雇主要求用指纹打卡,安装能够“识别”人脸的摄像头,或使用人工智能软件给求职者和员工评分。技术也许能带来更快的处理速度和更高的安全性,但这并不足以使其使用合法。职场中存在从属关系,生物识别数据又极为敏感;一旦发生错误或泄露,无法像更换密码那样补救。

简要结论:生物识别考勤不会因为方便,或因为所有人都签署了一份表格,就当然合法。雇主必须证明系统具有明确目的和合法依据,符合处理特殊类别数据的例外条件,具有绝对必要性与比例性,并且不存在侵入性更低的手段。进入安全要求极高的场所,与日常打卡不能采用同一种评估方式。《人工智能法案》原则上禁止在职场中推断情绪;其他用于招聘或人员管理的人工智能工具则可能属于高风险系统,但并非因此一律被禁止。

1. 什么属于生物识别数据,什么不属于

《通用数据保护条例》所称生物识别数据,是指通过特定技术处理个人的身体、生理或行为特征而产生,并能够实现或确认个人唯一身份识别的数据。指纹、人脸模板、虹膜、声音,甚至步态,在用于唯一识别时,都可能属于这一类别。

普通证件照片或摄像头拍摄的视频,不会自动成为“特殊类别生物识别数据”。关键环节在于技术处理是否提取特征并进行比对,以识别特定个人或核验其身份。这并不意味着普通图像不受保护;它仍然是个人数据,必须遵守合法性、目的限制、数据最小化和安全要求。

这一区分具有实际意义。公司内部名册中的照片、安全摄像头,以及把人脸转换成数字模板并在数据库中检索的系统,是三种不同的处理活动。最后一种情形还会触发《通用数据保护条例》第9条的严格保护。

2. 必须同时具备的两项法律条件

系统为唯一识别而处理生物识别数据时,笼统声称存在“合法利益”并不够。首先必须具备《通用数据保护条例》第6条规定的合法依据,同时还须符合第9条处理禁令中的一项具体例外。该例外必须与真实目的相匹配,并在法律要求时,以具有适当保障的欧盟法或国内法规则为基础。

在劳动关系中,希腊第4624/2019号法律第27条允许在为决定是否订立劳动合同或履行劳动合同而绝对必要时处理数据。这不是安装任何系统的一般授权。雇主必须说明,为何同一目的无法通过门卡、PIN码、现场出入管理、事件记录或其他侵入性更低的方案实现。

  • 目的:必须具体,并在处理开始前明确说明。
  • 必要性:系统必须解决真实且有材料支持的问题,而不是仅仅提供理论上的便利。
  • 比例性:对个人权利的干预不得超过系统带来的利益。
  • 数据最小化:只收集确有必要的数据,保存时间也不得超过必要限度。
  • 问责:雇主必须能够证明合规,不能只作口头或书面宣称。

3. 考勤与出入控制不是同一件事

日常记录员工上下班时间,通常有更简单的手段。声称指纹可以防止“同事代打卡”,本身不能证明系统具有绝对必要性。雇主必须提出风险确实存在的材料,审查替代方案,并记录这些方案为何不能解决问题。

军用设施、存放极端危险材料的实验室,或依法承担特殊安全要求的场所,可能需要不同的利益衡量。希腊数据保护机关对此规定得很严格:必须存在特殊安全要求、没有其他可用手段,并具备专门的法律依据。这种判断不能自动扩展到办公室、商店、酒店或仓库。

希腊数据保护机关第4/2026号意见很能说明问题。该机关认为,在未充分证明绝对必要性、也未排除侵入性更低方案的情况下,对所有公职人员一律采用生物识别方式管理出入和考勤,不符合数据保护框架。该意见并不是说每一种生物识别系统永远违法,而是强调:没有严密论证的全面推广并不充分。

4. 为什么员工同意通常不能解决问题

有效同意必须是自由、具体、知情作出的,并且可以撤回而不产生不利后果。雇主与员工之间存在力量不对等;员工完全可能担心,拒绝会影响录用、排班或绩效评价。因此,欧洲和希腊主管机关认为,在多数职场情形中,以同意作为处理依据存在问题。

一份标题为“本人同意”的表格,不能弥补必要性的缺失。即使另行提供门卡,替代方式也必须真正平等:不得造成延误、污名、额外监控或遭受不利对待的风险。撤回同意必须在实际操作中可行;如无其他合法依据继续保存,撤回后应当删除相关数据。

5. 摄像头、人脸识别以及1:1与1:N的区别

拍摄某一场所的摄像头、核验传感器前的人是否为某张指定门卡持有人的系统,以及在整个数据库中检索某张人脸的系统,执行的并不是同一种任务。1:1核验是把申明的身份与一个模板进行比对。1:N识别则是在许多人中检索该个人的身份。

这一区别会影响风险水平和《人工智能法案》下的部分分类,但不构成自动“许可”。即使是1:1核验,也必须有合法依据;用于唯一识别时须符合第9条的例外,并具有明确目的、适当安全措施和有限保存期限。

为持续监控员工绩效或行为而安装的摄像头,原则上不符合比例要求。希腊数据保护机关明确指出,以监控员工为目的使用摄像头属于违法。保护收银区域或关键设施可能需要不同判断,但即使如此,拍摄范围、角度、声音、访问权限和保存期限也必须受到严格限制。

6. “读取”情绪、招聘表现或工作绩效的人工智能

《人工智能法案》原则上禁止在职场使用人工智能系统推断情绪,但系统用于医疗或安全原因的除外。某项工具如果声称可以根据面部或声音判断员工是否愤怒、不诚实、焦虑或“不配合”,就落在该禁令的核心范围。根据合并文本,第二章的相关规定自2025年2月2日起适用。

并非所有身体状态检测都属于情绪识别。疲劳或疼痛测量可能需要不同评估,尤其是在确实服务于安全目的时。供应商给产品取什么名称并不具有决定作用;关键是系统从哪些数据中推断出什么结论,以及结果如何使用。

筛选简历、给求职者评分、建议解聘、分配任务,或评估行为和绩效的人工智能工具,可能属于附件三所列的高风险系统。这并不表示所有此类工具都被禁止,而是意味着必须实行严格治理;《通用数据保护条例》、劳动法和反歧视规则也已经适用。经2026年修订后,第三章第1至第3节针对附件三系统规定的主要义务自2027年12月2日起适用;不得声称这些义务在2026年8月已经全部生效。

7. 影响评估:事前审查,不是事后辩解

为唯一识别而系统处理员工生物识别数据,已被列入希腊必须开展数据保护影响评估(DPIA)的处理活动清单。评估必须在系统投入运行前完成。评估应说明目的和数据流,审查必要性与比例性,评估风险,并确定技术和组织措施。

DPIA既不是许可,也不是合法性认证。如果基础处理缺少依据,或存在侵入性更低的方案,再完善的文件也不能使其合法。采取措施后仍存在高风险的,数据控制者必须在开始处理前向希腊数据保护机关进行事先咨询。

在安全方面,需要查明系统保存的是指纹图像还是不可逆模板,模板是本地保存在门卡中还是进入中央数据库,谁可以访问,供应商是谁,是否使用欧洲经济区以外的云服务,数据何时删除,以及员工离职后如何处理。加密可以降低风险,却不能使违法目的变得合法。

8. 雇主必须回答的十二个问题

  1. 系统的确切目的是什么?
  2. 《通用数据保护条例》第6条下的合法依据是什么?
  3. 第9条中的哪一项例外允许进行生物识别?
  4. 哪些具体事实可以证明绝对必要性?
  5. 审查过哪些侵入性更低的方案,为什么将其排除?
  6. 系统进行的是1:1核验,还是1:N检索?
  7. 系统保存图像、模板、评分、视频,还是事件记录?
  8. 数据保存多久,何时彻底删除?
  9. 涉及哪些接收方、技术服务商和云服务?
  10. 数据是否传输到欧洲经济区以外?
  11. 是否在系统启用前完成DPIA,由此确定了哪些措施?
  12. 员工如何行使权利?系统故障或发生争议时,有何非生物识别流程可用?

答案必须写入清晰的告知文件,不能隐藏在供应商的一般使用条款中。告知必须在收集数据前完成,并以员工能够理解的语言提供。

9. 员工可以怎样逐步应对

  1. 索取书面说明。询问系统目的、合法依据、第9条例外、数据类别、保存期限、接收方、供应商、云服务和数据传输情况。
  2. 要求真实可用的替代方式。询问能否使用门卡或其他手段,并且不承受不利后果或额外负担。
  3. 行使相关权利。根据合法依据和具体情况,您可能享有访问、更正、限制处理或反对处理的权利。一般而言,您无权要求取得完整DPIA,但可以要求获得有关处理活动及其风险的实质性说明。
  4. 要求人工复核。如果完全自动化的决定产生法律效果,或以类似方式对您造成重大影响,应要求人工介入,并要求获得陈述意见和提出异议的机会。
  5. 合法保存材料。保留告知文件、电子邮件、表格、公司政策截图以及不利决定的相关材料。不得擅自进入公司系统,也不得复制同事的数据。
  6. 先联系数据控制者或数据保护官。如准备就权利受侵害提出投诉,请保留原请求、对方答复,或通常一个月答复期限届满的材料。
  7. 向希腊数据保护机关投诉。说明劳动关系、所用系统和已经行使的权利,并附上相关文件。如同时涉及劳动法问题或歧视性对待,可能还需要向劳动主管机关采取并行行动,或咨询律师。

实用询问范本:“请告知该系统的确切目的和合法依据、符合《通用数据保护条例》第9条的哪项例外、生物识别模板的类型、保存期限、接收方和数据处理者、可用的非生物识别替代方式,以及我行使相关权利的具体方法。”

10. 四个实际示例

示例A:用指纹取代考勤卡

某公司为了加快考勤而安装指纹读取器,却没有记录任何冒名打卡事件,也没有考虑带PIN码的门卡,而是要求所有人“同意”。方便和统一适用都不够。该系统很可能无法满足必要性要求,也很可能没有取得自由作出的同意。

示例B:进入高风险实验室

访问仅限少数获授权员工,场所承担特殊安全要求,并且有材料证明门卡或密码不足以满足要求。生物识别方案不会因此自动合法,但可以在目的范围狭窄、具备专门法律依据、完成DPIA、模板本地保存、访问权限严格且保存期限较短的条件下接受评估。

示例C:视频面试中的人工智能

某工具根据面部和声音给“热情”“诚实”和“情绪稳定性”评分。为招聘目的推断情绪属于《人工智能法案》的禁止范围,同时还会引发严重的数据保护和歧视问题。屏幕上显示“AI辅助”并不能消除该禁令。

示例D:算法建议解聘

系统综合生产效率、缺勤和公司内部通信,把员工归入“离职风险较高”群体。即使没有使用生物识别数据,雇主仍须审查透明度、准确性、目的、比例性、潜在歧视以及《通用数据保护条例》第22条。具有重大影响的决定不会仅因来自软件就变得中立。

11. 常见问题

职场中的所有指纹系统都违法吗?

并非绝对如此。存在侵入性更低的方案时,用指纹进行普通考勤极难获得正当解释。在极为特殊的高安全场所,可以对该方案进行评估,但必须有严密论证、适当法律依据和有力保障。

只要我签署同意,系统就合法吗?

不会自动合法。由于劳动关系中的从属性,员工同意往往不能被视为自由作出。它不能取代必要性、比例性、安全以及其他要求。

雇主可以保存我的完整指纹图像吗?

保存完整图像会显著增加风险,必须作出专门论证。即使是数学模板,也属于个人数据;用于唯一识别时,通常还是特殊类别生物识别数据。应明确询问具体保存了什么、保存在哪里。

我可以要求取得完整DPIA副本吗?

一般无权取得整份内部文件。但您有权获得实质性说明,并访问本人的数据。只说“我们已经做过DPIA”,却不回答目的、依据、数据类别和保存期限,并不充分。

生物识别模板泄露后会怎样处理?

数据控制者必须评估该起数据泄露事件;符合法定条件时,应通知希腊数据保护机关和受影响个人。员工应保存通知,并询问具体泄露了哪些内容、正在采取哪些措施。指纹或人脸模板无法像密码一样更换。

没有收到答复时,可以向谁求助?

权利受到侵害时,可以向希腊数据保护机关投诉,并附上此前的请求、收到的答复,或未获答复的材料。由于同一种做法还可能涉及劳动法或歧视问题,应根据个案咨询适当的并行处理方式。

12. 稳妥结论

生物识别和人工智能并不是又一项普通企业应用。它们触及个人身份、就业机会,以及直接影响员工生活的决定。正确的审查不应从系统是否先进开始,而应先判断它是否必要、合法、范围受限且可以受到监督。

对员工而言,最有效的应对是以书面方式留下材料:索取信息,不把同意视为万能答案,合法保存相关材料,并使用法定权利和主管机关提供的渠道。对雇主而言,稳妥路径是先审查侵入性更低的方案;在完成法律审查、DPIA并落实真正有效的保障之前,不应启用系统。

法律提示:本文依据截至2026年8月23日适用的制度提供一般信息,不构成针对个案的法律意见。具体做法是否合法,取决于目的、技术运行方式、合法依据、场所类型、替代方案和实际事实。在提出投诉、拒绝参与某项流程或启动司法程序前,应请专业人士审查具体文件。

官方资料

  1. 《通用数据保护条例》,重点参见第4、5、6、9、12至15、21、22、35、36和88条
  2. 希腊第4624/2019号法律,重点参见有关用工数据的第27条
  3. 希腊数据保护机关:员工生物识别数据处理
  4. 希腊数据保护机关:员工数据处理与劳动关系
  5. 希腊数据保护机关:劳动关系常见问题
  6. 希腊数据保护机关:视频监控常见问题
  7. 希腊数据保护机关第4/2026号意见:公职人员生物识别身份核验
  8. 希腊数据保护机关第65/2018号决定及须开展DPIA的处理活动清单
  9. 希腊数据保护机关第42/2024号决定:生物识别出入控制
  10. 欧盟第2024/1689号人工智能条例合并文本,2026年7月27日版本
  11. 欧盟委员会:《人工智能法案》官方问答
  12. 欧盟委员会:第50条透明度义务指南
  13. 欧洲数据保护委员会:关于同意的第05/2020号指南
  14. 欧洲数据保护委员会:关于通过视频设备处理个人数据的第3/2019号指南
  15. 希腊数据保护机关:人工智能立法及希腊第5321/2026号法律
  16. 希腊数据保护机关:在线提交投诉

以上资料及适用日期已于2026年8月23日核查。

图片:panumas nikhomkhai / Pexels。图片仅用于信息说明。