全部指南 Yixing易行 · 商务落地
合规托管 · 数据隐私

菲律宾数据隐私法对企业的基本要求:谁被管、要建哪几样东西、员工监控的边界在哪

更新于 2026-09-11·11 分钟阅读·合规托管

只要你在菲律宾收集、保存或使用员工、客户、供应商的个人资料,你就是《数据隐私法》下的个人资料控制者,公司只有几个人也一样。这套规则约束的不是「你能不能收数据」,而是「你凭什么收、告诉过谁、谁能看、存多久、出事怎么办」——它要求你随时能拿出一套可解释的文件。真正让中资企业翻车的很少是技术问题,而是把国内那套「资料都是公司的、监控理所当然」的默认设定原样搬过来。这篇讲清适用范围、义务的触发时点、企业要建的东西、员工与客户的权利,以及监控的边界。

谁被管住:控制者、处理者,以及外国公司什么时候也算

先把身份认清,义务才落得下去。《数据隐私法》把处理个人资料的主体分成两类:

  • 个人资料控制者(PIC)——决定「为什么收、怎么用」的那一方。你的菲律宾公司收集员工档案、客户订单、供应商联系人,你就是控制者。责任的主体是你,且不会因为把活外包出去而转移
  • 个人资料处理者(PIP)——受托代为处理的一方,比如你的薪资外包商、云端 HR 系统、客服外包中心、催收公司。它按控制者的指示行事,但同样有自己的安全与保密义务。

三个常见的误解要先破掉:

  • 「我们公司小,应该不用管」——错。适用范围看的是你是否处理个人资料,不是员工人数。人数与资料量影响的是某些额外动作(例如向监管机构登记处理系统)是否被触发,不影响告知、安全、保密这些基础义务。
  • 「资料是我们花钱收来的,就是公司财产」——错。个人资料上附着的是资料主体(员工、客户)的一组法定权利,公司持有它更像受托保管,不像拥有一台机器。
  • 「我们是外国公司,母公司在境外」——不必然豁免。只要你在菲律宾设有实体、在菲律宾有处理设备或人员、或者你的业务实际指向菲律宾境内的个人,就可能落进管辖。做跨境客服与数据处理的更要留意,行业侧的落地要点见 菲律宾 BPO 公司注册与落地

还有一层要分清:公司资料不等于个人资料。合同金额、库存、报价属于商业信息;姓名、地址、手机号、身份证件号、银行账户、健康状况、生物特征、犯罪记录属于个人资料,其中后几类敏感度更高,处理门槛也更高。合规的第一步不是买系统,是把这两类分开。

义务什么时候被触发:三个时点,不是「等被查了再说」

合规义务不是一次性的项目,而是被具体动作触发的。下面三个时点最常被忽略。

时点一:你第一次收集个人资料的那一刻。不是第一次上系统,也不是第一次出问题。招聘时收到第一份简历、门店收下第一张会员表、网站第一次留下客户手机号——告知义务当场就成立。这意味着隐私告知书必须在收集前就准备好,事后补发几乎没有救济价值。招聘阶段的边界见 菲律宾背景调查能查什么、不能查什么

时点二:你的处理达到需要向监管机构登记的规模或性质。触发条件与人数门槛、是否处理敏感个人资料有关,具体标准以国家隐私委员会当期规则为准。要注意两件事:一是指定数据保护官(DPO)这件事不看规模,二是即使未达到登记门槛,做一份隐私影响评估仍然是你在被问到「为什么这样收」时唯一拿得出手的答案。

时点三:你把资料交给别人的那一刻。包括委托薪资外包、上云、把客户名单交给营销代理、把员工资料同步给境外母公司。这一刻触发的是书面协议义务:要有约定处理目的、范围、安全措施、再委托限制、终止后销毁的书面文件。口头信任在监管面前等于零。

还有两个「反向」的时点同样重要:员工离职时权限要当天回收、生物特征等不再需要的资料要按保存期处置,衔接顺序见 菲律宾离职与结清怎么走发生疑似泄露时通报时钟从「你知道或应当知道」那一刻起跑,法定时限很短,具体以当期规则为准。

企业要建的六样东西,对应资料主体的六项权利

这套制度是对称的:企业每一项义务,背后都站着资料主体的一项权利。把两边并排看,才知道文件为什么非有不可。

企业要建的六样:

  • 资料清单(data inventory)。你收了什么、从谁那里收、存在哪、谁能访问、留多久。没有这张表,后面五样都建不起来,因为你连自己有什么都不知道。
  • 隐私告知书(privacy notice)。给员工一版、给客户一版,内容要覆盖收什么、为什么收、法律依据、谁能看、是否外包与出境、保存多久、有哪些权利、找谁。员工版最省事的落法是并进员工手册并单独签收,见 菲律宾员工手册怎么写才有效力
  • 数据保护官(DPO)。要有名有姓、联系方式对内公示对外可查、人还在职。指一个已离职的人,是检查时最常见的低级失分。
  • 三类安全措施。组织层面(权限分级、保密条款、培训)、物理层面(档案柜上锁、机房门禁、纸质销毁)、技术层面(加密、日志、备份、及时打补丁)。三样缺一样,「已采取合理措施」就说不出口。
  • 对外的书面处理协议。凡是把资料交出去的关系,都要有一份写清目的、范围、安全、销毁的协议。
  • 泄露应急流程。写明谁负责、如何判断严重性、多久内上报、通知谁、怎么留证。

资料主体(员工、客户)享有的六项:知情、查阅、更正、反对处理、要求删除或封存、以及在受损时投诉与索赔。还有一项常被忽视的:资料可携。实务含义很直白——员工可以要求看到公司留了他哪些资料,工资与考勤记录尤其常被调取,留档要求见 工资与薪酬记录该怎么留档,外籍员工档案该留哪些见 外籍员工材料清单

实际顺序:从盘点到能拿出文件,先做哪一步

大部分公司卡在「不知道从哪开始」,于是先去买了一套系统——顺序反了。正确的次序是这样:

  1. 盘点,两周内能做完。把 HR、财务、销售、客服、行政各问一遍:你手上有哪些含姓名、电话、证件号、账户、健康信息的表和系统?存在哪台机器、哪个云、哪个柜子?谁有钥匙和账号?这一步基本靠开会和列表,不花钱。
  2. 分级,把敏感的挑出来。身份证件号、银行账户、健康与体检结果、生物特征、犯罪记录另立一档,它们的正当性门槛和安全要求都更高。体检类资料的处理见 入职体检怎么安排
  3. 为每一类资料写一句「凭什么」。合法依据通常来自:履行合同所必需、遵守法定义务所必需、保护重大利益、正当利益(且不压倒对方权益),以及同意。在雇佣关系里把全部希望押在「员工签了同意书」上是最脆弱的做法——地位不对等,同意的自愿性随时可被质疑。主依据应当是合同履行与法定义务。
  4. 写告知书并签收。员工版随入职包发;客户版放在网站、订单页、会员表上,让人在提交前看得到。
  5. 定权限与保存期。按岗位授权,离职调岗当天撤销;每一类资料写明保留多久、到期怎么处置,并每年出一份清理记录。
  6. 补协议、做评估、演一次泄露流程。把外包商与云服务商的协议签上,达到门槛的做登记,然后拿一个假想场景走一遍应急流程——第一次演练几乎一定会暴露「谁也不知道该先通知谁」。

顺序的价值在于:前三步不花钱却决定了后面所有动作对不对。先买系统再补文件的公司,通常会发现系统收的比需要的多得多,反而把风险做大了。这套流程可以自己搭,也可以并进 合规托管 一起排期。

员工监控的边界:打卡、摄像头、电脑与聊天记录

这是中资企业最常踩的一块,因为国内的默认设定是「公司设备当然可以查」。在菲律宾,监控不是被禁止,而是必须过三道测试:目的说得出口、手段是必要范围内最轻的、事前明确告知过。三道任缺其一,就算设备是公司买的,也站不住。

逐项来看:

  • 考勤与生物识别打卡。合法,但生物特征属于更高敏感度,正当性与安全要求都更高,且应当提供一条非生物识别的替代方式。这一块站内有专文详解,包括选型与保存期,见 指纹/人脸打卡合法吗、要做什么,本文不再展开。
  • 办公区摄像头。安防目的正当,但要看范围与告知:入口、仓库、收银台通常没问题;更衣室、卫生间、哺乳室不行;正对某个人工位、专门用来盯某个员工的,很难通过必要性这一关。必须在可见位置张贴告示,并在隐私告知书里写明用途、可见者与保存期。录像是否能当解雇证据,取决于取得方式是否合规,处理顺序见 发现员工偷东西的正确顺序
  • 公司邮箱与电脑。可以设定「公司设备与账号仅用于工作、公司可依既定政策查阅」,但前提是这条政策事先写进手册并让员工签收,且查阅要有触发条件与审批,不是主管想看就看。没有事先告知就翻邮箱,公司会同时输掉隐私和劳动两条线。
  • 个人聊天记录与手机。这是最硬的一条边界。员工的私人账号、私人手机不属于公司可处理的范围;要求员工交出私人聊天记录、安装监控软件到私人设备,风险极高。想留证据,只能从公司自有的沟通渠道取得。
  • 外勤与居家办公的定位与截屏。问题不在技术而在过度采集:全天候定位、随机截屏往往超出「确认工时与产出」的必要范围。更稳的做法是按产出验收,而不是按行为监视。

一条给中资企业的具体提醒:很多国产考勤、门禁与办公系统自带「行为分析」「情绪识别」「工位在岗率」模块,装机时默认打开。这些功能一旦开启,你的处理目的就从考勤扩张到了行为监控,原来那份告知书立刻不够用。上线前把用不到的模块关掉,比事后解释便宜得多。

出事之后:泄露、投诉,以及什么情况该找专业协助

合规做得再好也可能出事,差别在于出事后的最初几个小时做了什么。

疑似泄露(设备丢失、系统被入侵、员工把明细外发)的第一步不是追责,是止血与固证:

  1. 隔离受影响的系统或账号,但保留日志——很多公司第一反应是重装,把唯一的证据也一起清掉了。
  2. 确定影响范围:涉及哪些人、哪类资料、是否包含敏感级别。这决定了是否属于必须通报的情形。
  3. 按流程上报给 DPO 与管理层,通报时钟从「知道或应当知道」起跑,法定时限很短,具体以国家隐私委员会当期规则为准。
  4. 该通报的同时通知监管机构与受影响的个人,并说明已采取的补救措施。宁可通报后发现没那么严重,也不要赌不通报。
  5. 全程书面留痕。事后倒签文件会把一个可控的合规瑕疵变成诚信问题。

被投诉时,输赢基本取决于你能不能当场拿出那套文件:告知书与签收记录、DPO 任命、权限台账、保存期政策、对外处理协议、泄露流程。拿不出文件的公司,输在举证不能,而不是输在做了什么。要特别注意的是,隐私投诉常常与劳动争议同时出现——一个离职员工同时告你违法解雇和滥用其个人资料,是很常见的组合,程序侧的常见失分见 劳工仲裁里雇主最常输的情形。面向消费者的业务还要叠加一层,见 在菲律宾做电商平台的常见合规风险

这几种情况建议直接找专业协助:已经收到监管机构的问询函;泄露涉及敏感资料或人数较多;要把菲律宾的员工或客户资料常态化传回境外总部(这需要一套书面安排,而且责任不随资料一起转移);或者你要上线一套会大量采集个人资料的新系统——在设计阶段介入,成本远低于上线后返工。

易行是在菲律宾本地运营的私营咨询公司(SEC 注册号 CS202009551,移民局认证 CA-202624381-1,并持有劳工部与退休署认证),与政府部门无隶属关系,可以协助企业做资料盘点、文件体系搭建与流程落地。个案请咨询菲律宾执业律师,本文不构成法律意见;文中涉及的登记门槛、通报时限与具体要求,以《数据隐私法》及国家隐私委员会当期规则为准。

常见问题

我们公司很小,也要遵守菲律宾数据隐私法吗?
要。适用与否看的是你是否处理个人资料,不是员工人数。规模和资料量影响的是某些额外动作是否被触发——例如是否需要向监管机构登记处理系统——但告知、安全、保密、泄露应对这些基础义务,几个人的公司同样适用。实务上小公司最省力的做法是:先把资料盘点和一份像样的隐私告知书做出来。
菲律宾要求企业指定数据保护官(DPO)吗?
是,而且这件事不看公司规模。DPO 可以由管理层兼任,但必须有名有姓、有对内公示且对外可查的联系方式,并且这个人还在职。检查时最常见的低级失分,就是公示的 DPO 早已离职、或者根本没人知道是谁。指定之后还要让他真的能接触到各部门的数据处理情况,挂名没有意义。
员工和客户资料能不能传回中国总部?
没有被禁止,但有一条硬规则:数据出境不转移责任。资料传给母公司或境外服务商之后,菲律宾这家实体仍然是控制者,仍然对这批资料负责。要做三件事:在隐私告知书里写明资料会被传输至境外关联方及用途、与接收方签书面安排约定安全与销毁、以及确认对方的安全水平不低于你自己。
公司能看员工的工作邮箱和电脑吗?
可以,但有前提。必须事先在员工手册或书面政策里写明「公司设备与账号仅用于工作用途、公司可依既定条件查阅」,并让员工签收;查阅本身要有触发条件与审批,不是主管想看就看。没有事先告知就去翻邮箱,公司往往会在隐私和劳动两条线上同时失分。员工的私人账号与私人手机则属于另一回事,不在可处理范围内。
办公室装摄像头需要告诉员工吗?
需要,而且要在可见位置张贴告示,同时在隐私告知书里写明用途、谁能看、保存多久。安装位置也有边界:入口、仓库、收银台一般没问题,更衣室、卫生间、哺乳室不行;专门正对某位员工工位的摄像头很难通过必要性检验。录像能不能当作处分或解雇的证据,取决于取得方式本身是否合规。
客户资料泄露了,一定要报告吗?
要看情形。涉及敏感级别资料、且泄露可能对当事人造成实质伤害的,属于必须通报的情况,需要同时通知监管机构与受影响的个人,法定时限很短,以国家隐私委员会当期规则为准。判断不准时,稳妥的做法是按需要通报处理——通报后发现没那么严重,代价远小于该报没报。
我们用第三方的薪资系统和云服务,责任是不是就转出去了?
不会。你仍然是控制者,仍然对这批资料负责,供应商是处理者,有它自己的义务但不替你承担你的。正确做法是签一份书面协议,写清处理目的与范围、安全措施、能不能再委托、出事怎么配合、合同终止后资料怎么销毁或返还,并保留一份供应商安全能力的评估记录。

你的情况,先免费聊清楚

每家公司情况不同——留个联系方式,中文顾问 1 个工作日内按你的行业给出可落地的建议与透明报价。

委托易行办理合规托管 → 免费咨询