学生心理测评与咨询数据,属于《个人信息保护法》所说的敏感个人信息,落在「医疗健康」这一类里。处理它的前提是三件事同时成立:具有特定的目的、有充分的必要性、采取严格保护措施;并且需要取得个人的单独同意。
这几句不是修辞,它直接决定了系统里四件事怎么做:收多少、怎么告知、谁能看、留什么痕。下面一件一件说。
为什么是敏感的,而不是普通的
《个人信息保护法》第二十八条对敏感个人信息的定义是:一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息;并列举了生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等类别,以及不满十四周岁未成年人的个人信息。
心理测评结果、咨询记录、危机处置记录,属于其中的医疗健康类。同一条还规定,只有在具有特定目的和充分必要性、并采取严格保护措施的情形下,才可以处理敏感个人信息。
判断标准其实很朴素:这份东西如果流出去,会不会影响这个学生被人怎么看待、会不会影响他评优、入党、就业。会,那它就是敏感的。
顺带说一句:本科新生里有相当一部分入学时未满十八周岁,个别情况下还会遇到未满十四周岁的学生,后者在法律上另有更严格的处理规则。高校遇到的概率不高,但制度上要留这个口子。
「单独同意」不是在注册协议里加一段
第二十九条要求,处理敏感个人信息应当取得个人的单独同意。
单独同意的意思是:这一项要单独问、单独答,不能和其他条款打包成一次勾选,也不能默认勾选。实践中把一长串处理行为混在一起征得的概括同意,是不作数的。
落到系统上,通常的做法是:学生进入测评前,单独显示一屏告知,写清楚这次测评的目的、结果会被谁看到、保存多久、不参加会怎样,学生在这一屏上单独确认。这一屏不能和「用户协议及隐私政策」合并。
第三十条还要求,处理敏感个人信息除一般告知事项外,还应当告知处理的必要性以及对个人权益的影响。所以那一屏上要有一句实话:这次测评的结果可能导致学校与你联系。
这句话写上去,参与率会掉一点。但不写,后面所有的信任都是借来的。
最小必要落到系统上是三件事
一、能不收的字段不收。身份证号、家庭住址、父母工作单位,测评流程里用不到就不要放进表单。很多系统是把学工的全套字段直接同步过来,用不上也存着。
二、能不留的原始数据不长留。逐题作答记录和结论是两个东西。结论要长期保存,逐题记录保存多久应当有明确规则,到期清理,而不是永远躺在库里。
三、能去标识的地方去标识。迎检、统计、科研这些场景要的是分布和趋势,不需要知道是哪个学生。系统在这些出口上应当默认去掉可识别信息。
第三条最常被跳过,因为做起来最麻烦,而不做也不会立刻出事。
谁能看:判断依据要从「岗位」换成「事由」
最常见的做法是按岗位授权:心理中心能看全部,辅导员能看本班。这么做不算错,但不够。
因为同一个辅导员,在处理一次预警时需要看到的东西,和他在学期末闲着的时候能看到的东西,不应该是同一份。
更稳的做法是按事由调阅:每次打开一份心理档案,要选择这次是为了什么(危机处置、预警办理、复学评估、转介交接、本人申请、检查迎评等),不同事由对应不同的审批级数和有效期,到期自动失效。
危机的时候可以先看后补——人命关天不能等流程,但先看这件事本身一定要被记录下来,并且要求事后补上审批。
留痕要留到什么程度
一条有用的调阅记录,至少包含这五项:
谁看的(到具体账号,不是到岗位)。
什么时候看的。
以什么事由看的。
看了哪一部分(哪个学生的哪一类记录,不是笼统的「访问了档案模块」)。
有没有导出,导出了什么。
还有一条硬要求:这些记录本身不能被删除或修改,包括被管理员删除。一份可以被清掉的留痕,等于没有留痕。
学生自己的那几项权利
这一点经常被当成额外负担,其实它是整套制度里最容易做、也最能换来信任的一项。
《个人信息保护法》第四十五条规定了查阅、复制的权利。学生可以申请查阅自己的档案——这是他的权利,不是学校的恩惠。此外还有撤回同意、更正、在符合条件时要求删除等权利。
系统里要有一个学生自己能找到的入口,以及一个学校能按流程回应的办法。做了这件事,问卷上的答案会更接近真实,这比多买两套量表有用得多。
承认边界
合规不等于安全,安全也不等于学生信任。
把上面这些都做到,只是让这套系统不至于伤害学生。学生愿不愿意在问卷上说真话,最终取决于他身边的老师怎么对待前一个被筛出来的同学——那件事系统管不了。
另外,本文提到的条款是一般性理解,具体到贵校的告知文本和授权流程怎么写,建议请学校法务或主管部门把一次关。我们能做的是把系统里的开关都给到位,法律意见给不了。
如果你正在改测评前的那一屏告知,可以把草稿发来一起看看。
