一個好日常嘅畫面。
同事拎住一個信封入嚟 HR 房:「呢個係我上個月睇醫生嘅單,麻煩幫我交索償。」
HR 打開核對,見到入面除咗收據,仲有一張醫生紙,上面寫住診斷、用咗咩藥、覆診日期。
HR 影低咗 print 一份留底,掃描咗一份 email 去保險公司,順手將檔案存落部門共用磁碟一個叫「醫保索償」嘅 folder。
整件事由頭到尾用咗五分鐘,冇人覺得有問題。
但如果將呢五分鐘逐步拆開,你會發現公司喺過程中收集、複製、傳送同保存咗一批屬於員工嘅健康資料——而呢類資料,喺私隱角度上通常被視為敏感程度最高嘅一種。
一、先搞清楚:HR 手上究竟會掌握到啲咩
好多公司低估咗自己實際持有嘅資料量,因為啲資料係一單一單咁慢慢累積出嚟。以下係團體醫保日常運作中,HR 比較常接觸到嘅幾類資料。
| 資料類別 | 常見來源 | 敏感程度 |
|---|---|---|
| 身分及僱傭資料 | 受保名單:姓名、身分證號碼部分位數、出生日期、職級 | 一般人事資料,但配合其他資料會提高識別性 |
| 受養人資料 | 員工為配偶或子女投保時提交嘅資料 | 涉及第三者,而該第三者並非公司僱員 |
| 索償行政資料 | 索償日期、金額、處理狀態 | 相對低,但可間接反映健康狀況 |
| 醫療內容資料 | 收據上嘅診斷、醫生紙、化驗報告、出院紙 | 最高——直接顯示健康狀況 |
| 核保相關資料 | 個別情況下嘅健康申報或問卷 | 最高,且往往關乎既往病歷 |
最後兩類係整件事嘅核心。第三類(行政資料)表面上冇醫療內容,但如果一個同事嘅索償紀錄密集到一個程度,本身已經透露緊啲嘢——呢點喺實務上經常被忽略。
順帶一提,受養人保障嗰類資料要額外小心,因為當事人係員工嘅家屬,佢哋同公司之間並冇僱傭關係。
二、《個人資料(私隱)條例》喺呢個場景嘅一般理解
香港《個人資料(私隱)條例》(香港法例第486章,一般簡稱 PDPO)訂明咗六項保障資料原則。以下係喺團體醫保場景下嘅一般性理解,並非法律意見,亦唔係條文原文,實際要求應向法律顧問查詢,並以私隱專員公署嘅指引及適用法例為準。
| 原則(概念) | 喺團體醫保日常運作嘅一般意思 |
|---|---|
| 收集目的及方式 | 收集嘅資料應同投保/索償嘅目的直接相關,而唔係「順手都攞埋」 |
| 準確性及保留期 | 資料應保持準確,並唔應保留超過所需時間 |
| 使用範圍 | 資料一般只應用於收集時嘅目的,另作他用通常需要當事人同意 |
| 保安措施 | 要有合理保護,防止未經授權嘅查閱、處理或遺失 |
| 透明度 | 公司對個人資料嘅政策及做法應可供了解 |
| 查閱及更正 | 當事人一般有權要求查閱及更正自己嘅個人資料 |
如果只可以記住一樣嘢,記住「使用範圍」呢一項。因為實務上最嚴重嘅問題,好少係「唔小心 email 錯咗人」,而係將因為索償而知道嘅健康資料,用咗喺一個同索償完全無關嘅決定上面。
三、實務上最常見嘅五個高風險做法
以下五樣嘢喺好多公司都出現過,而且通常都係出於好意。
1. 「留返一份底」變成長期保存醫療文件
最常見嘅一個。理由好合理:驚保險公司話冇收到。但問題係,大部分情況下,用嚟證明「已遞交」嘅資料係遞交紀錄同回條,而唔係醫療內容本身。
如果目的只係追蹤進度,一行「9月18日已轉交、參考編號 XXX」已經夠,冇必要連張醫生紙都影埋。
2. 用個人 WhatsApp 收員工嘅單據相
方便,但代價係:健康資料落咗喺一部私人手機、一個會自動備份、而且離職之後公司無法收回嘅地方。同事換機、賣機、或者同屋企人共用平板,呢啲情境都真實存在。
3. 存喺全部門都開得到嘅共用磁碟
「醫保索償」呢個 folder 通常喺 HR 共用磁碟,而 HR 共用磁碟往往所有 HR 同事都有權開——包括暑期實習生。資料本身冇外洩,但可接觸嘅人數遠超實際需要。
4. 群發 email 時將同事放晒喺 To/CC
提醒索償截止日期、通知醫療卡續期,呢類群發本身冇問題。但如果收件名單本身已經透露咗某啲資訊(例如「以下同事嘅索償仍待補交文件」),咁封 email 就已經將個別同事嘅情況公開咗俾成組人。
5. 口頭轉述
最難管,亦最常發生。「阿陳今次入院係做心臟嗰邊」——呢句話可能出於關心,但一旦講咗出口,就再收唔返。健康資料喺辦公室內部流傳,通常唔係經電腦,而係經對話。
四、索償文件應該點流轉先算穩陣
先講一個結構性嘅原則:公司持有嘅健康資料愈少,風險愈細。所以最理想嘅設計,唔係「HR 點樣小心啲保管」,而係盡量令 HR 一開始就唔需要持有。
模式比較
| 模式 | 大致運作 | 私隱角度嘅一般考慮 |
|---|---|---|
| 員工直接遞交 | 員工自行交去保險公司或指定平台 | 公司持有最少,一般最穩陣;HR 只需知道已遞交 |
| 經保險顧問代交 | 員工將文件交俾保險顧問處理 | 公司不需持有醫療內容,但須確認對方嘅資料處理安排 |
| HR 代收轉交 | 員工交俾 HR,HR 再轉去保險公司 | 最常見,但 HR 會接觸到醫療內容,須有明確規範 |
| HR 代收+全部留底 | 同上,另外保存完整副本 | 風險最高,通常亦唔係處理索償所必需 |
如果公司採用第三種(實務上最多),以下幾個位值得寫成內部做法:
- 用密封信封——員工交嘅時候封好,HR 只核對信封面嘅資料,唔逐張揭
- 指定一至兩位同事負責——而唔係「邊個得閒邊個做」
- 轉交後即刪暫存檔——掃描件喺確認保險公司收到後就銷毀
- 只保留行政紀錄——日期、參考編號、狀態,唔保留醫療內容
- 唔好喺內部系統嘅備註欄寫診斷——呢個欄位通常權限最鬆
索償流程本身嘅整體步驟,可參考團體醫保索償程序;文件同單據方面嘅實務要求,可睇索償限期同正本單據。
五、「HR 幫員工跟進索償」嘅界線喺邊
呢個係最貼地嘅灰色地帶。員工索償被拒或者被要求補交文件,好自然會搵 HR 幫手。HR 想幫,亦應該幫。
但「幫手」有兩種好唔同嘅版本:
| 做法 | 一般考慮 |
|---|---|
| HR 協助員工理解保單條款、指引佢向邊個部門跟進 | 一般較穩陣,因為冇涉及額外收集健康資料 |
| HR 代員工致電保險公司查詢個別病歷細節 | 會令公司接觸到更多醫療資料,宜先取得員工明確同意 |
| HR 主動向保險公司索取員工嘅理賠評估內容 | 風險較高,通常唔屬僱主處理團體保單所必需 |
| HR 向同事解釋某位員工點解索償唔成功 | 一般不適當,即使出於澄清誤會嘅好意 |
實務上比較穩陣嘅講法係:公司可以協助流程,但個別索償嘅醫療細節,應由員工直接同保險公司處理。索償被拒後嘅跟進途徑,可參考索償被拒嘅常見原因同理賠爭議、上訴同投訴。
另外要留意,涉及精神健康保障嘅索償,敏感程度通常更高。喺呢類情況下,「唔問、唔記、唔講」往往就係最好嘅支援方式——員工需要嘅係保障用得到,而唔係公司了解佢嘅病情。
六、保留幾耐?點樣銷毀?
「保留期」係最多公司完全冇諗過嘅一環。大部分情況唔係刻意長期保存,而係從來冇人設過期限,所以啲檔案就一直喺度。
一般而言,比較合理嘅思考方向係:
- 先分清兩類——行政紀錄(日期、編號、狀態)同醫療內容,兩者保留期唔應該一樣
- 醫療內容以「目的完成」為界——索償處理完畢後,繼續保存通常缺乏必要性
- 行政紀錄可按內部或審計需要保留——但同樣應設有明確期限
- 銷毀要真係銷毀——紙本碎掉、電子檔案連同回收桶及備份一併清理
- 每年做一次清理——最實際嘅做法係將佢綁喺續保時間表,一年一次
七、電子化之後,風險唔會自動消失
好多公司轉用咗電子索償平台或者醫療卡系統之後,覺得私隱問題解決咗。部分確實改善咗——例如員工可以自己上載文件,公司唔使經手。呢方面嘅運作可參考數位化理賠同醫療卡及不用現金網絡。
但電子化同時帶嚟幾個新嘅位要留意:
- HR 管理端嘅權限設定——部分平台嘅管理員介面可以睇到索償明細,預設權限未必係你想要嘅權限
- 離職同事嘅帳戶——HR 同事離職後,管理員帳戶有冇即時停用?
- 報表匯出——匯出嘅 Excel 一旦落咗本機,就返返去共用磁碟嘅老問題
- 賠付統計報告——續保時收到嘅賠付率報告一般以匯總數字為主,但如果內容涉及個別個案,同樣要限制傳閱範圍
一句講:系統解決咗傳輸嘅安全,但解決唔到「邊個開得到」嘅問題。後者永遠係人手設定。
八、員工要求查閱自己嘅資料,點處理
呢類要求喺實務上唔多,但一出現通常都有背景(例如勞資糾紛、索償爭議)。而處理得唔好嘅代價,會比一般行政失誤大好多。
一般而言,《個人資料(私隱)條例》賦予資料當事人查閱及更正個人資料嘅權利,僱主收到要求後通常須按條例訂明嘅方式及時限處理。實務上值得注意嘅幾點:
- 要有單一接收點——避免要求交咗俾某位同事之後就石沉大海,因為時限係由收到要求嗰日計
- 核實身分——尤其係已離職嘅前員工
- 分清邊啲資料喺公司手上——保險公司嘅理賠評估紀錄一般由保險公司持有,員工可能需要另行直接向保險公司提出
- 留意第三者資料——文件內如涉及其他人嘅個人資料,處理方式須另作考慮
- 一收到就搵法律顧問——因為時限、收費、可拒絕嘅情況同回覆形式都有具體法定要求
本網站自身嘅資料處理做法,可參閱私隱政策。
九、入職、離職同轉保:三個容易漏嘅時間點
入職
新同事加入受保名單時,公司一般需要收集姓名、出生日期等基本資料。值得留意嘅係只收必要嘅項目——如果保險公司唔需要完整身分證號碼,就冇必要收。相關流程可參考新員工投保安排同受保資格及在職要求。
離職
離職處理通常集中喺退保同最後一期保費,但離職員工嘅醫療文件往往就係咁留喺檔案入面。離職係一個好自然嘅檢視時間點:行政紀錄按政策保留,醫療內容如已無必要則應清理。轉換保障嘅安排可睇離職後嘅保障轉換。
轉保
轉換保險公司時,新保險公司可能需要部分過往資料以作核保或接管安排。呢個過程涉及將員工資料轉移至另一機構,應確認轉移範圍同必要性,亦應注意員工原先獲告知嘅收集目的。涉及既往症嘅資料尤其敏感。實際安排應向保險顧問及法律顧問確認。
十、一頁就寫得完嘅內部做法
唔需要一份二十頁嘅政策。以下六行,已經可以擋走大部分常見問題:
- 索償文件用密封信封遞交,HR 不逐張查閱醫療內容
- 指定負責同事(姓名寫落去,唔係寫「HR 部」)
- 轉交後刪除暫存檔,只保留日期、編號、狀態
- 唔用私人通訊軟件收發員工醫療文件
- 存放位置權限只限指定同事,每年續保時檢視一次
- 健康資料不用於任何僱傭決定,亦不向其他同事轉述
寫得出、貼得上、講得明,已經比大部分公司做得好。
本文內容由 Galaxy Insurance Agency Company 編輯(牌照號碼:FA2456),僅供一般參考,並不構成法律、私隱合規、僱傭或保險意見。文中就《個人資料(私隱)條例》(香港法例第486章)及保障資料原則嘅描述,均為概念性嘅一般說明,並非條文原文,亦不構成對法律要求嘅陳述。文中所述嘅索償流轉、資料保留及內部做法建議,均為市場上常見嘅實務參考,並非任何保險公司嘅實際條款,亦不代表符合任何法定要求。不同公司喺規模、行業、系統及保單安排上嘅差異,可能導致適用嘅合規要求並不相同。有關個人資料處理、保留期、查閱資料要求及僱傭相關決定嘅具體法律責任,應向法律顧問查詢,並以適用法例及個人資料私隱專員公署發出嘅指引為準。有關保單條款下嘅索償及資料提交安排,應向保險公司或持牌保險顧問查詢,並以書面確認。本文不構成對任何合規狀況、保障效力或賠付結果嘅陳述或保證。
總結
團體醫保呢件事,公司行使嘅角色好特別:你係買單嗰個,但你唔應該係知得最多嗰個。
保障買得好、索償行得順,係 HR 嘅功勞。但員工究竟因為咩事入院、食緊咩藥、覆緊邊科——呢啲嘢公司知得愈少,對雙方都愈好。
而最實際嘅保護,唔係一份寫得好嘅政策文件,係幾個好細嘅習慣:唔多影一份、唔存喺人人開得到嘅地方、唔喺茶水間講、每年清一次。
呢啲習慣唔會有人讚,但出事嗰日,佢哋就係分別所在。
想令索償流程更簡單,同時減少公司持有嘅敏感資料?
Galaxy 可協助你檢視現有團體醫保嘅索償遞交安排、了解可讓員工直接遞交嘅途徑、整理內部文件流轉同存檔做法,並喺續保前比較唔同保險公司嘅方案及電子平台安排。免費諮詢,無任何義務。
免費索取報價 →