メニュー

人事データの保持と削除

人事データの保持と削除をどう設計するかを整理します。対象の分け方、削除が行き届かない原因、テスト環境に実データを置かない理由をまとめました。

公開日

  • 人事データ
  • データ管理

人事データの保持と削除は、長さを一つ決めれば済む話ではありません。扱う対象によって求められる扱いが違い、消したはずの複製が別の場所に残ります。この記事では、保持の期間を誰が決めるのか、対象の分け方、削除が行き届かない原因、そしてテストやデモの環境で実データを避ける理由を確認します。

人事データの保持期間はどうやって決めるのか?

期間を決めるのは、制度の側と、記録を持つ組織の側です。こちらで一律の長さを定めることはできません。国や地域によって求められる扱いが異なるためです。

したがって、設計の側が用意するのは長さそのものではなく、長さを入れられる仕組みです。項目ごとに保持の期間を設定でき、設定が変われば動きも変わる形にしておきます。

期間の到来をどう扱うかも決めます。そのまま消すのか、まとめて扱う先へ移すのか、扱いを止めて残すのか。いずれを選ぶかは組織の方針によりますが、選んだ結果が記録に残るようにしておくと、あとから説明できます。

保持の対象はどう分けて考えるのか?

対象は、少なくとも次のように分かれます。一つにまとめると、必要のない情報まで同じ長さで残ります。

対象 特徴 扱いの考え方
在籍中の記録 現に更新され続ける 目的に沿って保つ
離れた後の記録 更新が止まる 必要が薄れたら扱いを狭める
選考に至らなかった応募の記録 目的が終わっている 早めに扱いを終える
面接の評価や覚え書き 判断の過程を含む 本人に見せる前提で扱う

分ける鍵は、目的が続いているかどうかです。目的が終わった記録を惰性で持ち続けると、必要のない情報が増え、漏れたときの被害も大きくなります。

削除したつもりで残ってしまうのはなぜか?

一つの場所から消しても、同じ内容が他の場所に残るからです。複製は意図せず生まれます。

  • 定期の取得として作られた控え。
  • 障害に備えて残された記録。
  • 調査や分析のために書き出された抽出物。
  • 表示を速くするために作られた写し。
  • 受け渡しの途中で作られた一時的なファイル。

これらは元の記録とは別に存在するため、元だけを消しても残ります。削除の手順は、これらの場所を一覧にして、順にたどる形で作ります。手順の実施結果を記録に残し、対象ごとに終わったかどうかを確かめられるようにしてください。

テストやデモの環境に実データを置かない理由

本番の人事データを、テストやデモの環境に複製して使うと、守りの薄い場所に同じ情報が増えます。権限の設定も、記録の取得も、消去の手順も、本番とは別の前提で動いています。

また、置いた時点で保持の対象が一つ増えます。本番の側で消しても、複製した側に残っていれば、消えたことにはなりません。

テストやデモには合成のデータを使います。実在の人物と結び付かない値であれば、漏れたときの被害は生まれません。見た目の迫力は落ちますが、確かめたい挙動の多くは合成のデータでも再現できます。

開発者向け: 記録の寿命と消去の設計

項目ごとに、目的、保持の設定、消去の方法を持たせます。この三点がそろっていない項目は、いつまでも残る項目です。

消去は、消す対象を指定して行う形にします。指定のない一括の消去は、必要のないものまで巻き込みます。逆に、一件ずつしか消せない形は、目的が終わった記録の山を前にすると実施されません。

分析や検証のために値を写すときは、識別の情報を切り離します。切り離した値でも、組み合わせによって個人が絞り込まれることがあります。日付、地域、職種のような項目の組み合わせは、単独では手掛かりにならなくても、重なると特定に近づきます。

記録の扱いを説明できるようにしておくことも設計の一部です。何を、どの目的で、いつから持ち、いつ扱いを終えるのかを書き出し、変更のたびに更新します。

扱いを終えたことをどう確かめるのか

消したという申告だけでは、消えたことになりません。対象の一覧、実施の記録、そして第三者の目による確認の三点をそろえます。

対象の一覧は、記録の種類ごとに、どの場所に複製があるかまで書き出します。実施の記録には、いつ、誰が、どの範囲に対して行ったかを残します。確認は、実施した本人以外が行います。自分で消して自分で確かめても、見落としは見つかりません。

権限の見直しも同じ系統です。異動や退職のあとに古い権限が残っていると、扱いを終えたはずの記録に触れられる状態が続きます。人の動きと権限の動きを結び付け、動きがあった時点で見直す手順を決めておきます。

外部に委託している処理がある場合は、委託先にある複製も対象に含めます。委託の終了時に記録を返すのか消すのかを、始める前に決めておかないと、あとから選択の余地が残りません。

テストやデモの環境では、記録の寿命を短く設定します。確認のたびに作り直せる見本であれば、長く残す理由がありません。

次のステップ

まず、手元の人事の項目を一覧にして、それぞれの目的と保持の設定を書き添えてください。目的を一行で書けない項目は、そもそも必要ない可能性があります。次に、記録の複製が生まれる場所を洗い出し、消去の手順がそれらをたどっているかを確かめます。記録全体の組み立ては職務経歴テストデータの作り方で、扱いに注意の要る金額の項目は給与の通貨と期間の書き方で扱っています。実データを使わずに見本を用意したいときは職務経歴データ生成ツールが使えます。

この記事で述べた対象の分け方と確認の観点は、設計を考えるための一般的な整理です。各国の制度が定める期間や手続きを示すものではなく、テストやデモの環境に実際の人事データを持ち込むことを勧めるものでもありません。

続けて読む

テスト用の職務経歴データ生成の関連記事