个人数据保护法指南

客观的

管理公司收集、使用和披露个人数据的方式,承认员工保护其个人数据的权利以及公司出于合理的人会收集、使用或披露个人数据的需要视情况而定。

范围

“个人数据”是指有关员工的数据,该数据可以从该数据或组织有权或可能有权访问的员工的其他个人信息中识别出来。

数据保护原则

有九项关键义务是该法案的核心。公司及其所有员工在其信息处理实践中必须始终遵守这些原则。

1.同意义务
我们公司在出于某种目的收集、使用或披露员工的个人数据之前,必须征得员工的同意。公司持有有关员工的个人数据。通过签署雇佣合同,员工已同意公司出于与他/她的继续雇佣或终止雇佣相关的任何目的处理该数据,包括但不限于工资单、人力资源和业务连续性计划目的。如果公司已聘请第 3 方提供与继续雇佣相关的服务,这也被视为同意公司向第 3 方提供员工的个人数据。同意公司处理个人数据是雇用员工的条件。这包括同意公司在其营销或宣传材料中使用员工的姓名、照片和简短的工作经历历史,无论是硬拷贝打印格式还是在线在公司网站上。它还包括向公司提供其可能不时要求员工提供的任何个人数据,以履行雇佣合同或开展公司业务,例如,提供最新的联系电话作为其业务连续性计划的一部分,由直线经理持有的数字。公司还持有有关其员工的有限敏感个人数据,通过签订雇佣合同,员工明确同意公司持有和处理该数据,例如病假记录、医疗状况、健康需求等。

2.目的义务
公司仅可出于合理的人认为在当时情况下认为适当的目的收集、使用或披露有关员工的个人数据,并且(如适用)已通知相关员工。 

除非不满足与使用个人数据相关的某些条件,否则公司有义务公平合法地进行处理。条件要么是员工同意处理,要么是为了该法规定的各种目的而必须进行处理。敏感的个人数据只能在员工明确同意的情况下进行处理,并且包含与以下相关的信息:

  • 种族或族裔出身
  • 政治观点和工会会员资格
  • 宗教或其他信仰
  • 身心健康或状况
  • 性生活
  • 刑事犯罪,包括实施和指控

3.通知义务
公司必须在收集、使用或披露个人数据之时或之前,以口头或书面形式通知员工其收集、使用或披露员工个人数据的目的。

4.访问和更正义务
公司必须根据要求:

  • 向员工提供公司拥有或控制的他/她的个人数据,以及有关个人数据已经或可能已被使用或披露的方式的信息。
  • 更正公司拥有或控制的员工个人数据中的错误或遗漏。

员工访问个人信息的权利

员工有权根据要求获得公司持有的关于他/她的个人信息的副本,并要求更正或删除任何不准确的数据。员工还有权应要求:

  • 公司告知是否以及出于何种目的处理有关他/她的个人数据
  • 获得数据的描述以及可能向其披露的接收者

根据要求,公司将向员工提供有关其持有的个人数据的信息。如果员工希望访问任何个人数据的副本,则他/她必须提出正式请求,公司保留向他/她收取每次请求最高 S$20 的费用的权利。

5.准确性义务

如果个人数据可能是:

  • 被公司用来做出影响相关员工的决定;或者
  • 公司向第三方披露。

提供或收集的信息必须充分、相关且不过分。公司将进行年度个人数据更新。如果员工的个人信息发生变化,例如地址变更,员工必须在切实可行的范围内尽快通知人力资源部门,以便更新公司的记录。除非员工已将相关更改通知公司,否则公司不对任何错误负责。

6.保护义务
公司必须通过合理的安全安排来保护其拥有的个人数据,以防止未经授权的访问、收集、使用、披露、复制、修改、处置或类似风险。公司还必须确保提供给第 3 方的员工的任何个人数据受到《个人数据保护法》的保护。将采取适当措施防止未经授权或非法处理个人数据以及个人数据的意外丢失、破坏或损坏。人事档案是机密文件,存放在只有授权员工才能访问的文件柜中。文件不会在没有充分理由的情况下从其正常存储位置删除。存储在光盘、记忆棒、便携式硬盘驱动器或其他可移动存储介质上的个人数据将在授权员工不使用时保存在上锁的文件柜或上锁的抽屉中。保存在计算机上的数据将通过密码保护、加密或编码的方式保密存储,同样只有授权员工才能访问该数据。公司必须确保网络备份程序到位,以防止个人数据意外丢失或毁坏。

7.保留限制义务

公司或公司指定的第 3 方提供商必须在合理假设出现以下情况后立即停止保留包含个人数据的文件:

  • 收集个人数据的目的不再通过保留个人数据来实现;和
  • 出于法律或商业目的不再需要保留。
  • 保存时间不得超过必要时间。公司将在雇佣关系终止后保留人事档案不超过五 (5) 年。根据法律、运营和财务要求,不同类别的数据将保留不同的时间段。公司决定不需要保留一段时间的任何数据将根据保留政策立即销毁。与不成功的工作申请有关的数据最多只能保留一年。

8.转让限制义务
公司必须确保在新加坡境外传输的个人数据,包括传输到其他姊妹公司或第 3 方的个人数据具有类似的保护标准。

9.公开义务
公司必须制定和实施公司履行 PDPA 规定的义务所必需的政策和做法,并提供有关其数据保护政策和做法的信息。人事和行政经理被任命为数据保护官 (DPO),他/她负责确保其合规性。

与个人信息有关的义务

如果作为您工作职责的一部分,您收集有关员工或其他人(例如客户或消费者)的个人信息,您必须遵守本政策。这包括确保信息根据该法案进行处理,仅出于其持有的目的进行处理,保持安全并且保存时间不会超过必要的时间。您还必须始终遵守以下准则:

  • 不要向除数据主体以外的任何人透露机密的个人信息。特别是,它不应该是:
  1. 传递给任何其他未经授权的第三方
  2. 刊登于本公司网站
  3. 以任何形式发布在互联网上

除非数据主体事先明确书面同意。

  • 请注意,那些寻求信息的人有时会使用欺骗手段来获取信息。在发布个人信息之前,始终验证数据主体的身份和请求的合法性。
  • 只有在安全网络到位的情况下,才通过传真或电子邮件在不同地点之间传输个人信息,例如,机密传真机或电子邮件加密。
  • 如果您收到有关其他员工个人信息的请求,您应该将其转发给负责处理此类请求的人力资源部门。
  • 确保您持有的任何个人数据都安全保存,无论是在上锁的文件柜中,还是在计算机化的情况下,都受到密码保护,以防止意外破坏或更改,并且不会被未经授权的人访问。
  • 请勿在未经授权的情况下访问其他员工的记录,因为这将被视为严重不当行为,并且属于刑事犯罪。
  • 不要写下(以电子或硬拷贝形式)关于不适合与数据主体共享的数据主体的意见或事实。
  • 请勿出于在其他地方处理个人信息的目的从工作场所移除个人信息,除非这是您履行工作职责所必需的,并且已获得您的直属经理的授权。
  • 确保在离开工作场所并在您的直属经理授权下处理个人信息作为您工作职责的一部分时,您继续遵守本政策和法案的条款,特别是在数据安全方面。
  • 确保硬拷贝个人信息得到安全处理,例如使用交叉碎纸机。
  • 请记住,遵守该法案是您个人的责任。如果您对这些规则的解释有任何问题或疑虑,请联系人力资源部。