跳到内容
All articles
公益

受助人与信息隔离墙 · 谁可以看到谁在接受帮助

接受社会项目帮助的人,不是募捐的目标受众。本页讲解受助人隔离墙:为什么这类数据要与捐赠人数据分开、谁能看到一个个案、紧急访问如何运作,以及为什么每一次访问都会留下痕迹。这是本行业版中最严格的规则,它不会因为职位高而对谁敞开。

为什么这类数据要分开存放

一个人正在接受某个社会项目的帮助,这件事本身就是敏感信息。它会暴露其弱势处境、健康状况、家庭状况或司法状况。如果一家机构把这份名单和捐赠人名单放在一起,就会同时面临两个风险:募捐团队能看到谁在接受帮助;以及一份报表或一次导出,在没有任何人做过决定的情况下,就把这份名单带到了外面。

因此,一个人与受助人这一身份之间的关联,不会和该主体的其他身份放在一起。它存放在另一侧,对它的访问是逐个个案授权的,而不是靠用户角色。

什么是一个个案的隔离墙

每个受助人都有一份属于自己的授权人员名单,页面上称为墙内人员。创建这个个案的人会自动进入名单,指定的项目团队成员也会一并进入,否则刚刚建档的人自己都无法再打开刚记录的内容。此后,进入或退出这道墙都是明确的动作,而且要管理某个个案的墙,前提是先能看到这个个案。

这个标签页的行为方式

  1. 打开公益菜单,进入受助人标签页。
  2. 列表已经过筛选:只显示您有权查看的个案。
  3. 如果您不在任何个案的墙内,列表就是空的,并提示没有对您可见的个案。
  4. 点击某个个案,可以查看项目、开立时间、墙内人员和访问轨迹。

列表为空既不是错误,也不是笼统的权限不足。这正是正确的行为:一个会告诉您有 14 个个案您看不到的系统,已经泄露了它不该说的信息。身为环境管理员并不能打开这道墙。

紧急访问

对于有人必须查看自己并不参与的个案这种紧急情况,系统提供了一条通道。它属于管理动作,必须写明事由,只在有限时间内有效,并会自行到期。在访问轨迹中,它会以紧急破例访问的形式被突出标注。

这种突出是有意为之。越过隔离墙进入之所以站得住脚,前提是事后有人能看到这件事发生过、是谁做的、以及为什么。正是这一点,把一个必要的例外变成了可审计的行为,而不是一条无声的捷径。

访问轨迹

对受助人的每一次查看都会被记录,而且记录是累加的:条目只会被追加,绝不会被覆盖修改。这条轨迹能回答谁打开过、什么时候,以及是通过墙内身份还是紧急访问进入的。它在机构内部对管理该个案的人可见。

Example: 播种研究所为一名参加课后项目的少女开立了个案。建档的社工和项目协调员留在墙内。负责募捐的总监虽然管理着整个环境,打开受助人标签页时看到的却是空列表,因为她不在任何个案中。某个周末的紧急情况下,协调层给值班心理师授予了 60 分钟的紧急访问,并写明了事由。周一时,该个案的轨迹显示这次访问被标注为紧急破例访问,并附有事由。

这道墙还在哪些地方生效

  • 受助人数据不会用于募捐:它不会进入捐赠人细分,也不会进入营销活动名单。
  • 它不会被用来构造发给 AI 助手的请求。
  • 本行业版中保存的每一项信息都有一个分级,而保护级别最高的正是受助人这一类,它决定了这类数据可以如何展示、导出和留存。
  • 机构之间的数据隔离在这一切之上始终有效:其他机构永远看不到您的个案。

常见疑问

  • 我是管理员,却看不到任何个案。这是预期行为。请申请被加入该个案的墙内,或者写明事由使用紧急访问,该操作会被记录。
  • 为了方便,我可以把受助人设为该主体的一种身份吗?不可以。这种身份被有意拒绝,因为身份列表是对募捐开放的。
  • 把某人移出墙内会立即切断访问吗?会,而此前的访问历史依然保留。
  • 轨迹可以清空吗?不可以。它是累加的:正因如此,它在审计中才有用。

Open this article inside the system

Read it and want to see it working?

The account is free and the whole manual is available inside the system, with an assistant that answers from this very content.

免费创建账户
受助人与信息隔离墙 · 谁可以看到谁在接受帮助 · Sellio