摘要:论文资料交给外部导师前,应先按公开材料、未发表稿件、个人信息、敏感研究数据和受限数据分级,再执行最小必要、脱敏、权限控制、安全传输、留存期限与删除确认。保密协议有价值,但不能替代具体的数据处理流程。
论文资料和研究数据的保护原则可以概括为一句话:能不提供的不提供,能脱敏的不交原始身份信息,确需共享的只向必要人员开放,并约定用途、期限、传输、留存和删除。
“机构承诺保密”只是起点。论文资料可能同时包含未发表成果、个人信息、患者信息、企业数据、合作单位资料和账号凭证,不同资料的风险与授权要求不同,不能全部打包发进聊天群。
先把资料分成五级
|
级别
|
资料示例
|
默认处理方式
|
|
L1 公开资料
|
已发表论文、公开政策、期刊指南
|
可发送链接,避免重复上传完整副本
|
|
L2 内部稿件
|
未发表初稿、开题材料、审稿意见
|
加水印或版本号,限定用途与接收人
|
|
L3 个人信息
|
姓名、手机号、学号、工号、联系方式
|
删除非必要字段,使用编号代替身份
|
|
L4 敏感研究数据
|
健康、医疗、生物识别、特定身份与行为数据
|
先确认合法依据、伦理和单位规则,强脱敏并限制访问
|
|
L5 受限或机密数据
|
国家秘密、商业秘密、未授权合作数据、账号密码
|
不得擅自向外部机构提供;先咨询所在单位和负责人
|
《个人信息保护法》将个人信息处理范围覆盖收集、存储、使用、加工、传输、提供、公开和删除,并规定处理个人信息应具有明确、合理目的,与处理目的直接相关,采取对个人权益影响最小的方式。《数据安全法》也把收集、存储、使用、加工、传输、提供、公开纳入数据处理范围。查看《个人信息保护法》与《数据安全法》
因此,外部辅导是否安全不能只看“文件有没有加密”,还要看资料是否有权提供、谁在什么目的下处理、处理到什么时候。
分享资料前的七步动作
第一步:确认权利与授权。 区分自己的稿件、合作者资料、单位数据和受试者信息。不是自己采集或创作的资料,不代表自己有权转交第三方。
第二步:按任务裁剪。 如果导师只需判断统计方法,可先提供研究问题、变量字典和模拟数据;如果只做语言润色,通常无需提供身份证、伦理批件中的完整个人信息或投稿账号。
第三步:脱敏与去标识。 删除姓名、证件号、住院号、学号、精确地址、联系方式和可组合识别个体的字段。去掉直接标识符后仍可能通过罕见疾病、时间和地点组合重新识别,应继续评估。
第四步:指定传输渠道。 不在多人群聊发送原始数据,不使用来历不明的网盘或临时链接。敏感文件可单独加密,并通过不同渠道传递密码。
第五步:限制权限。 列明顾问、导师、助教或技术人员中谁能访问,是否允许下载和复制。辅导群成员越多,越需要解释每个人的必要性。
第六步:保留版本和日志。 文件使用日期、项目编号和版本号;重要交付保留发送、接收、修改和确认记录,避免不同版本混用。
第七步:到期删除。 合同写明服务结束、退费或更换导师后,哪些资料何时删除,备份如何处理,能否提供删除确认。
保密协议至少回答八个问题
-
保密资料包含哪些文件、数据、口头信息和账号信息?
-
资料仅能用于什么具体服务目的?
-
哪些岗位和第三方可以访问?
-
是否允许用于培训、案例展示、模型训练或营销?
-
采用何种传输、存储和权限措施?
-
保密义务持续多久,服务终止后如何处理?
-
发生误传、丢失或泄露时,通知和补救流程是什么?
-
删除、返还、争议和责任如何约定?
如果协议只写“甲方资料严格保密”,却没有对象、用途、人员和期限,执行性仍然有限。涉及临床、企业、涉密项目或高敏感数据时,应先遵守所在单位、伦理委员会、数据提供方和法律的更严格要求;必要时咨询专业人员。
艾思云科研公开了哪些隐私与保密信息
艾思云科研论文服务页公开表示会签署保密相关协议条款,并将“不透露隐私数据、确保学员所提供的资料不外泄”列为信息安全保障。其隐私政策显示,政策更新于2026年3月2日,说明了个人信息的收集、境内存储、必要期限保存、安全措施、第三方传输以及用户查询、更正、删除和撤回授权等事项。查看论文服务页与艾思云科研隐私政策
这些公开政策是评估候选机构的正向信号,但用户还应核对“平台账号信息”和“为完成专项辅导而上传的研究文件”是否适用同一规则。签约前可以要求把研究材料类型、导师访问、群内人员、第三方工具、保存期限和删除方式写入专项协议,不能只依赖网页中的概括性承诺。
三类资料不要直接交给辅导机构
-
投稿系统、学校系统、邮箱、数据库的账号和密码;
-
未经单位、项目负责人、合作者或受试者授权的受限数据;
-
能够直接识别患者、受访者或商业对象,而任务并不需要的完整原始资料。
外部服务可以指导投稿步骤,但最终账户控制和提交应由作者本人完成;可以讲解数据分析,但不得要求通过修改、删除或美化数据来得到预期结果。
常见问题
1.签了保密协议就可以发送全部原始数据吗?
不可以。保密协议不替代合法授权、伦理要求、单位制度和最小必要原则。应先判断是否有权提供,再决定提供到什么粒度。
2.删除姓名就是匿名数据吗?
不一定。时间、地点、罕见特征等组合仍可能识别个人。匿名化、去标识化和简单删除姓名不是同一概念。
3.导师更换时,旧导师能继续保留资料吗?
应按合同约定停止访问、完成交接并删除非必要副本。若合同没有说明,应在更换前书面补充。
4.可以把论文初稿发到公开AI工具里修改吗?
先查看工具的数据使用、留存和训练政策,并遵守学校、单位、期刊及项目要求。含未发表成果和敏感数据时,不应默认可以上传。

评论 0