核心观点与关键数据
敏感个人信息定义与收集限制
- 敏感个人信息定义:包括个人ID、人口统计信息、就业相关数据、生物识别数据、社交媒体数据、地理位置数据、音频数据以及对员工特征和能力所做的推断。
- 收集限制:企业必须向工人明确说明数据收集目的,且不得在未经额外同意的情况下更改目的。
工人权利
- 访问权:工人有权访问其个人数据。
- 更正与删除权:工人有权要求更正或删除不准确的数据,企业需在45天内响应并通知第三方。
- 选择权:工人有权选择不出售或共享其数据,并有权退出向第三方(如数据经纪人)出售或共享。
- 限制使用权:工人有权要求企业限制对敏感数据的使用,特别是用于员工profiling时。
敏感数据使用限制
- 敏感数据示例:包括社会保障号码、工会会员资格、基因数据、种族/民族起源、健康/医疗数据、生物识别数据、性取向数据、宗教信仰以及未用于业务的电子邮件。
- 授权用途:数据使用需限制在授权的商业目的范围内,如数据安全、物理安全、行政数据处理等。
- 例外情况:若出于其他目的使用敏感数据,必须先通知工人并提供退出选择。
一般业务职责
- 合理必要性原则:必须限制工作人员数据的收集、使用和共享,仅限于合理必要。
- 第三方约束:第三方(如劳务分包商和服务提供商)的员工数据同样受法规约束。
工人追索权与执行
- 代表权:工人可由授权人(如工会或工人中心)代表提出请求。
- 反报复保护:企业不得报复工人行使权利。
- 执法机构:加州隐私保护局(CPPA)自2023年7月1日起负责执法。
- 诉讼权:工人无权对上述权利违规行为提起私人诉讼,但可对数据泄露提起诉讼。
行动指南
- 数据请求流程:包括确定请求者、评估风险、选择方法、撰写请求、验证身份、跟踪响应、分析回应等步骤。
- 公司信息披露:需明确披露个人信息类别、第三方类别、具体数据片段等。
- 隐私政策要求:需易于阅读、使用简单语言、提供工人日常沟通语言版本、确保明显可用、格式合理。
总结
本报告详细阐述了加州消费者隐私法案(CCPA)/加州隐私权法(CPRA)对员工数据隐私的保护规定,明确了企业收集、使用、共享员工数据的限制,以及工人享有的访问、更正、删除、选择退出和限制使用等权利。报告还强调了企业需遵守的职责,包括合理必要性原则和第三方约束,并提供了工人行使权利的行动指南和公司信息披露要求。