的管理层,但必须有名有姓、有联系方式、对外可找到,并且在 NPC 那边登记备案。别指一个已经离职的人,这是检查时最常被抓的低级错。
- 做数据处理系统登记与风险评估。达到一定规模的雇主(例如员工人数达到一定门槛,或处理敏感个人资料达到一定人数)需要向 NPC 登记其数据处理系统;即使未达门槛,做一份隐私影响评估(PIA)也能在被问到「为什么用人脸」时直接拿出答案。具体门槛以 NPC 最新公告为准。
- 把权限收拢并留痕。谁能导出打卡明细、谁能看原始模板、谁能改记录,全部写成一张表,按岗位授权、离职即撤销。系统要有操作日志。
- 定保存期并真的执行删除。工时记录按劳工法规的保存年限留(实务上按数年掌握,以现行规定为准),但生物识别模板不必跟着一起留那么久——员工离职后模板就失去了目的,应当在合理期限内销毁,并留下销毁记录。这一条几乎没有公司做,而它恰恰是最容易证明「我们是认真的」的一条。
五件事里,第一件和第五件的性价比最高:一份告知书解决透明度,一条删除规则解决目的限定,两样都只是文档工作,不用换设备。
员工签了同意书就够了吗?同意在雇佣关系里是最弱的依据
不够,而且把全部希望押在同意书上是危险的做法。《数据隐私法》给出的合法处理基础不止「同意」一种,还包括履行合同所必需、遵守法定义务所必需、以及雇主的正当利益(且不压倒员工权益)。在雇佣场景下,同意有一个天生缺陷——老板和员工地位不对等,员工很难说不。一个被辞退的员工回头主张「我当年不签就得走人,那不是自愿同意」,你的整条链就断了。
正确的搭法是这样的:
- 主依据用「履行劳动合同与遵守法定义务」——你必须记录工时才能算工资、算加班、应对劳工检查,这是雇主的法定动作,不靠员工恩准。
- 用比例原则来正当化「为什么用生物识别」——比如工地代打卡严重、门禁与考勤共用一套、多班倒无法人工核对。把理由写进 PIA 或手册说明里。
- 同意书当作补充与证据,不当作唯一依据——它的价值在于证明你告知过,而不是证明你被授权。
- 必须提供一条替代路径——这是关键动作。对确实不愿录入生物特征的员工(宗教理由、手指磨损无法识别、蒙面遮挡等),提供工牌打卡或人工签到+主管复核。有替代路径的方案,比例原则那一关基本稳了。
那员工能不能一句「我不同意」就彻底不打卡?不能。记录工时是履行劳动合同的一部分,员工可以拒绝的是「用指纹这种方式」,不是「拒绝被记录考勤」。所以处分逻辑要写清楚:拒绝录指纹本身不是违纪,但拒绝使用公司提供的任何一种考勤方式、导致工时无法核实,才可能进入纪律程序——而且必须走双通知规则。这条边界一定要写进手册,别临场发挥。相关的用工风险面见 菲律宾用工风险自查清单。
菲律宾考勤系统怎么选:五种做法的合规负担对比
先说选型的核心判断:合规负担从低到高排,能用低的就别上高的——这不是保守,这就是比例原则本身。
- 纸质签到簿。零隐私负担,但代打卡防不住、算工资靠手抄、劳工检查时可信度低。只适合十人以下、单一场所。
- 工牌/RFID 卡打卡。负担很低(卡号不是生物识别),部署快,成本低。缺点是卡可以互相借用。若配上门口摄像头抽查或主管确认,多数办公室场景已经够用。
- 指纹打卡。目前最常见,成本低、识别快。合规负担中等:要告知、要加密、要定期删除。现场脏手、油污、干裂指纹的行业(餐饮、工地、五金)识别率会掉,别只看参数。
- 人脸识别打卡。疫情后大量普及,无接触、防代打卡最强,但合规负担最高——它同时具备生物识别与「可持续被动采集」的特性,很容易被质疑超出考勤目的。若要用,务必设置成只在打卡瞬间比对、不留存视频流、只存特征值,并且明确告诉员工摄像头不做行为监控。
- 手机 GPS/定位打卡。外勤与居家办公常用。它带来的问题不是生物识别,而是位置数据的过度采集——很多 App 默认全天后台定位。合规做法是只在打卡那一刻取一次坐标,并在告知书里写明不做全天轨迹追踪。
另外三条选型上的实务提醒:
- 设备与云服务是不是第三方处理者,要在合同里写清。用供应商的云端考勤 SaaS,等于把员工资料交给了个人资料处理者(PIP),必须签书面的处理/外包协议,约定用途限制、安全措施、转委托限制与终止后的数据返还或销毁。把这项交给 人力外包服务商 时同理。
- 门禁和考勤共用一套时,目的要分开写。门禁的目的是安全,考勤的目的是工资,两者保存期和访问权限往往不同,混在一起最容易越界。
- 别买连中文说明书都没有的白牌机。出问题时你需要供应商出具加密方式、存储位置、日志能力的书面说明,白牌机给不出来,等于你自己承担全部举证责任。
存多久、存在哪、能不能同步回中国总部
三个问题分开答。
一、存多久。把数据拆成两层:工时记录(谁在哪天几点打了卡)按劳工法规的记录保存年限保留,因为它是你应对工资争议与劳工检查的证据;生物特征模板(指纹或人脸的特征值)只在雇佣关系存续期间需要,员工离职、或改用其他考勤方式后就应当销毁。把这两条写进手册与告知书,并让 IT 出一份年度清理记录。
二、存在哪。三种架构的风险不同:设备本地存储最省事但设备丢失即泄露;本地服务器可控性最好但要有人管备份与补丁;云端 SaaS 最省人力但要确认机房位置与访问权限。无论哪一种,都要能回答「谁在什么时候访问过这批数据」。做不到日志的方案,等于放弃了事后追责能力。
三、能不能传回中国总部。可以,菲律宾没有禁止个人资料出境。但有一条硬规则:数据出境不转移责任——把资料传给母公司或境外服务商之后,菲律宾这家实体仍然是资料控制者(PIC),仍然对这批资料负责。所以要做三件事:
- 在隐私告知书里明确写出「资料会被传输至境外关联公司用于集团人事管理」,别偷偷传;
- 与总部签一份集团内数据传输/处理协议,约定用途限制、安全标准与不得再转委托;
- 只传必要字段。总部通常只需要工时汇总与出勤天数,不需要指纹模板。把模板留在菲律宾本地、只回传聚合结果,是最省事也最安全的架构。
顺带提醒一个常被忽略的关联点:跨境发薪、总部代付部分工资的安排会把员工资料与资金流一起牵到境外,隐私与税务两条线都要看,参考 跨境发薪的合规处理 与 菲律宾工资怎么发。
菲律宾打卡合规自查清单(十条,逐条打勾)
下面十条能全部答「是」,你在监管方面前就是可解释的;有三条以上答「否」,建议这个月就补。
- 有一份中英对照的员工隐私告知书,并且每位员工都签收过(含新入职流程)。
- 已指定 DPO,姓名与联系方式对内公示、对外可查,且这个人还在职。
- 能说清用生物识别的理由,并且提供了至少一种非生物识别的替代打卡方式。
- 生物特征以加密特征值形式存储,不保存原始指纹图像或人脸照片。
- 访问权限按岗位授权,有台账,员工离职或调岗后 T+1 撤销。
- 系统有访问与导出日志,能回答「谁在什么时候看过/导出过」。
- 写明并执行保存期:工时记录留足法定年限,生物模板离职后销毁并留记录。
- 与考勤设备商/云服务商签了书面的资料处理协议,涵盖安全措施与终止后销毁。
- 资料若出境(含同步至中国总部),已在告知书写明,且集团内有书面传输安排。
- 有一份数据泄露应急流程,写明发现后谁负责、多久内上报、通知谁。
额外一条给中资企业的提醒:别把国内那套「行为分析」功能一起打开。很多国产考勤/门禁系统自带工位在离检测、屏幕截图、聊天软件监控、情绪识别等模块。这些功能在菲律宾属于典型的超目的处理,一旦被员工截图投诉,性质会从「考勤合规瑕疵」升级成「越界监控」,说不清楚。装机时把这些模块直接关掉并在验收单上记录一笔,是最便宜的保险。
被投诉或出事了怎么办:三种场景的第一步
场景一:员工向 NPC 投诉。NPC 通常会先要求双方提交材料并尝试调解。你要在最短时间内拿出的是那套文档——告知书与签收记录、DPO 任命、权限台账、保存期政策、处理协议。拿不出文档的公司,输在举证不能,而不是输在用了指纹机。切忌在收到通知后临时补文档并倒签日期,这会把可控的合规瑕疵变成诚信问题。
场景二:数据泄露(设备丢失、服务器被入侵、员工把明细外发)。启动流程的第一步不是追责,是止血与固证:断开受影响系统、保留日志、确定影响范围与人数。若涉及敏感级别资料且可能造成实质伤害,属于必须通报的情形,要在很短的时限内(业内按 72 小时掌握)同时通知监管方与受影响员工,并说明已采取的补救措施。宁可通报了发现没那么严重,也别赌不通报。
场景三:劳动争议里对方质疑考勤记录。这时候立场是反过来的——你需要证明记录真实完整。所以系统必须能导出带时间戳的原始明细,且要能说明记录不可被随意修改(或修改有日志)。手工可改、无日志的 Excel 考勤表,在争议里几乎没有证明力。解雇与终止的程序要件另见 菲律宾劳动法基础。
最后是一句选择题式的总结:指纹与人脸打卡在菲律宾不是禁区,是一件需要配文档的普通管理动作。把告知书、DPO、权限、保存期、处理协议这五份纸做齐,成本大概是一个下午加一次全员签收;不做,代价是一次投诉就把整套人事管理暴露在监管方视野里。要把这套文档连同员工手册、劳动合同一起做成标准模板并定期复核,可以交给 易行的合规托管服务 一次性搭好。

