人事資料保留與刪除處理的是「這筆紀錄該留多久、什麼時候必須消失」。它沒有跨地區一致的通則,因為各司法管轄區對勞雇關係中的紀錄保存、求職者資料處理與申訴舉證各有不同要求。以下說明四類資料的差異、刪除的實際難點,以及測試環境的界線。
人事資料通常分成哪幾類?
第一類是在職員工的檔案,包含職位、薪資、考核與聯絡方式,這類資料的特性是持續更新,且與薪酬或申訴相關的部分常被要求保存較久。第二類是離職後的紀錄,通常只需要保留其中一部分,其餘應依規定處理。
第三類是未錄取候選人的申請資料。這類資料的特點是取得當下已有明確目的,目的消失後繼續保存的正當性就會減弱;實務上常見到申請資料在流程結束後被遺忘在系統裡,成為最常見的累積來源。
第四類是面試評價與內部討論紀錄。這類內容往往帶有評價性描述,敏感度高,且一旦洩漏對當事人與企業的影響都大。它也是最容易被複製到非正式管道的一類。
| 類別 | 主要特徵 | 常見處理方向 |
|---|---|---|
| 在職檔案 | 持續更新、與薪酬申訴相關 | 依當地要求保存,並限制存取 |
| 離職紀錄 | 只有部分需要長期保留 | 分流保存,其餘依規處理 |
| 未錄取申請 | 目的已消失、容易堆積 | 設定明確的到期與清理機制 |
| 面試評價 | 評價性、敏感度高 | 最小化留存、限制流轉 |
保留期限為什麼不能一概而論
因為它取決於當地的規範、紀錄的種類,以及企業與當事人之間的法律關係。同一類紀錄在不同司法管轄區可能被要求保存不同長度,也可能被要求在不必要的範圍之外不得繼續保存。
因此系統不應該把某一個年限寫死在程式裡。較穩健的做法是把保留規則做成可設定的政策,並在資料上記錄它受哪一套政策管轄;政策改變時,只需要改設定,而不是改程式。
還有一點容易忽略:保留期限的起算點也不一樣。有的從關係結束起算,有的從紀錄產生時起算,有的從最後一次異動起算。這些差異必須在政策層被明確定義,否則同一個期限會算出不同的到期日。
刪除為什麼比想像中困難
因為資料很少只存在一個地方。同一筆紀錄通常同時存在於主要資料庫、備份、搜尋索引、快取、日誌、匯出檔與訊息通知中。只刪掉主要資料庫的那一份,其餘位置仍留著同樣的內容。
備份是其中最棘手的一環。備份通常不能在刪除請求發生的當下就被改寫,合理的作法是在還原流程中重放刪除紀錄,讓還原後的環境仍維持刪除狀態。這件事若沒有事先設計,第一次遇到請求時就會發現做不到。
另一個難點是衍生資料。統計報表、模型訓練資料與分析用的副本往往從原始資料衍生而來,卻不在原本的刪除範圍裡。刪除流程必須把衍生鏈路一起盤點,否則表面完成了,實際上只是換了一個位置存放。
資料主體提出請求時要處理什麼?
至少要能回答三件事:這筆資料存在哪裡、依什麼保留、什麼時候到期。若系統沒有在寫入時就標記資料類別與管轄範圍,這三個問題就只能靠人工翻查,而人工翻查在資料量大時幾乎不可能準確完成。
其次是範圍。請求通常涵蓋當事人的所有相關紀錄,包含申請資料、評價紀錄與衍生報表;只處理主要資料庫的那一份,會讓回覆看起來完成、實際上不完整。因此處理流程應該以「人」為單位彙整,而不是以資料表為單位。
最後是紀錄本身。處理過程需要留下可稽核的軌跡,證明請求被收到、被執行、以及涵蓋了哪些範圍;但這份軌跡本身也應該最小化,不該把被刪除的內容再抄一份進去。
測試環境為什麼不該放真實人事資料
因為測試環境的存取範圍通常比正式環境更廣。能接觸資料的人更多,保護措施更少,而資料又很容易被複製到本機、貼進工單或截圖裡。人事資料一旦進到這種環境,外洩的機率會顯著上升。
第二個理由是目的限定。員工與候選人提供資料是為了特定的僱用或申請目的,把它複製到測試環境去驗證一個不相關的功能,本身就與原本的目的不符。
第三個理由是難以清除。測試環境常有分支、快照與多套副本,就算決定要清掉,也很難確認所有位置都已處理。與其事後補救,不如從一開始就用合成資料。
本站產生的職業檔案如何取代真實人事資料
在本站的職業檔案產生器裡產生的職業檔案,包含職位、經歷、學歷、技能與資格,全部為演算法合成的虛構內容,適合用來填充測試與示範環境中需要人事資料的位置。想先理解整條紀錄的欄位結構,可以讀職業檔案測試資料;紀錄中若含薪資,薪資的幣別和週期怎麼寫說明了為什麼這類欄位要特別處理。
給開發者:保留策略與刪除流程
保留策略建議以資料類別為單位定義,每一類對應一組到期規則與適用的司法管轄區標籤。資料寫入時就應該帶上它所屬的類別與管轄標籤,而不是等到清理時才推測;沒有這兩個標籤的紀錄,日後必然成為無法處理的孤兒。
刪除流程要能回答三個問題:刪什麼、刪到哪裡、怎麼驗證。第一項靠分類,第二項靠清單(所有存放位置都要列出來),第三項靠可重複執行的檢查。清單應該涵蓋備份、索引、快取、日誌與匯出檔,並標示每一項的處理方式。
刪除與保留常常互相拉扯,實務上的折衷是分流:把需要長期保留的部分抽離到獨立且權限更嚴的儲存中,其餘部分則可以整批到期清理。這樣既滿足保存要求,也避免整個資料表被無限期保留下來。測試樣本的組織方式,可以參考可重現的測試資料。
下一步
先把現有的人事資料按四類分開盤點,確認每一類都有明確的到期規則與管轄標籤。接著挑一筆紀錄完整走一次刪除流程,確認備份、索引與匯出檔都在清單上。
本文示例的紀錄與政策僅供測試與示範使用;測試與演示環境不得放入真實人事資料,也不得用合成的職業檔案冒充任何人的真實任職、學歷或資格。