跳到内容
全部文章
公益

受助人与信息隔离墙 · 谁可以看到谁在接受帮助

接受社会项目帮助的人,不是募捐的目标受众。本页讲解受助人隔离墙:为什么这类数据要与捐赠人数据分开、谁能看到一个个案、紧急访问如何运作,以及为什么每一次访问都会留下痕迹。这是本行业版中最严格的规则,它不会因为职位高而对谁敞开。

为什么这类数据要分开存放

一个人正在接受某个社会项目的帮助,这件事本身就是敏感信息。它会暴露其弱势处境、健康状况、家庭状况或司法状况。如果一家机构把这份名单和捐赠人名单放在一起,就会同时面临两个风险:募捐团队能看到谁在接受帮助;以及一份报表或一次导出,在没有任何人做过决定的情况下,就把这份名单带到了外面。

因此,一个人与受助人这一身份之间的关联,不会和该主体的其他身份放在一起。它存放在另一侧,对它的访问是逐个个案授权的,而不是靠用户角色。

什么是一个个案的隔离墙

每个受助人都有一份属于自己的授权人员名单,页面上称为墙内人员。创建这个个案的人会自动进入名单,指定的项目团队成员也会一并进入,否则刚刚建档的人自己都无法再打开刚记录的内容。此后,进入或退出这道墙都是明确的动作,而且要管理某个个案的墙,前提是先能看到这个个案。

这个标签页的行为方式

  1. 打开公益菜单,进入受助人标签页。
  2. 列表已经过筛选:只显示您有权查看的个案。
  3. 如果您不在任何个案的墙内,列表就是空的,并提示没有对您可见的个案。
  4. 点击某个个案,可以查看项目、开立时间、墙内人员和访问轨迹。

列表为空既不是错误,也不是笼统的权限不足。这正是正确的行为:一个会告诉您有 14 个个案您看不到的系统,已经泄露了它不该说的信息。身为环境管理员并不能打开这道墙。

紧急访问

对于有人必须查看自己并不参与的个案这种紧急情况,系统提供了一条通道。它属于管理动作,必须写明事由,只在有限时间内有效,并会自行到期。在访问轨迹中,它会以紧急破例访问的形式被突出标注。

这种突出是有意为之。越过隔离墙进入之所以站得住脚,前提是事后有人能看到这件事发生过、是谁做的、以及为什么。正是这一点,把一个必要的例外变成了可审计的行为,而不是一条无声的捷径。

访问轨迹

对受助人的每一次查看都会被记录,而且记录是累加的:条目只会被追加,绝不会被覆盖修改。这条轨迹能回答谁打开过、什么时候,以及是通过墙内身份还是紧急访问进入的。它在机构内部对管理该个案的人可见。

示例: 播种研究所为一名参加课后项目的少女开立了个案。建档的社工和项目协调员留在墙内。负责募捐的总监虽然管理着整个环境,打开受助人标签页时看到的却是空列表,因为她不在任何个案中。某个周末的紧急情况下,协调层给值班心理师授予了 60 分钟的紧急访问,并写明了事由。周一时,该个案的轨迹显示这次访问被标注为紧急破例访问,并附有事由。

这道墙还在哪些地方生效

  • 受助人数据不会用于募捐:它不会进入捐赠人细分,也不会进入营销活动名单。
  • 它不会被用来构造发给 AI 助手的请求。
  • 本行业版中保存的每一项信息都有一个分级,而保护级别最高的正是受助人这一类,它决定了这类数据可以如何展示、导出和留存。
  • 机构之间的数据隔离在这一切之上始终有效:其他机构永远看不到您的个案。

常见疑问

  • 我是管理员,却看不到任何个案。这是预期行为。请申请被加入该个案的墙内,或者写明事由使用紧急访问,该操作会被记录。
  • 为了方便,我可以把受助人设为该主体的一种身份吗?不可以。这种身份被有意拒绝,因为身份列表是对募捐开放的。
  • 把某人移出墙内会立即切断访问吗?会,而此前的访问历史依然保留。
  • 轨迹可以清空吗?不可以。它是累加的:正因如此,它在审计中才有用。

在系统内打开这篇文章

读完想看看它实际运行的样子吗?

账户是免费的,完整手册在系统内随时可看,还有一个助手会基于这份内容回答你的问题。

免费创建账户
受助人与信息隔离墙 · 谁可以看到谁在接受帮助 · Sellio