全部指南 Yixing易行 · 商务落地
合规托管 · 用工与数据

在菲律宾用指纹/人脸打卡合法吗?数据隐私法要求做什么

更新于 2026-09-04·10 分钟阅读·合规托管

先给结论:在菲律宾用指纹或人脸打卡是合法的,但它不是「买台机器装上就行」的事。生物识别信息受《数据隐私法》(Data Privacy Act,RA 10173)管辖,由国家隐私委员会(National Privacy Commission,NPC)执法。你要做的不是「让员工签个字」,而是把目的说清、把范围压到最小、把保存期定死、把安全措施做实,并且随时能向监管方证明这四件事。

第二个结论:很多中资企业的做法是反的。他们把国内那台考勤机原样搬来,插上电、录指纹、数据同步回总部服务器,然后拿一张翻译过来的同意书让员工签。这套流程在菲律宾有三个薄弱点——同意在雇佣关系里本来就是最弱的合法性基础、没有告知书(privacy notice)等于没有透明度、跨境回传总部没有任何书面安排。真出事时,这三条一条都挡不住。

下面按「合不合法 → 生物识别属于什么级别 → 五件必做的事 → 员工能不能拒绝 → 系统怎么选 → 存多久存哪里能不能出境 → 自查清单 → 出事怎么应对」的顺序讲。全篇不涉及具体罚金档次,罚则以法条与 NPC 最新公告为准。

生物识别数据属于什么级别?比工号打卡麻烦在哪

指纹与人脸模板是「不可更换」的个人资料,这是它区别于工号、卡号、密码的根本点。密码泄露了可以改,工牌丢了可以补,指纹泄露了你没有第二套。正因如此,NPC 在处理雇主生物识别问题时一贯要求更高的处理标准与更强的正当性说明,实务上应当按照敏感级别去对待,而不是按普通资料随手处理。

具体麻烦在四个地方:

  • 正当性门槛更高。普通考勤资料(姓名、工号、打卡时间)用「履行劳动合同所必需」就站得住;生物识别要额外回答「为什么非它不可」。
  • 安全要求更高。模板必须加密存储,最好只存不可逆的特征值而不是原始图像;设备本地库与服务器之间要加密传输;访问要按岗位授权并留痕。
  • 事故后果更重。一旦发生泄露且可能造成实质伤害,属于必须通报的情形,且要同时通知监管方与受影响的员工,时限很紧(业内按 72 小时掌握)。
  • 员工的对抗手段更多。数据主体(员工)依法享有知情、查阅、更正、反对处理、要求删除或封存、以及向 NPC 投诉并索赔的权利。一个被解雇的员工,投诉隐私比打劳动官司门槛低得多。

一个实用的判断口诀:凡是「从身体上采来、且改不掉」的东西,都按最高规格办。指纹、掌纹、虹膜、人脸、声纹都算;工牌号、手机 IMEI、员工自拍照不算(自拍照如果被用来做人脸比对,就算)。

菲律宾数据隐私法对员工资料要求什么:五件必做的事

把下面五件做完,你的考勤系统就从「裸奔」变成「可解释」。顺序就是优先级。

  1. 写一份员工隐私告知书,并留下签收证据。内容要覆盖:收集什么(指纹特征模板/人脸模板)、为什么收(考勤与工资计算、DOLE 记录义务)、法律依据、谁能访问、是否委托第三方、是否出境、保存多久、到期怎么处置、员工有哪些权利、DPO 的联系方式。这份东西最省事的落法是并入员工手册并单独签收一页,做法见 菲律宾员工手册怎么写
  2. 指定一名数据保护官(DPO)。这是强制性的,不分公司大小。可以是兼任的管理层,但必须有名有姓、有联系方式、对外可找到,并且在 NPC 那边登记备案。别指一个已经离职的人,这是检查时最常被抓的低级错。
  3. 做数据处理系统登记与风险评估。达到一定规模的雇主(例如员工人数达到一定门槛,或处理敏感个人资料达到一定人数)需要向 NPC 登记其数据处理系统;即使未达门槛,做一份隐私影响评估(PIA)也能在被问到「为什么用人脸」时直接拿出答案。具体门槛以 NPC 最新公告为准。
  4. 把权限收拢并留痕。谁能导出打卡明细、谁能看原始模板、谁能改记录,全部写成一张表,按岗位授权、离职即撤销。系统要有操作日志。
  5. 定保存期并真的执行删除。工时记录按劳工法规的保存年限留(实务上按数年掌握,以现行规定为准),但生物识别模板不必跟着一起留那么久——员工离职后模板就失去了目的,应当在合理期限内销毁,并留下销毁记录。这一条几乎没有公司做,而它恰恰是最容易证明「我们是认真的」的一条。

五件事里,第一件和第五件的性价比最高:一份告知书解决透明度,一条删除规则解决目的限定,两样都只是文档工作,不用换设备。

菲律宾考勤系统怎么选:五种做法的合规负担对比

先说选型的核心判断:合规负担从低到高排,能用低的就别上高的——这不是保守,这就是比例原则本身。

  • 纸质签到簿。零隐私负担,但代打卡防不住、算工资靠手抄、劳工检查时可信度低。只适合十人以下、单一场所。
  • 工牌/RFID 卡打卡。负担很低(卡号不是生物识别),部署快,成本低。缺点是卡可以互相借用。若配上门口摄像头抽查或主管确认,多数办公室场景已经够用。
  • 指纹打卡。目前最常见,成本低、识别快。合规负担中等:要告知、要加密、要定期删除。现场脏手、油污、干裂指纹的行业(餐饮、工地、五金)识别率会掉,别只看参数。
  • 人脸识别打卡。疫情后大量普及,无接触、防代打卡最强,但合规负担最高——它同时具备生物识别与「可持续被动采集」的特性,很容易被质疑超出考勤目的。若要用,务必设置成只在打卡瞬间比对、不留存视频流、只存特征值,并且明确告诉员工摄像头不做行为监控。
  • 手机 GPS/定位打卡。外勤与居家办公常用。它带来的问题不是生物识别,而是位置数据的过度采集——很多 App 默认全天后台定位。合规做法是只在打卡那一刻取一次坐标,并在告知书里写明不做全天轨迹追踪。

另外三条选型上的实务提醒:

  1. 设备与云服务是不是第三方处理者,要在合同里写清。用供应商的云端考勤 SaaS,等于把员工资料交给了个人资料处理者(PIP),必须签书面的处理/外包协议,约定用途限制、安全措施、转委托限制与终止后的数据返还或销毁。把这项交给 人力外包服务商 时同理。
  2. 门禁和考勤共用一套时,目的要分开写。门禁的目的是安全,考勤的目的是工资,两者保存期和访问权限往往不同,混在一起最容易越界。
  3. 别买连中文说明书都没有的白牌机。出问题时你需要供应商出具加密方式、存储位置、日志能力的书面说明,白牌机给不出来,等于你自己承担全部举证责任。

存多久、存在哪、能不能同步回中国总部

三个问题分开答。

一、存多久。把数据拆成两层:工时记录(谁在哪天几点打了卡)按劳工法规的记录保存年限保留,因为它是你应对工资争议与劳工检查的证据;生物特征模板(指纹或人脸的特征值)只在雇佣关系存续期间需要,员工离职、或改用其他考勤方式后就应当销毁。把这两条写进手册与告知书,并让 IT 出一份年度清理记录。

二、存在哪。三种架构的风险不同:设备本地存储最省事但设备丢失即泄露;本地服务器可控性最好但要有人管备份与补丁;云端 SaaS 最省人力但要确认机房位置与访问权限。无论哪一种,都要能回答「谁在什么时候访问过这批数据」。做不到日志的方案,等于放弃了事后追责能力。

三、能不能传回中国总部。可以,菲律宾没有禁止个人资料出境。但有一条硬规则:数据出境不转移责任——把资料传给母公司或境外服务商之后,菲律宾这家实体仍然是资料控制者(PIC),仍然对这批资料负责。所以要做三件事:

  • 在隐私告知书里明确写出「资料会被传输至境外关联公司用于集团人事管理」,别偷偷传;
  • 与总部签一份集团内数据传输/处理协议,约定用途限制、安全标准与不得再转委托;
  • 只传必要字段。总部通常只需要工时汇总与出勤天数,不需要指纹模板。把模板留在菲律宾本地、只回传聚合结果,是最省事也最安全的架构。

顺带提醒一个常被忽略的关联点:跨境发薪、总部代付部分工资的安排会把员工资料与资金流一起牵到境外,隐私与税务两条线都要看,参考 跨境发薪的合规处理菲律宾工资怎么发

菲律宾打卡合规自查清单(十条,逐条打勾)

下面十条能全部答「是」,你在监管方面前就是可解释的;有三条以上答「否」,建议这个月就补。

  1. 有一份中英对照的员工隐私告知书,并且每位员工都签收过(含新入职流程)。
  2. 已指定 DPO,姓名与联系方式对内公示、对外可查,且这个人还在职。
  3. 能说清用生物识别的理由,并且提供了至少一种非生物识别的替代打卡方式。
  4. 生物特征以加密特征值形式存储,不保存原始指纹图像或人脸照片。
  5. 访问权限按岗位授权,有台账,员工离职或调岗后 T+1 撤销。
  6. 系统有访问与导出日志,能回答「谁在什么时候看过/导出过」。
  7. 写明并执行保存期:工时记录留足法定年限,生物模板离职后销毁并留记录。
  8. 与考勤设备商/云服务商签了书面的资料处理协议,涵盖安全措施与终止后销毁。
  9. 资料若出境(含同步至中国总部),已在告知书写明,且集团内有书面传输安排。
  10. 有一份数据泄露应急流程,写明发现后谁负责、多久内上报、通知谁。

额外一条给中资企业的提醒:别把国内那套「行为分析」功能一起打开。很多国产考勤/门禁系统自带工位在离检测、屏幕截图、聊天软件监控、情绪识别等模块。这些功能在菲律宾属于典型的超目的处理,一旦被员工截图投诉,性质会从「考勤合规瑕疵」升级成「越界监控」,说不清楚。装机时把这些模块直接关掉并在验收单上记录一笔,是最便宜的保险。

被投诉或出事了怎么办:三种场景的第一步

场景一:员工向 NPC 投诉。NPC 通常会先要求双方提交材料并尝试调解。你要在最短时间内拿出的是那套文档——告知书与签收记录、DPO 任命、权限台账、保存期政策、处理协议。拿不出文档的公司,输在举证不能,而不是输在用了指纹机。切忌在收到通知后临时补文档并倒签日期,这会把可控的合规瑕疵变成诚信问题。

场景二:数据泄露(设备丢失、服务器被入侵、员工把明细外发)。启动流程的第一步不是追责,是止血与固证:断开受影响系统、保留日志、确定影响范围与人数。若涉及敏感级别资料且可能造成实质伤害,属于必须通报的情形,要在很短的时限内(业内按 72 小时掌握)同时通知监管方与受影响员工,并说明已采取的补救措施。宁可通报了发现没那么严重,也别赌不通报。

场景三:劳动争议里对方质疑考勤记录。这时候立场是反过来的——你需要证明记录真实完整。所以系统必须能导出带时间戳的原始明细,且要能说明记录不可被随意修改(或修改有日志)。手工可改、无日志的 Excel 考勤表,在争议里几乎没有证明力。解雇与终止的程序要件另见 菲律宾劳动法基础

最后是一句选择题式的总结:指纹与人脸打卡在菲律宾不是禁区,是一件需要配文档的普通管理动作。把告知书、DPO、权限、保存期、处理协议这五份纸做齐,成本大概是一个下午加一次全员签收;不做,代价是一次投诉就把整套人事管理暴露在监管方视野里。要把这套文档连同员工手册、劳动合同一起做成标准模板并定期复核,可以交给 易行的合规托管服务 一次性搭好。

常见问题

菲律宾指纹打卡合法吗?
合法。菲律宾没有禁止雇主用指纹记录考勤的规定,制造业、零售、BPO 普遍在用。约束来自《数据隐私法》(RA 10173)的三条原则:透明(要有书面隐私告知书并留签收)、正当目的(只能用于考勤与工资计算,不能挪作他用)、比例原则(要能解释为什么非生物识别不可,并提供一种替代打卡方式)。合规与否取决于你的文档,不取决于设备品牌。
菲律宾考勤系统用哪种好?
能用工牌解决的就别上人脸——合规负担和识别方式的侵入性成正比。十人以下单场所可用纸质签到;普通办公室用 RFID 工牌加主管复核即可;工厂、多班倒、代打卡严重的场景用指纹;只有在无接触需求强烈且已做好隐私文档时才上人脸。外勤与居家办公用手机定位打卡,但必须设成只在打卡瞬间取一次坐标,不做全天轨迹追踪。
菲律宾 人脸识别 员工可以用吗?需要员工同意吗?
可以用,但不要把员工同意当作唯一法律依据。雇佣关系里双方地位不对等,事后员工可以主张同意不是自愿给的。正确做法是以「履行劳动合同与遵守工时记录的法定义务」为主依据,用比例原则解释为什么选人脸,同意书作为已告知的证据。同时必须提供替代打卡方式,并把摄像头限定为打卡瞬间比对、不留存视频流。
菲律宾数据隐私法对员工资料有什么要求?
核心是五件事:书面告知并签收、指定数据保护官(DPO)、按岗位授权并留访问日志、写死保存期并真的执行删除、与考勤设备商或云服务商签书面的资料处理协议。达到一定规模的雇主还要向国家隐私委员会(NPC)登记数据处理系统,具体门槛以 NPC 最新公告为准。监管方检查时看的是这套文档能不能拿出来,而不是系统界面好不好看。
员工拒绝录指纹怎么办,可以处分吗?
拒绝录指纹本身不宜直接处分,拒绝使用公司提供的任何一种考勤方式才可能进入纪律程序。正确处理顺序是:先提供替代方案(工牌打卡或人工签到加主管复核),把替代路径写进员工手册;若员工连替代方式也拒绝、导致工时无法核实,再按手册的纪律阶梯处理,并严格走双通知规则。手指磨损、皮肤病、宗教理由等情形应当直接安排替代方式。
考勤数据能不能同步到中国总部的服务器?
可以,菲律宾不禁止个人资料出境,但出境不转移责任——菲律宾实体仍然是资料控制者。要做三件事:在隐私告知书里写明会传输至境外关联公司、与总部签集团内数据传输协议约定用途与安全标准、只传必要字段。最稳的架构是把指纹或人脸模板留在菲律宾本地,只回传出勤天数与工时汇总,总部通常本来也只需要这些。
菲律宾打卡记录要保存多久?
把数据拆两层看:工时与工资记录按劳工法规的保存年限留(实务按数年掌握,以现行规定为准),生物特征模板只在雇佣关系存续期间保留,员工离职后应当销毁并留销毁记录。工时记录不能删得太早,因为在工资与加班争议中举证责任在雇主一方;生物模板则不该跟着一起长期留存,那属于超出目的的保存。
考勤数据泄露了要不要报 NPC?
涉及敏感级别资料且可能造成实质伤害的泄露属于必须通报的情形,要在很短的时限内(业内按 72 小时掌握)同时通知国家隐私委员会与受影响员工。第一步不是追责而是止血固证:断开受影响系统、保留日志、确定影响人数与范围,再按流程通报并说明补救措施。宁可通报后发现影响有限,也不要赌不通报,具体要求以 NPC 最新公告为准。

你的情况,先免费聊清楚

每家公司情况不同——留个联系方式,中文顾问 1 个工作日内按你的行业给出可落地的建议与透明报价。

委托易行办理合规托管 → 免费咨询