窄到什麼程度:同一份資料,在有書面同意與告知的前提下蒐集是合法的人資作業,少了那張紙就可能構成違法蒐集個人資料。走錯邊的代價不只是敗訴,還包括你原本站得住的解僱處分被推翻。
這一頁把界線寫清楚:職前查核的三個法定前提、明確不能查的四類資料、雇主對公司配發設備的稽核權限與界線、以及為什麼程序紀錄比調查結果更決定勝負。
職前背景查核處理的是「這個人適不適合這個職位」,對象是應徵者,法律上的核心是個人資料保護法的蒐集正當性。員工不法行為調查處理的是「已經發生的損害是誰造成的」,對象是現職員工,法律上的核心是雇主權限的界線與程序的正當性。兩者的法律基礎不同、可用的方法不同、需要準備的文件也不同。把它們混在同一個委託裡談,通常代表這個案子還沒想清楚。
LEGAL BASIS · 合法架構
個人資料保護法的核心結構很簡單:蒐集個人資料必須有特定目的、必須在目的必要範圍內、必須讓當事人知道你要蒐集什麼與怎麼用。落到職前查核,就是以下三件必須同時成立的事。
這是比例原則的入口。財務主管查核債信輪廓與過往的財務類爭訟,有職務關聯;同一個項目用在倉管職缺上,就失去正當性。判準不是「對公司有沒有幫助」,而是「不查這一項,這個職位會產生什麼具體風險」。答不出這句話的項目,就不該列入查核範圍。
同意必須是明確、特定、可撤回的,而不是夾在錄取通知裡的一行小字。實務上應該獨立成一份文件,逐項列出要查核的項目,由當事人簽署。口頭同意、或用「應徵即視為同意」的方式推定同意,在爭議發生時幾乎撐不住。
要告訴當事人:蒐集哪些類別的資料、為了什麼目的、由誰使用、保存多久、結束後如何處理、以及當事人可以行使哪些權利。這份告知書和同意書應該是分開但配套的兩份文件——同意是當事人的行為,告知是雇主的義務,兩者不能互相取代。
合法架構如果只存在於某一次的個案處理裡,下一次換人承辦就會失守。正確做法是把查核項目表、告知書、同意書、資料保存與銷毀規則,寫進人資的標準作業程序,並且對不同職等設定不同的查核範圍。
沒有書面同意的職前查核,不是「風險比較高」,是不該做。我們不接受委託人以「先查,之後再補簽」的方式進行,也不接受以「對方不知道就沒事」為前提的委託。這一點沒有議價空間。
SCOPE · 查核範圍
多數企業在設計查核表時,是從「想知道什麼」出發。正確的順序是反過來:先確認哪些絕對不能碰,再從剩下的範圍中挑出與職務直接相關的項目。
MISCONDUCT · 員工不法行為
內部不法行為的調查,難的很少是找出誰做的——內部人通常心裡有數。難的是把「大家都知道」變成「在勞資爭議與訴訟中站得住的證據」,而且過程不能反過來製造出雇主的責任。
常見的可觀察結構是:特定供應商的得標比例異常集中、比價紀錄形式化、驗收標準對該供應商明顯寬鬆、或供應商與承辦人存在關係人連結。可合法查證的部分包括供應商的公司登記與董監事名單、關係企業網絡、地址與聯絡方式的重疊,以及公司內部本來就存在的簽核與比價紀錄。
虛設交易對象、虛報費用、資產低價處分給關係人。這類案件的核心工作是把公司自有的帳務、簽核、出入庫與付款紀錄重建成時序,再與外部可查證的公開登記資料交叉比對——特別是收款方公司的設立時間、負責人與實際營運跡象。
員工同時為競爭對手提供服務,或自行設立同業公司。合法可查的是公開登記:當事人是否為其他公司的負責人、董監事,該公司的所營事業與設立時間,以及對外公開的營業資訊。判斷是否構成違約,取決於勞動契約與競業條款的具體約定,應由律師認定。
離職前大量存取、下載或轉寄資料,或離職後客戶集體流失至特定對手。這類案件與營業秘密的認定高度相關,而雇主是否事先採取合理保密措施往往才是勝負關鍵。相關要件與證據鏈建立方式,請見營業秘密與智財侵權調查。
其一,必須先有內部規章。工作規則、資訊安全政策、設備使用規範、利益衝突與兼職申報制度——這些是雇主行使管理權的依據。沒有規章而直接進行調查,等於在沒有授權的情況下處理員工資料。
其二,必須有事前告知。規章必須已經公告並讓員工知悉,而不是在事發後才拿出來。事後補公告的規範,無法正當化先前已經進行的稽核行為。這兩件事我們會在受理前先確認;如果都沒有,我們會建議你先補齊制度再談調查。
DEVICE AUDIT · 設備稽核
「設備是公司的」只解決了所有權問題,沒有解決隱私權問題。員工在職場中仍有合理的隱私期待,雇主的稽核權限必須建立在事前規範、明確範圍與比例原則之上。
員工不法行為的案件,後續幾乎必然走向勞資爭議調解或訴訟。對方的律師第一件事就是檢視你取得證據的方式——因為一旦證明蒐證違法,攻守會立刻互換:你從追究損害的一方,變成同時要面對刑事告訴與損害賠償請求的一方。你原本可能是對的,但程序讓你輸掉。
DUE PROCESS · 程序正義
是因為程序有瑕疵。勞資爭議進入調解或訴訟後,被檢視的往往不只是員工做了什麼,還包括雇主怎麼查的、有沒有讓當事人陳述、處分有沒有相當性、紀錄能不能還原當時的判斷基礎。實體上有理、程序上有漏洞,結果一樣會輸。
由誰決定啟動調查、依據哪一條內部規章、授權的範圍到哪裡,都要留下書面。沒有授權文件的調查,事後無法證明它不是針對個人的私下監控。
調查前先寫下:要查證的具體事項是什麼、為什麼需要查這些資料、有沒有侵害較小的替代方法。這份文件在日後是比例原則的主要佐證,也會阻止調查在過程中無限擴張。
每一筆資料要能回答「誰、何時、以什麼方式、從哪裡取得」。電子資料的存取要留下軌跡,實體文件要有保管與調閱紀錄。中途發現與本案無關的私人資料,記錄「發現並停止閱覽」這個事實,而不是順手看完。
在做出處分前讓當事人知道被指控的事實並有機會說明,訪談要有紀錄且由當事人確認。這一步經常被跳過,也經常是處分被推翻的直接原因。訪談過程不得以脅迫、隔離或疲勞方式進行。
解僱是不可逆的終局處分,必須與行為的嚴重程度相當。相同情節過去如何處理、有沒有更輕的手段可用,都會被檢視。這一步應由律師與人資共同判斷,調查方不介入處分決定。
調查報告移交後,原始素材依約定期限返還或銷毀並出具書面確認。調查中蒐集的個人資料,不得逾越原定目的另作他用。
在做出任何處分之前,假設你現在要向調解委員或法官,用一份文件說明整個調查過程:啟動的依據、範圍怎麼定的、資料怎麼取得的、當事人說了什麼、為什麼選擇這個處分。如果這份文件現在寫不出來,代表程序有洞,先補洞再處分。我們的交付內容就是以能支撐這份說明為目標設計的。
DELIVERABLES & FEE · 作業與費用
這一類案件的委託關係有一個特別之處:我們是調查方,不是處分決定方,也不是法律意見提供方。角色分清楚,你的程序才乾淨。
本類案件比照工商徵信級距,業界公開行情整理為 NT$50,000 – NT$300,000。上述為業界公開行情之整理,非本公司固定報價,實際依個案評估並於書面提案中逐項載明。
費用結構為人力成本 + 執行費用 + 報告製作。影響落點的主要變數:查核對象人數、查核項目數量與深度、是否涉及跨縣市查證、是否需要重建長期間的內部紀錄時序、以及交付形式(重點摘要或完整報告加程序說明文件)。單純的職前查核通常在區間下緣,涉及多名關係人與長期間時序重建的內部不法行為調查會往上緣走。
三種情況我們會直接建議你不要花這筆錢:一、你要的其實是法律意見(能不能開除、要不要提告),那應該先找律師,而不是先做調查。二、你已經決定要處理掉某個人,只是需要一份文件來背書——預設結論的調查沒有價值,而且會在程序檢視時暴露。三、公司連工作規則與資訊安全政策都還沒有,這種情況下任何調查都缺乏授權基礎,先補制度的投資報酬率高得多。
FAQ · 人資與法務最常問的六題
在符合三個前提的情況下合法:查核項目與職務所需相關、取得當事人書面同意、事前告知蒐集目的與利用範圍。這三件事要同時成立,缺一項就可能構成違法蒐集個人資料。
同意必須是明確且特定的,建議獨立成一份文件,逐項列出查核項目由當事人簽署,而不是夾在應徵表格或錄取通知裡的概括條款。同意也應該可以撤回——當事人拒絕某一項查核時,雇主可以據此決定是否錄用,但不能未經同意逕行查核。
原則上不可以。除非法律明定該職務有此要求(例如特定行業對從業人員設有資格限制),否則雇主不得要求應徵者提供前科紀錄,也不得自行查詢或委託他人取得。
合法的替代做法是:透過司法院裁判書查詢系統檢索公開的裁判紀錄,並限於與職務直接相關的類型。這和前科紀錄是不同的東西——公開裁判書是任何人都可以查閱的公開資訊,前科紀錄則是受保護的個人資料。任何業者宣稱「前科調得到」,代表來源違法,而使用資料的責任會落在你身上。
不可以。健保與就醫紀錄屬於個人資料保護法特別保護的類別,雇主無法以任何正當管道取得。若職務對健康狀況確有要求(例如需要輪班、高空作業或接觸特定物質),正當做法是依法要求體格檢查,檢查項目限於職務必要範圍,並由醫療機構出具結果。
個人的金融往來明細同樣不可取得。若職務涉及財務權限,可查的是公開的財產爭訟裁判紀錄與公開的公司登記關係,這兩者可以提供債信輪廓的間接資訊,但屬於合理推論而非已查證事實,報告中會分欄標示。
可以瀏覽當事人自行公開的內容——不需要加好友、不需要登入特定關係、任何人都看得到的部分。界線在於三點:不得以假帳號或虛偽身分加好友取得非公開內容、不得要求應徵者提供帳號密碼或當場登入展示、不得取得非公開貼文與私訊。
更實際的建議是限縮使用範圍。社群內容容易夾帶與職務無關的個人資訊(宗教、政治、家庭、健康),一旦這些資訊進入評估過程,就會製造就業歧視的爭議空間。我們的做法是只擷取與職務適格性直接相關的部分,其餘不記錄、不交付。
取決於三件事:公司有沒有已公告的資訊安全政策與設備使用規範、政策中有沒有明確告知公司保有稽核權、以及這次的稽核範圍是否與待查證的事項相稱。三者齊備時,稽核公司配發設備上與業務相關的檔案與公務信箱,通常有合法基礎。
界線在於:員工以公司設備登入的私人帳號內容不在稽核範圍內;稽核中發現的私人資料應記錄「發現並停止閱覽」而非繼續蒐集;也不得為此破解密碼或入侵私人帳號(刑法第 358 條、第 359 條)。如果公司目前沒有相關規章,我們會建議先補齊制度——事後補公告無法正當化先前的稽核行為。
CONFIDENTIAL INTAKE
第一次通話我們會先問三件事:公司有沒有已公告的內部規章、職前查核的同意與告知文件是否齊備、以及你要證明的具體事項是什麼。基礎不齊的案子,我們會建議你先補制度而不是先花錢。評估不收費,未簽書面契約前不收任何款項。