入职表复印身份证正反面、客户登记恨不得要到家庭住址,理由都是\"以后可能用得上\"。可能用得上的字段,是隐私事故的库存。最小够用原则很具体:当前流程必需才采集,谁履职谁可见,目的消失就删除或脱敏。员工数据和客户数据都适用,不能只在对外宣传里讲保护客户。
合规不是加一个同意勾选。是字段、权限和期限三件事都写进系统。
采集前先问三个问题
没有这个字段,这笔业务是否做不成?这个角色是否必须看全文?过了多长时间必须不再保存原文?三个问题有一个答不上,字段就不要进主表。复印件能用回执替代的,不要存影像;能用后四位的,不要存全号。
- 员工:薪资、健康、家庭信息与考勤系统隔离,默认不可导出。
- 客户:证件和银行卡只在支付/报关等法定环节出现,销售跟进看不到。
- 日志记录访问,异常批量查询告警。

权限和期限比承诺重要
离职当天关账号,项目结束收协作权限,超出期限的附件自动脱敏。XYN 数智化系统按角色裁剪字段,敏感项走单独授权。最小够用一旦成为默认,合规检查会短很多,因为没有多余的库需要解释来源。
先删掉\"以后可能用得上\"的那些列。删掉之后,制度手册才终于和系统一致。
