师生个人信息保护舆情管理规定_第1页
师生个人信息保护舆情管理规定_第2页
师生个人信息保护舆情管理规定_第3页
师生个人信息保护舆情管理规定_第4页
师生个人信息保护舆情管理规定_第5页
已阅读5页,还剩8页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

师生个人信息保护舆情管理规定第一章总则第一条目的与依据为深入贯彻落实国家关于网络安全、数据安全及个人信息保护的法律法规,切实保障全校师生(含教职工、学生、家长及校友)的个人信息合法权益,维护学校声誉和教育教学秩序,有效防范和妥善处置因个人信息泄露引发的舆情风险,依据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《未成年人学校保护规定》等法律法规及相关政策文件,结合本校实际情况,制定本规定。第二条适用范围本规定适用于学校各级部门、全体教职工、学生、第三方服务提供商以及所有涉及学校师生个人信息处理活动的组织和个人。无论其通过何种方式(包括但不限于纸质、电子、网络、口头)获取、存储、使用、加工、传输、提供、公开、删除师生个人信息,均需遵守本规定。第三条核心定义本规定所称“师生个人信息”,是指以电子或者其他方式记录的与已识别或者可识别的师生个人有关的各种信息,不包括匿名化处理后的信息。具体包括但不限于:姓名、身份证号、学号、工号、家庭住址、电话号码、生物识别信息(指纹、人脸等)、健康信息、金融账户信息、行踪轨迹、学习成绩、家庭状况、贫困生档案、心理辅导记录等。本规定所称“舆情”,是指因师生个人信息泄露、滥用或非法交易等事件,引发社会公众、媒体及网络平台对学校进行关注、议论、质疑或批评,形成具有一定影响力、倾向性的言论和意见汇总。第四条管理原则(一)合法正当原则:处理师生个人信息必须具有明确、合理的目的,并应当与教育、管理、服务等职责直接相关,采取对个人权益影响最小的方式。(二)知情同意原则:处理个人信息应当遵循公开、透明原则,向个人告知处理信息的规则,并取得个人同意。法律法规规定不需取得同意的除外。(三)最小必要原则:只处理实现目的所必需的最少信息,不得收集与教育教学活动无关的个人信息。(四)全程防控原则:建立覆盖信息收集、存储、使用、传输、销毁全生命周期的安全防护体系,同步规划舆情应对预案。(五)权责一致原则:坚持“谁主管、谁负责;谁使用、谁负责;谁泄露、谁担责”的原则,明确各部门及个人的信息安全责任。第二章组织架构与职责分工第五条领导机构学校成立网络安全与信息化工作领导小组(以下简称“领导小组”),作为师生个人信息保护与舆情管理的最高决策机构。领导小组由校长任组长,分管信息化、宣传、学生工作的校领导任副组长,成员包括各职能部门负责人。其主要职责包括:(一)审定学校个人信息保护与舆情管理的规章制度;(二)统筹协调重大个人信息泄露事件的应急处置与舆情引导工作;(三)决策个人信息保护工作的重大投入与资源配置。第六条职能部门职责学校各部门在领导小组指导下,具体履行以下职责:部门/岗位主要职责描述关联工作内容信息化管理部门技术防护与平台监管负责校园网、信息系统及数据库的安全防护;监测数据异常流动;提供技术支持协助溯源。宣传/舆情部门舆情监测、研判与引导7x24小时监测涉校舆情;制定回应口径;对接媒体;发布官方通报;引导舆论走向。学生工作部门学生信息管理与权益维护规范学生档案管理;处理涉及学生信息的投诉;配合开展学生隐私保护教育。人事部门教职工信息管理规范教职工档案管理;负责教职工入职离职时的信息权限管控与保密协议签署。安全保卫部门线下安全与违规查处保护纸质档案物理安全;调查人为泄露行为;协助公安机关开展案件侦查。纪检监察部门纪律监督与责任追究对造成重大信息泄露事故或舆情危机的部门和人员进行问责;监督制度执行情况。第七条二级单位责任各院(系)、所、中心等二级单位行政负责人是本单位师生个人信息保护的第一责任人。各单位需指定一名信息员(联络员),负责本单位日常信息安全管理、风险排查及与学校职能部门的联络工作。第三章个人信息分类分级与全生命周期管理第八条信息分类分级根据信息的敏感程度和一旦泄露可能对个人权益、学校声誉造成的危害程度,将师生个人信息分为以下三级进行管理:级别定义示例管理要求一级(极高敏感)泄露可能导致人身、财产安全受到严重威胁,或引发重大社会负面舆情。身份证号、生物识别信息、未公开的行踪轨迹、贫困生详细家庭情况、心理疾病诊断记录、未公开的disciplinary处分记录。禁止在互联网传输;最高级加密存储;严格审批访问权限;使用需经校级分管领导批准。二级(高敏感)泄露可能导致个人名誉受损、财产损失,或引发一般性舆情。电话号码、家庭住址、银行卡号、健康状况、学业成绩、奖学金评定明细。强加密存储;限制内部访问范围;导出需审批;对外提供需脱敏。三级(一般敏感)泄露可能对个人造成轻微干扰,或影响正常生活秩序。姓名、学号/工号、公开的院系班级信息、公开的获奖信息。基础防护措施;按需授权;对外公示需遵循公示规范。第九条收集环节规范(一)必要性审查:各部门在开展各类统计、调查、活动报名前,必须进行必要性审查。不得强制要求师生提供与目的无关的信息(如:收集宿舍门牌号时不得要求提供房产证信息)。(二)告知义务:收集信息前,必须明确告知收集目的、方式、范围及存储期限。对于未成年学生信息收集,应当取得其监护人的同意。(三)渠道管控:严禁通过不具备安全保障的社交软件(如微信群、QQ群)直接收集身份证号、银行卡号等敏感信息。必须使用学校官方认证的表单工具或教务系统进行收集。第十条存储与传输规范(一)存储介质:师生个人信息原则上应存储于学校内部服务器或云平台。严禁将涉及个人信息的文档上传至公共网盘、笔记软件或个人电脑。(二)加密要求:一级、二级信息必须采取加密措施存储。存储在移动介质(U盘、移动硬盘)中的敏感信息,必须进行加密处理并专人保管。(三)传输限制:严禁通过互联网电子邮件明文传输师生个人信息。确需向校外传输数据的,必须经过审批并使用加密通道或安全传输工具。第十一条使用与加工规范(一)权限控制:严格执行“最小权限”原则,仅开放工作人员履行职责所需的最低权限。系统管理员应定期审计账号权限,及时回收离职、转岗人员的访问权限。(二)批量导出限制:严禁批量导出全校或全院师生名单用于非工作用途。因工作需要批量导出的,须经部门负责人审批并备案,导出数据使用完毕后应立即删除或彻底粉碎。(三)打印与复印:打印含敏感个人信息的纸质材料,应在涉密打印机或指定打印机操作,并做到“即打即取”,废纸应送至碎纸机处理,严禁随意丢弃在废纸篓。第十二条公开与披露规范(一)公示脱敏:在学校官网、公众号、公告栏等公开场合公示名单(如评奖评优、拟录取名单、党团发展名单)时,必须对姓名、身份证号、手机号等关键信息进行脱敏处理。例如:姓名隐去中间字(张*三),手机号隐去中间四位(138****1234)。(二)媒体对接:接受媒体采访或向媒体提供素材时,严禁提供未公开的学生个人信息。如需使用学生案例,必须获得学生本人及监护人的书面授权,并对可识别信息进行模糊化处理。(三)第三方共享:向第三方(如上级部门、合作企业、实习单位)提供师生信息时,必须签订数据保密协议,明确数据使用范围和期限,并对提供过程进行记录留痕。第四章舆情风险监测与预警机制第十三条监测范围与内容建立“人防+技防”相结合的舆情监测体系。监测范围包括但不限于:微博、微信、知乎、抖音、快手、百度贴吧、本地论坛、校园BBS等。重点监测内容:(一)关键词监测:包含“学校名称+泄露”、“学校名称+隐私”、“学校名称+名单”、“学校名称+电话”、“学校名称+诈骗”等组合关键词。(二)事件监测:涉及师生个人信息被倒卖、被公开人肉搜索、因信息管理不善导致学生受骗等事件。(三)暗网与深网监测:关注是否有校内数据在非法交易平台进行售卖。第十四条预警分级根据师生个人信息泄露事件的传播范围、危害程度及社会影响,将舆情风险划分为四个等级,并实行分级响应:风险等级判定标准响应级别响应时限要求Ⅰ级(特别重大)涉及大量(500人以上)敏感信息泄露;被中央级媒体曝光;引发全国性关注;严重损害学校声誉。红色预警立即启动,30分钟内上报领导小组,1小时内拟定初步口径。Ⅱ级(重大)涉及较大量(100-500人)信息泄露;被省级媒体或网络大V关注;引发区域性负面舆论;出现群体性投诉。橙色预警立即启动,1小时内上报,2小时内发布声明。Ⅲ级(较大)涉及少量(10-100人)信息泄露;在本地网络论坛形成热点;出现一定规模的传播和负面评论。黄色预警2小时内上报,4小时内处置完毕。Ⅳ级(一般)个别人员信息泄露;仅在特定小范围群组传播;未引起广泛媒体关注。蓝色预警24小时内处置完毕,形成报告。第十五条预警流程(一)发现与报告:监测人员或教职工发现疑似个人信息泄露舆情后,应立即截图、录屏保留证据,并在第一时间向宣传部门和保卫部门报告。(二)研判与核实:宣传部门会同信息化管理部门、相关业务部门,迅速核实信息的真伪、泄露源头、涉及范围及敏感程度。必要时联系网信部门或公安机关协助核查。(三)启动预案:根据研判结果,对照预警分级标准,由领导小组决定启动相应级别的应急响应。第五章应急处置与舆情应对流程第十六条快速响应机制一旦发生个人信息泄露引发舆情,必须遵循“黄金4小时”原则,迅速开展以下工作:(一)切断源头:信息化管理部门应立即采取措施,关闭相关泄露渠道(如关停涉事网页、冻结涉事账号、修补系统漏洞),防止信息进一步扩散。(二)控制事态:涉事部门应立即停止相关信息的处理活动,封存相关设备和资料,保护现场,配合调查。第十七条调查与取证(一)成立专项调查组,由纪检监察、保卫、信息化及涉事部门组成。(二)通过技术手段(日志分析、流量溯源)和人工排查,确定泄露的具体原因(是黑客攻击、内部人员违规还是操作失误)。(三)锁定责任人,固定违法证据,形成详细的调查报告。第十八条舆情引导与回应策略(一)回应口径:坚持“实事求是、真诚负责”的原则。由宣传部门牵头,统一拟定对外回应口径。口径应包含:事件基本情况、已采取的补救措施、对受影响师生的安抚方案、对责任人的处理态度及承诺。(二)发声渠道:通过学校官方微博、微信公众号、官网等渠道发布通报。对于重大舆情,应主动联系主流媒体,通过权威媒体发布消息,掌握舆论主动权。(三)动态更新:应急处置期间,应根据调查进展和事态发展,分阶段发布信息,避免“静默”导致谣言滋生。对于不实信息,要及时辟谣。第十九条善后与安抚(一)受害者关怀:立即联系受影响的师生,告知风险情况,提供必要的法律援助和心理疏导。建议并协助受影响师生修改密码、挂失证件或冻结账户。(二)整改提升:针对暴露出的问题,立即开展全校范围内的数据安全大检查,修补管理漏洞,升级技术防护设施。(三)法律追责:对于因外部攻击造成的泄露,配合公安机关严厉打击黑客犯罪;对于因内部人员倒卖、违规泄露造成严重后果的,移交司法机关处理。第六章第三方合作与外包服务管理第二十条准入审查学校委托第三方(如软件开发商、数据运营商、研学机构、后勤服务商)处理师生个人信息时,必须对其进行严格的安全资质审查。审查内容包括但不限于:数据安全等级保护认证、保密承诺、过往业绩及是否存在不良记录。第二十一条保密协议与第三方合作必须签署具有法律效力的《数据安全与保密协议》。协议中必须明确以下条款:(一)数据的范围、性质和处理目的;(二)第三方必须采取的安全技术措施和管理措施;(三)禁止第三方转授权、再委托或留存数据;(四)数据泄露后的通知义务与违约责任;(五)服务终止后,第三方必须彻底删除所有相关数据,并出具销毁证明。第二十二条过程监督业务主管部门作为第三方管理的责任主体,应对第三方的数据使用情况进行全过程监督。定期开展安全审计,严禁第三方违规超范围使用数据。发现第三方存在违规行为,应立即终止合作,冻结其访问权限,并启动追责程序。第七章教育培训与演练第二十三条宣传教育(一)将个人信息保护纳入教职工入职培训、师德师风教育及学生安全教育体系。(二)每年定期开展“网络安全宣传周”、“个人信息保护日”等活动,通过讲座、海报、案例警示等形式,普及信息安全知识,提高全员隐私保护意识。第二十四条技能培训针对数据管理员、辅导员、行政秘书等重点岗位人员,定期开展专业技能培训。培训内容包括:数据脱敏技术、加密软件使用、常见网络诈骗识别、应急操作流程等。第二十五条应急演练每年至少组织一次师生个人信息泄露舆情应急演练。演练应模拟真实场景(如黑客攻击数据库导致学生信息泄露),检验监测预警、应急处置、部门协同、舆情引导等各环节的衔接有效性,并根据演练结果修订完善应急预案。第八章监督检查与责任追究第二十六条日常监督学校网络安全与信息化工作领导小组办公室定期组织对各部门个人信息保护制度落实情况进行检查。检查方式包括:系统日志审计、现场查看、台账核查等。检查结果纳入部门年度绩效考核。第二十七条违规处理对违反本规定,造成师生个人信息泄露或引发舆情事件的,视情节轻重,给予以下处理:违规情形处罚措施轻微违规未造成信息实质泄露,但存在操作不规范(如未加密存储、随意在群内传名单)。责令立即整改;通报批评;取消当年度评优资格。一般违规造成少量信息泄露或引发轻微舆情(Ⅳ级、Ⅲ级)。给予责任人行政警告或记过处分;扣发绩效奖金;部门负责人作书面检查。严重违规造成大量信息泄露或

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

评论

0/150

提交评论