版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
师生个人信息保护管理制度第一章总则第一条目的与依据为规范学校在教育、教学、管理及相关服务过程中对师生个人信息的收集、存储、使用、处理、传输、提供、公开等行为,保障师生合法权益,维护校园网络与数据安全,依据《中华人民共和国民法典》、《中华人民共和国网络安全法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《未成年人学校保护规定》等国家相关法律法规及行业标准,结合本校实际情况,特制定本制度。第二条适用范围本制度适用于学校全体教职员工(包括在编教师、合同制员工、实习人员、后勤服务人员及外包人员)、在校学生(含附属幼儿园、小学、初中、高中各学段学生),以及涉及师生个人信息处理工作的第三方合作机构。学校内设部门、年级组、教研组及各下属单位在开展涉及师生个人信息的工作时,必须严格遵守本制度。第三条基本原则(一)合法合规原则:处理师生个人信息必须具有合法、正当的目的,并严格遵循法律法规规定,不得通过误导、欺诈、胁迫等方式处理个人信息。(二)最小必要原则:仅处理与教育教学管理、校园安全、学校公共服务等职责直接相关的个人信息,且限于实现处理目的的最小范围,不得过度收集。(三)知情同意原则:处理个人信息前,应当以显著方式、清晰易懂的语言真实、准确、完整地告知师生或其监护人个人信息处理的目的、方式、范围以及存储期限等,并取得个人或其监护人的单独同意(法律法规规定不需取得同意的情形除外)。(四)目的限制原则:处理个人信息应当具有明确、合理的目的,并应当限于实现处理目的的最小范围,不得进行与处理目的无关的衍生处理。(五)确保安全原则:采取必要的技术措施和管理措施,确保个人信息处理活动符合国家网络安全等级保护制度要求,防止个人信息泄露、篡改、丢失。(六)权利保障原则:保障师生对其个人信息行使查阅、复制、更正、补充、删除等权利。第四条核心概念界定(一)师生个人信息:指以电子或者其他方式记录的与已识别或者可识别的师生有关的各种信息,不包括匿名化处理后的信息。具体包括但不限于:姓名、性别、出生日期、身份证号码、户籍地址、家庭住址、联系电话、家长及监护人信息、学籍号、成绩排名、健康状况、体检记录、心理测评数据、指纹、人脸识别信息、支付账号、银行卡号等。(二)敏感个人信息:指一旦泄露或者非法使用,容易导致师生的人格尊严受到侵害或者人身、财产安全受到危害的个人信息。包括生物识别信息(如人脸、指纹、虹膜)、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。(三)个人信息处理者:指在个人信息处理活动中自主决定处理目的、处理方式的组织或个人,本制度中主要指学校及获得授权的职能部门。(四)受托人:指接受学校委托,处理个人信息的组织或个人,如提供教育软件服务的第三方公司。第二章组织架构与职责第五条领导机构学校成立“数据安全与个人信息保护工作领导小组”,作为学校个人信息保护工作的最高决策与协调机构。(一)组长:由校长担任,对学校个人信息保护工作负总责。(二)副组长:由分管信息化工作的副校长及分管德育、安全的副校长担任,协助组长统筹推进工作。(三)成员:包括教务处、德育处、总务处、信息中心、安保处、财务处、工会、团委等部门负责人。领导小组主要职责:审定学校个人信息保护相关规章制度;审批重大个人信息处理项目;决定个人信息安全事件的应急处置方案;监督各部门制度落实情况。第六条执行机构与职责领导小组下设办公室,办公室设在信息中心(或网络中心),负责日常管理工作。(一)信息中心:作为技术支撑部门,负责技术防护体系建设,保障网络安全,定期进行系统漏洞扫描和数据备份;对第三方接入系统进行技术安全评估;协助各部门开展数据脱敏和加密工作。(二)教务处:负责学生学籍信息、成绩信息、考勤记录等教学相关数据的保护管理;规范教师在教学管理中对学生信息的使用行为。(三)德育处:负责学生家庭信息、心理档案、违纪处分记录、贫困生资助信息等敏感数据的保护管理;加强对班主任及相关辅导员的教育培训。(四)总务处/安保处:负责校园监控视频、门禁系统数据、住宿信息等物理安全相关数据的保护管理;管理涉及后勤外包人员的数据访问权限。(五)财务处:负责师生收费信息、工资发放信息、报销信息等财务数据的保护管理。(六)各部门负责人:为本部门个人信息保护的第一责任人,负责本部门业务范围内个人信息采集、使用的合规性审查,并指定专人作为“数据联络员”负责对接工作。第七条教职员工职责全体教职员工在履行岗位职责过程中,均负有保护师生个人信息的义务。(一)严格遵守保密规定,不得私自复制、下载、存储、传播、出售或非法向他人提供师生个人信息。(二)妥善保管办公账号、密码及个人终端设备,防止账号被盗用导致数据泄露。(三)发现个人信息泄露、篡改、丢失等安全事件,必须立即向部门负责人或信息中心报告。第三章个人信息的收集第八条收集规范学校收集师生个人信息应当遵循“非必要不收集”的原则。各部门在发起信息收集需求前,需进行必要性评估,并填写《个人信息收集审批表》。第九条收集方式与告知(一)线上收集:原则上使用学校官方认证的校园网平台、官方公众号或经学校安全审查的教育类APP进行收集。禁止使用未经学校批准的社交媒体群组(如微信个人群、QQ群)发布含有收集身份证号、家庭详细住址、银行卡号等敏感信息的在线文档或问卷。(二)线下收集:填写纸质表格时,应在表格首页显著位置印制“个人信息收集声明”,明确收集目的、使用范围及保存期限。(三)告知义务:收集个人信息时,应当向个人信息主体告知以下信息:1.学校的全称及联系方式;2.处理目的、处理方式,处理的个人信息种类、保存期限;3.个人行使权利的方式和程序;4.法律、行政法规规定应当告知的其他事项。第十条敏感信息的特别规定(一)收集不满十四周岁未成年人的个人信息(包括生物识别、健康、家庭住址等),必须取得其监护人的单独同意。学校应当制定专门的《未成年人个人信息处理告知书》供监护人签署。(二)生物识别信息的收集:原则上仅限于校园安全门禁、考勤管理等必须且无法替代的场景。在能够通过身份证、校园卡等其他方式验证身份时,不得强制收集人脸、指纹等生物特征。收集生物识别信息时,需告知监护人该技术的必要性、数据存储位置及安全措施。(三)禁止收集与教育教学无关的信息,如宗教信仰、基因信息、未公开的疾病史(除必要健康管理外)、性取向等。第十一条禁止诱导与强制学校不得因师生或其监护人不同意收集非必要个人信息,而拒绝提供基本的教育教学服务。例如,不得因家长不同意提供非必要的家庭成员详细职业信息,而拒绝学生正常入学或参与常规活动。第四章个人信息的存储与使用第十二条分类分级存储学校对个人信息实行分类分级管理。(一)分类:分为基础信息(姓名、性别等)、敏感信息(身份证、生物识别、健康等)、业务信息(成绩、考勤等)。(二)分级:根据敏感程度分为高敏感、中敏感、低敏感三级。1.高敏感数据:身份证号、生物识别信息、详细家庭住址、心理测评记录、财务账号等。必须采取加密存储,且访问需经过严格审批。2.中敏感数据:电话号码、一般成绩、考勤记录等。应采取访问控制措施。3.低敏感数据:公开的姓名、班级、公示的荣誉信息等。第十三条存储期限个人信息的存储期限不得超过实现处理目的所必要的最短时间。(一)学籍类信息:学生毕业后,按规定移交档案或按教育行政部门规定期限保存。(二)监控视频:存储期限一般不超过30天,因安全调查需要留存的,需书面申请并加密封存,调查结束后及时删除。(三)临时收集的活动信息:活动结束后立即删除。第十四条内部使用规范(一)权限控制:信息中心负责建立基于角色的访问控制(RBAC)系统。教师只能查阅本任教班级学生的相关信息,班主任只能查阅本班学生信息,行政人员根据职能权限访问相应数据。严禁通过技术手段越权访问。(二)最小权限:数据处理操作应遵循“最小权限”原则,普通教职工原则上只拥有“只读”权限,数据的录入、修改、删除、导出权限仅授予特定岗位的专门人员。(三)禁止私存:严禁将师生个人数据私自下载、存储在个人计算机、移动硬盘、私人网盘或U盘(经审批加密的除外)中。确因工作需要离线使用的,必须使用学校配备的加密存储介质,并在使用完毕后立即删除或销毁。第十五条数据展示与公开(一)成绩公示:公示学生成绩、排名时,严禁使用全名,应使用学号、考号或姓名脱敏处理(如“张*三”)。涉及贫困生资助、心理异常等敏感名单的公示,仅限在特定范围内进行,严禁在公开栏或互联网群组发布。(二)家校沟通:班主任及任课教师在与家长沟通涉及其他学生情况时,不得泄露其他学生的隐私信息。第五章个人信息的传输、共享与披露第十六条传输安全(一)内部传输:在校园网内部传输敏感个人信息时,必须采用加密通道(HTTPS、VPN等)。(二)外部传输:严禁使用互联网社交软件(如微信、QQ)直接传输包含身份证号、银行卡号、未脱敏的学生名单等敏感文档。确需传输的,应使用学校官方加密邮件系统或经过加密的专用文件传输工具。第十七条第三方合作管理学校因教育教学需要,确需向第三方(如校服供应商、营养餐公司、研学机构、教育软件服务商等)提供师生个人信息的,必须进行严格的供应商安全审查。第三方合作数据处理流程表步骤环节名称具体要求与执行标准责任部门1需求发起业务部门提出第三方数据使用需求,明确数据种类、用途、涉及人数。业务发起部门2资质审查审查第三方的法人资质、数据安全资质、过往安全记录及是否发生过数据泄露事件。信息中心、法务3签署协议必须签署独立的《数据处理与安全保密协议》或在合同中包含专门条款,明确双方权利义务、数据保护措施及违约责任。总务处/财务处4授权审批**需经分管校领导及领导小组审批。领导小组5数据脱敏提供给第三方的数据原则上应经过去标识化或脱敏处理(如不提供身份证号、家庭住址,仅提供姓名、尺码等)。信息中心6传输监控对数据接口调用进行日志记录和监控,设置异常访问报警。信息中心7定期审计每学期对第三方数据使用情况进行审计,确认数据是否已被销毁或仍在合规使用。审计部门/信息中心第十八条向外提供(一)向政府部门、司法机关等依法提供个人信息时,应当要求对方出具正式的法律文书或公函,并做好记录备案。(二)严禁向商业机构出售或以其他形式非法提供师生个人信息用于商业推广、营销或数据分析。第六章个人信息的删除与销毁第十九条删除情形发生以下情形之一时,学校应当主动或应个人要求及时删除个人信息:(一)处理目的已实现、无法实现或者为实现处理目的不再必要;(二)学校停止提供教育教学服务或者服务期限已届满;(三)师生或监护人撤回同意且没有法律法规规定的其他处理基础;(四)学校违反法律法规或约定处理个人信息;(五)学生毕业、退学、转学离校满一定年限(除档案法规定必须归档的材料外)。第二十条销毁流程(一)电子数据:信息中心负责执行逻辑删除和物理粉碎。逻辑删除需确保在系统前端不可见,后台标记为删除状态;物理粉碎需对存储介质进行低级格式化或专业销毁,确保数据无法恢复。(二)纸质数据:各部门保存的含有敏感信息的纸质档案,在超过保存期限后,需联系专门的保密销毁机构进行碎纸处理,严禁当废纸出售或随意丢弃。销毁过程需双人监销,并填写《档案销毁记录表》。第七章个人信息主体的权利第二十一条权利行使渠道师生及其监护人有权向学校行使以下权利。学校应设立专门的线上线下投诉与申请渠道(如设立隐私保护专用邮箱、服务窗口)。(一)查阅与复制权:师生或监护人有权查阅、复制被学校收集的个人信息。学校应当在收到申请后的15个工作日内予以提供,如需收费应按成本价收取。(二)更正与补充权:发现个人信息有错误或不完整的,有权要求学校更正或补充。学校核实后应及时完成修改。(三)删除权:符合本制度第十九条情形的,有权要求删除。(四)撤回同意权:师生或监护人有权撤回此前对处理其个人信息的同意。撤回同意不影响撤回前基于同意已进行的个人信息处理活动的效力。学校应当提供便捷的撤回同意的方式。第二十二条响应机制对于师生或监护人的申请,学校相关部门不得无故拒绝。若拒绝,应说明理由并告知救济渠道。对于技术实现复杂或成本过高的请求,学校可以提供替代方案(如仅提供摘要信息)。第八章安全技术与应急响应第二十三条技术防护措施(一)身份鉴别:核心业务系统必须采用强密码策略、双因素认证(2FA)等机制。(二)数据加密:对敏感个人信息在传输和存储过程中进行加密。加密算法应符合国家标准。(三)访问审计:系统必须开启日志审计功能,记录所有对敏感数据的访问、查询、导出操作。日志保存时间不少于6个月。(四)防攻击措施:部署防火墙、入侵检测系统、防病毒网关,定期进行漏洞扫描和渗透测试。(五)终端安全:教职工办公电脑应安装杀毒软件,及时更新补丁,开启屏幕保护密码。第二十四条应急预案学校制定《个人信息安全事件应急预案》。当发生个人信息泄露、篡改、丢失等安全事件时,按以下流程处置:个人信息安全事件应急处置流程阶段行动内容责任主体事件发现与报告发现人员立即停止操作,保护现场,第一时间向部门负责人和信息中心报告。全体教职工初步研判与定级信息中心初步核实事件性质、影响范围(涉及人数、敏感程度),进行定级(一般、较大、重大)。信息中心应急处置立即断开相关网络连接,封存涉案设备,修改相关账号密码,修补漏洞,备份数据。信息中心、安保处通知告知根据事件影响,立即采取措施防止危害扩大。对于可能危害人身财产安全的,必须立即以电话、短信等有效方式告知受影响师生及监护人。内容包括:安全事件种类和原因、可能造成的危害、已采取的措施、自主防范措施等。德育处、教务处上报监管部门对于重大、较大安全事件,应在立即启动应急预案的同时,按照规定向属地教育行政部门及公安机关网安部门报告。领导小组调查与总结事件处置完毕后,查明原因,认定责任,形成调查报告,落实整改措施。领导小组、工会第九章监督、检查与责任追究第二十五条日常监督数据安全与个人信息保护工作领导小组办公室(信息中心)每学期至少组织一次全校范围的个人信息保护专项检查。检查内容包括:(一)各部门制度落实情况;(二)办公
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2027届莒南县数学三上期末达标检测模拟试题含解析
- 2027届北海市四上数学期末达标检测试题含解析
- 2027届永嘉县数学三年级第一学期期末经典模拟试题含解析
- 2027届四川省广元市苍溪县东溪片区数学四上期末综合测试模拟试题含解析
- 2026年陕西省渭南市高考考前提分生物仿真卷含解析
- 2026中国通信设备制造业5G技术竞争产品研发市场研究报告
- 2026氢燃料电池催化剂行业市场供需分析及投资评估规划分析研究报告
- 2026叶黄素酯行业国际竞争力比较与出口潜力研究报告
- 2026中国食品饮料品牌营销渠道市场供需现状调研及投资评估报告
- 2026中国食品包装行业市场发展趋势及技术创新与品牌营销策略深度报告
- 2025-2026学年春季第二学期“1530”安全教育安排表(可打印版)
- 2026年变电运行维护工程师面试问题解析
- GB/T 17774-2025通风机尺寸
- 《中外设计史-外国篇》3
- 起重机械伤害事故专项应急预案
- 智照健康照明标准-洞察与解读
- 电梯安全培训要点课件
- 空预器换管检修施工方案
- 护理分级内容及原则
- 对比剂过敏反应培训课件
- DB15-T 4120-2025 铁合金生产企业温室气体排放核算与报告要求
评论
0/150
提交评论