誰被管住:控制者、處理者,以及外國公司什麼時候也算
先把身份認清,義務才落得下去。《數據隱私法》把處理個人資料的主體分成兩類:
- 個人資料控制者(PIC)——決定「為什麼收、怎麼用」的那一方。你的菲律賓公司收集員工檔案、客户訂單、供應商聯繫人,你就是控制者。責任的主體是你,且不會因為把活外包出去而轉移。
- 個人資料處理者(PIP)——受託代為處理的一方,比如你的薪資外包商、雲端 HR 系統、客服外包中心、催收公司。它按控制者的指示行事,但同樣有自己的安全與保密義務。
三個常見的誤解要先破掉:
- 「我們公司小,應該不用管」——錯。適用範圍看的是你是否處理個人資料,不是員工人數。人數與資料量影響的是某些額外動作(例如向監管機構登記處理系統)是否被觸發,不影響告知、安全、保密這些基礎義務。
- 「資料是我們花錢收來的,就是公司財產」——錯。個人資料上附着的是資料主體(員工、客户)的一組法定權利,公司持有它更像受託保管,不像擁有一台機器。
- 「我們是外國公司,母公司在境外」——不必然豁免。只要你在菲律賓設有實體、在菲律賓有處理設備或人員、或者你的業務實際指向菲律賓境內的個人,就可能落進管轄。做跨境客服與數據處理的更要留意,行業側的落地要點見 菲律賓 BPO 公司註冊與落地。
還有一層要分清:公司資料不等於個人資料。合同金額、庫存、報價屬於商業信息;姓名、地址、手機號、身份證件號、銀行賬户、健康狀況、生物特徵、犯罪記錄屬於個人資料,其中後幾類敏感度更高,處理門檻也更高。合規的第一步不是買系統,是把這兩類分開。
義務什麼時候被觸發:三個時點,不是「等被查了再説」
合規義務不是一次性的項目,而是被具體動作觸發的。下面三個時點最常被忽略。
時點一:你第一次收集個人資料的那一刻。不是第一次上系統,也不是第一次出問題。招聘時收到第一份簡歷、門店收下第一張會員表、網站第一次留下客户手機號——告知義務當場就成立。這意味着隱私告知書必須在收集前就準備好,事後補發幾乎沒有救濟價值。招聘階段的邊界見 菲律賓背景調查能查什麼、不能查什麼。
時點二:你的處理達到需要向監管機構登記的規模或性質。觸發條件與人數門檻、是否處理敏感個人資料有關,具體標準以國家隱私委員會當期規則為準。要注意兩件事:一是指定數據保護官(DPO)這件事不看規模,二是即使未達到登記門檻,做一份隱私影響評估仍然是你在被問到「為什麼這樣收」時唯一拿得出手的答案。
時點三:你把資料交給別人的那一刻。包括委託薪資外包、上雲、把客户名單交給營銷代理、把員工資料同步給境外母公司。這一刻觸發的是書面協議義務:要有約定處理目的、範圍、安全措施、再委託限制、終止後銷燬的書面文件。口頭信任在監管面前等於零。
還有兩個「反向」的時點同樣重要:員工離職時權限要當天回收、生物特徵等不再需要的資料要按保存期處置,銜接順序見 菲律賓離職與結清怎麼走;發生疑似泄露時通報時鐘從「你知道或應當知道」那一刻起跑,法定時限很短,具體以當期規則為準。
企業要建的六樣東西,對應資料主體的六項權利
這套制度是對稱的:企業每一項義務,背後都站着資料主體的一項權利。把兩邊並排看,才知道文件為什麼非有不可。
企業要建的六樣:
- 資料清單(data inventory)。你收了什麼、從誰那裏收、存在哪、誰能訪問、留多久。沒有這張表,後面五樣都建不起來,因為你連自己有什麼都不知道。
- 隱私告知書(privacy notice)。給員工一版、給客户一版,內容要覆蓋收什麼、為什麼收、法律依據、誰能看、是否外包與出境、保存多久、有哪些權利、找誰。員工版最省事的落法是並進員工手冊並單獨簽收,見 菲律賓員工手冊怎麼寫才有效力。
- 數據保護官(DPO)。要有名有姓、聯繫方式對內公示對外可查、人還在職。指一個已離職的人,是檢查時最常見的低級失分。
- 三類安全措施。組織層面(權限分級、保密條款、培訓)、物理層面(檔案櫃上鎖、機房門禁、紙質銷燬)、技術層面(加密、日誌、備份、及時打補丁)。三樣缺一樣,「已採取合理措施」就説不出口。
- 對外的書面處理協議。凡是把資料交出去的關係,都要有一份寫清目的、範圍、安全、銷燬的協議。
- 泄露應急流程。寫明誰負責、如何判斷嚴重性、多久內上報、通知誰、怎麼留證。
資料主體(員工、客户)享有的六項:知情、查閲、更正、反對處理、要求刪除或封存、以及在受損時投訴與索賠。還有一項常被忽視的:資料可攜。實務含義很直白——員工可以要求看到公司留了他哪些資料,工資與考勤記錄尤其常被調取,留檔要求見 工資與薪酬記錄該怎麼留檔,外籍員工檔案該留哪些見 外籍員工材料清單。
實際順序:從盤點到能拿出文件,先做哪一步
大部分公司卡在「不知道從哪開始」,於是先去買了一套系統——順序反了。正確的次序是這樣:
- 盤點,兩週內能做完。把 HR、財務、銷售、客服、行政各問一遍:你手上有哪些含姓名、電話、證件號、賬户、健康信息的表和系統?存在哪台機器、哪個雲、哪個櫃子?誰有鑰匙和賬號?這一步基本靠開會和列表,不花錢。
- 分級,把敏感的挑出來。身份證件號、銀行賬户、健康與體檢結果、生物特徵、犯罪記錄另立一檔,它們的正當性門檻和安全要求都更高。體檢類資料的處理見 入職體檢怎麼安排。
- 為每一類資料寫一句「憑什麼」。合法依據通常來自:履行合同所必需、遵守法定義務所必需、保護重大利益、正當利益(且不壓倒對方權益),以及同意。在僱傭關係裏把全部希望押在「員工簽了同意書」上是最脆弱的做法——地位不對等,同意的自願性隨時可被質疑。主依據應當是合同履行與法定義務。
- 寫告知書並簽收。員工版隨入職包發;客户版放在網站、訂單頁、會員表上,讓人在提交前看得到。
- 定權限與保存期。按崗位授權,離職調崗當天撤銷;每一類資料寫明保留多久、到期怎麼處置,並每年出一份清理記錄。
- 補協議、做評估、演一次泄露流程。把外包商與雲服務商的協議簽上,達到門檻的做登記,然後拿一個假想場景走一遍應急流程——第一次演練幾乎一定會暴露「誰也不知道該先通知誰」。
順序的價值在於:前三步不花錢卻決定了後面所有動作對不對。先買系統再補文件的公司,通常會發現系統收的比需要的多得多,反而把風險做大了。這套流程可以自己搭,也可以並進 合規託管 一起排期。
員工監控的邊界:打卡、攝像頭、電腦與聊天記錄
這是中資企業最常踩的一塊,因為國內的默認設定是「公司設備當然可以查」。在菲律賓,監控不是被禁止,而是必須過三道測試:目的説得出口、手段是必要範圍內最輕的、事前明確告知過。三道任缺其一,就算設備是公司買的,也站不住。
逐項來看:
- 考勤與生物識別打卡。合法,但生物特徵屬於更高敏感度,正當性與安全要求都更高,且應當提供一條非生物識別的替代方式。這一塊站內有專文詳解,包括選型與保存期,見 指紋/人臉打卡合法嗎、要做什麼,本文不再展開。
- 辦公區攝像頭。安防目的正當,但要看範圍與告知:入口、倉庫、收銀台通常沒問題;更衣室、衞生間、哺乳室不行;正對某個人工位、專門用來盯某個員工的,很難通過必要性這一關。必須在可見位置張貼告示,並在隱私告知書裏寫明用途、可見者與保存期。錄像是否能當解僱證據,取決於取得方式是否合規,處理順序見 發現員工偷東西的正確順序。
- 公司郵箱與電腦。可以設定「公司設備與賬號僅用於工作、公司可依既定政策查閲」,但前提是這條政策事先寫進手冊並讓員工簽收,且查閲要有觸發條件與審批,不是主管想看就看。沒有事先告知就翻郵箱,公司會同時輸掉隱私和勞動兩條線。
- 個人聊天記錄與手機。這是最硬的一條邊界。員工的私人賬號、私人手機不屬於公司可處理的範圍;要求員工交出私人聊天記錄、安裝監控軟件到私人設備,風險極高。想留證據,只能從公司自有的溝通渠道取得。
- 外勤與居家辦公的定位與截屏。問題不在技術而在過度採集:全天候定位、隨機截屏往往超出「確認工時與產出」的必要範圍。更穩的做法是按產出驗收,而不是按行為監視。
一條給中資企業的具體提醒:很多國產考勤、門禁與辦公系統自帶「行為分析」「情緒識別」「工位在崗率」模塊,裝機時默認打開。這些功能一旦開啓,你的處理目的就從考勤擴張到了行為監控,原來那份告知書立刻不夠用。上線前把用不到的模塊關掉,比事後解釋便宜得多。
出事之後:泄露、投訴,以及什麼情況該找專業協助
合規做得再好也可能出事,差別在於出事後的最初幾個小時做了什麼。
疑似泄露(設備丟失、系統被入侵、員工把明細外發)的第一步不是追責,是止血與固證:
- 隔離受影響的系統或賬號,但保留日誌——很多公司第一反應是重裝,把唯一的證據也一起清掉了。
- 確定影響範圍:涉及哪些人、哪類資料、是否包含敏感級別。這決定了是否屬於必須通報的情形。
- 按流程上報給 DPO 與管理層,通報時鐘從「知道或應當知道」起跑,法定時限很短,具體以國家隱私委員會當期規則為準。
- 該通報的同時通知監管機構與受影響的個人,並説明已採取的補救措施。寧可通報後發現沒那麼嚴重,也不要賭不通報。
- 全程書面留痕。事後倒簽文件會把一個可控的合規瑕疵變成誠信問題。
被投訴時,輸贏基本取決於你能不能當場拿出那套文件:告知書與簽收記錄、DPO 任命、權限台賬、保存期政策、對外處理協議、泄露流程。拿不出文件的公司,輸在舉證不能,而不是輸在做了什麼。要特別注意的是,隱私投訴常常與勞動爭議同時出現——一個離職員工同時告你違法解僱和濫用其個人資料,是很常見的組合,程序側的常見失分見 勞工仲裁裏僱主最常輸的情形。面向消費者的業務還要疊加一層,見 在菲律賓做電商平台的常見合規風險。
這幾種情況建議直接找專業協助:已經收到監管機構的問詢函;泄露涉及敏感資料或人數較多;要把菲律賓的員工或客户資料常態化傳回境外總部(這需要一套書面安排,而且責任不隨資料一起轉移);或者你要上線一套會大量採集個人資料的新系統——在設計階段介入,成本遠低於上線後返工。
易行是在菲律賓本地運營的私營諮詢公司(SEC 註冊號 CS202009551,移民局認證 CA-202624381-1,並持有勞工部與退休署認證),與政府部門無隸屬關係,可以協助企業做資料盤點、文件體系搭建與流程落地。個案請諮詢菲律賓執業律師,本文不構成法律意見;文中涉及的登記門檻、通報時限與具體要求,以《數據隱私法》及國家隱私委員會當期規則為準。

