简短的答案:这取决于你在哪里工作,以及你被告知了什么
雇主使用 AI 进行监控,并非一律被允许或一律被禁止。其法律地位因司法管辖区而存在显著差异,而且关键在于你是否被告知。在大多数主要司法管辖区,雇主可以在雇主系统上使用 AI 工具监控你,但前提是进行了充分披露、目的合乎比例,并遵守数据保护法。在你不知情的情况下进行的隐蔽 AI 监控,在大多数司法管辖区都属违法。
如今的 AI 监控究竟是什么样子
职场监控的发展早已远远超出追踪上网使用和统计击键次数的范畴。当代 AI 监控工具可以:分析电子邮件和消息内容中的情绪、主题或合规风险;监控计算机活动,包括打开的应用程序、访问的网站和调阅的文档;通过文档创建、沟通频率和任务完成情况追踪生产力;通过分析通话录音为呼叫中心和客户服务质量评分;通过视频分析评估会议参与度和投入度;在仓储和零售场景中测量物理位置和移动情况;分析生物识别数据(疲劳检测,某些情境下的情绪识别);并将上述所有内容汇总为员工风险评分或绩效画像。
像 Microsoft 365 Copilot 这样的工具,在以完整权限部署时,可以分析员工在电子邮件、Teams、文档和日历中的全部数字足迹。这种能力具有变革性,它意味着 AI 监控如今对任何拥有 Microsoft 企业许可证的组织都触手可及,而不仅限于那些专门采购监控软件的组织。
逐一司法管辖区解析:哪些被允许,哪些不被允许
澳大利亚:《隐私法》(Privacy Act)要求以公开、透明的方式管理个人信息(APP 1),不过该法关于员工记录的豁免条款(第7B(3)条)意味着,就私营部门雇主处理其现有员工记录而言,APP 在很大程度上并不适用,因此各州的监视法律才是通知义务的主要来源。《2005 年职场监视法》(新南威尔士州,Workplace Surveillance Act 2005 (NSW))要求至少提前 14 天发出书面监视通知,并须有一份已经制定并已告知的计算机监视政策(第 10 条、第 12 条)。澳大利亚首都领地(ACT)根据《2011 年职场隐私法》(Workplace Privacy Act 2011)设有类似制度;包括昆士兰州和南澳大利亚州在内的其他州,仅依赖一般性的监视设备法律,并无新南威尔士州式的通知制度。隐蔽监控,即未告知你就进行的监控,在新南威尔士州需要由治安法官(magistrate)签发的隐蔽监视授权,ACT 设有类似制度;其他大多数州并无专门针对职场隐蔽监视的授权要求。收集敏感信息(生物识别数据、健康信息)的 AI 监控,需要取得你的同意或依据法定例外。
英国:英国信息专员办公室(ICO)的《雇佣实务与数据保护:监控劳动者》(Employment practices and data protection: Monitoring workers,2023 年 10 月发布,取代此前的《职场监控》征求意见稿指引)要求在你的劳动合同、员工手册或隐私声明中披露监控。根据《英国通用数据保护条例》第 35 条,只要监控可能对劳动者权利造成高风险,就必须依法进行数据保护影响评估(DPIA),而生物识别和 AI 驱动的监控通常属于此类;ICO 在指引中还更进一步,表示即便法律上并非严格要求,它也期望雇主在开展任何劳动者监控之前先完成 DPIA。《英国通用数据保护条例》(UK GDPR)要求具备合法依据,通常为正当利益(legitimate interests),并且必须在正当利益评估中与员工的隐私权进行权衡。监控越具侵入性,这一权衡就越难达成。隐蔽监控只有在例外情形下才有正当理由,ICO 将其界定为:在没有侵入性更低的手段可用时,为防止或发现涉嫌犯罪行为或严重不当行为所必需;即便如此,也必须纳入 DPIA、经高级管理层授权、严格限定对象范围和期限,并在调查结束后立即停止。
欧盟:GDPR 适用于员工监控数据。大多数欧盟成员国还施加了额外要求。在设有劳资委员会的工作场所,德国法律(《企业组织法》(BetrVG)第 87(1)条第 6 项)赋予劳资委员会对绩效监控技术的共同决定权,相关争议由调解委员会裁决。在法国,《劳动法典》(第 L.1222-4 条)要求透明披露监控,法国国家信息与自由委员会(CNIL)的指引则强调比例原则和定期审查。西班牙的《劳动法》要求在部署之前告知员工代表有关 AI 管控机制的情况。
美国:联邦法律(《电子通信隐私法》ECPA)设有一项宽泛的雇主例外,允许在已通知员工的情况下,于工作时间监控雇主拥有的系统。若干州要求发出书面通知,纽约州的《电子监控法》(Electronic Monitoring Law,2022 年生效)要求雇主在招聘时通知新员工,并张贴公示通知。康涅狄格州和特拉华州也有类似要求。对于在雇主系统上、已发出通知的情况下对员工进行的 AI 监控,联邦层面并无禁止性规定。然而,利用 AI 监控来识别参与工会组织活动的员工或对其进行报复,无论是否披露,都违反《国家劳动关系法》(NLRA)。
无论在哪个司法管辖区,雇主都不能做的事
在所有主要司法管辖区,都存在限制。雇主通常不能:在未取得你明确、知情同意的情况下监控你的个人电子邮件账户或个人设备;利用 AI 监控工会组织活动,或因员工参与受保护的集体行动而对其进行报复;在未充分披露、且在许多司法管辖区未取得同意的情况下使用生物识别技术监控你;将监控数据用于披露范围之外的目的(例如,未经披露而将福利监测数据用于绩效管理);或在职场中使用 AI 推断你的情绪:《欧盟人工智能法案》(EU AI Act)第 5 条第 1 款第 (f) 项自 2025 年 2 月 2 日起在欧盟对此实行彻底禁止,仅在使用目的属于医疗或安全事由时除外。职场中其他形式的生物识别监控并未被该法案一律禁止,而是按附件三列为高风险;法规(欧盟)2026/1744 自 2026 年 7 月 27 日起生效,已将附件三独立高风险系统的义务推迟至 2027 年 12 月 2 日,因此在此期间,GDPR 第 9 条和各国劳动法仍是实际的约束。
你在实践中的权利
在所有主要司法管辖区:查阅你的劳动合同、IT 可接受使用政策以及隐私声明,了解有关监控的披露;就你的个人数据(包括监控数据)提出主体访问 / 数据访问请求;向雇主的数据保护官或人力资源部门提出你的关切;如果你认为监控行为违法,联系相关监管机构(英国的 ICO、澳大利亚的 OAIC(澳大利亚信息专员办公室,Office of the Australian Information Commissioner)、欧盟成员国的国家数据保护机构 DPA);在美国,如果你认为监控被用于干预受保护的工会活动,联系 NLRB(国家劳动关系委员会)。
相关阅读
- 我必须在工作中使用 AI 吗?当雇主引入 AI 工具时你的权利
- AI 在读我的工作邮件吗?雇主能做什么、不能做什么
- AI 与你的职场权利:面向员工的全球指南
- AI 工具实用指南:在使用 ChatGPT、Copilot 或任何 AI 之前你需要知道的事
延伸阅读:经合组织(OECD):AI 与工作的未来