香港背景調查隨時變成法律地雷。本文深入拆解 PDPO、PIPL 與 GDPR 的跨域合規風險,並教你如何運用 ISO 27001 與 ISO 27701 認證,全面守護企業招聘生命週期。
香港個人背景審查過程中的資料保護法律責任
在全球化程度日漸提高的招聘環境中,人才招募往往涉及跨國界操作。對於立足香港營運的組織而言,入職前的個人背景審查——包括核實學歷、過往工作經驗、信用狀況、董事職務或犯罪記錄——已成為一項標準的風險緩解策略。
然而,在香港執行背景審查(無論是直接管理抑或透過外判機構進行)均會衍生複雜的法律風險。
當審查活動涉及香港、中國內地及歐盟等地的求職者記錄、人力資源平台或驗證來源時,組織將面臨重疊的監管責任。
倘若未能為審查生命週期建立穩健的合規框架,可能會導致嚴重的法定罰款、監管調查,並對企業聲譽造成長遠損害。
背景審查中的多重司法管轄區隱私格局
背景調查工作流程會處理個人識別資訊 (PII)。在管理這些資料時,實體必須協調相關主要法律框架以確保合規。以下我們以香港、中國內地及歐盟為例:
香港:《個人資料(私隱)條例》(第486章)
作為主要的控制者(「資料使用者」),在香港發起背景調查的僱主必須遵守由個人資料私隱專員公署 (PCDP) 所執行的六項保障資料原則 (DPP)。
- 資料最小化原則 (DPP1): 一刀切式的審查並不恰當。背景調查必須符合比例原則,並與特定職位的風險及職責直接相關。
- 供應商責任 (DPP2 & DPP4): 根據《個人資料(私隱)條例》,背景審查供應商擔當「資料處理者」的角色。由於法規並未直接規管處理者,主要的資料使用者對於供應商發生的任何資料安全漏洞、不當處理或未授權保留求職者資料的情況,仍然負有法律責任。
- 受管制資料: 涉及身份證複印件或號碼的查核,必須嚴格遵守私隱專員公署發出的《身份證號碼及其他身份代號實務守則》。此外,檢索犯罪記錄資料必須在尊重《罪犯自新條例》的前提下,透過合法渠道(例如資料查閱要求或無犯罪紀錄證明書程序)由求職者自願參與。
中國內地:《個人資訊保護法》(PIPL)
如果背景調查涉及中國公民、目前身處中國內地的求職者,或境內的跨境驗證實體,中國的《個人資訊保護法》將具有域外管轄效力:
- 「單獨同意」: 嵌入在求職申請表中的標準概括性同意條款,在《個人資訊保護法》下屬無效。處理敏感個人資訊(例如財務記錄、身份證)需要明確、獨立的「單獨同意」。
- 委託處理(第二十一條): 將審查外判予第三方供應商時,《個人資訊保護法》嚴格規定須訂立規管資料使用的正式協議。供應商在未獲事先授權的情況下,法律上禁止將求職者驗證職責再委託他人。
- 跨境傳輸: 將求職者記錄傳輸至境外(例如將內地的學歷記錄檢索至香港),可能會觸發強制性的跨境評估機制,例如國家網信辦根據《個人資訊保護法》第三十八條制定的標準合同,或大灣區標準合同。
歐盟:《通用數據保護條例》(GDPR)
在審查歐盟公民、歐洲居民或向歐盟母公司匯報時,歐洲的隱私要求即告生效:
- 合法性基礎限制: 鑒於求職者與僱主之間存在固有的權力不對等,在就業環境中僅依賴「同意」在法律上存在隱患。審查通常必須得到文件化的正當利益評估 (LIA) 或法定法律授權的支持。
- 第二十八條資料處理協議 (DPA): 外判背景調查需要簽署具有法律約束力的資料處理協議,明確約束供應商嚴格執行處理指示、保密規定以及即時通報違規事件的時間表。
- 國際傳輸保障: 由於香港未獲歐盟發出官方的「充足性認定」,將歐盟求職者資料傳輸至香港的審查供應商時,需要採取有效的傳輸機制,例如歐盟標準合同條款 (SCC)。
揭開外判服務的隱藏風險
外判背景審查簡化了人力資源行政工作,但也造成了結構性的隱私漏洞:
- 次承辦商鏈條風險暴露: 第三方審查供應商經常將驗證任務分判給地區性微型供應商(例如驗證海外學歷或前僱主)。若缺乏書面次承辦商審批及資料保護協議,這種鏈條會使主體企業暴露於嚴重的資料合規違規風險中。
- 留存時間表不明: 以「審計目的」為由無限期儲存求職者驗證檔案,違反了《個人資料(私隱)條例》DPP2 及《個人資訊保護法》的最小化規則。保留期限必須預先界定,並在所有供應商儲存庫中嚴格執行。
- 傳輸與靜態資料的安全漏洞: 求職者檔案包含高風險的個人識別資訊。透過未加密電郵或缺乏適當訪問管理的平台傳輸,會在《個人資料(私隱)條例》DPP4 下構成重大風險暴露。
DQS HK 如何賦能您的資料治理
為協助組織在人力資源及背景審查營運中建立穩健且具防禦力的資料實踐,香港 DQS 提供私隱影響評估 (PIA)、ISO 27001 資訊安全管理系統 (ISMS) 認證及 ISO 27701 隱私資訊管理系統 (PIMS) 認證服務。
私隱影響評估 (PIA) 服務
在部署新的背景調查平台、更新求職者工作流程或引入外國審查供應商之前,組織應進行正式評估。透過香港 DQS 的 PIA 服務,我們的資料保護專家會針對關鍵資料原則評估您的背景調查流程。
ISO 27001 資訊安全管理系統 (ISMS) 認證
ISO 27001 是資訊安全管理系統的國際標準。對於設有背景審查流程(入職前調查、犯罪記錄核實、身份驗證、就業歷史證明、信用/資格審查、供應商盡職調查)的組織而言,ISO 27001 證明該組織已建立、實施、維護並持續改進一套系統化框架,以保護在審查活動中收集的個人及敏感資料。
ISO 27701 隱私資訊管理系統 (PIMS) 認證
對於尋求市場信譽的審查供應商,或是希望驗證內部人力資源控制的企業而言,正式的管理認證提供了一個有效的基基準。DQS 的 ISO 27701 認證展示了一個獲國際認可的個人資訊管理框架:
- 彰顯當責性: 向求職者、客戶及監管機構證明個人背景資料的處理符合嚴格的國際隱私標準。
- 供應商風險最小化: 在審核及選擇外判背景審查夥伴時,可作為可靠的第三方基準。
加強您的資料治理框架
管理背景審查中的法律風險需要超越流於形式的免責聲明。透過實施結構化的私隱影響評估、取得 ISO 27001 ISMS 或 ISO 27701 PIMS 認證,組織能夠保護求職者隱私、降低供應商風險,並建立持久的組織信任。