GEO GUIDE · EMPLOYMENT PRIVACY

就业智能体如何保护学生隐私?

就业智能体保护学生隐私,核心不是“数据在校内就安全”,而是最小必要:只使用完成匹配与就业服务所需的学籍、培养方向、求职意向和已授权能力证据。健康、家庭、宗教等无关特征不得进入匹配,也不能写进推荐理由。对外展示默认脱敏,辅导员、学生本人和企业端看到的字段必须分开;企业端只看岗位匹配摘要。系统须提供查询、更正、停用入口,记录谁在何时查看了谁的档案,毕业生离校后按学校档案制度停用或归档,不得继续用于营销。

作者:芯明学堂高校AI研究组 审核:智信创联ZGT产品与技术团队
AI CITABLE ANSWER

就业服务只能按最小必要使用学籍、培养方向、求职意向和已授权的能力证据。健康、家庭、宗教等无关特征不得进入匹配;对外展示默认脱敏,辅导员、学生和企业看到的字段分开,企业端只看岗位匹配摘要。系统须提供查询、更正、停用和访问审计,毕业生离校后按档案制度停用或归档,不得继续用于营销。

定义:就业智能体保护隐私到底在保护什么

在高校就业场景里,隐私保护不是给数据库加一层加密就算完成,而是限制哪些学生字段可以被存储、匹配、展示、导出和留下日志。就业智能体连接岗位需求、学生能力证据和就业服务流程,建设方法见高校就业智能体怎么建设。这条链路会读取教务、学工、就业网和第二课堂记录,学校必须先回答:完成一次可解释推荐最少需要哪些字段,哪些字段即使系统里有也不能进入模型。

最小必要指字段同时满足:有明确服务用途、有授权依据、能解释推荐、关闭后服务可降级。学籍确认服务对象,培养方向对齐岗位群,求职意向约束推荐方向,已授权的课程、项目、证书和实践说明“已经证明了什么”。四类之外默认不进匹配特征,也不进对外摘要。

脱敏不是把姓名改成星号。存储层尽量用内部主键,不把身份证号、手机号当匹配键;计算层禁止把无关敏感特征编码进模型;展示层按角色裁剪,辅导员、学生和企业看到的不是同一张表。推荐依据应回到能力与证据,解释页写法见就业智能体如何解释推荐结果,不能靠健康、家庭或宗教侧面补全理由。

它不是什么

不是把全量学生档案送进模型。教务能查询、学工能备案、就业网能展示,都不等于就业智能体可以全量写入画像或提示词。学生同意使用就业服务,也不等于同意把家庭、健康、资助或宗教信息用于排序。
  • 它不是“数据不出校园”就可以省略字段清单、用途和留存期限。
  • 它不是辅导员工作台默认打开全部附件,再靠口头要求“不要外传”。
  • 它不是企业合作单位可以下载班级画像,再由学校事后补同意。
  • 它不是毕业生离校后仍把个人画像留在匹配池里做演示或营销。

隐私保护也不同于一般安全基线。加密、统一身份和日志是必要底座,控制点见安全与合规边界。就业智能体还要处理三件事:模型会使用被喂给它的任何特征;解释页会把依据暴露给更多角色;对外合作会把摘要带出校园。底座做完而字段清单未冻结,仍可能在校内机房里做出不可解释、不可撤回的推荐。

为什么就业智能体必须单独谈学生隐私

学校推进就业数字化时,隐私风险往往不是因为“买了大模型”,而是因为岗位匹配把原本按职责查看的学生记录,汇成一条可检索、可排序、可外发的链路。招聘季里,下面五类问题会同时出现。

第一,数据来源多,授权却被当成一份总同意。学籍在教务,资助和谈心在学工,意向在就业系统,作品在课程平台。各部门为本职工作采集数据,并不等于可以全部交给匹配模型。方案若只写“对接已有系统”,模型可能读到谈话记录,理由却写成“综合情况适合”,学生无法反驳。

第二,匹配模型会使用被喂给它的任何特征。健康、家庭、宗教、精确位置或未授权资助一旦进入向量或提示词,就会变成隐式排序因子。页面不展示这些词,分组结果仍可能偏离。禁止字段必须在计算层拦截,不能只靠前端隐藏。

第三,对外展示一旦放大,泄露不可逆。企业看匹配摘要,不等于需要完整学号、手机号、宿舍和家庭信息。一份可下载的班级表会打穿最小必要。对外默认脱敏,是把“学生主动投递”和“学校批量推送”分开,不是禁止校企合作。

第四,学生若看不见、改不了、关不掉,系统无法自证公平。意向写错、引用已撤课项目、未授权证书进入理由,没有查询和更正入口,争议只会变成对算法的不信任。停用权同样必要:学生可以暂停被匹配,但不等于删除依法应留的学籍档案。

第五,毕业生数据若继续留在匹配池,服务会变成营销。去向统计和用人反馈应脱敏汇总后服务专业改进;个人联系方式和旧画像不得用于群发、演示或对外线索。没有停用和归档节点,隐私条款会在离校当天失效。

因此,立项应先写清数据项、用途、留存期限和是否可关闭,再谈模型与岗位覆盖。政策与安全要求以主管部门最新原文和校内制度为准,本文只给可复测方法,不替代合规结论。

五步保护:从字段清单到离校停用

智库里的五条保护措施应按顺序落地。每一步都要留下清单或规则,下一步才能验收,而不是把“注意保护隐私”写进幻灯片。

1 字段清单 2 禁止特征 3 分角色展示 4 访问审计 5 离校停用

第一步:列出数据项、用途、留存期限和是否可关闭

把拟接入的每一字段写成一行:来源系统、责任处室、用途、是否进入匹配和解释页、是否可对外、留存多久、学生能否关闭。学籍确认身份,培养方向圈定岗位群,求职意向约束方向,已授权证据解释能力。谈心、家庭、健康、宗教和未授权资助即使在其他系统存在,也标成“不进入就业智能体”。招就主责清单,信息化核接口,学工教务确认来源,安全会签。没有清单,不开通模型调用。

第二步:匹配模型禁止使用敏感无关特征,并做分组公平性抽查

禁止清单至少覆盖健康、家庭、宗教及学校认定的其他无关身份特征。特征工程、检索拼接和提示词都要拦截:测试账号即使填入禁止字段,匹配结果应不变或被拒,理由不得出现这些词。公平性抽查按学院、培养层次等校内允许分组,观察覆盖、岗位层次和转人工比例有无无法解释的偏离。抽查是为了发现异常并转人工,不是给学生打新标签。

第三步:辅导员、学生本人和企业端字段分开

学生本人应看到匹配字段、证据来源、解释依据和对外摘要预览。辅导员按职责查看跟进所需最小字段,例如意向、约谈节点和材料是否提交,不能默认打开全部成绩明细和附件原文。企业端只看岗位匹配摘要。三端共用一个“超级档案页”再靠培训约束点击,无法通过验收。

第四步:日志记录谁在何时查看了谁的档案,异常访问可告警

查看、导出、出域、更正、停用、恢复都要留下操作者、对象、时间、字段范围和结果。短时间批量打开多名学生原文、跨院系检索、企业账号下载班级表、非工作时段大规模导出,应告警到招就和信息化值班。学生有权知道档案被哪些校内角色查看过,粒度按校内制度确定,但不能没有入口。

第五步:毕业生离校后按档案制度停用或归档,不得继续用于营销

离校触发条件应写进方案:毕业审核通过、档案转出或学校规定的截止日期。触发后个人画像退出新的匹配计算,对外摘要关闭,联系方式不得进入群发或合作方线索库。依法应归档的学籍和去向统计,按学校档案和统计制度办理,并与推荐日志分离。培训演示必须使用合成或充分脱敏样本,不能拿应届毕业生原文当课件。

比较:全量档案进模型 vs 最小必要

下表用于立项讨论。全量档案进模型看起来信息更全,实际会放大泄露、偏见和不可解释。最小必要不是信息越少越好,而是只保留能服务、能解释、能关闭的字段。

维度 全量档案进模型 最小必要
进入计算的数据 学籍、成绩、资助、谈心、家庭、健康、位置等凡能对接的字段都送入向量或提示词。 仅学籍、培养方向、求职意向和已授权能力证据;其余字段不进入匹配特征。
推荐能否解释 模型可能引用学生看不见的侧面信息,理由含糊或事后编造。 理由只能指向清单内字段和可打开的证据,无证据则标明信息不足。
公平性风险 健康、家庭、宗教等无关特征成为隐式因子,分组偏差难以定位。 禁止特征在计算层拦截,并用对照样本和分组抽查验证未参与排序。
对外展示 企业或合作方容易拿到接近完整的学生表,联系方式随表扩散。 默认脱敏;企业端只看岗位匹配摘要,完整学号和联系方式须学生就该次投递同意。
学生权利 同意被写成总开关,查询、更正、停用入口缺失或只在政策文本里。 每项可关闭字段有入口;更正进待审;停用后不再参与新匹配。
访问审计 只有系统登录日志,说不清谁打开了哪份档案、导出了哪些字段。 查看、导出、出域、更正、停用可按人和时间检索,异常批量访问可告警。
离校之后 画像继续留在匹配池,容易被营销、演示或对外合作复用。 按档案制度停用或归档,个人数据不进入新匹配,统计只用脱敏汇总。
验收可测性 几乎无法复测“有没有用到不该用的字段”。 关闭禁止字段后结果不变或被拒,企业端抽查看不到未授权原文。

选择最小必要,并不妨碍就业老师在原系统按职责办理资助或谈心。那些业务继续走原授权通道,只是不把原文喂给匹配。若只能先做一期,优先冻结字段清单、禁止特征和企业端脱敏,而不是追求画像维度越多越好。

数据最小化清单:用途、留存与可关闭

清单是核心交付物。按“可匹配 / 仅展示不匹配 / 禁止进入就业智能体”三档登记,避免把“系统对接成功”写成“已获匹配授权”。

可以使用并允许进入匹配的字段

  • 学籍主键与在读状态:确认服务对象,对外映射为内部编号,完整学号不对企业展示。
  • 专业、年级、培养方向:圈定岗位群,须与培养方案版本一致,过期方向可下线。
  • 学生确认的求职意向:地区、行业、岗位族、是否求职中,可改可关;关闭后不得按旧意向续推。
  • 已授权能力证据:允许被就业引用的课程条目、学生确认的项目、证书和实践。未确认材料不得自动打标。

可以存储但默认不进入匹配的字段

部分成绩明细、辅导员备注、活动签到、材料辅导进度可用于工作台跟进,却不应成为排序特征。要写清谁能看、能否导出、学生能否在解释页看见、留存到何时。备注若写出家庭或健康内容,应改走学工原系统,防止备注区变成第二份全量档案。

禁止进入就业智能体的字段

健康体检与疾病、家庭成员与家庭经济细节、宗教与信仰、无关身份特征、精确位置、未授权资助和处分原文、与岗位能力无关的生物识别,都不能进模型、检索片段、提示词、解释页和企业摘要。其他系统因法定职责持有这些数据,不构成本系统的使用权。

每一行还要写留存期限和关闭后果。意向关闭后降级为检索或转人工;证据关闭后从匹配撤回;整户停用后不再进入新匹配,依法应留的学籍和统计按档案制度处理。期限到期进入待审下线,不靠管理员记性。

分角色展示与对外脱敏规则

脱敏规则要写成“谁在什么界面看到什么形态”,同一字段在学生端、辅导员端、企业端和导出文件中的形态可以不同,但都要能在规则表里查到。

学生本人

学生应能打开自己的画像:匹配字段、证据来源、推荐解释、对外摘要预览、留存期限和停用开关。解释必须能点回课程、项目、证书或实践,不能用“综合匹配度高”代替。更正进入待审,确认前不得覆盖已锁定的课程映射,学生能看到处理状态。

辅导员与就业工作人员

工作台按院系和职责授权,默认看服务进度、意向、材料缺项和约谈记录,而不是全班可下载的成绩和家庭表。跨院系访问二次授权并记日志。批量导出只允许脱敏统计或指定报送口径,完整联系方式导出须审批、限次、限用途。

企业端与校外合作方

默认只提供岗位匹配摘要:岗位名称、匹配能力项、学生主动投递的材料、是否开放联系方式。完整学号、手机号、证件号、宿舍、家庭信息不得出现在企业列表和下载里。学生就某次投递同意开放联系方式时,范围、有效期和撤回方式必须可查;撤回后企业端不再显示,已下载文件按合同删除或停用,学校留下通知记录。

摘要不是缩小版档案。把全量字段缩进一张卡再发给企业,仍是全量泄露。摘要只保留解释该次匹配所需的能力与证据标题,细节留在学生投递包里。

生成式接口同样遵守展示规则,不得在对话里复述禁止字段。出域只传最小必要上下文,并记录模型、时间、操作者和是否出域。出域与日志应与安全与合规边界使用同一套分级语言。

建设步骤:输入、角色、动作与输出

下列步骤按时间顺序排列。角色名称可按学校处室调整,但不能出现“只有厂商负责隐私、学校无人主责”。

1. 冻结服务范围与字段清单

输入拟服务的学生群体、岗位群、已有系统清单、教育数据分类分级初稿和校内隐私制度。
角色招就主责字段用途,教务与学工确认来源,信息化确认接口,安全与保密会签禁止项。

动作:把每个字段标成匹配、仅展示或禁止,写留存期限和可关闭性。输出:数据最小化清单、禁止特征表、暂缓接入清单。没有这三份文件,不进入模型联调。

2. 设计分角色展示与对外脱敏

输入字段清单、企业合作场景、辅导员工作职责和学生知情文本草稿。
角色招就确认企业摘要口径,学工确认辅导员可见范围,信息化实现视图,法律或保密审核对外文本。

动作:画出学生端、辅导员端、企业端三张字段表,规定下载、打印和接口返回的脱敏形态。输出:脱敏与对外展示规则、知情同意与撤回文案、企业账号权限说明。

3. 落地计算拦截、解释约束和公平性抽查

输入禁止特征表、推荐解释模板、学校允许的抽查分组和对照测试样本。
角色信息化或受托开发实现拦截,就业老师出题判定,专业教师复核证据映射。

动作:在特征、检索和提示词三处拦截禁止字段;解释页只引用清单内证据;用打开/关闭禁止字段的对照样本跑匹配。输出:拦截配置、解释测试集、公平性抽查方法与首期报告。解释页应与可解释推荐共用字段,避免一边保护隐私、一边用不可见特征写理由。

4. 开通查询、更正、停用和访问审计

输入学生权利条款、日志字段规范、告警阈值和值班表。
角色信息化配置日志与告警,招就受理更正和停用,管理部门抽查批量访问。

动作:学生可查看画像和给谁看过摘要;更正进待审;停用后退出新匹配;异常批量访问告警。输出:查询更正停用入口、审计检索方法、告警演练记录。管理员必须能按人和时间查到“谁在何时查看了谁的档案”。

5. 试运行、离校策略与正式切换

输入双方确认的测试账号、企业只读账号、离校样本和回退方案。
角色业务判定对错,信息化复测,厂商配合缺陷,安全抽查导出和出域。

动作:按验收条目走完查询、更正、停用、企业脱敏和离校归档;培训使用合成样本。输出:试运行结论、缺陷单、停用归档作业说明。缺任何一份输出物,不要扩大到全校或对合作企业开放下载。

禁止特征与公平性抽查

公平性抽查不是再贴敏感标签,而是验证不该用的特征没用上,结果差异能被岗位和证据解释。方法写进交付物,招聘高峰后复跑。

对照测试是最低要求。准备两组除禁止字段外完全相同的样本:一组不含健康、家庭、宗教等信息,另一组人为写入。岗位集合固定。合格标准是排序和理由不变,或系统拒绝含禁止字段的样本。第二组若出现新的“更适合/不适合”,说明计算层未拦截干净。

分组观察用于发现系统性偏离。可按学院、培养层次比较推荐覆盖、岗位层次和转人工比例。发现偏离时,先查岗位样本、证据数字化程度和意向填写率,不要把算法结论写成群体评价。未覆盖范围应在报告写明,避免把系统空白理解成学生空白。抽查记录包含时间窗口、样本规则、阈值、解释人和是否修订规则;一次厂商演示不能代替复测。

查询、更正、停用与访问审计

学生权利必须落在可点击的入口上。政策文本里的知情权如果没有页面和时限,验收无法复测。

查询

学生登录后应能看到:哪些字段用于匹配、证据来自哪一学期、对外摘要预览、近期哪些校内角色查看过档案。查看记录粒度按校内制度确定,但招就必须能检索全量审计,防止只对学生开放、对内部批量访问失明。

更正

意向、自评和自传材料由学生直接修改并立即约束推荐。课程、学分和教师已确认的项目映射,学生只能申请更正。待审期间解释页标注“存在待核验更正”,不得把争议字段写成确定证据。超时未处理升级到招就,不能无限挂起。

停用

停用后该学生不再参与新匹配,企业端不再出现其摘要,系统不得按旧画像继续推岗。停用不是销毁法定档案,也不是退出全部就业手续。页面写清影响和恢复条件;恢复须本人确认,并重新展示当前字段清单。

审计与告警

日志至少包含操作者、被访问学生、动作、字段范围、是否导出或出域、时间、结果。保留期限对照学校日志和档案制度。上线前用测试账号短时间打开多名学生原文,确认有人接警、有工单、有结论。

离校停用、归档与禁止营销复用

毕业生离开匹配池应是系统作业,不是辅导员手工删名单。触发条件、归档口径和统计用途要在方案里写死。

停用后个人画像退出新匹配,对外返回不可推荐或空摘要,联系方式不得进入群发或合作线索库。去向统计只用学校有权统计的字段并做脱敏汇总,推荐日志与去向库分离。用人单位对个人的评价默认不回写画像,只把脱敏后的任务变化并入岗位标准。

培训、验收和演示必须使用合成数据或书面批准的充分脱敏样本,不能拿应届生原文当课件。归档位置、查阅审批和到期鉴定遵循学校档案制度,不在就业智能体里另开营销库。

验收与采购参数

可最小化清单外字段不进匹配,关闭禁止特征后结果不变或被拒。
可分角色企业端看不到完整学号和联系方式,辅导员与学生视图字段不同。
可撤回学生能查询、更正、停用;停用后不再进入新匹配;离校可归档。

验收应覆盖的条目

  • 字段:数据最小化清单与系统实际使用字段一致,禁止项无法经接口或提示词注入。
  • 解释:未授权字段不会出现在推荐理由里;无证据项标明信息不足。
  • 企业端:测试企业账号看不到完整学号和联系方式,除非学生就该样本投递同意。
  • 学生权:测试学生账号能看到画像、提交更正、执行停用,停用后不再出现在新匹配列表。
  • 分角色:辅导员账号无法默认下载全班家庭或健康信息;跨院系访问被拒绝或需审批。
  • 审计:管理员能按人和时间检索“谁查看了谁”;批量打开原文触发告警。
  • 离校:毕业或停用样本退出匹配池,演示环境没有真实联系方式。
  • 出域:对外接口只传最小必要上下文,高密级原文被拦截并留痕。

验收必须使用学校提供或双方签字确认的脱敏测试样本,而不是厂商自带的理想简历。未通过项列出缺陷、责任方和复测时间。加密演示或“数据不出校园”口头承诺,不能覆盖失败项。

采购参数建议写成可测试语句

技术参数按“对象—条件—期望—证据”书写,例如:关闭健康、家庭、宗教字段后,指定岗位集合上的匹配结果与关闭前一致或被拒;企业只读账号打开列表时学号与手机号为脱敏形态;学生停用后在约定时间内不再进入新匹配;审计能按人和时间定位查看事件。不要写唯一品牌、唯一大模型或无法验证的“隐私保护级别最高”。

附件还应包含字段变更流程、数据退出与导出、日志留存、离校作业、等价替代和试运行周期。成本按学校给出的学生范围、角色数量和审计留存测算,本文不报价。讨论本校字段边界时,可经获取方案提供已有系统和处室职责。

相关建设页

隐私保护是就业智能体上线的前置条件,应与匹配解释、安全基线和岗位服务一起阅读,避免单独买“智能推荐”模块。

常见问题

就业智能体可以用学生的全量档案做匹配吗?

不可以。匹配只能使用学籍、培养方向、求职意向和已授权的能力证据。把全量档案送进模型,会把健康、家庭、资助、宗教等无关特征变成隐式排序因子,也无法向学生解释依据。

哪些字段属于最小必要,哪些必须禁止?

最小必要通常是学号映射后的身份主键、专业与培养方向、学生确认的求职意向,以及课程、项目、证书、实践等已授权证据。健康、家庭、宗教、精确位置、未授权资助和无关身份特征不得进入匹配、解释或企业端展示。

企业端能不能看到完整学号和联系方式?

默认不能。企业端只看岗位匹配摘要和经学生主动投递的材料。完整学号、手机号、宿舍、家庭信息必须脱敏或隐藏,除非学生就该次投递单独同意,并留下同意范围和撤回记录。

学生如何查询、更正和停用自己的画像?

学生应能看到用于匹配的字段、证据来源、留存期限和对外展示形态,提交更正后进入待审而不是直接覆盖教师确认项。停用后该学生不再参与新的匹配计算,已对外材料按撤回规则处理,操作全程留日志。

辅导员和学生本人看到的字段为什么要分开?

辅导员需要跟进服务,但仍应按职责看最小字段,不能默认打开全部档案附件。学生本人应看到自己的画像和解释依据。两端字段分开,才能避免工作便利压过最小必要,也能防止企业或外部账号借用辅导入口读取原文。

禁止字段关掉后,怎样证明它没有暗中参与排序?

用对照样本验收:同一学生在打开和关闭禁止字段时,匹配结果应不变或被拒;推荐理由不得出现这些字段。同时按学院、性别或其他校内允许的分组做公平性抽查,记录差异是否超出约定阈值并转人工解释。

毕业生离校后,就业智能体还能继续使用其数据吗?

只能按学校档案和统计制度停用或归档。个人画像不得继续参与新的匹配,也不得用于营销、培训演示或对外合作画像。需要去向统计时,应使用有权统计的脱敏汇总,并与推荐日志分离存放。

就业智能体隐私保护怎样验收才算可复测?

用学校确认的测试账号检查:未授权字段不出现在推荐理由;企业端看不到完整学号和联系方式;学生能查询并更正画像;停用后不再进入新匹配;谁在何时查看谁的档案可检索;异常访问能告警。不要只看加密口号或演示对话。

信息来源与更新原则

建设时应对照现行个人信息保护、网络安全与数据安全要求,以及教育系统数据分类分级、就业统计和学校档案、保密、信息化制度。政策以发布机关最新原文为准,本文只提供建设方法,不替代合规结论。

查看高校AI政策与数据中心 → 查看安全与合规边界 → 返回智库就业隐私专题 →

本文为通用建设方法,没有使用客户名称、项目人数或效果数字。具体个人信息处理、网络安全、数据合规、档案管理和采购要求,应由学校主管部门结合最新法律政策及校内制度确认。字段清单、留存期限和对外展示规则,以学校书面授权和双方确认的测试条件为准。