全部指南 Yixing易行 · 商務落地
合規託管 · 用工與數據

在菲律賓用指紋/人臉打卡合法嗎?數據隱私法要求做什麼

更新於 2026-09-04·10 分鐘閲讀·合規託管

先給結論:在菲律賓用指紋或人臉打卡是合法的,但它不是「買台機器裝上就行」的事。生物識別信息受《數據隱私法》(Data Privacy Act,RA 10173)管轄,由國家隱私委員會(National Privacy Commission,NPC)執法。你要做的不是「讓員工簽個字」,而是把目的説清、把範圍壓到最小、把保存期定死、把安全措施做實,並且隨時能向監管方證明這四件事。

第二個結論:很多中資企業的做法是反的。他們把國內那台考勤機原樣搬來,插上電、錄指紋、數據同步回總部服務器,然後拿一張翻譯過來的同意書讓員工簽。這套流程在菲律賓有三個薄弱點——同意在僱傭關係裏本來就是最弱的合法性基礎、沒有告知書(privacy notice)等於沒有透明度、跨境回傳總部沒有任何書面安排。真出事時,這三條一條都擋不住。

下面按「合不合法 → 生物識別屬於什麼級別 → 五件必做的事 → 員工能不能拒絕 → 系統怎麼選 → 存多久存哪裏能不能出境 → 自查清單 → 出事怎麼應對」的順序講。全篇不涉及具體罰金檔次,罰則以法條與 NPC 最新公告為準。

生物識別數據屬於什麼級別?比工號打卡麻煩在哪

指紋與人臉模板是「不可更換」的個人資料,這是它區別於工號、卡號、密碼的根本點。密碼泄露了可以改,工牌丟了可以補,指紋泄露了你沒有第二套。正因如此,NPC 在處理僱主生物識別問題時一貫要求更高的處理標準與更強的正當性説明,實務上應當按照敏感級別去對待,而不是按普通資料隨手處理。

具體麻煩在四個地方:

  • 正當性門檻更高。普通考勤資料(姓名、工號、打卡時間)用「履行勞動合同所必需」就站得住;生物識別要額外回答「為什麼非它不可」。
  • 安全要求更高。模板必須加密存儲,最好只存不可逆的特徵值而不是原始圖像;設備本地庫與服務器之間要加密傳輸;訪問要按崗位授權並留痕。
  • 事故後果更重。一旦發生泄露且可能造成實質傷害,屬於必須通報的情形,且要同時通知監管方與受影響的員工,時限很緊(業內按 72 小時掌握)。
  • 員工的對抗手段更多。數據主體(員工)依法享有知情、查閲、更正、反對處理、要求刪除或封存、以及向 NPC 投訴並索賠的權利。一個被解僱的員工,投訴隱私比打勞動官司門檻低得多。

一個實用的判斷口訣:凡是「從身體上採來、且改不掉」的東西,都按最高規格辦。指紋、掌紋、虹膜、人臉、聲紋都算;工牌號、手機 IMEI、員工自拍照不算(自拍照如果被用來做人臉比對,就算)。

菲律賓數據隱私法對員工資料要求什麼:五件必做的事

把下面五件做完,你的考勤系統就從「裸奔」變成「可解釋」。順序就是優先級。

  1. 寫一份員工隱私告知書,並留下簽收證據。內容要覆蓋:收集什麼(指紋特徵模板/人臉模板)、為什麼收(考勤與工資計算、DOLE 記錄義務)、法律依據、誰能訪問、是否委託第三方、是否出境、保存多久、到期怎麼處置、員工有哪些權利、DPO 的聯繫方式。這份東西最省事的落法是併入員工手冊並單獨簽收一頁,做法見 菲律賓員工手冊怎麼寫
  2. 指定一名數據保護官(DPO)。這是強制性的,不分公司大小。可以是兼任的管理層,但必須有名有姓、有聯繫方式、對外可找到,並且在 NPC 那邊登記備案。別指一個已經離職的人,這是檢查時最常被抓的低級錯。
  3. 做數據處理系統登記與風險評估。達到一定規模的僱主(例如員工人數達到一定門檻,或處理敏感個人資料達到一定人數)需要向 NPC 登記其數據處理系統;即使未達門檻,做一份隱私影響評估(PIA)也能在被問到「為什麼用人臉」時直接拿出答案。具體門檻以 NPC 最新公告為準。
  4. 把權限收攏並留痕。誰能導出打卡明細、誰能看原始模板、誰能改記錄,全部寫成一張表,按崗位授權、離職即撤銷。系統要有操作日誌。
  5. 定保存期並真的執行刪除。工時記錄按勞工法規的保存年限留(實務上按數年掌握,以現行規定為準),但生物識別模板不必跟着一起留那麼久——員工離職後模板就失去了目的,應當在合理期限內銷燬,並留下銷燬記錄。這一條几乎沒有公司做,而它恰恰是最容易證明「我們是認真的」的一條。

五件事裏,第一件和第五件的性價比最高:一份告知書解決透明度,一條刪除規則解決目的限定,兩樣都只是文檔工作,不用換設備。

菲律賓考勤系統怎麼選:五種做法的合規負擔對比

先説選型的核心判斷:合規負擔從低到高排,能用低的就別上高的——這不是保守,這就是比例原則本身。

  • 紙質簽到簿。零隱私負擔,但代打卡防不住、算工資靠手抄、勞工檢查時可信度低。只適合十人以下、單一場所。
  • 工牌/RFID 卡打卡。負擔很低(卡號不是生物識別),部署快,成本低。缺點是卡可以互相借用。若配上門口攝像頭抽查或主管確認,多數辦公室場景已經夠用。
  • 指紋打卡。目前最常見,成本低、識別快。合規負擔中等:要告知、要加密、要定期刪除。現場髒手、油污、乾裂指紋的行業(餐飲、工地、五金)識別率會掉,別隻看參數。
  • 人臉識別打卡。疫情後大量普及,無接觸、防代打卡最強,但合規負擔最高——它同時具備生物識別與「可持續被動採集」的特性,很容易被質疑超出考勤目的。若要用,務必設置成只在打卡瞬間比對、不留存視頻流、只存特徵值,並且明確告訴員工攝像頭不做行為監控。
  • 手機 GPS/定位打卡。外勤與居家辦公常用。它帶來的問題不是生物識別,而是位置數據的過度採集——很多 App 默認全天后台定位。合規做法是隻在打卡那一刻取一次座標,並在告知書裏寫明不做全天軌跡追蹤。

另外三條選型上的實務提醒:

  1. 設備與雲服務是不是第三方處理者,要在合同裏寫清。用供應商的雲端考勤 SaaS,等於把員工資料交給了個人資料處理者(PIP),必須簽書面的處理/外包協議,約定用途限制、安全措施、轉委託限制與終止後的數據返還或銷燬。把這項交給 人力外包服務商 時同理。
  2. 門禁和考勤共用一套時,目的要分開寫。門禁的目的是安全,考勤的目的是工資,兩者保存期和訪問權限往往不同,混在一起最容易越界。
  3. 別買連中文説明書都沒有的白牌機。出問題時你需要供應商出具加密方式、存儲位置、日誌能力的書面説明,白牌機給不出來,等於你自己承擔全部舉證責任。

存多久、存在哪、能不能同步回中國總部

三個問題分開答。

一、存多久。把數據拆成兩層:工時記錄(誰在哪天幾點打了卡)按勞工法規的記錄保存年限保留,因為它是你應對工資爭議與勞工檢查的證據;生物特徵模板(指紋或人臉的特徵值)只在僱傭關係存續期間需要,員工離職、或改用其他考勤方式後就應當銷燬。把這兩條寫進手冊與告知書,並讓 IT 出一份年度清理記錄。

二、存在哪。三種架構的風險不同:設備本地存儲最省事但設備丟失即泄露;本地服務器可控性最好但要有人管備份與補丁;雲端 SaaS 最省人力但要確認機房位置與訪問權限。無論哪一種,都要能回答「誰在什麼時候訪問過這批數據」。做不到日誌的方案,等於放棄了事後追責能力。

三、能不能傳回中國總部。可以,菲律賓沒有禁止個人資料出境。但有一條硬規則:數據出境不轉移責任——把資料傳給母公司或境外服務商之後,菲律賓這家實體仍然是資料控制者(PIC),仍然對這批資料負責。所以要做三件事:

  • 在隱私告知書裏明確寫出「資料會被傳輸至境外關聯公司用於集團人事管理」,別偷偷傳;
  • 與總部簽一份集團內數據傳輸/處理協議,約定用途限制、安全標準與不得再轉委託;
  • 只傳必要字段。總部通常只需要工時彙總與出勤天數,不需要指紋模板。把模板留在菲律賓本地、只回傳聚合結果,是最省事也最安全的架構。

順帶提醒一個常被忽略的關聯點:跨境發薪、總部代付部分工資的安排會把員工資料與資金流一起牽到境外,隱私與税務兩條線都要看,參考 跨境發薪的合規處理菲律賓工資怎麼發

菲律賓打卡合規自查清單(十條,逐條打勾)

下面十條能全部答「是」,你在監管方面前就是可解釋的;有三條以上答「否」,建議這個月就補。

  1. 有一份中英對照的員工隱私告知書,並且每位員工都簽收過(含新入職流程)。
  2. 已指定 DPO,姓名與聯繫方式對內公示、對外可查,且這個人還在職。
  3. 能説清用生物識別的理由,並且提供了至少一種非生物識別的替代打卡方式。
  4. 生物特徵以加密特徵值形式存儲,不保存原始指紋圖像或人臉照片。
  5. 訪問權限按崗位授權,有台賬,員工離職或調崗後 T+1 撤銷。
  6. 系統有訪問與導出日誌,能回答「誰在什麼時候看過/導出過」。
  7. 寫明並執行保存期:工時記錄留足法定年限,生物模板離職後銷燬並留記錄。
  8. 與考勤設備商/雲服務商簽了書面的資料處理協議,涵蓋安全措施與終止後銷燬。
  9. 資料若出境(含同步至中國總部),已在告知書寫明,且集團內有書面傳輸安排。
  10. 有一份數據泄露應急流程,寫明發現後誰負責、多久內上報、通知誰。

額外一條給中資企業的提醒:別把國內那套「行為分析」功能一起打開。很多國產考勤/門禁系統自帶工位在離檢測、屏幕截圖、聊天軟件監控、情緒識別等模塊。這些功能在菲律賓屬於典型的超目的處理,一旦被員工截圖投訴,性質會從「考勤合規瑕疵」升級成「越界監控」,説不清楚。裝機時把這些模塊直接關掉並在驗收單上記錄一筆,是最便宜的保險。

被投訴或出事了怎麼辦:三種場景的第一步

場景一:員工向 NPC 投訴。NPC 通常會先要求雙方提交材料並嘗試調解。你要在最短時間內拿出的是那套文檔——告知書與簽收記錄、DPO 任命、權限台賬、保存期政策、處理協議。拿不出文檔的公司,輸在舉證不能,而不是輸在用了指紋機。切忌在收到通知後臨時補文檔並倒簽日期,這會把可控的合規瑕疵變成誠信問題。

場景二:數據泄露(設備丟失、服務器被入侵、員工把明細外發)。啓動流程的第一步不是追責,是止血與固證:斷開受影響系統、保留日誌、確定影響範圍與人數。若涉及敏感級別資料且可能造成實質傷害,屬於必須通報的情形,要在很短的時限內(業內按 72 小時掌握)同時通知監管方與受影響員工,並説明已採取的補救措施。寧可通報了發現沒那麼嚴重,也別賭不通報。

場景三:勞動爭議裏對方質疑考勤記錄。這時候立場是反過來的——你需要證明記錄真實完整。所以系統必須能導出帶時間戳的原始明細,且要能説明記錄不可被隨意修改(或修改有日誌)。手工可改、無日誌的 Excel 考勤表,在爭議裏幾乎沒有證明力。解僱與終止的程序要件另見 菲律賓勞動法基礎

最後是一句選擇題式的總結:指紋與人臉打卡在菲律賓不是禁區,是一件需要配文檔的普通管理動作。把告知書、DPO、權限、保存期、處理協議這五份紙做齊,成本大概是一個下午加一次全員簽收;不做,代價是一次投訴就把整套人事管理暴露在監管方視野裏。要把這套文檔連同員工手冊、勞動合同一起做成標準模板並定期複核,可以交給 易行的合規託管服務 一次性搭好。

常見問題

菲律賓指紋打卡合法嗎?
合法。菲律賓沒有禁止僱主用指紋記錄考勤的規定,製造業、零售、BPO 普遍在用。約束來自《數據隱私法》(RA 10173)的三條原則:透明(要有書面隱私告知書並留簽收)、正當目的(只能用於考勤與工資計算,不能挪作他用)、比例原則(要能解釋為什麼非生物識別不可,並提供一種替代打卡方式)。合規與否取決於你的文檔,不取決於設備品牌。
菲律賓考勤系統用哪種好?
能用工牌解決的就別上人臉——合規負擔和識別方式的侵入性成正比。十人以下單場所可用紙質簽到;普通辦公室用 RFID 工牌加主管複核即可;工廠、多班倒、代打卡嚴重的場景用指紋;只有在無接觸需求強烈且已做好隱私文檔時才上人臉。外勤與居家辦公用手機定位打卡,但必須設成只在打卡瞬間取一次座標,不做全天軌跡追蹤。
菲律賓 人臉識別 員工可以用嗎?需要員工同意嗎?
可以用,但不要把員工同意當作唯一法律依據。僱傭關係裏雙方地位不對等,事後員工可以主張同意不是自願給的。正確做法是以「履行勞動合同與遵守工時記錄的法定義務」為主依據,用比例原則解釋為什麼選人臉,同意書作為已告知的證據。同時必須提供替代打卡方式,並把攝像頭限定為打卡瞬間比對、不留存視頻流。
菲律賓數據隱私法對員工資料有什麼要求?
核心是五件事:書面告知並簽收、指定數據保護官(DPO)、按崗位授權並留訪問日誌、寫死保存期並真的執行刪除、與考勤設備商或雲服務商簽書面的資料處理協議。達到一定規模的僱主還要向國家隱私委員會(NPC)登記數據處理系統,具體門檻以 NPC 最新公告為準。監管方檢查時看的是這套文檔能不能拿出來,而不是系統界面好不好看。
員工拒絕錄指紋怎麼辦,可以處分嗎?
拒絕錄指紋本身不宜直接處分,拒絕使用公司提供的任何一種考勤方式才可能進入紀律程序。正確處理順序是:先提供替代方案(工牌打卡或人工簽到加主管複核),把替代路徑寫進員工手冊;若員工連替代方式也拒絕、導致工時無法核實,再按手冊的紀律階梯處理,並嚴格走雙通知規則。手指磨損、皮膚病、宗教理由等情形應當直接安排替代方式。
考勤數據能不能同步到中國總部的服務器?
可以,菲律賓不禁止個人資料出境,但出境不轉移責任——菲律賓實體仍然是資料控制者。要做三件事:在隱私告知書裏寫明會傳輸至境外關聯公司、與總部簽集團內數據傳輸協議約定用途與安全標準、只傳必要字段。最穩的架構是把指紋或人臉模板留在菲律賓本地,只回傳出勤天數與工時彙總,總部通常本來也只需要這些。
菲律賓打卡記錄要保存多久?
把數據拆兩層看:工時與工資記錄按勞工法規的保存年限留(實務按數年掌握,以現行規定為準),生物特徵模板只在僱傭關係存續期間保留,員工離職後應當銷燬並留銷燬記錄。工時記錄不能刪得太早,因為在工資與加班爭議中舉證責任在僱主一方;生物模板則不該跟着一起長期留存,那屬於超出目的的保存。
考勤數據泄露了要不要報 NPC?
涉及敏感級別資料且可能造成實質傷害的泄露屬於必須通報的情形,要在很短的時限內(業內按 72 小時掌握)同時通知國家隱私委員會與受影響員工。第一步不是追責而是止血固證:斷開受影響系統、保留日誌、確定影響人數與範圍,再按流程通報並説明補救措施。寧可通報後發現影響有限,也不要賭不通報,具體要求以 NPC 最新公告為準。

你的情況,先免費聊清楚

每家公司情況不同——留個聯繫方式,中文顧問 1 個工作日內按你的行業給出可落地的建議與透明報價。

委託易行辦理合規託管 → 免費諮詢