员工调查承诺匿名,报告却按部门、岗位和任职年限分组。一个小部门只有四个人,其中一名是新员工。只要把两张图对着看,经理就可能知道那份最低评分来自谁,尽管报告里没有姓名。
检查重点是展示的信息能否被组合推回个人,不是给文件贴匿名标签。本文的最小人数只作企业规则演示,并非隐私安全保证。

把准备展示的所有表放在一起
收集问卷版本、分组字段、回答数量、均值比例、图表说明和已发布的其他报告。每个单元记录总体人数、实际回答人数和过滤条件。总体有十人但只有两人回答,不能按十人认为样本足够。未回答的情况也可能暴露参与与否,需要谨慎展示。
不要只审查一张部门表。部门加岗位、部门加性别、部门加任职年限分别看都可能达到人数要求,合起来却能区分唯一人员。员工名录、公开组织图和管理者已知的信息属于可用背景,风险评估不能假设读者对团队一无所知。
分析表优先用匿名分组和计数,不需要原始员工身份。发现潜在唯一组合时,只提示哪个组合样本很小,不向AI要求找出对应是谁。原始问卷由有权限人员保管,统计文件另设访问权限及用途。
遮住一格以后还能从总数减出来吗
假设企业采用五人为最低展示人数。某部门共十二份回答,资深组九份,新人组三份。如果只遮住新人组三份,却展示总数十二和资深九,读者仍能算出新人是三份。分组均值和总均值同时展示,也可能反推出被遮组的平均分。
因此检查互补单元及总计,必要时同时隐藏另一组、总计或改变分组。这里的处理由隐私负责人依据风险决定,不是固定地每次再遮一格就安全。多个时期表格也能作差,只有一位新入职或离职员工时尤其应复核。
XLSX Skill能建立展示单元清单,计算每格人数与可反推关系,输出实际风险核对工作簿。它能提示小样本和算术关系,但不提供匿名认证,也不能自动知道读者掌握的全部背景。公式发现的风险与人工判断分别记录。

文字摘录往往比数字更容易泄露
自由文本中的唯一项目、具体事故、岗位经历和表达习惯可能识别人。删去名字后保留昨天在三号线处理某件事的原句,仍可能暴露身份。引用前由人力和隐私负责人去除识别线索,必要时改成概括问题而不使用原话。
概括不能改变原意,也不能把一人的描述写成普遍意见。报告应写少量反馈提及某问题并说明样本限制,不用为了保护身份而编造多人赞同。非常具体的举报或权益事项走专门渠道,公开报告不承担调查和裁决功能。
少数意见同样需要处理。为了避免识别而完全删除低评分,可能使结果失真;可以在更高层级聚合、延后合并时间窗或仅展示问题类别,并说明调整方式。哪些粒度适合展示,由获授权人员权衡保护和信息价值。
发布前按读者能够知道什么复核
列出每一类读者的可见范围,包括部门经理、全体员工和外部合作方。同一张表给人力内部看与全员展示的风险不同。临时筛选和下载功能也纳入检查,图上隐藏小组但允许导出完整明细,并没有真正限制信息。
让AI输出风险类型、涉及表格、可反推路径与建议展示方式,避免只给高风险三个字。人工复核每条路径是否成立,特别检查总计、交叉组合、时间差和文本线索。人数未知的单元保持待确认,不以空白通过。
试阅时不要尝试真实重新识别员工来证明漏洞。可以用假设小样本演示算术关系,隐私负责人利用受控背景确认风险。已经对外展示过的数据不能靠改掉当前图就假设完全消失,历史可见版本也要纳入评估。
最终保留原分析、拟发布版、隐藏及合并规则和批准记录。发布说明让员工知道采用了何种汇总粒度,不承诺绝对无法识别。后续新增图表时重新核对与旧报告的组合关系,达到最低人数只是检查起点,不是匿名调查的终点。

技能提升网