Suốt mấy bài nhân sự vừa qua — kỹ năng, lương, hợp đồng — ta đã nhét vào hồ sơ nhân viên rất nhiều thông tin. Có những thứ ai xem cũng được (tên, chức danh, số điện thoại nội bộ). Nhưng cũng có những thứ tuyệt đối không nên để lộ: lương từng người, số tài khoản ngân hàng, ngày sinh, số giấy tờ tùy thân. Nếu một nhân viên pha chế mở app Nhân viên lên mà xem được lương và số tài khoản của cả đội thì đó là thảm họa.

Bài này nói về cách Odoo kiểm soát chuyện đó: phân quyền dữ liệu nhân sự.

Ba mức quyền cho mảng nhân sự

Vào Cài đặt → Người dùng & Công ty → Người dùng, mở một người ra, vào tab Quyền truy cập. Kéo xuống mục Nhân sự:

Tab Quyền truy cập của người dùng Administrator, cuộn tới mục Nhân sự bên phải với các dòng Nhân viên, Ngày nghỉ, Tuyển dụng, Chi phí, Chấm công đều đặt mức Quản trị viên; các mục khác như Bán hàng, Kế toán cũng hiện mức quyền tương tự

Hình 1: Màn hình quyền truy cập của một người dùng. Odoo nhóm quyền theo từng app. Bên phải, mục Nhân sự có các dòng: Nhân viên, Ngày nghỉ, Tuyển dụng, Chi phí, Chấm công — mỗi dòng là một ô chọn mức quyền. Ở đây tài khoản Administrator được đặt Quản trị viên cho tất cả.

Riêng với dòng Nhân viên, ô chọn có ba mức (từ thấp đến cao):

  • (Để trống) / Chỉ đọc — chỉ xem được thông tin công khai của nhân viên, không thấy dữ liệu nhạy cảm, không sửa được. Đây là mức của nhân viên thường.
  • Cán bộ (Officer) — người phụ trách nhân sự: xem và sửa được hồ sơ, thấy được dữ liệu riêng tư như lương, tài khoản.
  • Quản trị viên (Administrator) — toàn quyền, kể cả cấu hình.

Nguyên tắc: để mức càng thấp càng an toàn, chỉ nâng quyền cho đúng người cần. Cả quán chỉ nên có một, hai người ở mức Cán bộ nhân sự trở lên.

Dữ liệu nào bị giấu?

Để thấy "dữ liệu nhạy cảm" cụ thể là gì, mở hồ sơ một nhân viên và vào tab Cá nhân:

Tab Cá nhân trên hồ sơ nhân viên Lê Văn Cường, hiện các mục Liên hệ cá nhân với ô Tài khoản ngân hàng, Thông tin cá nhân với Ngày sinh Nơi sinh Giới tính, Liên hệ khẩn cấp, và Visa & Work Permit với Số Visa Số giấy phép lao động

Hình 2: Tab Cá nhân chứa toàn thông tin riêng tư: Tài khoản ngân hàng, Ngày sinh, Nơi sinh, Giới tính, Liên hệ khẩn cấp, Số Visa / Giấy phép lao động. Đây chính là nhóm dữ liệu mà chỉ người có quyền Cán bộ nhân sự trở lên mới nhìn thấy; nhân viên mức Chỉ đọc mở hồ sơ sẽ không có tab này (hoặc thấy trống).

Ngoài tab Cá nhân, mức lương ở tab Bảng lương (bài 139) cũng là dữ liệu được bảo vệ tương tự. Odoo cài sẵn quy tắc: các trường này gắn với nhóm quyền nhân sự, ai không đủ quyền thì hệ thống tự ẩn đi — không phải người quản trị đi giấu từng ô bằng tay.

Hai tầng khoá: quyền và bản ghi

Nhắc lại từ bài về phân quyền tổng quát: Odoo khoá dữ liệu ở hai tầng.

  1. Quyền truy cập (Access Rights) — quyết định thấy loại dữ liệu nào và thấy trường nhạy cảm nào (chính là ba mức ở Hình 1).
  2. Quy tắc bản ghi (Record Rules) — quyết định thấy bản ghi của ai. Ví dụ một nhân viên mức thấp có thể được cấu hình chỉ xem hồ sơ của chính mình, không thấy hồ sơ người khác.

Hai tầng ghép lại mới ra quyền thật. Người mới không cần tự dựng các quy tắc này — Odoo đã kèm sẵn bộ mặc định hợp lý cho app Nhân viên; bạn chỉ cần đặt đúng mức quyền cho từng người là đủ an toàn.

Lời khuyên thực tế cho quán nhỏ

  • Mặc định để nhân viên ở mức thấp nhất. Bạn pha chế chỉ cần chấm công và xin nghỉ phép, không cần quyền nhân sự.
  • Chỉ một, hai người làm Cán bộ nhân sự (thường là chủ quán hoặc quản lý) — những người thật sự cần xem lương, hợp đồng.
  • Kiểm lại quyền khi có người nghỉ việc: khoá tài khoản ngay để họ không còn xem được dữ liệu.

Nhớ ba ý

  1. Mảng nhân sự có ba mức quyền: Chỉ đọc (nhân viên thường) → Cán bộ (phụ trách nhân sự) → Quản trị viên.
  2. Dữ liệu nhạy cảm (lương, tài khoản ngân hàng, ngày sinh, giấy tờ) nằm ở tab Cá nhân và tab Bảng lương, tự ẩn với người không đủ quyền.
  3. Nguyên tắc vàng: để quyền thấp nhất có thể, chỉ nâng cho đúng người cần.

Khép lại chuỗi nhân sự, phần sau ta xem Odoo tổng hợp những gì đã nhập thành báo cáo nhân sự — số nhân viên theo phòng ban, biến động, và các con số giúp chủ quán nhìn toàn cảnh đội ngũ.