受助人与信息隔离墙 · 谁可以看到谁在接受帮助
接受社会项目帮助的人,不是募捐的目标受众。本页讲解受助人隔离墙:为什么这类数据要与捐赠人数据分开、谁能看到一个个案、紧急访问如何运作,以及为什么每一次访问都会留下痕迹。这是本行业版中最严格的规则,它不会因为职位高而对谁敞开。
为什么这类数据要分开存放
一个人正在接受某个社会项目的帮助,这件事本身就是敏感信息。它会暴露其弱势处境、健康状况、家庭状况或司法状况。如果一家机构把这份名单和捐赠人名单放在一起,就会同时面临两个风险:募捐团队能看到谁在接受帮助;以及一份报表或一次导出,在没有任何人做过决定的情况下,就把这份名单带到了外面。
因此,一个人与受助人这一身份之间的关联,不会和该主体的其他身份放在一起。它存放在另一侧,对它的访问是逐个个案授权的,而不是靠用户角色。
什么是一个个案的隔离墙
每个受助人都有一份属于自己的授权人员名单,页面上称为墙内人员。创建这个个案的人会自动进入名单,指定的项目团队成员也会一并进入,否则刚刚建档的人自己都无法再打开刚记录的内容。此后,进入或退出这道墙都是明确的动作,而且要管理某个个案的墙,前提是先能看到这个个案。
这个标签页的行为方式
- 打开公益菜单,进入受助人标签页。
- 列表已经过筛选:只显示您有权查看的个案。
- 如果您不在任何个案的墙内,列表就是空的,并提示没有对您可见的个案。
- 点击某个个案,可以查看项目、开立时间、墙内人员和访问轨迹。
列表为空既不是错误,也不是笼统的权限不足。这正是正确的行为:一个会告诉您有 14 个个案您看不到的系统,已经泄露了它不该说的信息。身为环境管理员并不能打开这道墙。
紧急访问
对于有人必须查看自己并不参与的个案这种紧急情况,系统提供了一条通道。它属于管理动作,必须写明事由,只在有限时间内有效,并会自行到期。在访问轨迹中,它会以紧急破例访问的形式被突出标注。
这种突出是有意为之。越过隔离墙进入之所以站得住脚,前提是事后有人能看到这件事发生过、是谁做的、以及为什么。正是这一点,把一个必要的例外变成了可审计的行为,而不是一条无声的捷径。
访问轨迹
对受助人的每一次查看都会被记录,而且记录是累加的:条目只会被追加,绝不会被覆盖修改。这条轨迹能回答谁打开过、什么时候,以及是通过墙内身份还是紧急访问进入的。它在机构内部对管理该个案的人可见。
这道墙还在哪些地方生效
- 受助人数据不会用于募捐:它不会进入捐赠人细分,也不会进入营销活动名单。
- 它不会被用来构造发给 AI 助手的请求。
- 本行业版中保存的每一项信息都有一个分级,而保护级别最高的正是受助人这一类,它决定了这类数据可以如何展示、导出和留存。
- 机构之间的数据隔离在这一切之上始终有效:其他机构永远看不到您的个案。
常见疑问
- 我是管理员,却看不到任何个案。这是预期行为。请申请被加入该个案的墙内,或者写明事由使用紧急访问,该操作会被记录。
- 为了方便,我可以把受助人设为该主体的一种身份吗?不可以。这种身份被有意拒绝,因为身份列表是对募捐开放的。
- 把某人移出墙内会立即切断访问吗?会,而此前的访问历史依然保留。
- 轨迹可以清空吗?不可以。它是累加的:正因如此,它在审计中才有用。