DAILY WAGEHired TodayPaid Today

新闻

EWA的个人数据地图和影响评估(DPIA)

cong nhan - nguoi lao dong hoc  noi quy ngay dau nhan viec 4

EWA中的个人数据地图:影响评估和生命周期控制的检查清单

一个EWA系统不仅仅处理金额。为了正确识别可访问的人员和收入部分,系统可能使用身份证、照片、位置、设备、工作日历、单价、银行账户、交易和工资单。因此,数据保护必须从收集到删除进行设计,而不仅仅停留在同意屏幕上。

> 简而言之: 企业需要绘制数据地图,明确哪些数据 → 从哪里获取 → 用于什么目的 → 谁可以查看 → 发送给谁 → 保存多久 → 如何删除。然后评估风险并选择控制措施。

> 警告: 这是一个治理框架和参考内容,不是完整的影响评估文件或法律意见。法律角色、处理依据、文件和具体义务必须根据个人数据保护法、指导文件和实际操作来确定。

1. 为什么EWA需要单独的数据地图?

常规的人力资源系统已经拥有员工数据。EWA增加了两个敏感的运营因素:根据已完成的工作获取工资的权利在工资发放前进行支付交易。一个身份证、考勤码或银行账户的错误匹配可能同时导致:

  • 个人数据泄露;
  • 收入显示错误;
  • 可用金额计算错误;
  • 转账给错误的人;
  • 工资核算错误;
  • 难以解决投诉和证明责任。

数据地图帮助企业看到整个链条,而不是单独检查每个应用程序。

2. 需要在出版时更新的法律框架

(安全框架:参见实施EWA时的数据安全和隐私。)

在文章更新之日,需要纳入审查目录的两个正式文件是:

  • 《个人数据保护法》第91/2025/QH15号,于2025年6月26日颁布,自2026年1月1日起生效;
  • 第356/2025/NĐ-CP号法令,于2025年12月31日颁布,自2026年1月1日起生效,详细规定了法律的某些条款和实施措施。

企业还必须根据模型审查与劳动、电子交易、网络安全、银行支付、税务、会计和存储相关的规定。

不应复制其他项目的文件:EWA的目的、数据、接收方和基础设施可能不同。

3. EWA中的10个数据组地图

EWA中处理的个人数据组
组别数据示例可能的业务目的突出风险
人事姓名、员工编号、工作状态确认资格离职人员仍可使用
身份识别身份证、文件照片、OCR结果正确匹配人员冒名顶替、文件泄露
联系方式电话、电子邮件登录、通知、支持账户被盗、垃圾邮件
设备设备ID、登录会话防止代用、保障安全过度监控、误锁
考勤上下班时间、班次、考勤码确认已完成工作考勤错误、来源错误
位置/图像GPS、自拍、标记照片确认考勤侵犯隐私、位置泄露
收入单价、工作量、保留、可用金额计算领取权利工资泄露、计算错误
银行账户号码、账户持有人姓名验证和支付转账错误、欺诈
交易金额、时间、状态、指令码支付、查询、对账重复支付、推测财务状况
工资单/投诉工资单、扣除项、工单结算和支持信息泄露、错误周期

实际目录必须从数据库、API、日志、导入/导出文件和供应商中获取;不能仅依赖用户界面。

4. 日薪预支中的数据生命周期

日薪预支系统中的个人数据生命周期

步骤1 — 同步人事档案

ERP提供员工、客户、入职/离职日期和管理关系的当前技术日历。身份证作为身份识别的关键;company_id和考勤码将员工与客户连接。

需要的控制措施: 字段目录、授权来源、重复记录处理、离职人员锁定和同步日志。

步骤2 — 身份识别和设备绑定

员工提供身份证照片;系统使用OCR匹配信息,并在当前流程中应用一人一设备原则。

需要明确: 每张照片的目的、存储位置、期限、可查看人员、更换设备流程和OCR错误处理。

步骤3 — 记录考勤

数据可能来自应用程序、客户的Google Sheet或ERP。应用程序支持自拍/GPS、地理围栏、QR、信标、WiFi和上下班打卡。

最小化原则: 客户应仅启用为已确定的考勤目标所需的方法和数据字段。

步骤4 — 审核和修改考勤

客户或监督者有权批准/拒绝。已批准的考勤修改将记录返回待审核状态并保存前后历史。

控制措施: 根据客户分配权限,日志不可随意修改,变更警告和权限审查周期。

步骤5 — 计算可用金额

服务器根据已批准的考勤、单价、已领取金额和保留计算;应用限制和四舍五入。

需要透明: 哪些数据影响决策,金额为0/变更的原因,投诉渠道和修改源数据的权限。

步骤6 — 验证接收账户

标准流程核对VPBank账户名称,核对名称并在验证后锁定账户号码。

控制措施: 屏蔽屏幕/日志中的账户号码,解锁/更改账户的权限,保存验证证据和管理查询供应商。

步骤7 — 创建和处理交易

系统记录金额、交易码、时间、反馈和状态。支付服务保持银行锁定与业务应用程序分离。

控制措施: 防重复码,限制包含完整数据的日志,锁定/机密权限和状态不明确时保持等待。

步骤8 — 对账和工资单

T+1对账单、交易记录和工资单数据进行匹配。已覆盖的工作日被标记为不再累加。

控制措施: 桥接报告、查看工资单的权限、导出限制和差异处理流程。

步骤9 — 支持、投诉和事故

工单可能收集更多照片、账户、工作数据和交易。

风险: 支持人员要求通过未经批准的渠道发送身份证/对账单或将数据复制到个人设备。

步骤10 — 存储、删除和终止

每个数据组可能有不同的存储需求。企业必须制定存储计划、锁定/删除/匿名机制、法律义务的例外和完成证据。

5. 谁可以参与数据处理?

不应仅根据公司名称标记角色。应根据每个活动创建表格:

活动可能参与方需要回答的问题
人事管理Nhan Kiet/客户谁决定目的和数据字段?
考勤员工、客户、NK、平台谁记录,谁审核,谁修改?
存储/同步基础设施/软件供应商数据在哪里,哪个供应商访问?
账户名称查询NK, VPBank, 查询基础设施哪些数据被发送和保存?
支付NK, VPBank谁决定指令,谁执行?
工资单NK/工资支付单位哪些数据被输入,谁批准?
支持NK/客户/服务方员工看到什么,通过哪个渠道?

法律部门必须根据每个目的确定相应的法律角色;一个组织在不同活动中可能有不同的角色。

6. 30个问题的影响评估检查清单

(另见:EWA内部审计检查清单。)

A. 目的和必要性

  1. 商业目的和对员工的好处是什么?
  2. 每个数据字段服务于什么目的?
  3. 能否用更少的数据实现目标?
  4. 功能是否有更少侵入的选项?
  5. 数据是否被用于广告/评分等新目的?

B. 来源、质量和透明度

  1. 数据来自哪里,哪个来源是真实来源?
  2. 更新频率是否合适?
  3. 员工被告知了什么?
  4. 他们如何查看和要求修改错误数据?
  5. 能否解释为什么可用金额发生变化?

C. 数据共享和转移

  1. 哪些方接收每个数据组?
  2. 是否有次级处理方?
  3. 哪些API/文件传输数据到外部?
  4. 是否有跨境数据处理/转移?
  5. 合同如何规定目的、安全、删除和事故?

D. 访问权限和安全

  1. 谁可以查看身份证、GPS、工资和银行账户?
  2. 权限是否根据客户/地点限制?
  3. 是否有MFA或强控制措施用于特权账户?
  4. 日志是否包含完整或机密数据?
  5. 银行锁是否被分离、轮换和撤销?

E. 对员工的风险

  1. 数据错误是否可能导致失去领取权或转账错误?
  2. 位置/照片是否可能被用于非目的的监控?
  3. 是否有歧视或强迫使用的风险?
  4. 账户被盗会造成什么后果?
  5. 投诉流程是否易于访问且无报复?

F. 生命周期和应对

  1. 每个数据组保存多久,为什么?
  2. 员工离职时,哪些权限立即被撤销?
  3. 备份和导出如何删除?
  4. 数据违规时谁负责指挥?
  5. 控制措施通过哪些证据进行了测试?

每个问题应包括:所有者、答案、证据、风险等级、措施、剩余风险、批准人和审查日期。

7. 风险–控制矩阵示例

风险情境建议控制证据
身份错误身份证/考勤码错误匹配匹配关键、检查重复、修正流程同步日志、工单
代打卡使用他人设备/账户一人一设备、验证、警告设备日志
过度监控持续收集GPS仅在必要事件收集,配置目的配置、通知
工资泄露管理超范围查看根据客户分配权限,屏蔽数据权限矩阵、日志
账户错误转账给他人核对名称、锁定账户验证证据
重复支付超时后重发稳定码、锁定、失败关闭交易日志
支持数据泄露通过私人聊天发送身份证安全渠道、指导、适当的DLP工单、培训
过长保存未删除旧数据存储计划、删除任务、定期检查删除报告

8. 根据不同考勤方式的最小化原则

(另见:日薪预支的6种考勤方式为什么不应代打卡或使用虚假GPS。)

自拍 + GPS

仅在考勤时收集数据以满足目的;避免持续位置跟踪。明确是否需要保存原始照片及保存时间。

地理围栏

优先考虑“在/不在区域”结果,无需保存精确坐标历史。半径应符合实际场地。

动态QR

管理码生命周期、班次窗口和拍摄/共享风险。避免在QR中直接嵌入个人数据。

信标和WiFi

限制收集的设备/网络数据。明确目的并处理设备不支持的情况。

上下班打卡

在位置方面更简单,但仍需保护工作日历、班次和修改历史。

没有适合所有客户的最佳方法。选择数据最少但仍能满足实际考勤风险的方法。

9. 建议的最小权限分配

角色应该看到默认不应看到
员工自己的数据和交易他人的数据
监督者分配组的考勤完整身份证、账户、非必要工资
客户合同范围内的考勤/员工其他客户、银行锁
工资单结算所需数据如果不需要则不应看到GPS/照片
客服处理工单所需字段默认不应看到完整档案
超级管理员需要的操作权限无限制访问且无日志
审计证据/阅读范围修改或发出指令的权限

特权权限应在适当时限内限制,需审批、记录和定期审查。

10. 数据违规应对计划

应对手册至少应包括:

  1. 发现和记录时间;
  2. 隔离但保留证据;
  3. 确定受影响的系统、数据和人员;
  4. 评估对员工的影响;
  5. 确定法规/合同规定的义务和期限;
  6. 法律、信息安全、人力资源、银行和客户之间的协调;
  7. 一致的沟通,不做推测;
  8. 安全恢复;
  9. 分析根本原因;
  10. 跟踪补救措施直至关闭。

不要在事故处理群聊中发送完整的个人数据。使用事件代码和有权限的证据库。

11. 需要维护的证据集

  • 系统图和数据流;
  • 数据处理目录;
  • 接收方/次级处理方列表;
  • 通知和权利执行证据;
  • 权限矩阵和审查结果;
  • 存储/删除配置;
  • 合同/数据附录;
  • 影响评估报告和剩余风险批准;
  • 漏洞报告、测试和补救;
  • 事故日志、演习和RCA;
  • 培训证据;
  • 终止/删除数据记录。

“有文件”状态不足;审计必须抽样以证明控制措施正在运行。

12. 常见问题解答

EWA是否必须获取GPS和自拍?

不。这取决于考勤方式和实际风险。如果考勤数据来自其他可靠来源,可能不需要这两种数据用于EWA。

同意是否解决所有数据问题?

不。企业还必须根据适用法规确定目的、必要性、角色、安全、存储期限、主体权利和其他义务。

是否应让客服查看完整的身份证和对账单?

不应默认。仅提供必要的数据字段,适当屏蔽信息,并在需要查看完整时控制特殊访问。

删除账户是否意味着删除所有数据?

不一定。数据可能存在于业务系统、日志、导出和备份中;某些数据还需根据义务保存。政策应明确描述每一层。

上线前进行一次影响评估是否足够?

不够。当添加新数据类型、目的、考勤方式、银行、次级处理方、数据转移、算法或发生重大事故时,需要重新审查。

官方法律来源

---

作者: Do Huy Le — 职位,Nhan Kiet Manpower Supply Co., Ltd.

企业日薪预支解决方案咨询: 热线 0937.022.655 · 邮箱 info@nhankiet.vn · 企业日薪预支

新闻