全部指南 Yixing易行 · 商務落地
合規託管 · 數據隱私

菲律賓數據隱私法對企業的基本要求:誰被管、要建哪幾樣東西、員工監控的邊界在哪

更新於 2026-09-11·11 分鐘閲讀·合規託管

只要你在菲律賓收集、保存或使用員工、客户、供應商的個人資料,你就是《數據隱私法》下的個人資料控制者,公司只有幾個人也一樣。這套規則約束的不是「你能不能收數據」,而是「你憑什麼收、告訴過誰、誰能看、存多久、出事怎麼辦」——它要求你隨時能拿出一套可解釋的文件。真正讓中資企業翻車的很少是技術問題,而是把國內那套「資料都是公司的、監控理所當然」的默認設定原樣搬過來。這篇講清適用範圍、義務的觸發時點、企業要建的東西、員工與客户的權利,以及監控的邊界。

誰被管住:控制者、處理者,以及外國公司什麼時候也算

先把身份認清,義務才落得下去。《數據隱私法》把處理個人資料的主體分成兩類:

  • 個人資料控制者(PIC)——決定「為什麼收、怎麼用」的那一方。你的菲律賓公司收集員工檔案、客户訂單、供應商聯繫人,你就是控制者。責任的主體是你,且不會因為把活外包出去而轉移
  • 個人資料處理者(PIP)——受託代為處理的一方,比如你的薪資外包商、雲端 HR 系統、客服外包中心、催收公司。它按控制者的指示行事,但同樣有自己的安全與保密義務。

三個常見的誤解要先破掉:

  • 「我們公司小,應該不用管」——錯。適用範圍看的是你是否處理個人資料,不是員工人數。人數與資料量影響的是某些額外動作(例如向監管機構登記處理系統)是否被觸發,不影響告知、安全、保密這些基礎義務。
  • 「資料是我們花錢收來的,就是公司財產」——錯。個人資料上附着的是資料主體(員工、客户)的一組法定權利,公司持有它更像受託保管,不像擁有一台機器。
  • 「我們是外國公司,母公司在境外」——不必然豁免。只要你在菲律賓設有實體、在菲律賓有處理設備或人員、或者你的業務實際指向菲律賓境內的個人,就可能落進管轄。做跨境客服與數據處理的更要留意,行業側的落地要點見 菲律賓 BPO 公司註冊與落地

還有一層要分清:公司資料不等於個人資料。合同金額、庫存、報價屬於商業信息;姓名、地址、手機號、身份證件號、銀行賬户、健康狀況、生物特徵、犯罪記錄屬於個人資料,其中後幾類敏感度更高,處理門檻也更高。合規的第一步不是買系統,是把這兩類分開。

義務什麼時候被觸發:三個時點,不是「等被查了再説」

合規義務不是一次性的項目,而是被具體動作觸發的。下面三個時點最常被忽略。

時點一:你第一次收集個人資料的那一刻。不是第一次上系統,也不是第一次出問題。招聘時收到第一份簡歷、門店收下第一張會員表、網站第一次留下客户手機號——告知義務當場就成立。這意味着隱私告知書必須在收集前就準備好,事後補發幾乎沒有救濟價值。招聘階段的邊界見 菲律賓背景調查能查什麼、不能查什麼

時點二:你的處理達到需要向監管機構登記的規模或性質。觸發條件與人數門檻、是否處理敏感個人資料有關,具體標準以國家隱私委員會當期規則為準。要注意兩件事:一是指定數據保護官(DPO)這件事不看規模,二是即使未達到登記門檻,做一份隱私影響評估仍然是你在被問到「為什麼這樣收」時唯一拿得出手的答案。

時點三:你把資料交給別人的那一刻。包括委託薪資外包、上雲、把客户名單交給營銷代理、把員工資料同步給境外母公司。這一刻觸發的是書面協議義務:要有約定處理目的、範圍、安全措施、再委託限制、終止後銷燬的書面文件。口頭信任在監管面前等於零。

還有兩個「反向」的時點同樣重要:員工離職時權限要當天回收、生物特徵等不再需要的資料要按保存期處置,銜接順序見 菲律賓離職與結清怎麼走發生疑似泄露時通報時鐘從「你知道或應當知道」那一刻起跑,法定時限很短,具體以當期規則為準。

企業要建的六樣東西,對應資料主體的六項權利

這套制度是對稱的:企業每一項義務,背後都站着資料主體的一項權利。把兩邊並排看,才知道文件為什麼非有不可。

企業要建的六樣:

  • 資料清單(data inventory)。你收了什麼、從誰那裏收、存在哪、誰能訪問、留多久。沒有這張表,後面五樣都建不起來,因為你連自己有什麼都不知道。
  • 隱私告知書(privacy notice)。給員工一版、給客户一版,內容要覆蓋收什麼、為什麼收、法律依據、誰能看、是否外包與出境、保存多久、有哪些權利、找誰。員工版最省事的落法是並進員工手冊並單獨簽收,見 菲律賓員工手冊怎麼寫才有效力
  • 數據保護官(DPO)。要有名有姓、聯繫方式對內公示對外可查、人還在職。指一個已離職的人,是檢查時最常見的低級失分。
  • 三類安全措施。組織層面(權限分級、保密條款、培訓)、物理層面(檔案櫃上鎖、機房門禁、紙質銷燬)、技術層面(加密、日誌、備份、及時打補丁)。三樣缺一樣,「已採取合理措施」就説不出口。
  • 對外的書面處理協議。凡是把資料交出去的關係,都要有一份寫清目的、範圍、安全、銷燬的協議。
  • 泄露應急流程。寫明誰負責、如何判斷嚴重性、多久內上報、通知誰、怎麼留證。

資料主體(員工、客户)享有的六項:知情、查閲、更正、反對處理、要求刪除或封存、以及在受損時投訴與索賠。還有一項常被忽視的:資料可攜。實務含義很直白——員工可以要求看到公司留了他哪些資料,工資與考勤記錄尤其常被調取,留檔要求見 工資與薪酬記錄該怎麼留檔,外籍員工檔案該留哪些見 外籍員工材料清單

實際順序:從盤點到能拿出文件,先做哪一步

大部分公司卡在「不知道從哪開始」,於是先去買了一套系統——順序反了。正確的次序是這樣:

  1. 盤點,兩週內能做完。把 HR、財務、銷售、客服、行政各問一遍:你手上有哪些含姓名、電話、證件號、賬户、健康信息的表和系統?存在哪台機器、哪個雲、哪個櫃子?誰有鑰匙和賬號?這一步基本靠開會和列表,不花錢。
  2. 分級,把敏感的挑出來。身份證件號、銀行賬户、健康與體檢結果、生物特徵、犯罪記錄另立一檔,它們的正當性門檻和安全要求都更高。體檢類資料的處理見 入職體檢怎麼安排
  3. 為每一類資料寫一句「憑什麼」。合法依據通常來自:履行合同所必需、遵守法定義務所必需、保護重大利益、正當利益(且不壓倒對方權益),以及同意。在僱傭關係裏把全部希望押在「員工簽了同意書」上是最脆弱的做法——地位不對等,同意的自願性隨時可被質疑。主依據應當是合同履行與法定義務。
  4. 寫告知書並簽收。員工版隨入職包發;客户版放在網站、訂單頁、會員表上,讓人在提交前看得到。
  5. 定權限與保存期。按崗位授權,離職調崗當天撤銷;每一類資料寫明保留多久、到期怎麼處置,並每年出一份清理記錄。
  6. 補協議、做評估、演一次泄露流程。把外包商與雲服務商的協議簽上,達到門檻的做登記,然後拿一個假想場景走一遍應急流程——第一次演練幾乎一定會暴露「誰也不知道該先通知誰」。

順序的價值在於:前三步不花錢卻決定了後面所有動作對不對。先買系統再補文件的公司,通常會發現系統收的比需要的多得多,反而把風險做大了。這套流程可以自己搭,也可以並進 合規託管 一起排期。

員工監控的邊界:打卡、攝像頭、電腦與聊天記錄

這是中資企業最常踩的一塊,因為國內的默認設定是「公司設備當然可以查」。在菲律賓,監控不是被禁止,而是必須過三道測試:目的説得出口、手段是必要範圍內最輕的、事前明確告知過。三道任缺其一,就算設備是公司買的,也站不住。

逐項來看:

  • 考勤與生物識別打卡。合法,但生物特徵屬於更高敏感度,正當性與安全要求都更高,且應當提供一條非生物識別的替代方式。這一塊站內有專文詳解,包括選型與保存期,見 指紋/人臉打卡合法嗎、要做什麼,本文不再展開。
  • 辦公區攝像頭。安防目的正當,但要看範圍與告知:入口、倉庫、收銀台通常沒問題;更衣室、衞生間、哺乳室不行;正對某個人工位、專門用來盯某個員工的,很難通過必要性這一關。必須在可見位置張貼告示,並在隱私告知書裏寫明用途、可見者與保存期。錄像是否能當解僱證據,取決於取得方式是否合規,處理順序見 發現員工偷東西的正確順序
  • 公司郵箱與電腦。可以設定「公司設備與賬號僅用於工作、公司可依既定政策查閲」,但前提是這條政策事先寫進手冊並讓員工簽收,且查閲要有觸發條件與審批,不是主管想看就看。沒有事先告知就翻郵箱,公司會同時輸掉隱私和勞動兩條線。
  • 個人聊天記錄與手機。這是最硬的一條邊界。員工的私人賬號、私人手機不屬於公司可處理的範圍;要求員工交出私人聊天記錄、安裝監控軟件到私人設備,風險極高。想留證據,只能從公司自有的溝通渠道取得。
  • 外勤與居家辦公的定位與截屏。問題不在技術而在過度採集:全天候定位、隨機截屏往往超出「確認工時與產出」的必要範圍。更穩的做法是按產出驗收,而不是按行為監視。

一條給中資企業的具體提醒:很多國產考勤、門禁與辦公系統自帶「行為分析」「情緒識別」「工位在崗率」模塊,裝機時默認打開。這些功能一旦開啓,你的處理目的就從考勤擴張到了行為監控,原來那份告知書立刻不夠用。上線前把用不到的模塊關掉,比事後解釋便宜得多。

出事之後:泄露、投訴,以及什麼情況該找專業協助

合規做得再好也可能出事,差別在於出事後的最初幾個小時做了什麼。

疑似泄露(設備丟失、系統被入侵、員工把明細外發)的第一步不是追責,是止血與固證:

  1. 隔離受影響的系統或賬號,但保留日誌——很多公司第一反應是重裝,把唯一的證據也一起清掉了。
  2. 確定影響範圍:涉及哪些人、哪類資料、是否包含敏感級別。這決定了是否屬於必須通報的情形。
  3. 按流程上報給 DPO 與管理層,通報時鐘從「知道或應當知道」起跑,法定時限很短,具體以國家隱私委員會當期規則為準。
  4. 該通報的同時通知監管機構與受影響的個人,並説明已採取的補救措施。寧可通報後發現沒那麼嚴重,也不要賭不通報。
  5. 全程書面留痕。事後倒簽文件會把一個可控的合規瑕疵變成誠信問題。

被投訴時,輸贏基本取決於你能不能當場拿出那套文件:告知書與簽收記錄、DPO 任命、權限台賬、保存期政策、對外處理協議、泄露流程。拿不出文件的公司,輸在舉證不能,而不是輸在做了什麼。要特別注意的是,隱私投訴常常與勞動爭議同時出現——一個離職員工同時告你違法解僱和濫用其個人資料,是很常見的組合,程序側的常見失分見 勞工仲裁裏僱主最常輸的情形。面向消費者的業務還要疊加一層,見 在菲律賓做電商平台的常見合規風險

這幾種情況建議直接找專業協助:已經收到監管機構的問詢函;泄露涉及敏感資料或人數較多;要把菲律賓的員工或客户資料常態化傳回境外總部(這需要一套書面安排,而且責任不隨資料一起轉移);或者你要上線一套會大量採集個人資料的新系統——在設計階段介入,成本遠低於上線後返工。

易行是在菲律賓本地運營的私營諮詢公司(SEC 註冊號 CS202009551,移民局認證 CA-202624381-1,並持有勞工部與退休署認證),與政府部門無隸屬關係,可以協助企業做資料盤點、文件體系搭建與流程落地。個案請諮詢菲律賓執業律師,本文不構成法律意見;文中涉及的登記門檻、通報時限與具體要求,以《數據隱私法》及國家隱私委員會當期規則為準。

常見問題

我們公司很小,也要遵守菲律賓數據隱私法嗎?
要。適用與否看的是你是否處理個人資料,不是員工人數。規模和資料量影響的是某些額外動作是否被觸發——例如是否需要向監管機構登記處理系統——但告知、安全、保密、泄露應對這些基礎義務,幾個人的公司同樣適用。實務上小公司最省力的做法是:先把資料盤點和一份像樣的隱私告知書做出來。
菲律賓要求企業指定數據保護官(DPO)嗎?
是,而且這件事不看公司規模。DPO 可以由管理層兼任,但必須有名有姓、有對內公示且對外可查的聯繫方式,並且這個人還在職。檢查時最常見的低級失分,就是公示的 DPO 早已離職、或者根本沒人知道是誰。指定之後還要讓他真的能接觸到各部門的數據處理情況,掛名沒有意義。
員工和客户資料能不能傳回中國總部?
沒有被禁止,但有一條硬規則:數據出境不轉移責任。資料傳給母公司或境外服務商之後,菲律賓這家實體仍然是控制者,仍然對這批資料負責。要做三件事:在隱私告知書裏寫明資料會被傳輸至境外關聯方及用途、與接收方簽書面安排約定安全與銷燬、以及確認對方的安全水平不低於你自己。
公司能看員工的工作郵箱和電腦嗎?
可以,但有前提。必須事先在員工手冊或書面政策裏寫明「公司設備與賬號僅用於工作用途、公司可依既定條件查閲」,並讓員工簽收;查閲本身要有觸發條件與審批,不是主管想看就看。沒有事先告知就去翻郵箱,公司往往會在隱私和勞動兩條線上同時失分。員工的私人賬號與私人手機則屬於另一回事,不在可處理範圍內。
辦公室裝攝像頭需要告訴員工嗎?
需要,而且要在可見位置張貼告示,同時在隱私告知書裏寫明用途、誰能看、保存多久。安裝位置也有邊界:入口、倉庫、收銀台一般沒問題,更衣室、衞生間、哺乳室不行;專門正對某位員工工位的攝像頭很難通過必要性檢驗。錄像能不能當作處分或解僱的證據,取決於取得方式本身是否合規。
客户資料泄露了,一定要報告嗎?
要看情形。涉及敏感級別資料、且泄露可能對當事人造成實質傷害的,屬於必須通報的情況,需要同時通知監管機構與受影響的個人,法定時限很短,以國家隱私委員會當期規則為準。判斷不準時,穩妥的做法是按需要通報處理——通報後發現沒那麼嚴重,代價遠小於該報沒報。
我們用第三方的薪資系統和雲服務,責任是不是就轉出去了?
不會。你仍然是控制者,仍然對這批資料負責,供應商是處理者,有它自己的義務但不替你承擔你的。正確做法是簽一份書面協議,寫清處理目的與範圍、安全措施、能不能再委託、出事怎麼配合、合同終止後資料怎麼銷燬或返還,並保留一份供應商安全能力的評估記錄。

你的情況,先免費聊清楚

每家公司情況不同——留個聯繫方式,中文顧問 1 個工作日內按你的行業給出可落地的建議與透明報價。

委託易行辦理合規託管 → 免費諮詢