人事档案数字化加工,哪些敏感信息必须做脱敏处理?

某单位人事档案数字化外包,加工方把含身份证号、家庭住址、体检病历的影像直接挂到内网系统,权限没分级,任何科室都能点开看——这同时踩了个人信息保护与干部档案管理的两条红线。人事档案里藏着大量敏感个人信息,数字化不是“扫完就挂”,哪些字段必须脱敏、怎么脱,本文按人事档案门类逐类讲清,并给出影像、目录、权限三层保护方案。
一、先明确:人事档案里哪些算“敏感信息”
1. 个人敏感信息的法定口径
GB/T 35273-2020《信息安全技术 个人信息安全规范》把“一旦泄露、非法提供或滥用,可能危害人身和财产安全、导致个人名誉受损或歧视”的信息列为个人敏感信息,明确列举:身份证件号码、生物识别信息、行踪轨迹、病史、性取向、宗教信仰、特定身份等。人事档案几乎每卷都含其中数项,因此不能当普通文书扫描处理。
2. 为什么人事档案格外敏感
人事档案兼具“组织人事管理”与“个人隐私”双重属性。一份档案里既有身份证号、住址这类法定敏感信息,又有党团、处分、政审这类受《干部人事档案工作条例》查阅权限严格管控的内容。脱敏的要义是:在“组织需要利用”与“个人隐私保护”之间划出边界,不是一律遮蔽,而是按字段、按场景分级处理。
3. 脱敏与加密不是一回事
加密是“看不了但能还原”,脱敏是“根本不存明文或不可逆展示”。人事档案场景里,加密解决传输存储安全,脱敏解决“不该看到的人看不到具体内容”。两者互补:备份介质加密防窃取,影像打码防越权查看。只加密不脱敏,权限误配时敏感字段仍会暴露;只脱敏不加密,数据被拖库后虽看不清字段但整体泄露。合规方案要求两者并行。
二、敏感信息逐类清单与处理方式
1. 身份证号与出生日期
出现在履历表、干部任免表、工资审批表的身份栏,与“三龄”中的年龄认定直接关联。出生日期是审核要素可保留,但完整身份证号属法定敏感信息。处理方式:影像层对身份证号做局部打码(保留前 6 与后 4 位用于去重核对,中间 8 位遮蔽),目录层不著录完整证件号。
2. 家庭住址与家庭成员信息
集中在履历表、配偶子女情况表、社会关系表。住址与成员关系属一般个人信息但具关联敏感性。处理方式:影像层对具体门牌号遮蔽,只保留到街道或小区层级;家庭成员姓名在非必要查阅时通过权限控制可见。
3. 政治面貌与党团组织材料
入党志愿书、申请书、转正材料归入第六类,涉及宗教信仰与政治身份。处理方式:整卷纳入权限层受控,不进公开检索;影像与目录一般不打码(组织利用需要),但查阅须授权。
4. 健康、体检与病历材料
体检表、工伤鉴定、病休审批属病史类敏感信息。处理方式:影像层对诊断结论、病种字段打码或遮蔽;确需医学核对的,通过权限层限定仅人事或指定医务岗可见,不进入通用调阅。
5. 工资收入
工资审批表、奖金发放表含具体收入额。处理方式:目录层不著录金额,仅标注“工资审批表-某年”;影像层若合同允许可保留,但权限层限定财务与人事薪酬岗查阅,防止收入信息在同事间扩散。
6. 处分材料
第八类处分决定涉及个人重大权益与名誉。处理方式:影像不打码但整卷权限层严格受控,查阅须审批留痕;目录层标注“处分材料”而不展开具体内容,降低无意泄露。
7. 政审与涉外材料
第五类政审材料、出国(境)审批表涉及政治审查与跨境轨迹。处理方式:权限层单独受控,影像与目录均不对外开放,仅限组织人事与纪检岗位在授权范围查阅。
8. 生物识别信息:指纹与签名
签到表、承诺书上的指纹按捺、手写签名属生物识别与可识别特征。处理方式:影像层对指纹区域做遮蔽或模糊,签名在确需核身时保留、否则按权限控制; 数字化副本不得用于比对之外的任何目的。
9. 八类信息的处理矩阵
把上述八类归纳成一张取舍表,便于加工规范直接落地:身份证号与出生日期做影像打码加目录脱敏,年龄要素可保留;住址与家庭成员做影像遮蔽门牌加权限控制;党团材料整卷权限受控、不打码;病历做影像打码加岗位限定;工资在目录不著金额、权限限定薪酬岗;处分整卷严格受控;政审涉外单独受控;生物识别做影像遮蔽加权限。规律是:标识类信息(身份证、住址、生物)优先影像脱敏,管理类信息(党团、处分、政审)优先权限受控,金额类信息(工资)优先目录脱敏。
三、三层保护:影像层、目录层、权限层
1. 影像层:敏感字段区域遮蔽
对扫描影像中的敏感字段做区域打码或遮蔽,保留整体版式与可读上下文。优点是直观、不可逆(原件不改动,副本遮蔽);缺点是遮蔽后该字段无法再利用,故只用于确实无需调阅的细项。
2. 目录层:著录项脱敏
在档案管理系统著录时,敏感字段不录入或录入脱敏值。例如目录只显示“姓名+档号+材料类别”,不显示身份证号、住址、工资额。目录是检索入口,脱敏目录能从源头减少敏感信息暴露面。
3. 权限层:分级受控查阅
按查阅角色分级:普通岗可见履历与考核类,薪酬岗加见工资类,纪检岗加见处分与政审类,党团材料限定组织岗。敏感卷单独标记,调阅须审批、留操作日志。三层关系是:影像层兜底防截图扩散,目录层减少暴露,权限层决定谁能看,三者叠加才完整。
4. 三层叠加的一个实例
以一份含处分决定的档案为例:影像层对处分决定书正文打码,仅留标题与文号可见;目录层标注“第八类-处分材料”而不展开处分事由;权限层限定只有纪检与组织人事岗在审批后可读原文。三层同时作用,普通查阅者搜到这条目录也看不到内容,授权岗能看到但操作留痕。单靠任何一层都挡不住越权,三层叠加才是可审计的闭环。
四、数字化加工现场的场内管控
1. 不出网与离线作业
加工场地网络物理隔离,扫描设备不连外网,影像数据只在内部封闭网络流转,杜绝上传、邮件、云盘等外传通道。确需出场的成品用加密介质,交接有记录。
2. 保密协议与人员管控
进场人员签保密协议,固定工位、固定设备,非授权不自带存储。场地封闭、监控全覆盖,操作可追溯。
3. 销场记录
项目结束执行“销场”:设备本地缓存清零、临时文件彻底删除、介质归还登记,并出具销场记录由双方签字。这是证明加工过程未留数据尾巴的凭据,也是客户合规审计的一环。
4. 成品带出与交付管控
加工完成交付时,电子成果用客户指定加密介质传递,严禁通过公共网盘、邮件附件、个人 U 盘带出。交接双方清点文件数、核对 MD5 校验值并签交接单,交付后加工方本地数据按销场流程清零。这一闭合从“不出网”延伸到“带出可控”,保证敏感档案在离开加工现场后仍处受控状态,不出现介质丢失即泄露的敞口。
五、依据与合规边界
1. 《干部人事档案工作条例》的查阅复制权限
条例对干部人事档案的查阅、复制有严格限定:查档须两人以上、持介绍信、在指定场所、 limited 范围,严禁私自拍摄、复制、外传。数字化加工中把影像挂系统,同样受此权限框架约束,不能因“已电子化”就放松审批。
2. GB/T 35273-2020 的处理原则
规范要求在收集、存储、使用个人敏感信息前做影响评估,采取加密、脱敏、访问控制等措施,且对个人敏感信息的处理须有特定目的与充分必要性。人事档案数字化据此确定:能脱敏的不明文、能分级的不全开、能留痕的不匿名。
3. 给单位的落地建议
人事档案数字化合同里应单列“脱敏与权限”条款:明确哪些字段影像打码、哪些目录脱敏、哪些卷权限受控,以及场内不出网、销场记录的交付要求。海天雷鹰在人事档案项目中按三层保护落地,脱敏规则写入加工规范,权限配置由客户确认,确保既可用又合规。
4. 常见违规情形
实践中高发的有三类:一是加工方把含敏感字段的影像直接挂公开系统、不设权限;二是外包人员用私人手机拍摄档案页外传;三是脱敏规则写在合同里却没写进加工规范,执行走样。这些都可凭“三层保护加场内管控”规避——权限防挂错、不出网防拍摄外传、规范落地防执行偏差。合规不是一句承诺,而是写进流程、可核验的动作。
六、总结
人事档案数字化必须同步做脱敏,按身份证号、住址、党团、病历、工资、处分、政审、生物识别八类敏感信息,叠加影像遮蔽、目录脱敏、权限分级三层保护,并在加工现场落实不出网、保密协议与销场记录。
一句话总结:人事档案含身份证号、住址、病历、工资、处分等八类敏感信息,须按 GB/T 35273-2020 与《干部人事档案工作条例》做影像打码、目录脱敏、权限分级三层保护,加工现场不出网并留销场记录。
关于我们
本文由 北京海天雷鹰科技有限公司 整理发布。
公司成立于 2001 年,专注档案整理与数字化、试题结构化录入、期刊校对、数据标注等一站式数据服务 20 余年。针对标准文档形近字符识别、复杂公式排版、多层级档案规整、题库结构化加工等行业难点形成成熟作业方案,适配科研院所、教育机构、企事业单位的批量数据处理需求。
累计完成数十万份专业文档数字化、题库结构化加工项目,服务过多家科研机构、院校及企事业单位。核心团队 20 年以上行业经验,建立多层级质检审核机制,数据成果准确率稳定可控;持有 ISO 9001/27001 等体系认证、多项自主软件著作权、企业信用 AAA 等级。
如果您有档案数字化、试题录入、数据标注、EPUB电子书等方面的需求,欢迎联系我们:
- 电话:010-84907553
- 邮箱:736232918@qq.com
- 官网:www.beijingocr.com
本文为原创科普内容,如需转载请注明出处。关注我们,持续分享数据服务行业的实战经验与行业洞察。
