跳转到内容
HexaTransfer
返回博客
生产力与协作

安全 文件共享 for HR Departments

Protect employee data with 安全 HR 文件共享. Manage onboarding documents, contracts, and sensitive personnel records safely.

《个人信息保护法》(PIPL)第二十八条明确将雇员的生物特征、健康状况、财务信息等列为"敏感个人信息",处理此类数据须满足更严格的条件。中国企业在向境外传输员工数据时,还需通过国家网信办(CAC)组织的安全评估或获得相应认证。人力资源团队处理着组织中最敏感的数据——社保号、医疗记录、背景调查、绩效评估——而这些数据大多数流经电子邮件,即最不安全的渠道。可防御的人力资源文件共享体系,需要将专用HRIS与加密传输和数据防泄漏策略相结合。

人力资源语境下"敏感"的界定

员工数据跨越多个敏感层级:

  • 身份信息:社保号、驾照、护照、I-9支持文件
  • 财务数据:银行账号直接存款、工资扣押令、W-4税务申报表
  • 医疗数据:ADA合理便利申请、FMLA认证、工伤记录、医保参保信息
  • 生物特征数据:指纹、人脸识别考勤数据(在伊利诺伊州触发BIPA,每次违规法定损害赔偿1,000至5,000美元)
  • 绩效数据:绩效评估、绩效改进计划(PIP)、离职文件、离职面谈记录
  • 调查数据:骚扰投诉、内部调查报告、法律诉讼保全文件

任何一类数据的泄露都会触发各州的通知义务。自保险健康计划下涉及医疗数据的泄露,还额外触发HIPAA通知要求。罚款从基础州法律的每条记录100美元到HIPAA故意疏忽的每条记录50,000美元不等。

入职文件收集

新员工在入职72小时内需提交一系列文件:I-9支持文件、已签署录用通知书、福利参保表、银行账户直接存款授权书。收集流程决定了这些数据是留在受控环境中,还是泄漏到个人邮件存档里。

最佳实践入职收集流程:

  1. 向候选人发送品牌化、免创账号的上传链接
  2. 用清晰标签要求特定文件(照片身份证、社保卡、作废支票)
  3. 接受护照/驾照/社保卡的手机拍照上传
  4. 链接14天后自动过期
  5. 上传直接进入HRIS,而非HR收件箱
  6. 确认HRIS接收成功后,删除本地副本

BambooHR入职、Workday入职、Rippling、Gusto等平台均原生支持此流程。若您的HRIS没有良好的候选人上传流程,可使用具有自定义子域的加密传输工具作为替代。

I-9与E-Verify文件处理

I-9表格要求实体(或自2023年起依DHS规则允许的虚拟方式)核验A类或B+C类清单中的特定文件。DHS已永久授权参与E-Verify替代程序的雇主进行虚拟I-9审核。

虚拟I-9流程:

  • 通过安全上传渠道收集支持文件照片
  • 进行实时视频通话核对文件与本人
  • 将文件影像与I-9表格一同留存
  • 按要求保留:雇用后3年或终止雇用后1年,取较晚者

I-9文件是最受身份盗窃犯觊觎的目标之一,因为它包含姓名、出生日期、社保号和证件照片。静态和传输中均须加密,并限制仅有具备记录需求的HR用户才能访问。

背景调查与推荐人数据

第三方背调服务商(Checkr、GoodHire、HireRight、Sterling)通过各自门户返回审核后的报告。需要在内部共享报告时——例如让招聘经理评估不利行动——不要下载后发邮件。优先使用供应商的共享链接功能,或导出为带有48小时有效期链接的密码保护PDF。FCRA第604条限制了消费者报告的访问权限,需维护访问日志。

预不利行动通知和最终不利行动通知是联邦强制要求,必须可靠地送达候选人。通过具备送达确认的追踪电子投递方式发送,而非普通邮件。

福利参保与PHI

开放参保期间,大量选择表格、受益人指定书和家属文件流经人力资源部门。若雇主赞助自保险团体健康计划,人力资源部门就在处理受保护健康信息(PHI),必须遵守HIPAA。

要求:

  • 与接触PHI的每位供应商签订业务伙伴协议(BAA)
  • 静态和传输中均须加密(最低 AES-256 和 TLS 1.3)
  • 访问控制限于最小必要原则
  • 记录所有PHI访问的审计日志
  • 发现违规60天内完成通知

参保通过福利管理平台(Workday Benefits、BambooHR或经纪人门户Ease、Employee Navigator)进行。家属出生证明、结婚证和家庭伴侣证明书通过同一安全渠道上传。绝不通过电子邮件收集PHI。

绩效评估与离职文件

绩效数据将成为诉讼证据。PIP、书面警告和离职文件必须以经得起传票和保管链审查的方式生成、交付和保留。

交付标准:

  • 正式评估:在HRIS或电子签名平台(Docusign、Adobe Acrobat Sign)中签署,产生防篡改证书
  • PIP和警告:亲自或通过有记录的视频会议交付,后续通过安全传输发送电子版
  • 离职文件包:包含离职协议、最终工资单、COBRA通知、福利延续信息,通过带密码的安全链接发送

保留期限为您所在司法管辖区雇佣诉讼时效的较长者(通常2至4年)或机构文件保留政策,以较晚者为准。七年是常见默认值。

调查与法律诉讼保全

骚扰投诉、歧视诉求和内部调查产生的文件可能成为联邦法院的证据。文件保管链至关重要。

在调查期间:

  • 将所有面谈记录、证人陈述和证据存储在专用的、访问受控的文件夹中(不在任何人的个人硬盘上)
  • 使用具有审计日志的文档管理系统(大型事务用Relativity、Exterro、Logikcull;小型事务用受限SharePoint或Notion工作区)
  • 对所有相关员工实施诉讼保全——禁止删除,禁止自动过期
  • 与律师的对外沟通须通过特权渠道进行

跨境数据传输合规

跨国雇主持续在各地区间流转员工数据。GDPR第44至49条限制在没有充分性认定、标准合同条款(SCC)或约束性公司规则的情况下将数据传出欧盟。

对于中国业务,PIPL增加了独立层级要求——个人信息出境须通过国家网信办的安全评估或认证,不得默认使用未经评估的美国托管服务处理中国员工数据。HexaTransfer 支持无账号的端对端加密传输,可在等待合规评估期间作为临时解决方案评估。

最低可行人力资源安全技术栈

  • HRIS:Workday、BambooHR、Rippling或ADP
  • 安全传输:用于候选人和供应商的E2EE工具
  • 电子签名:Docusign或Adobe Acrobat Sign
  • 密码管理器:1Password Business
  • 全面启用MFA:YubiKey或同等设备
  • 每年审查的书面信息安全政策
  • 年度网络钓鱼模拟演练与HR专项培训

立即体验:https://hexatransfer.com — 免费,无需账号,最大10 GB。

通过端到端加密安全发送大文件

通过端到端加密免费传输最大10GB的文件。无需注册账户。文件在上传前在浏览器中加密,其他人无法读取。

发送文件