学校个人信息内部管理制度_第1页
学校个人信息内部管理制度_第2页
学校个人信息内部管理制度_第3页
学校个人信息内部管理制度_第4页
学校个人信息内部管理制度_第5页
已阅读5页,还剩9页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

学校个人信息内部管理制度为规范学校个人信息处理活动,保护学生、教职工及相关人员的个人信息权益,维护信息安全,根据《中华人民共和国个人信息保护法》《中华人民共和国教育法》《未成年人保护法》等法律法规,结合学校实际管理需求,制定本制度。本制度所称“个人信息”,是指以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息,具体涵盖但不限于:——学生信息:姓名、性别、出生日期、身份证件号码、民族、户籍地址及现住址、联系方式、家庭成员信息、学籍信息(含入学时间、年级、班级、专业、学号)、学业成绩、体质健康数据、心理测评记录、奖惩记录、社会实践记录、校园消费记录等;——教职工信息:姓名、性别、出生日期、身份证件号码、联系方式、政治面貌、学历学位、专业技术职务、入职时间、岗位信息、薪资福利信息、考核评价记录、培训记录、奖惩记录等;——其他相关人员信息:如临时访客登记信息(姓名、身份证号、来访时间、事由)、合作单位参与教学活动人员的基本信息等。第一章管理职责与机构设置第一条领导机构学校设立个人信息保护领导小组(以下简称“领导小组”),由校长任组长,分管信息化工作的副校长任副组长,成员包括办公室、教务处、学生处、人事处、信息中心、保卫处等部门负责人。领导小组负责统筹全校个人信息保护工作,审议重大信息处理事项,决策信息安全应急事件,定期听取个人信息保护工作汇报。第二条执行机构学校信息中心为个人信息保护的日常管理机构(以下简称“管理机构”),具体职责包括:1.制定并完善个人信息收集、存储、使用、共享、删除等全流程管理制度;2.监督各部门个人信息处理活动,定期开展合规性检查;3.建立个人信息分类分级目录,明确敏感信息范围(如身份证件号码、银行账号、心理健康敏感记录等);4.组织信息安全培训,提升教职工个人信息保护意识;5.受理个人信息相关投诉与异议申请,协调处理信息安全事件。第三条部门责任各业务部门(如教务处、学生处、人事处等)为个人信息处理的直接责任主体(以下简称“处理部门”),需履行以下职责:1.严格按照本制度及部门业务需求,明确个人信息处理的具体场景、目的、方式;2.指定一名信息安全专员,负责本部门个人信息处理的内部审核与日常管理;3.在收集、使用个人信息前,通过书面或电子形式向信息主体或其监护人(如信息主体为未成年人)告知处理规则(包括处理目的、方式、范围、存储期限、权利义务等);4.配合管理机构开展合规检查,及时整改存在的问题;5.发生个人信息泄露、篡改、丢失等安全事件时,立即向管理机构报告并采取补救措施。第二章个人信息的收集与存储第四条收集原则个人信息收集遵循“最小必要”原则,仅收集与实现教育教学、管理服务目的直接相关的信息,禁止超范围收集。具体要求如下:1.学生信息收集:新生入学时,仅收集户籍信息、身份证件信息、健康档案(需监护人签字确认)、联系方式(家长手机号)等必要信息;转学生需补充原学校出具的学籍证明及已有的学业、健康等必要记录;2.教职工信息收集:入职时仅收集身份证件信息、学历证明、岗位所需资格证书、联系方式等;实习人员仅收集基本身份信息及实习协议约定的必要信息;3.其他人员信息收集:临时访客需登记姓名、身份证号(或其他有效证件号)、来访时间、接待部门及事由,禁止记录与来访无关的信息。第五条收集流程1.处理部门需填写《个人信息收集申请表》,注明收集目的、信息类型、收集对象、使用期限,经部门负责人审核后,报管理机构备案;2.涉及未成年人信息收集的,需通过《家长告知书》明确告知监护人收集内容及用途,取得书面或电子形式的同意(可通过学校官方平台签署);3.收集过程中需采用安全方式(如加密表单、线下纸质登记后及时电子化归档),避免信息在传输环节泄露;4.禁止通过诱导、欺诈等方式获取个人信息,禁止强制要求提供与服务无关的信息作为享受教育服务的前提。第六条存储要求1.存储介质:个人信息原则上存储于学校内网服务器或经安全评估的本地云存储平台,禁止存储于个人移动设备(如私人U盘、手机);纸质档案需存放于带锁文件柜或专用档案室,由专人保管;2.存储期限:学生信息自毕业或离校之日起存储不超过6年(涉及学历证明、学位证书等法定需长期保存的信息除外);教职工信息自离职之日起存储不超过3年(涉及人事档案的按国家档案管理规定执行);临时访客信息自来访结束后存储不超过1个月;3.加密管理:电子存储的个人信息需进行脱敏处理(如身份证号显示前6位与后4位,中间以“”替代),敏感信息(如银行账号、心理健康测评结果)需采用AES-256加密算法存储;4.备份管理:电子数据需每日进行增量备份,每周进行全量备份,备份介质需存放在物理隔离的安全场所(如学校档案室),禁止将备份数据上传至非授权云平台;5.纸质档案管理:需按学期或年度分类归档,建立《档案借阅登记册》,借阅需经部门负责人审批,限在档案室查阅,禁止外带;超过存储期限的档案需通过碎纸机物理销毁,销毁过程需有2名以上工作人员监督并记录。第三章个人信息的使用与共享第七条使用规范1.个人信息使用需严格限定于教育教学、管理服务目的(如成绩统计、奖助学金评定、校园活动组织等),禁止用于商业推广、数据交易等非授权用途;2.使用敏感信息(如心理健康记录)前,需经处理部门负责人审批,并记录使用原因、使用人员、使用时间;3.对外发布统计数据时,需进行匿名化处理(如将“某班学生”替换为“样本群体”,隐去姓名、班级等可识别信息),确保无法通过数据反向识别个人;4.教职工因工作需要访问个人信息的,需通过学校统一身份认证系统(UIS)登录,系统自动记录访问时间、操作内容(如查询、修改),日志留存不少于1年。第八条内部共享1.学校内部跨部门共享个人信息的,需由需求部门填写《个人信息共享申请表》,注明共享目的、共享信息类型、接收部门及使用期限,经需求部门与接收部门负责人双签后,报管理机构审批;2.共享敏感信息的,需额外提交信息主体或其监护人的书面同意(已在初始收集时告知共享范围的除外);3.共享过程需通过学校内部加密传输系统(如SSL加密的内网传输),禁止通过邮件、即时通讯工具(如微信、QQ)等非安全渠道传输。第九条外部共享1.因教育行政监管、司法调查等法定事由需向外部机构共享个人信息的,需提供相关法律文书(如协查函、监管通知),经领导小组审批后实施;2.与第三方合作开展教学研究、校园服务(如校医合作、心理辅导服务)需共享个人信息的,需满足以下条件:(1)合作前对第三方进行安全评估(包括资质、技术能力、历史安全记录等),签订《个人信息安全保护协议》,明确数据使用范围、安全责任及违约责任;(2)仅共享合作必要的最小信息(如开展体质健康监测时仅共享身高、体重等基础数据,不共享身份证号);(3)要求第三方对接收的信息采取与学校同等的安全保护措施;3.禁止向任何机构或个人提供个人信息用于商业用途,禁止将个人信息用于大数据“画像”分析或用户行为预测。第四章个人信息安全保护措施第十条技术安全措施1.访问控制:采用“角色-权限”分级管理,根据教职工岗位职责分配信息访问权限(如班主任仅可访问所带班级学生信息,教务处可访问全校学籍信息),禁止越权访问;2.加密传输:涉及个人信息的系统登录、数据查询、文件下载等操作,需通过HTTPS协议传输,确保传输过程中信息不可篡改;3.入侵检测:部署网络入侵检测系统(IDS),实时监控网络流量,发现异常访问(如同一账号频繁登录失败、大规模数据下载)立即触发警报,管理机构需在30分钟内核查处理;4.漏洞修复:信息中心需定期对信息系统进行安全扫描(每月至少1次),发现漏洞后48小时内完成修复,高危漏洞需24小时内修复并上报领导小组;5.终端管理:所有接入学校内网的计算机需安装统一杀毒软件及终端安全管理系统,禁止私自安装非授权软件,移动存储设备接入需经审批并进行病毒扫描。第十一条制度安全措施1.权限审批:新增信息访问权限需由处理部门提交申请,注明权限类型、使用人员、使用期限,经部门负责人审核、管理机构审批后生效;权限终止需在人员岗位调整或离职后24小时内完成;2.应急响应:制定《个人信息安全事件应急预案》,明确以下流程:(1)事件发现:通过技术监控、用户投诉等渠道发现泄露、篡改等事件;(2)事件处理部门需在发现后1小时内向管理机构报告,管理机构核实后2小时内向领导小组报告;(3)事件处置:立即断开相关系统连接,封存涉事设备,追溯泄露来源,通知受影响信息主体(如为未成年人需同时通知监护人),告知补救措施(如修改密码、关注账户安全);(4)事件上报:造成50人以上信息泄露的,需在24小时内向属地教育行政部门及公安机关报告;3.培训与考核:每学期组织1次全校教职工信息安全培训(内容包括法律法规、操作规范、典型案例),新入职教职工需通过培训考核(合格率需达100%)方可上岗;4.隐私声明更新:学校官方网站及信息系统需公示《个人信息保护政策》,明确信息处理规则,政策修订时需通过公众号、短信等方式通知信息主体,涉及重大调整的需重新取得同意。第十二条物理安全措施1.服务器机房、档案室等关键场所需安装门禁系统(仅授权人员可进入)、监控设备(录像留存不少于3个月)、防火防盗装置;2.纸质档案柜钥匙由专人保管(禁止转交他人),每日下班前需检查柜锁是否关闭;3.废弃存储设备(如硬盘、U盘)需进行数据彻底擦除(使用专业软件覆盖3次以上)或物理销毁(如砸碎、熔炼),禁止随意丢弃。第五章监督与责任追究第十三条内部监督1.管理机构每学期组织1次全面检查,重点核查:(1)各部门个人信息处理是否符合“最小必要”原则;(2)信息存储、传输是否符合安全规范;(3)访问日志、审批记录是否完整留存;(4)信息主体权利是否得到保障(如查询、更正申请的处理时效);2.检查结果形成《个人信息保护检查报告》,经领导小组审议后在全校范围内通报,对存在问题的部门下达《整改通知书》,要求15个工作日内完成整改;3.鼓励教职工、学生及家长通过学校举报邮箱(xxxxx@)或匿名意见箱反馈个人信息违规处理行为,管理机构需在收到反馈后7个工作日内调查核实并回复。第十四条责任追究1.因疏忽大意导致个人信息泄露、篡改、丢失的,对直接责任人员给予警告处分,部门负责人连带批评教育;2.因故意违规(如越权访问、私自复制信息、向外部提供信息)造成严重后果的(如信息被用于诈骗、侵犯隐私),视情节轻重给予记过、降职、解除劳动合同等处分;构成违法犯罪的,移交司法机关处理;3.第三方合作机构违反《个人信息安全保护协议》的,立即终止合作,要求其删除相关信息并承担赔偿责任;造成严重影响的,列入学校供应商黑名单。第六章信息主体权利保障第十五条查询与复制权信息主体或其监护人可通过以下方式申请查询、复制个人信息:1.线上申请:登录学校“个人信息服务平台”,填写《信息查询申请表》,上传身份证明材料(如身份证、户口本);2.线下申请:到管理机构办公地点提交书面申请表及身份证明复印件;管理机构收到申请后,需在5个工作日内核实身份,符合条件的提供信息副本(电子或纸质);需跨部门调取信息的,延长至10个工作日(需提前告知申请人)。第十六条更正与删除权1.信息主体或其监护人发现个人信息不准确、不完整的,可提交相关证明材料(如户籍变更证明、医院健康报告)申请更正;处理部门需在收到申请后3个工作日内核实,确需修改的完成信息更新并记录修改原因;2.符合以下情形之一的,信息主体可申请删除个人信息:(1)处理目的已实现、无法实现或无需继续处理;(2)信息主体撤回同意(未成年人由监护人撤回);(3)法律、行政法规规定的其他情形;处理部门收到删除申请后,需在7个工作日内

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论