菲律賓指紋打卡合法嗎?合法,但要過三道原則
合法。菲律賓沒有任何法律禁止僱主用指紋或人臉來記錄上下班時間,實務中從製造業工廠到 BPO 中心都在用。真正的約束不是「能不能用」,而是《數據隱私法》給一切個人資料處理設的三條基本原則,你的考勤方案必須同時通過:
- 透明(transparency)——員工必須知道你收了什麼、為什麼收、誰能看到、存多久、出了問題找誰。這要靠一份書面的隱私告知書(privacy notice),不是口頭講一句。
- 正當目的(legitimate purpose)——收集必須服務於一個説得出口的具體目的。「計算工時與工資」是正當目的;「順便看看誰在偷懶」不是。目的一旦寫定,就不能拿這批數據去幹別的事。
- 比例原則(proportionality)——這一條是中資企業最容易栽的。它要求你用「達成目的所必需的最小手段」。如果一張 RFID 工牌加主管抽查就能解決考勤,你卻上了全員人臉庫,監管方完全可以質疑你為什麼非要用侵入性更強的方式。
換句話説,合法性不在設備上,在你的文件裏。同一台指紋機,A 公司有告知書、有保存期、有權限台賬、有刪除記錄,它就是合規的;B 公司什麼都沒有,它就是一台隨時可能引爆的定時炸彈。執法機關看的是後面這一套。
還有一點必須先説清:考勤合規是兩個部門的事,不只是隱私那一頭。勞工部(DOLE)那一側要求你保存工資與工時記錄,而且在工資、加班費爭議裏,舉證責任在僱主身上——員工只要主張沒拿到,你就得拿出記錄證明發過。所以考勤數據既是隱私風險,也是你的法律護身符,刪得太早和存得太久一樣危險。具體到加班怎麼算,見 菲律賓加班費規則。
生物識別數據屬於什麼級別?比工號打卡麻煩在哪
指紋與人臉模板是「不可更換」的個人資料,這是它區別於工號、卡號、密碼的根本點。密碼泄露了可以改,工牌丟了可以補,指紋泄露了你沒有第二套。正因如此,NPC 在處理僱主生物識別問題時一貫要求更高的處理標準與更強的正當性説明,實務上應當按照敏感級別去對待,而不是按普通資料隨手處理。
具體麻煩在四個地方:
- 正當性門檻更高。普通考勤資料(姓名、工號、打卡時間)用「履行勞動合同所必需」就站得住;生物識別要額外回答「為什麼非它不可」。
- 安全要求更高。模板必須加密存儲,最好只存不可逆的特徵值而不是原始圖像;設備本地庫與服務器之間要加密傳輸;訪問要按崗位授權並留痕。
- 事故後果更重。一旦發生泄露且可能造成實質傷害,屬於必須通報的情形,且要同時通知監管方與受影響的員工,時限很緊(業內按 72 小時掌握)。
- 員工的對抗手段更多。數據主體(員工)依法享有知情、查閲、更正、反對處理、要求刪除或封存、以及向 NPC 投訴並索賠的權利。一個被解僱的員工,投訴隱私比打勞動官司門檻低得多。
一個實用的判斷口訣:凡是「從身體上採來、且改不掉」的東西,都按最高規格辦。指紋、掌紋、虹膜、人臉、聲紋都算;工牌號、手機 IMEI、員工自拍照不算(自拍照如果被用來做人臉比對,就算)。
菲律賓數據隱私法對員工資料要求什麼:五件必做的事
把下面五件做完,你的考勤系統就從「裸奔」變成「可解釋」。順序就是優先級。
- 寫一份員工隱私告知書,並留下簽收證據。內容要覆蓋:收集什麼(指紋特徵模板/人臉模板)、為什麼收(考勤與工資計算、DOLE 記錄義務)、法律依據、誰能訪問、是否委託第三方、是否出境、保存多久、到期怎麼處置、員工有哪些權利、DPO 的聯繫方式。這份東西最省事的落法是併入員工手冊並單獨簽收一頁,做法見 菲律賓員工手冊怎麼寫。
- 指定一名數據保護官(DPO)。這是強制性的,不分公司大小。可以是兼任的管理層,但必須有名有姓、有聯繫方式、對外可找到,並且在 NPC 那邊登記備案。別指一個已經離職的人,這是檢查時最常被抓的低級錯。
- 做數據處理系統登記與風險評估。達到一定規模的僱主(例如員工人數達到一定門檻,或處理敏感個人資料達到一定人數)需要向 NPC 登記其數據處理系統;即使未達門檻,做一份隱私影響評估(PIA)也能在被問到「為什麼用人臉」時直接拿出答案。具體門檻以 NPC 最新公告為準。
- 把權限收攏並留痕。誰能導出打卡明細、誰能看原始模板、誰能改記錄,全部寫成一張表,按崗位授權、離職即撤銷。系統要有操作日誌。
- 定保存期並真的執行刪除。工時記錄按勞工法規的保存年限留(實務上按數年掌握,以現行規定為準),但生物識別模板不必跟着一起留那麼久——員工離職後模板就失去了目的,應當在合理期限內銷燬,並留下銷燬記錄。這一條几乎沒有公司做,而它恰恰是最容易證明「我們是認真的」的一條。
五件事裏,第一件和第五件的性價比最高:一份告知書解決透明度,一條刪除規則解決目的限定,兩樣都只是文檔工作,不用換設備。
員工簽了同意書就夠了嗎?同意在僱傭關係裏是最弱的依據
不夠,而且把全部希望押在同意書上是危險的做法。《數據隱私法》給出的合法處理基礎不止「同意」一種,還包括履行合同所必需、遵守法定義務所必需、以及僱主的正當利益(且不壓倒員工權益)。在僱傭場景下,同意有一個天生缺陷——老闆和員工地位不對等,員工很難説不。一個被辭退的員工回頭主張「我當年不簽就得走人,那不是自願同意」,你的整條鏈就斷了。
正確的搭法是這樣的:
- 主依據用「履行勞動合同與遵守法定義務」——你必須記錄工時才能算工資、算加班、應對勞工檢查,這是僱主的法定動作,不靠員工恩准。
- 用比例原則來正當化「為什麼用生物識別」——比如工地代打卡嚴重、門禁與考勤共用一套、多班倒無法人工核對。把理由寫進 PIA 或手冊説明裏。
- 同意書當作補充與證據,不當作唯一依據——它的價值在於證明你告知過,而不是證明你被授權。
- 必須提供一條替代路徑——這是關鍵動作。對確實不願錄入生物特徵的員工(宗教理由、手指磨損無法識別、蒙面遮擋等),提供工牌打卡或人工簽到+主管複核。有替代路徑的方案,比例原則那一關基本穩了。
那員工能不能一句「我不同意」就徹底不打卡?不能。記錄工時是履行勞動合同的一部分,員工可以拒絕的是「用指紋這種方式」,不是「拒絕被記錄考勤」。所以處分邏輯要寫清楚:拒絕錄指紋本身不是違紀,但拒絕使用公司提供的任何一種考勤方式、導致工時無法核實,才可能進入紀律程序——而且必須走雙通知規則。這條邊界一定要寫進手冊,別臨場發揮。相關的用工風險面見 菲律賓用工風險自查清單。
菲律賓考勤系統怎麼選:五種做法的合規負擔對比
先説選型的核心判斷:合規負擔從低到高排,能用低的就別上高的——這不是保守,這就是比例原則本身。
- 紙質簽到簿。零隱私負擔,但代打卡防不住、算工資靠手抄、勞工檢查時可信度低。只適合十人以下、單一場所。
- 工牌/RFID 卡打卡。負擔很低(卡號不是生物識別),部署快,成本低。缺點是卡可以互相借用。若配上門口攝像頭抽查或主管確認,多數辦公室場景已經夠用。
- 指紋打卡。目前最常見,成本低、識別快。合規負擔中等:要告知、要加密、要定期刪除。現場髒手、油污、乾裂指紋的行業(餐飲、工地、五金)識別率會掉,別隻看參數。
- 人臉識別打卡。疫情後大量普及,無接觸、防代打卡最強,但合規負擔最高——它同時具備生物識別與「可持續被動採集」的特性,很容易被質疑超出考勤目的。若要用,務必設置成只在打卡瞬間比對、不留存視頻流、只存特徵值,並且明確告訴員工攝像頭不做行為監控。
- 手機 GPS/定位打卡。外勤與居家辦公常用。它帶來的問題不是生物識別,而是位置數據的過度採集——很多 App 默認全天后台定位。合規做法是隻在打卡那一刻取一次座標,並在告知書裏寫明不做全天軌跡追蹤。
另外三條選型上的實務提醒:
- 設備與雲服務是不是第三方處理者,要在合同裏寫清。用供應商的雲端考勤 SaaS,等於把員工資料交給了個人資料處理者(PIP),必須簽書面的處理/外包協議,約定用途限制、安全措施、轉委託限制與終止後的數據返還或銷燬。把這項交給 人力外包服務商 時同理。
- 門禁和考勤共用一套時,目的要分開寫。門禁的目的是安全,考勤的目的是工資,兩者保存期和訪問權限往往不同,混在一起最容易越界。
- 別買連中文説明書都沒有的白牌機。出問題時你需要供應商出具加密方式、存儲位置、日誌能力的書面説明,白牌機給不出來,等於你自己承擔全部舉證責任。
存多久、存在哪、能不能同步回中國總部
三個問題分開答。
一、存多久。把數據拆成兩層:工時記錄(誰在哪天幾點打了卡)按勞工法規的記錄保存年限保留,因為它是你應對工資爭議與勞工檢查的證據;生物特徵模板(指紋或人臉的特徵值)只在僱傭關係存續期間需要,員工離職、或改用其他考勤方式後就應當銷燬。把這兩條寫進手冊與告知書,並讓 IT 出一份年度清理記錄。
二、存在哪。三種架構的風險不同:設備本地存儲最省事但設備丟失即泄露;本地服務器可控性最好但要有人管備份與補丁;雲端 SaaS 最省人力但要確認機房位置與訪問權限。無論哪一種,都要能回答「誰在什麼時候訪問過這批數據」。做不到日誌的方案,等於放棄了事後追責能力。
三、能不能傳回中國總部。可以,菲律賓沒有禁止個人資料出境。但有一條硬規則:數據出境不轉移責任——把資料傳給母公司或境外服務商之後,菲律賓這家實體仍然是資料控制者(PIC),仍然對這批資料負責。所以要做三件事:
- 在隱私告知書裏明確寫出「資料會被傳輸至境外關聯公司用於集團人事管理」,別偷偷傳;
- 與總部簽一份集團內數據傳輸/處理協議,約定用途限制、安全標準與不得再轉委託;
- 只傳必要字段。總部通常只需要工時彙總與出勤天數,不需要指紋模板。把模板留在菲律賓本地、只回傳聚合結果,是最省事也最安全的架構。
順帶提醒一個常被忽略的關聯點:跨境發薪、總部代付部分工資的安排會把員工資料與資金流一起牽到境外,隱私與税務兩條線都要看,參考 跨境發薪的合規處理 與 菲律賓工資怎麼發。
菲律賓打卡合規自查清單(十條,逐條打勾)
下面十條能全部答「是」,你在監管方面前就是可解釋的;有三條以上答「否」,建議這個月就補。
- 有一份中英對照的員工隱私告知書,並且每位員工都簽收過(含新入職流程)。
- 已指定 DPO,姓名與聯繫方式對內公示、對外可查,且這個人還在職。
- 能説清用生物識別的理由,並且提供了至少一種非生物識別的替代打卡方式。
- 生物特徵以加密特徵值形式存儲,不保存原始指紋圖像或人臉照片。
- 訪問權限按崗位授權,有台賬,員工離職或調崗後 T+1 撤銷。
- 系統有訪問與導出日誌,能回答「誰在什麼時候看過/導出過」。
- 寫明並執行保存期:工時記錄留足法定年限,生物模板離職後銷燬並留記錄。
- 與考勤設備商/雲服務商簽了書面的資料處理協議,涵蓋安全措施與終止後銷燬。
- 資料若出境(含同步至中國總部),已在告知書寫明,且集團內有書面傳輸安排。
- 有一份數據泄露應急流程,寫明發現後誰負責、多久內上報、通知誰。
額外一條給中資企業的提醒:別把國內那套「行為分析」功能一起打開。很多國產考勤/門禁系統自帶工位在離檢測、屏幕截圖、聊天軟件監控、情緒識別等模塊。這些功能在菲律賓屬於典型的超目的處理,一旦被員工截圖投訴,性質會從「考勤合規瑕疵」升級成「越界監控」,説不清楚。裝機時把這些模塊直接關掉並在驗收單上記錄一筆,是最便宜的保險。
被投訴或出事了怎麼辦:三種場景的第一步
場景一:員工向 NPC 投訴。NPC 通常會先要求雙方提交材料並嘗試調解。你要在最短時間內拿出的是那套文檔——告知書與簽收記錄、DPO 任命、權限台賬、保存期政策、處理協議。拿不出文檔的公司,輸在舉證不能,而不是輸在用了指紋機。切忌在收到通知後臨時補文檔並倒簽日期,這會把可控的合規瑕疵變成誠信問題。
場景二:數據泄露(設備丟失、服務器被入侵、員工把明細外發)。啓動流程的第一步不是追責,是止血與固證:斷開受影響系統、保留日誌、確定影響範圍與人數。若涉及敏感級別資料且可能造成實質傷害,屬於必須通報的情形,要在很短的時限內(業內按 72 小時掌握)同時通知監管方與受影響員工,並説明已採取的補救措施。寧可通報了發現沒那麼嚴重,也別賭不通報。
場景三:勞動爭議裏對方質疑考勤記錄。這時候立場是反過來的——你需要證明記錄真實完整。所以系統必須能導出帶時間戳的原始明細,且要能説明記錄不可被隨意修改(或修改有日誌)。手工可改、無日誌的 Excel 考勤表,在爭議裏幾乎沒有證明力。解僱與終止的程序要件另見 菲律賓勞動法基礎。
最後是一句選擇題式的總結:指紋與人臉打卡在菲律賓不是禁區,是一件需要配文檔的普通管理動作。把告知書、DPO、權限、保存期、處理協議這五份紙做齊,成本大概是一個下午加一次全員簽收;不做,代價是一次投訴就把整套人事管理暴露在監管方視野裏。要把這套文檔連同員工手冊、勞動合同一起做成標準模板並定期複核,可以交給 易行的合規託管服務 一次性搭好。

