如何設計匿名化的招募研究

設計一項匿名化的招募研究:明確的問題、資料最小化計畫、再識別審查、分母、存取控管和停止規則。

如何設計匿名化的招募研究

匿名化的招募研究,應該回答一個有範圍限制的問題,同時降低有人被認出來的風險。定義母體、只蒐集問題需要的資料、控管存取、測試再識別風險,並設定停止條件。這份研究設計與算術指南不是法律、隱私、勞動或統計建議;匿名化不是產品設定,也不是保證。請依實際情境,取得隱私、資安和統計負責人的核准。

匿名化的招募研究應該回答什麼問題?

從一個不需要識別任何人就能回答的問題開始。例如:在這個虛構團隊某一季已完成的技術篩選中,於同一份篩選評分標準的兩個版本下,各有多少比例進到用人主管審閱?這個問題定義了事件、期間、母體、暴露條件和結果,而不是一份人員名單,也不是預測這份評分標準能改善錄用。

在擷取紀錄之前,先寫好研究計畫書:

研究問題與決策負責人:
母體與納入/排除規則:
分析單位與一個符合條件的事件:
觀察期間與資料凍結日期:
暴露條件或比較條件的定義:
結果的定義與分母:
最少欄位與允許的衍生欄位:
匿名化或假名化方法與殘餘風險審查:
允許的檢視者、存取到期日與揭露審查人:
分析計畫、缺漏資料規則與版本:
停止條件、事故通報管道與刪除/回顧日期:

這項研究允許呈現有範圍限制的計數、比例或差異,並說明其限制。它不支持因果、品質、公平性、速度、轉換率、績效或錄用成效的宣稱。每一張表都要標為已觀察、已計算、假設、未知或未衡量。

匿名化和假名化有什麼不同?

這兩個詞要用得精確。匿名化的目標,是以不可逆的方式轉換資訊,讓人在發布的情境中無法被識別。假名化則是用代碼取代直接識別碼,但另一把獨立保存的金鑰可以恢復連結。對持有那把金鑰的團隊來說,假名化的檔案仍然是敏感資料;把它叫做匿名化,並不會改變這條界線。

Article 29 Working Party 的關於匿名化技術的第 05/2014 號意見於 2014 年 4 月 10 日通過,指出單獨識別(singling out)、可連結性和推論三種風險。NIST 的 IR 8053 於 2015 年 10 月發布,指出去識別化的資料仍可能被再識別。NIST SP 800-188 於 2023 年 9 月 14 日發布,把去識別化視為一種依目標和治理方式調整的風險降低措施。

記錄檢視者、輔助資料、重複查詢的存取權、金鑰保管,以及可能讓某個人被單獨識別出來的少見組合。要測試的是發布出去的表格和存取途徑,而不只是拿掉姓名之後的原始檔案。

如何在匿名化之前,先把招募資料最小化

英國資訊專員辦公室(ICO)的資料最小化指引(於 2026 年 10 月 4 日查證)指出,資料應該適當、相關,並限於必要的範圍。在假名化或彙總之前,先套用這個原則:

  • 真的需要列層級的連結時,保留研究 ID,而不是姓名、電子郵件、個人檔案網址或履歷文字。
  • 除非必要,否則拿掉自由文字、精確時間戳記、少見職稱、範圍很小的地點和不尋常的細節;當精確度不會改變分析結果時,就把日期、地理位置、年資層級或類別改得較粗略。
  • 排除受保護或敏感的特徵,除非核准的設計需要一個嚴格必要且受控管的欄位;絕不從姓名、照片、學校或地點推論這些特徵。
  • 把金鑰、來源紀錄和分析用擷取檔分開存放;記錄誰可以把它們合併,以及存取權何時到期。

不要「以防萬一」蒐集更多候選人歷史資料。表格變小了,只要剩下的組合很少見,仍然可能有風險。先把蒐集範圍最小化,再評估實際產出中的殘餘風險。

如何設計研究樣本和分母

說明紀錄是怎麼進入研究的:抽樣框、日期、普查或抽樣、選取方式、分層/權重、重複資料和缺漏資料規則。便利樣本只能回答一個很窄的問題,不能代表所有候選人或職缺。不要用容易找到的紀錄取代無法取得的抽樣框,再把它稱為涵蓋範圍。

開始計數之前,先定義一個單位和分母。候選人、應徵、已完成的篩選和職缺申請各不相同。寫明同一位候選人的兩次篩選要算一次,還是兩個事件。拿到結果之後不要改變單位;保留核准的權重,也絕不為了讓各組可以比較而自創權重。

保留一份選取紀錄:

抽樣欄位記錄內容要說明的限制
抽樣框可以從中選取符合資格紀錄的系統、佇列或名單不在抽樣框裡的人或事件沒有被觀察到
選取方式普查、隨機、系統、分層、配額或便利抽樣規則這條規則會影響涵蓋範圍和可比較性
單位與刪除重複候選人、應徵、篩選或事件;重複資料和重複事件的處理方式如果同一個人可以貢獻多列資料,結果就會改變
無回應與缺漏拒絕、不完整、無法取得或被隱藏的欄位,以及分析規則缺漏的紀錄可能改變觀察到的組成
加權核准的權重、校準或不加權,並記錄負責人和版本未經核准的權重是假設,不是修正

只在凍結的母體內使用描述性算術:

階段比例 = 該階段符合條件的事件 / 進入該階段的符合資格事件
絕對差異 = 比較組比例 - 參照組比例
相對差異 = (比較組比例 - 參照組比例) / 參照組比例

每個百分比旁邊都要列出 n。當某個格子太小、總數讓人可以反推,或重複的表格可以用差分推算出資料時,就暫不發布或改為彙總。不要自創一個通用的最小格數;敏感程度、輔助資訊、發布管道和政策都有影響。

ONS 社會調查微資料政策(最後更新於 2017 年 5 月 5 日,於 2026 年 9 月 5 日查證)提醒,稀疏的組合,尤其是計數為 1 的情況,可能讓人被識別出來。它的統計揭露控制政策(同日查證)涵蓋產出審查和紀錄處理。審查計數、邊際總數、互相連結的表格和發布管道;這不是招募專用的門檻。

虛構範例:兩份篩選評分標準

下面的評分標準範例是虛構的。它不是基準、公平性結果,也不是 Talent Summoner 的產出。一家虛構公司凍結了 120 次篩選:評分標準 A 和 B 各 60 次。同一期間進到用人主管審閱的,A 有 18 次(18 / 60 = 30%),B 有 15 次(15 / 60 = 25%),相差 5 個百分點。

分析師不會把這稱為因果上的改善;職缺組合、時間點和審閱人分配都沒有衡量。發布的表格只包含各組計數和核准的結果。一份受限制的假名 ID 檔案可以支援經授權的檢查,但不會對外分發。任何可能暴露少見候選人或讓人反推的組別,都要彙總、隱藏或暫緩。

誰可以存取研究資料,並受哪些控管?

NIST SP 800-53 Rev. 5 於 2020 年 9 月 23 日發布,包含最小權限、存取強制執行、稽核和職責分離等控制措施。把它們轉換成具名的研究角色:

角色允許的動作界線
研究負責人核准問題、研究計畫書、母體和發布審查後不能悄悄改變結果或分母
資料保管人建立最少欄位的擷取檔,並保護金鑰(如果有的話)不公開合併用的金鑰或原始候選人資料
分析師用核准的擷取檔執行有版本控管的計算沒有核准,不能新增欄位或查詢新的切片
揭露審查人測試小格數、可連結性、推論和差分推算可以要求彙總、隱藏、限制存取或暫緩
招募負責人針對既定的決策解讀有範圍限制的結果不能把它當成個別候選人的證據或自動化的錄用規則

使用具名帳號、最小權限、強驗證、到期日、日誌和撤銷機制。把研究計畫書、擷取版本、轉換步驟、缺漏資料決定、產出和審查決定放在一起;所有更正都要記錄。隱私事故、身分比對、未核准的欄位、分母變更或無法解釋的結果,都是停止的理由。

匿名化研究什麼時候該停止或設為 HOLD?

遇到以下情況,就把研究設為 HOLD(暫緩):

  • 問題、母體、事件或分母還沒定案,或樣本是自我選擇、有重複、不完整,或在沒有規則的情況下被更動;
  • 假名化的金鑰沒有經過殘餘風險評估就被稱為匿名化,或仍留有不必要的識別碼/自由文字/少見組合;
  • 計數或差異被當成因果、公平性、品質、績效或錄用機率來呈現;
  • 小格數、邊際總數、互相連結的產出或重複查詢,可能揭露某個人或敏感屬性;或
  • 缺少檢視者、到期日、刪除/回顧日期或事故負責人,或招募負責人想要個別候選人的證據。

發布決定可以是限制分析、彙總發布、修訂研究計畫書、暫緩待審,或依核准的政策結案並刪除/匿名化。如果它無法安全地支撐這個問題,就不要發布。

Talent Summoner 適合放在哪裡

Talent Summoner 是我們做人才搜尋和候選人排序的產品,不負責研究治理。它的候選人排序流程(於 2026 年 10 月 3 日查證)會把你提供的履歷和職缺說明做比較,產出一份報告交給人審閱。它不會設計威脅模型、抽樣、驗證分母、執行揭露審查,也不會建立因果或公平性的證據。

不要只為了計算一個統計數字,就上傳研究擷取檔。研究紀錄要依組織核准的資料、存取和保存流程管理。候選人排序可以整理你提供的履歷;它不是 ATS、研究資料庫,也不是自動化的錄用決策者。

拿掉姓名,就足以讓招募研究匿名化嗎?

不夠。少見的組合、日期、地點、自由文字和外部資訊,都可能讓某個人被識別出來。區分匿名化和假名化,說明發布的情境,並測試單獨識別、可連結性、推論和差分推算的風險。

招募研究應該用什麼分母?

招募研究應該使用進入所定義階段的符合資格母體,或研究計畫書中指定的單一符合條件事件規則。每個百分比旁邊都列出計數,把候選人、應徵和篩選分清楚;當分母缺漏、不穩定或太容易揭露個人資訊時,就暫不發布結果。

研究可以比較兩份招募評分標準,並證明其中一份比較好嗎?

光靠描述性計數不行。比例或差異只描述凍結的樣本。職缺組合、時間點、審閱人分配、選取方式和缺漏資料都可能限制解讀;沒有核准的設計和分析,就不要提出因果、公平性、績效或錄用成效的宣稱。

假名化的檔案應該分享給面試小組嗎?

通常不應該:面試小組需要的是彙總結果(如果真的需要),而不是列層級的資料。限制金鑰和來源紀錄的存取、套用最小權限、審查再識別風險,並記錄揭露決定。遵循組織核准的政策和專業建議。

Talent Summoner 能設計或驗證這項研究嗎?

不能。Talent Summoner 可以依照職缺描述整理你提供的履歷,交給人審閱。它不會設計研究計畫書、把資料集匿名化、驗證樣本或分母、評估揭露風險,也不會做出錄用決定。

下一步:把研究計畫書交給負責人

凍結問題、事件、分母、最少欄位、威脅模型、角色負責人和停止條件。在擷取任何列層級資料之前,請隱私、資安和統計負責人先審查研究計畫書。如果要另外審閱手上已有的履歷,請閱讀候選人排序方法,並讓它的產出和研究的彙總證據分開。

所有文章