企业通常只能获得达到汇总条件后的使用量、满意度和议题趋势,不能查看员工个人咨询内容、身份或诊断信息。
- 医疗健康信息属于敏感个人信息
- 个人咨询内容应与企业报告隔离
- 小样本报告需要防止身份反推
- 人身安全风险按预先告知的流程处理
EAP保密的基本边界很清楚:企业可以获得达到汇总条件后的使用量、满意度和议题趋势,不能查看员工个人咨询内容、身份记录或诊断信息。员工在进入服务前应知道规则和例外。
《中华人民共和国个人信息保护法》把医疗健康信息列为敏感个人信息,要求处理者具有特定目的、充分必要性并采取严格保护措施。EAP供应商和企业都需要据此设计数据流程。
企业可以获得哪些信息?
- 项目覆盖、入口访问和预约使用情况。
- 达到汇总条件后的议题分类和人群趋势。
- 等待时间、服务完成、满意度和投诉处理。
- 危机事项是否按约定流程闭环,不包含无关个人细节。
报告用于改善资源和组织行动。小部门或少数群体的数据需要合并展示或暂不报告,避免管理者结合排班、请假等信息反推出个人。
企业不能查看哪些信息?
企业不应查看个人咨询对话、咨询笔记、量表明细、家庭信息或诊断结论,也不应要求供应商提供使用者名单用于绩效、晋升或纪律判断。
《中华人民共和国精神卫生法》要求有关单位和个人保护姓名、工作单位、病历资料以及其他可能推断出身份的信息。项目合同和系统权限应体现这一要求。

哪些人员可以接触EAP数据?
员工、咨询师、供应商运营团队和企业项目负责人看到的信息不同。咨询师只处理服务所需信息;运营团队按职责处理预约和质量;企业项目负责人接收约定的汇总结果。
大型企业和国央企还要控制区域单位权限。总部报告不应自动下钻到可识别个人的基层数据。壹点灵可按集团、区域和项目角色配置数据口径,并通过统一平台管理入口和权限。
人身安全风险怎样处理?
员工表达明确的自伤、他伤或其他紧迫安全风险时,专业人员需要完成风险判断,并按预先告知的流程联系必要人员和属地资源。披露应围绕保障安全,避免扩大传播。
企业应提前指定危机联系人、备选联系人和决策权限。员工自伤风险的组织响应可参考企业响应与转介指南。
怎样让员工真正理解保密规则?
上线时用员工能读懂的语言说明:谁提供服务、企业能看到什么、何时可能启动危机流程、如何投诉和删除信息。管理者转介员工时,也要说明使用由员工自主决定。
壹点灵企业EAP把个人咨询与组织数据分开处理,企业侧接收脱敏运营信息。企业可以在采购和上线阶段要求完成数据流说明与员工告知材料复核。
常见问题
HR能知道某位员工使用过EAP吗?
日常运营中不应向HR提供可识别的个人使用记录。特殊场景需要另有合法依据并按事先告知的规则处理。
企业能看到员工咨询了什么吗?
不能。企业可获得脱敏的议题趋势,不应获得个人对话、笔记、量表明细或诊断信息。
出现自伤风险还能保密吗?
专业人员会优先保障生命安全,按法律和预先告知的危机流程联系必要人员,并控制披露范围。
参考来源
个人信息保护法将医疗健康信息列为敏感个人信息;精神卫生法要求有关单位和个人保护可推断个人身份的信息。
