怎么判断
先看结论
先确认三件事:文件给谁、用来做什么、以后还要不要核对原文。
还要核对,就用可逆脱敏,并限制还原权限。不需要核对,或者文件要交给外部,就生成不可逆副本。
两种模式
处理后,还能不能还原?
可逆脱敏
把姓名、账号等内容换成代号,同时单独保存原文与代号的对应关系。只有获得授权的人才能还原。
- 适合内部核对、纠错和调查。
- 查看文件的人,不一定有权还原。
- 每次还原都要记录申请、批准和用途。
不可逆脱敏
直接删除或替换敏感内容,不把原文与替代内容的对应关系交给接收方。
- 适合外发文件、测试数据和 AI 数据。
- 导出前要检查正文、批注、元数据和附件。
- 原件和外发版分开保存。
选择方法
不同场景,怎么选?
同一份合同可以有两个版本:内部人员看可逆版,交易对手看不可逆版。选择跟着用途走,不用一开始就把整份文件定死。
| 场景 | 建议 | 为什么 | 还要做什么 |
|---|---|---|---|
| 内部检查与质量复核 | 可逆 | 授权人员还要核对原文或纠正错误 | 限制还原权限,记录申请、审批和操作 |
| 客户或交易对手外发 | 不可逆 | 接收方不应看到真实身份或原始字段 | 检查外发版,记录批准人和接收方 |
| 开发与测试数据 | 不可逆为主 | 测试通常不需要真实身份 | 保持代号一致,不把原文映射带进测试环境 |
| 尽调内部准备 | 两种版本 | 项目组可能要核对原件,外部审阅者通常不需要 | 把内部版和外发版分开保存、分开授权 |
| RAG / AI 入库 | 看是否需要还原 | 有些内部任务需要对应原文,有些不需要 | AI 无权还原;记录所用版本和用途 |
权限与记录
谁可以把内容还原?
可逆脱敏最大的风险,是有人能把内容还原。所以要提前说清楚:谁能申请、谁来批准、在哪里还原。不可逆脱敏也要留记录,至少要知道谁检查过、发的是哪个版本、发给了谁。
谁来申请
申请、审批和执行最好由不同的人负责。
为什么要还原
写明文件、字段、用途,以及还原权限保留多久。
在哪里还原
只在受控环境中查看,避免再次导出还原后的副本。
怎么区分版本
原件、工作版、可逆版和外发版要有清楚的名称和权限。
谁检查结果
由授权人员处理容易误判或影响披露范围的内容。
记录哪些操作
记录处理、复核、批准、还原、导出和接收方。
处理流程
实际怎么做?
不要等到导出时才决定模式。先确定文件给谁,再识别和复核敏感内容,最后生成对应版本。
1. 确定接收方
文件给谁看?用来做什么?以后还要不要核对真实身份?
2. 找出敏感内容
先按规则、指令或语义找出候选项,再由人处理难判断的内容。
3. 生成对应版本
需要内部核对,就生成可逆版;准备外发,就生成不可逆版。两个版本分开保存。
4. 检查导出文件
检查正文、批注、元数据和附件,不能只看页面上有没有黑框。
5. 批准并记录
记下谁处理、谁复核、谁批准、导出了哪个版本,以及文件发给了谁。
bestCoffer 脱敏
一套识别与策略,生成两种用途的文件
bestCoffer 把可逆和不可逆脱敏放在同一条文件流程里。团队先找出敏感内容,完成复核,再根据接收方生成内部核对版或对外发送版,不需要为两种模式重复配置一套规则。
先识别,再由人确认
系统按模板和自定义规则标出候选敏感信息。复核人员可以确认、修改、取消误标或补充漏标,再批准输出。
同一批文件,两种输出
内部核对时保留受控还原;外发、测试或进入 AI 流程时生成不可逆副本。两种版本分开保存和授权。
按批次处理文件
多份文件可以按批次识别、复核和导出。文档格式、扫描件 OCR 与批量范围,需要先用实际样本确认。
保留处理记录
识别、复核、批准、导出和受控还原可以留下记录,方便团队确认谁处理了什么版本,以及文件去了哪里。
具体文件格式、部署方式、可逆还原范围、日志字段和系统集成方式,以样本验证与项目配置为准。
几个常见问题
还有哪些容易混淆?
不是。原文与代号的对应关系要单独保存,只有获得授权的人才能还原。申请、批准和操作都应留下记录。
文件发出去后,原来的权限设置通常管不到接收方。不可逆副本不附带还原关系,更适合交给客户、交易对手或其他第三方。
先看 AI 的结果以后是否需要对应到真实身份。不需要,就用不可逆数据;确实需要,就把 AI 的处理权限和人的还原权限分开。
不一定。黑框可能只挡住了显示,底层文字、批注、元数据或附件仍然存在。
至少记下谁发起、谁复核、谁批准、生成了哪个版本、谁做过还原或导出,以及文件发给了谁。
边界说明:本文用于说明文档脱敏流程中的一般决策方法,不构成法律、监管或合规建议。具体义务与处理方式取决于司法辖区、部署模式、系统配置、内部制度和客户自身工作流程。