返回档案库

案例库 · 法务与合规 · 法务决策 · 2014–2019

H&M 在每次员工休假归来后都记录其病情与宗教信仰——被罚 3530 万欧元

主管们在"欢迎回来"谈话中记录员工的疾病、家庭问题和宗教信仰。一次服务器故障暴露了这些档案,引发了创纪录的 GDPR 罚款。

H&M · 2020-10-01

怎么回事

至少从 2014 年起,H&M 位于德国纽伦堡的服务中心的主管们,会在员工休完任何形式的假期——无论是年假、病假还是其他原因——返岗后与其进行非正式的"欢迎回来谈话",并记录下远超谈话本身所需的信息。这些记录包含员工的病症与诊断、家庭矛盾、宗教信仰等与工作表现毫无关系的私人细节,而这些档案在公司内多达 50 名主管都能访问到。

这一做法持续了多年都未被发现,直到 2019 年 10 月,一次配置错误导致整个共享网络硬盘的内容在公司范围内暴露了数个小时。看到同事相关档案的员工向工会委员会发出警报,随后媒体报道跟进,事件由此引起汉堡州数据保护机构的注意。

调查人员查扣并审查了约 60 GB 的记录,涉及数百名员工。2020 年 10 月,汉堡州专员对 H&M 处以 3525.870795 万欧元的罚款——在当时是德国监管机构开出的最大一笔 GDPR 罚款——原因是该公司在没有任何法律依据、也与任何业务目的无关的情况下,系统性地收集并保留了员工的敏感个人数据。

为什么会这样

  • 主管们把非正式的返岗谈话当作收集个人信息的机会,而这些信息与工作表现或合法业务需求毫无关联
  • 这些记录被存放在公司范围内数十名主管都能访问的共享硬盘上,而不是仅限于进行谈话的那名员工本人查阅
  • 尽管 GDPR 对这类信息有专门规定,多年间不断积累的敏感数据——健康诊断、宗教信仰、家庭事务——却没有任何内部审查发现
  • 这一做法之所以曝光,只是因为一次与之无关的技术故障暴露了这些档案,而不是因为内部审计或员工投诉机制正常发挥了作用
代价罚款 3530 万欧元代价高昂

教训

非正式的数据收集积累的法律风险,与一个正式数据库并无区别——一个没人审查的记录习惯,本质上仍是一套系统,一旦泄露,连自己的员工也会因此受害。

资料来源

发现哪里写错了?告诉我们。

Comments · 0

    登录 后就能评论。

    类似的案例

    这家公司栽倒的地方,别处有人漂亮地解开过。 第二意见 →