安全 文件共享 for HR Departments
Protect employee data with 安全 HR 文件共享. Manage onboarding documents, contracts, and sensitive personnel records safely.
《个人信息保护法》(PIPL)第二十八条明确将雇员的生物特征、健康状况、财务信息等列为"敏感个人信息",处理此类数据须满足更严格的条件。中国企业在向境外传输员工数据时,还需通过国家网信办(CAC)组织的安全评估或获得相应认证。人力资源团队处理着组织中最敏感的数据——社保号、医疗记录、背景调查、绩效评估——而这些数据大多数流经电子邮件,即最不安全的渠道。可防御的人力资源文件共享体系,需要将专用HRIS与加密传输和数据防泄漏策略相结合。
人力资源语境下"敏感"的界定
员工数据跨越多个敏感层级:
- 身份信息:社保号、驾照、护照、I-9支持文件
- 财务数据:银行账号直接存款、工资扣押令、W-4税务申报表
- 医疗数据:ADA合理便利申请、FMLA认证、工伤记录、医保参保信息
- 生物特征数据:指纹、人脸识别考勤数据(在伊利诺伊州触发BIPA,每次违规法定损害赔偿1,000至5,000美元)
- 绩效数据:绩效评估、绩效改进计划(PIP)、离职文件、离职面谈记录
- 调查数据:骚扰投诉、内部调查报告、法律诉讼保全文件
任何一类数据的泄露都会触发各州的通知义务。自保险健康计划下涉及医疗数据的泄露,还额外触发HIPAA通知要求。罚款从基础州法律的每条记录100美元到HIPAA故意疏忽的每条记录50,000美元不等。
入职文件收集
新员工在入职72小时内需提交一系列文件:I-9支持文件、已签署录用通知书、福利参保表、银行账户直接存款授权书。收集流程决定了这些数据是留在受控环境中,还是泄漏到个人邮件存档里。
最佳实践入职收集流程:
- 向候选人发送品牌化、免创账号的上传链接
- 用清晰标签要求特定文件(照片身份证、社保卡、作废支票)
- 接受护照/驾照/社保卡的手机拍照上传
- 链接14天后自动过期
- 上传直接进入HRIS,而非HR收件箱
- 确认HRIS接收成功后,删除本地副本
BambooHR入职、Workday入职、Rippling、Gusto等平台均原生支持此流程。若您的HRIS没有良好的候选人上传流程,可使用具有自定义子域的加密传输工具作为替代。
I-9与E-Verify文件处理
I-9表格要求实体(或自2023年起依DHS规则允许的虚拟方式)核验A类或B+C类清单中的特定文件。DHS已永久授权参与E-Verify替代程序的雇主进行虚拟I-9审核。
虚拟I-9流程:
- 通过安全上传渠道收集支持文件照片
- 进行实时视频通话核对文件与本人
- 将文件影像与I-9表格一同留存
- 按要求保留:雇用后3年或终止雇用后1年,取较晚者
I-9文件是最受身份盗窃犯觊觎的目标之一,因为它包含姓名、出生日期、社保号和证件照片。静态和传输中均须加密,并限制仅有具备记录需求的HR用户才能访问。
背景调查与推荐人数据
第三方背调服务商(Checkr、GoodHire、HireRight、Sterling)通过各自门户返回审核后的报告。需要在内部共享报告时——例如让招聘经理评估不利行动——不要下载后发邮件。优先使用供应商的共享链接功能,或导出为带有48小时有效期链接的密码保护PDF。FCRA第604条限制了消费者报告的访问权限,需维护访问日志。
预不利行动通知和最终不利行动通知是联邦强制要求,必须可靠地送达候选人。通过具备送达确认的追踪电子投递方式发送,而非普通邮件。
福利参保与PHI
开放参保期间,大量选择表格、受益人指定书和家属文件流经人力资源部门。若雇主赞助自保险团体健康计划,人力资源部门就在处理受保护健康信息(PHI),必须遵守HIPAA。
要求:
- 与接触PHI的每位供应商签订业务伙伴协议(BAA)
- 静态和传输中均须加密(最低 AES-256 和 TLS 1.3)
- 访问控制限于最小必要原则
- 记录所有PHI访问的审计日志
- 发现违规60天内完成通知
参保通过福利管理平台(Workday Benefits、BambooHR或经纪人门户Ease、Employee Navigator)进行。家属出生证明、结婚证和家庭伴侣证明书通过同一安全渠道上传。绝不通过电子邮件收集PHI。
绩效评估与离职文件
绩效数据将成为诉讼证据。PIP、书面警告和离职文件必须以经得起传票和保管链审查的方式生成、交付和保留。
交付标准:
- 正式评估:在HRIS或电子签名平台(Docusign、Adobe Acrobat Sign)中签署,产生防篡改证书
- PIP和警告:亲自或通过有记录的视频会议交付,后续通过安全传输发送电子版
- 离职文件包:包含离职协议、最终工资单、COBRA通知、福利延续信息,通过带密码的安全链接发送
保留期限为您所在司法管辖区雇佣诉讼时效的较长者(通常2至4年)或机构文件保留政策,以较晚者为准。七年是常见默认值。
调查与法律诉讼保全
骚扰投诉、歧视诉求和内部调查产生的文件可能成为联邦法院的证据。文件保管链至关重要。
在调查期间:
- 将所有面谈记录、证人陈述和证据存储在专用的、访问受控的文件夹中(不在任何人的个人硬盘上)
- 使用具有审计日志的文档管理系统(大型事务用Relativity、Exterro、Logikcull;小型事务用受限SharePoint或Notion工作区)
- 对所有相关员工实施诉讼保全——禁止删除,禁止自动过期
- 与律师的对外沟通须通过特权渠道进行
跨境数据传输合规
跨国雇主持续在各地区间流转员工数据。GDPR第44至49条限制在没有充分性认定、标准合同条款(SCC)或约束性公司规则的情况下将数据传出欧盟。
对于中国业务,PIPL增加了独立层级要求——个人信息出境须通过国家网信办的安全评估或认证,不得默认使用未经评估的美国托管服务处理中国员工数据。HexaTransfer 支持无账号的端对端加密传输,可在等待合规评估期间作为临时解决方案评估。
最低可行人力资源安全技术栈
- HRIS:Workday、BambooHR、Rippling或ADP
- 安全传输:用于候选人和供应商的E2EE工具
- 电子签名:Docusign或Adobe Acrobat Sign
- 密码管理器:1Password Business
- 全面启用MFA:YubiKey或同等设备
- 每年审查的书面信息安全政策
- 年度网络钓鱼模拟演练与HR专项培训
立即体验:https://hexatransfer.com — 免费,无需账号,最大10 GB。