前阵子去珠三角跑了三家中小机加工厂,碰上个挺唏嘘的事。做汽配代工的王总,去年图便宜上了免费的智能考勤系统,给所有工人办了带定位的工牌,数据全存在服务商的公有云。上个月监管上门,一查,不仅超范围收集了员工的行动轨迹,服务商还把这些数据同步给了第三方做工业用工分析,直接罚了八万多。王总一脸懵,说我就打个卡,怎么还违法了?
很多人对个人信息保护的印象,还停留在APP要你授权通讯录相机,对吧?工业场景里的个人信息,从根上就不一样。它不光是员工的身份证号银行卡这种基础信息,还和工业生产的核心数据深度绑定。带定位的智能工牌,能算出每个工人在哪个工位待多久,核心生产区域的人流轨迹一清二楚;运维工程师的登录信息,连着整线数控设备的参数和维护记录;就连外来访客的登记信息,都能对应上厂区的访问区域,有心人一整理就是完整的厂区布局图。
问:我们工厂只是给员工办了普通考勤,这也会违反工业个人信息保护的要求吗?
答:真不是所有考勤都违规,核心看两点:你收集了什么信息,这些信息存在哪里。如果你只收集上下班打卡时间,所有数据存在工厂自己的本地服务器,那完全没问题。但如果你像王总那样,用了免费SaaS工具,把员工的身份信息、日常定位轨迹、出入各个生产车间的记录全都同步到了服务商的公有云,还没给员工说清楚这些信息的用途,那就是实打实的违规。去年广东监管公示的行政处罚里,光汽配行业就有三家工厂栽在这事上,最低的罚款都超过八万。
💡 我跑了几十家工厂,见过的坑无非这三个:
❗ 第一,甩锅外包服务商。很多工厂把设备运维、仓储物流、甚至门禁管理全外包出去,觉得服务商要收集人员信息,跟我没关系。实际上按照法律规定,工厂作为信息场景的提供者,属于个人信息的共同处理者,服务商出了问题,工厂一样要担责。
❗ 第二,智能设备默认过度收集。现在买新的数控车床、工业机器人,几乎都带联网功能,厂家说方便远程运维对吧?装机的时候默认勾选同意用户协议,几乎没人看。我拆开看过好几份协议,厂家默认会收集操作工人的人脸登录信息、所有操作记录,定期回传到厂家的海外服务器,细思极恐。
❗ 第三,访客信息长期留存。现在几乎所有工厂都换成电子门禁登记,访客要刷身份证拍人脸,信息直接存在门禁厂商的云服务器里,一存就是三五年,工厂这边从来没人管过。别说信息泄露,哪怕厂商倒闭了,这些信息流向哪儿都没人知道。
问:我们工厂只有几十个人,没专门的合规岗也没IT,做工业个人信息保护是不是要花很多钱?
答:真的不用。✅ 我见过很多小工厂花几万块找机构做合规,其实完全没必要,先做这三件事,就能解决80%的问题:第一,梳理所有收集个人信息的节点,不需要的信息立刻删掉,比如访客信息,登记完走了就可以删,根本没必要长期存;第二,跟所有能接触到工厂人员信息的外包服务商补签个人信息保护协议,明确责任,他们敢乱卖信息自己担责;第三,凡是涉及人脸、定位、生物信息这类敏感个人信息,挨个给当事人补一份知情同意书,花不了两天时间,比罚款划算一百倍。
说实话,这两年监管对工业个人信息保护的要求越来越明确,长三角珠三角很多大制造企业已经跑通了可落地的方案。比如我上个月去参观的某新能源整车厂,给外包维保人员发的临时智能工牌,只有进入指定维保区域的权限,位置信息只在厂区内采集,人员出厂之后24小时内就自动删除所有轨迹数据,完全符合“最小必要”的原则。
还有很多中型机加工厂,把
做了物理隔离,所有员工、访客的个人信息全存在本地的私有存储里,不往公有云传,除非有合法需求才加密传输,成本其实比很多人想的低很多。
不过话说回来,大部分中小工厂老板对这个事的敏感度还是太低,总觉得个人信息保护是互联网公司的事,跟我做加工的搭不上边。这两年监管的罚单已经慢慢往工业领域倾斜了,别抱着侥幸心理。
工业个人信息保护,不光是满足合规要求,说白了也是在保护你自己的商业机密。你核心技术岗的员工信息、厂区的人员流动轨迹泄露出去,倒霉的最后还是你自己。
昨天跟做工业合规的朋友喝茶,他说今年上半年接的工业个人信息保护咨询,比去年一整年都多三倍。说明这个事已经从没人在乎的边角事,变成了工厂合规的必选项。
早梳理,早调整,早省心。就这么多。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:工业个人信息保护:被很多制造企业忽略的隐形雷区 https://www.dachanpin.com/a/tg/70636.html