师生行程信息严格保密细则_第1页
师生行程信息严格保密细则_第2页
师生行程信息严格保密细则_第3页
师生行程信息严格保密细则_第4页
师生行程信息严格保密细则_第5页
已阅读5页,还剩8页未读 继续免费阅读

下载本文档

版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领

文档简介

师生行程信息严格保密细则第一章总则第一条制定目的与依据为全面贯彻落实国家关于数据安全、个人信息保护及校园安全管理的法律法规,切实保障全校师生在校期间及校外活动中的个人隐私与行程数据安全,防止敏感信息泄露、滥用或非法交易,依据《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法》、《中华人民共和国网络安全法》以及教育部关于加强各类教育机构数据管理的相关规定,结合本校实际教学、科研及管理情况,特制定本细则。本细则旨在构建全流程、全周期、多维度的师生行程信息保密管理体系,确保数据采集、存储、传输、使用、销毁等各环节均在严格监管之下。第二条适用范围本细则适用于全校所有教职员工(含外籍教师、博士后、访问学者)、全体在校学生(含本科生、研究生、留学生)、继续教育学员以及因公因私需要向学校报备行程信息的其他相关人员。同时,涵盖学校所有涉及行程信息收集、管理的职能部门、院系单位、技术支持部门及相关工作人员。第三条核心定义1.师生行程信息:指师生因教学安排、科研活动、学术交流、实习实践、公务出差、个人请假等原因离开常驻地或校园的轨迹数据。具体包括但不限于出发地、目的地、途经地、交通方式(航班号、车次号、车牌号)、出行及返程时间、住宿信息、同行人员信息、健康申报数据以及定位坐标数据等。2.敏感个人信息:指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的行程信息,包括生物识别信息、行踪轨迹、住宿地址等。3.数据处理者:指在师生行程信息管理活动中,负责数据收集、存储、加工、传输、提供、公开、删除等操作的校属部门、院系及具体经办人员。第四条基本原则1.合法正当原则:行程信息的收集和处理必须有明确、合法的目的,不得超出履行教育教学职责或校园安全管理的必要范围。2.最小必要原则:仅收集与当前管理目的直接相关的最少信息,不得强制收集与行程报备无关的个人隐私(如家庭详细资产状况、非必要的通讯录等)。3.知情同意原则:在收集行程信息前,必须向师生明确告知收集目的、方式、存储期限及保护措施,并获得其明确授权(法律法规另有规定的除外)。4.全程保密原则:建立从数据产生至销毁的全生命周期保密机制,确保任何环节的数据均处于可控状态。5.权责对等原则:谁收集谁负责,谁使用谁保密,谁管理谁担责。明确各级主体责任,落实到人。第二章组织架构与职责分工第五条领导机构职责学校网络安全与信息化领导小组作为师生行程信息保密工作的最高领导机构,负责统筹规划全校行程数据安全战略,审批重大保密制度,协调解决跨部门的数据安全冲突与重大泄露事件。领导小组下设数据安全办公室,具体负责日常监督与执行。第六条职能部门分工1.信息化建设与管理中心(网络中心):负责提供符合国家信息安全等级保护标准的技术平台,部署数据加密、访问控制、安全审计等技术防护系统;对存储行程信息的数据库进行安全加固,定期进行漏洞扫描与渗透测试;保障数据传输通道的加密性(HTTPS/VPN)。2.学生工作部(处)、研究生院/部:负责学生群体行程信息的收集需求审核,指导辅导员规范收集数据,监督学生数据的使用情况,开展学生隐私保护教育。3.人事处、师资办:负责教职工(含外籍教师)行程信息的收集与管理,规范教职工请假、出差报备流程中的数据保护措施。4.国际交流处:负责涉及出境师生行程信息的专项管理,严格遵守国家出入境管理及涉外数据安全规定。5.保卫处:负责校园安防系统中涉及师生轨迹(如门禁刷卡记录、监控录像)的数据保密管理,严禁非授权调阅。第七条院系主体责任各院(系、所、中心)党政负责人是本单位师生行程信息保密工作的第一责任人。负责落实学校各项保密制度,指定专人(数据安全联络员)对接学校职能部门,定期开展自查自纠,及时发现并上报潜在的数据泄露风险。第八条经办人员义务所有直接接触师生行程信息的辅导员、行政秘书、教务人员及系统管理员,均为保密义务人。必须签署《数据安全保密承诺书》,严格遵守操作规范,严禁私自复制、下载、截屏、外传任何师生行程数据。第三章信息收集与报备规范第九条收集渠道管理1.统一平台入口:原则上严禁通过微信个人群、QQ群、公共邮箱、第三方商业问卷(如非学校备案的问卷星、金数据等)等缺乏安全保障的渠道收集师生详细行程信息。所有行程收集必须通过学校官方认证的“一站式办事大厅”、“教务系统”、“学工系统”或经过安全评估的校内OA系统进行。2.线下收集规范:因网络故障等特殊原因确需线下收集的,必须使用统一印制的加密纸质表格,收集完成后立即封存,由专人录入系统,纸质版存入保密档案柜,并在录入后进行碎纸处理或高等级销毁。第十条收集内容限制在收集行程信息时,系统表单设计应遵循“最小化”标准。1.常规报备:仅需包含出发地、目的地、交通方式、日期。2.涉疫或高风险地区报备:可根据防控要求增加详细轨迹,但必须标注为“绝密”级数据。3.禁止采集:严禁在行程报备表中强制采集师生身份证号(除非必要购买保险)、银行卡号、详细家庭住址(非行程目的地)、手机通讯录等无关信息。第十一条告知与授权机制在师生填写行程报备表单前,系统界面必须强制弹出《个人信息保护告知书》,明确告知:“您的行程信息将仅用于学校安全管理及应急处置,数据将加密存储,除法律法规规定或应对突发事件外,不会向第三方披露。”师生勾选“同意”后方可进入填报页面。第十二条特殊群体保护对于外籍教师、留学生及涉及国家重点实验室科研人员的行程信息,应按照相关保密规定提升保护等级。其行程数据不得存储在境外服务器或公有云平台上,必须物理隔离存储于校内私有服务器。第四章存储与分级分类管理第十三条数据分级标准根据敏感程度和泄露后可能造成的影响,将师生行程信息划分为三个等级,实施差异化保护:数据等级定义示例数据存储要求访问权限第一级(公开)可向公众或校内公开的信息寒暑假统一离校时间、学校官方组织的集体活动概况普通服务器全校公开第二级(内部)仅限校内相关部门工作需要知悉的信息师生常规的请假去向、出差城市、大致往返时间加密存储,防爬虫相关职能部门及院系负责人第三级(敏感/机密)涉及个人隐私、高风险轨迹或特殊身份人员信息精确GPS轨迹、车次航班号、住宿地址、涉疫地区行程、高危人员行程独立分区存储,高强度加密(AES-256),数据库审计极少数授权人员,审批后查看第十四条存储安全技术要求1.加密存储:所有第三级行程信息必须在数据库底层进行字段级加密存储,密钥管理采用KMS(密钥管理服务),并实施密钥轮换机制。2.物理隔离:第三级数据不得与互联网直接连通,必须存储在内网核心区域,通过堡垒机进行运维管理。3.备份安全:数据备份介质必须加密,并实行异地物理隔离存放。备份数据的访问权限与主数据一致,严禁备份数据“裸放”。第十五条数据留存期限1.常规行程数据:师生离校或行程结束后,系统应自动设置保留期。常规请假、出差数据保留期限为毕业后或离职后3年,逾期自动进入不可逆删除流程。2.应急行程数据:涉及突发公共卫生事件或安全事件的行程数据,应根据相关法律法规要求延长保留期,但需单独封存,仅限特定调查组调阅。第五章访问控制与权限管理第十六条权限分配模型采用基于角色(RBAC)的访问控制模型,严格限制“最小权限”。1.系统管理员:仅负责系统运维,禁止拥有业务数据(师生具体行程)的查看权限。2.数据管理员(辅导员/秘书):仅拥有本班级、本部门管辖范围内的数据查看权限,且不支持批量导出功能。3.数据审批者(院系领导/部处领导):拥有管辖范围内数据的审批查看权限,操作全程留痕。4.审计人员:拥有系统日志的查看权,无业务数据修改权。第十七条访问审批流程因统计、防疫排查、应急处置等确需批量导出或查看超范围行程数据的,必须遵循以下审批流:1.申请:填写《敏感数据查阅申请表》,注明查阅目的、数据范围、使用期限。2.审核:所属部门负责人及数据安全办公室双重审核。3.授权:系统管理员根据审核通过的单据,开放临时、受限权限(如:仅允许在特定终端查看,禁止下载)。4.记录:所有查阅操作自动记录至安全审计日志,包括申请人、时间、IP地址、查阅的具体条目。第十八条账号安全管理1.独立账号:所有接触行程信息的人员必须使用学校统一身份认证(U-Key或动态令牌)登录,严禁共用账号。2.弱口令整治:系统强制实施复杂密码策略,每90天强制更换一次。3.异常登录阻断:系统应具备异地登录、异常时间登录(如凌晨2点)的自动阻断和告警功能。第六章使用、流转与披露管理第十九条内部使用规范1.统计分析脱敏:在进行全校性行程统计(如“目前在中高风险地区人数”)时,必须在输出端进行数据脱敏处理,仅展示统计结果,严禁展示具体名单。2.禁止私人社交传播:严禁将师生行程表格发送至个人微信、QQ、钉钉等社交软件进行传输或讨论。工作沟通必须在企业微信、学校内部加密邮件或OA系统中进行。3.屏幕防截屏:管理系统在展示敏感行程信息时,应集成数字水印技术(包含当前操作员工号、时间),并开启防截屏、防录屏功能(技术条件允许时)。第二十条对外提供限制1.禁止商业化提供:严禁以任何形式向第三方商业机构(旅行社、航空公司、保险公司、培训机构等)提供师生行程数据,严禁用于数据交易。2.公权力机关调取:公安机关、国家安全机关、疾控部门等依法调取师生行程信息时,必须要求经办人员出示县级以上单位出具的正式法律文书(介绍信、调查令、协查函等)。学校法务部门需对文书进行核验,并由校领导批准后方可提供,且提供过程需有两人以上在场,全程录音录像,形成《对外提供数据记录表》备案。第二十一条第三方接口管理因业务需要(如校园地图导航、校车定位)确需将部分行程数据对接第三方系统的,必须由信息化建设与管理中心牵头进行安全评估。1.签署协议:与第三方服务商签署严格的数据处理协议(DPA),明确其保密义务及违约责任。2.接口鉴权:采用API接口调用方式,实施IP白名单、双向认证及流量控制。3.数据不留存:要求第三方系统“用完即走”,不得缓存或存储我校师生原始行程数据。第七章应急响应与泄露处置第二十二条风险监测与预警建立7x24小时数据安全监测机制。当系统监测到以下异常行为时,应立即触发预警:1.短时间内大批量查询或导出师生行程数据。2.非工作时间高频次访问敏感数据库。3.尝试通过SQL注入、爬虫等攻击手段获取行程数据。4.数据库账号权限发生异常变更。第二十三条泄露报告与处置一旦发生或疑似发生师生行程信息泄露事件,执行以下应急预案:1.立即阻断:发现泄露后,技术人员应在15分钟内断开相关服务器的外网连接,封堵漏洞,停止数据导出功能。2.上报机制:按照“属地管理、分级负责”原则,事发单位应在1小时内向数据安全办公室口头报告,2小时内提交书面报告。涉及重大泄露(涉及100人以上或造成恶劣社会影响)的,由学校立即向市教育局及网安部门报告。3.事件调查:成立应急调查组,通过日志审计、监控录像等手段,确定泄露原因、泄露规模、责任人及扩散范围。4.影响评估:评估泄露信息对师生人身安全、财产安全可能造成的危害。第二十四条善后与补救1.通知告知:在确认泄露后,应及时、透明地向受影响的师生告知泄露情况,并提供防范建议(如防诈骗提醒)。2.数据恢复:对被篡改、删除的数据进行备份恢复。3.舆情引导:配合宣传部门做好舆情监测与引导,防止不实信息扩散引发恐慌。第八章监督、审计与教育培训第二十五条安全审计信息化建设与管理中心每季度对行程信息管理系统进行一次全面的日志审计。审计内容包括但不限于:1.管理员和用户的登录、注销记录。2.敏感数据的查询、导出、修改、打印记录。3.权限变更记录。4.系统异常和告警记录。审计报告需提交数据安全办公室备案,发现违规操作线索的,立即移交纪检监察部门。第二十六条日常监督检查数据安全办公室联合保卫处、纪检部门,不定期对各院系、部门的行程信息保密工作进行检查。检查重点包括:1.是否存在违规使用个人社交软件传输数据的情况。2.纸质行程表单是否随意丢弃或未入柜上锁。3.办公电脑是否安装杀毒软件并开启防火墙,是否存在违规接入互联网的行为。检查结果纳入年度安全考核指标,实行“一票否决”制。第二十七条教育培训1.岗前培训:新入职的教职工、辅导员必须接受数据安全与隐私保护培训,考试合格后方可上岗。2.专题培训:每学年至少组织一次全员数据安全意识培训,重点讲解典型泄露案例、法律法规要求及学校保密制度。3.技能演练:定期组织数据泄露应急演练,提升技术人员的快速响应能力。第九章责任追究第二十八条违规处理对于违反本细则规定,造成师生行程信息泄露或存在重大泄露风险的行为,学校将视情节轻重,对相关责任人进行严肃处理:1.警示谈话:对于未按规定流程收集、存储,但未造成后果的,给予通报批评并责令整改。2.纪律处分:对于违规导出、外传数据,造成一定影响的,依据学校教职工处分条例或学生违纪处分办法,给予警告、记过、降级、撤职等处分;对于学生,给予警告、严重警告直至留校察看处分。3.追究刑事责任:对于故意出售、非法提供师生行程信息,牟取利益,或因违规操作导致信息大规模泄露,造成严重人身伤害或重大社会影响的,依法移送司法机关追究

温馨提示

  • 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
  • 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
  • 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
  • 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
  • 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
  • 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
  • 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。

最新文档

评论

0/150

提交评论