先给数据分级
公开资料、内部研究数据、可识别个人信息和受合同约束的资料承担不同风险。项目开始时应按内容与使用目的分级,确定哪些可以直接协作、哪些需要脱敏、哪些必须留在指定环境。分级应能够随研究阶段调整。
在“先给数据分级”的实际记录中,数据分级与使用目的最好放在能够互相核对的位置。前者说明当前对象,后者解释它经历了什么变化。若这两项信息分散在聊天、个人电脑和临时表格里,接收者即使拿到文件,也难以判断它是否属于“先给数据分级”所讨论的当前批次。针对“先给数据分级”,项目可先用一份小型清单验证字段与责任,再把已验证的规则扩展到完整资料。
明确角色而不是共享一个账号
数据提供方、分析方、项目管理者和平台维护者需要不同权限。共享账号虽然方便,却无法说明谁执行了下载或修改,也难以及时撤销。采用个人身份、最小权限和到期机制,能让合作结束后的清理更可靠。
使用目的要落到文件范围
“用于科研”过于宽泛。协议与项目说明应写清研究问题、允许的数据类型、可执行的分析、是否能够产生派生数据以及能否再次分享。用途变化时重新确认,而不是默认原授权覆盖所有新任务。
跨区域移动前核对适用规则
数据所在地、参与机构和研究对象可能对应不同法律、伦理与合同要求。技术上能够连接,不代表可以直接传输。项目应由具备相应职责的人确认审批、协议与保存条件,网站或工具说明不能替代法律判断。
日志与隐私要同时考虑
访问日志有助于发现异常和复查交接,但收集范围应与安全目的相称。记录账号、时间、资源和操作通常比收集无关设备行为更合理。日志本身也需要权限与保留期限。
退出机制必须可执行
合作人员离开、项目结束或授权撤回时,要能够停止访问、回收令牌、处理本地副本并确认派生数据状态。只在协议中写“应删除”而没有责任人和验证方式,往往无法真正完成。
把边界说明放进日常工作流
规则如果只存在于签署文件中,操作人员很容易在赶进度时忽略。上传页面、客户端提示、目录权限和交接清单应体现同一套边界。让正确操作成为默认路径,比事后依赖提醒更有效。
长期保存与“把边界说明放进日常工作流”有关的保存期限时,还要考虑格式能否读取、权限能否恢复以及审计记录是否仍有解释。归档后抽取“这一点”对应的小批次重新打开,核对清单并重现关键结果,才能发现密钥、软件版本或说明缺失。对“这一点”而言,备份数量很多并不代表资料已经具备恢复能力。