版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
院民个人信息保密管理细则第一章总则第一条目的依据为规范院民个人信息保密管理,防范信息泄露、篡改、丢失等安全风险,保障院民人格尊严、人身财产安全和合法权益,依据《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》《中华人民共和国网络安全法》及相关法规、规章,结合本院实际运行情况,制定本细则。第二条适用范围本细则适用于本院各职能科室、护理单元、医疗康复部门、财务收费窗口、后勤保障部门、信息管理部门,以及受本院委托提供餐饮、保洁、保安、系统运维、健康体检、保险理赔、法律咨询等服务的第三方机构及其工作人员。实习生、进修人员、志愿者、劳务派遣人员、陪护人员等因工作关系可能接触院民个人信息的人员,均应当遵守本细则。第三条术语定义本细则所称院民,是指在本院接受集中照料、日间照料、长期护理、康复治疗、医疗护理、临时托养、安宁疗护等服务的自然人。院民个人信息,是指以电子、纸质或者其他方式记录的,能够单独或者与其他信息结合识别特定院民身份,或者反映特定院民活动情况的各种信息。敏感个人信息,是指一旦泄露或者非法使用,容易导致院民的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括医疗健康信息、生物识别信息、金融账户信息、行踪轨迹、宗教信仰等。个人信息处理,包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等行为。第四条基本原则院民个人信息保密管理遵循合法、正当、必要、诚信原则,实行最小范围采集、分类分级保护、权责一致、全程可溯、安全补救的管理要求。任何组织和个人不得非法收集、使用、加工、传输、提供、公开院民个人信息,不得从事危害院民个人信息安全的活动。第二章院民个人信息分类与保密等级第五条信息分类根据业务场景和管理需要,院民个人信息分为基础身份信息、健康医疗信息、财务信息、家庭与社会关系信息、生活服务信息、影像与生物识别信息六个类别。各类信息包含但不限于以下内容:基础身份信息包括姓名、性别、出生日期、身份证号码、户籍地址、现住址、联系电话、婚姻状况、文化程度、原工作单位等。健康医疗信息包括既往病史、诊断结论、检查检验报告、用药记录、护理评估、康复计划、心理测评、过敏史、传染病史、安宁疗护记录等。财务信息包括银行账号、支付账户、养老金发放信息、押金、缴费记录、费用结算、财产状况、保险信息等。家庭与社会关系信息包括配偶、子女、监护人、紧急联系人姓名、联系方式、住址、工作单位、探望记录、亲属关系证明等。生活服务信息包括饮食禁忌、宗教信仰、民族习惯、兴趣爱好、作息规律、活动参与情况、投诉建议、满意度评价等。影像与生物识别信息包括照片、视频监控片段、人脸特征、指纹、声纹、步态等可用于唯一识别的信息。第六条保密等级划分根据信息敏感程度、泄露后可能造成的损害程度,院民个人信息分为核心保密信息、重要保密信息、一般保密信息三个等级。具体划分如下:信息类别主要内容示例保密等级基本保管要求健康医疗信息病史、诊断、用药、护理记录、体检报告、心理评估、传染病史核心保密信息专柜加锁、双人管理、最小授权、加密存储财务信息银行账号、支付记录、押金、费用结算、财产状况、保险信息核心保密信息加密存储、禁止非必要复制、授权查阅影像与生物识别信息照片、视频、指纹、人脸特征、声纹、步态核心保密信息专用设备加密存储、严格审批、不得外传基础身份信息姓名、身份证号、户籍地址、出生日期、联系方式重要保密信息加密存储、授权查阅、脱敏展示家庭与社会关系信息家属姓名、联系方式、住址、工作单位、紧急联系人重要保密信息授权查阅、脱敏展示、不得向无关人员透露生活服务信息饮食禁忌、兴趣爱好、作息习惯、活动参与记录一般保密信息内部使用、不得外传、定期清理其他信息来访记录、投诉建议、满意度评价一般保密信息按需保存、定期清理、限制范围核心保密信息一旦泄露,可能严重损害院民的人身安全、财产安全、名誉尊严或造成较大社会影响,应当实行最严格的保护措施。重要保密信息泄露可能给院民带来一定损害或不便,应当实行较高强度的保护。一般保密信息泄露影响相对有限,但仍应控制知悉范围。第七条定级与调整程序新出现的信息类别或者既有信息范围发生变化时,由业务科室提出初定意见,报院民个人信息保密工作领导小组办公室审核。领导小组应当在五个工作日内完成审定。因法律法规变化、业务调整或者安全评估认为需要调整保密等级的,由业务科室或信息保密管理员提出书面申请,按照同样程序重新审定。定级和调整记录应当保存不少于三年。第三章管理组织与职责分工第八条领导机构设置本院成立院民个人信息保密工作领导小组,由院长担任组长,分管信息安全和护理工作的副院长担任副组长,成员包括办公室、医务部、护理部、财务部、信息科、后勤保障部、人事科等部门负责人。领导小组办公室设在院办公室,承担日常协调、制度起草、培训组织、投诉受理、检查督办等工作。第九条领导小组职责领导小组负责统筹规划院民个人信息保密管理工作,审议和修订保密管理制度,组织专项检查,决定重大信息安全事件的处置方案,批准对外提供院民个人信息等事项。领导小组每半年至少召开一次会议,听取保密管理工作汇报,研究解决突出问题。第十条部门职责分工办公室负责制度建设、宣传教育、投诉处理、档案保管、对外协调和监督检查。信息科负责技术防护、系统权限配置、日志审计、数据备份与恢复、网络安全维护。护理部负责护理记录、健康档案、交接班信息等业务环节的保密管理。医务部负责诊疗记录、康复评估、用药医嘱等医疗信息的保密管理。财务部负责收费结算、银行账户、保险理赔等财务信息的保密管理。人事科负责工作人员保密协议签订、离岗离职管理和培训考核。后勤保障部负责监控影像、门禁记录、来访登记等信息的保密管理。第十一条关键岗位设置本院设置信息保密管理员、系统管理员、审计员三个关键岗位,实行分权管理。信息保密管理员负责权限审核、日常监督和保密检查;系统管理员负责系统账户、技术防护措施的具体实施;审计员负责对系统日志、操作行为进行独立审计。三个岗位不得由同一人兼任,重要操作应当双人复核并留存记录。第十二条全员责任所有工作人员对工作中知悉的院民个人信息负有保密义务。保密义务不因岗位调整、劳动合同解除、服务协议终止而消灭。任何人员发现信息泄露或者可能泄露的情况,应当立即向科室负责人和信息保密管理员报告,不得隐瞒、拖延。第四章信息采集与登记保密管理第十三条采集合法性要求采集院民个人信息应当具有明确、合理的目的,并与本院提供的服务直接相关。不得采集与提供服务无关的信息,不得以欺骗、误导方式采集,不得强制要求院民或者其监护人同意不必要的采集。采集过程中应当遵循最小必要原则,只采集达到处理目的所需的最少信息。第十四条告知与同意采集敏感个人信息前,应当单独向院民或者其监护人告知信息处理目的、处理方式、信息种类、保存期限、拒绝提供的后果、行使权利的方式和途径。取得书面同意后,方可采集。书面同意材料应当纳入院民档案统一保管,保存期限与对应信息保存期限一致。院民或者其监护人撤回同意的,应当及时停止处理,但法律法规另有规定的除外。第十五条采集方式与载体采集方式包括入院登记表、健康评估表、护理记录单、用药执行单、缴费凭证、活动签到表、监控录像、门禁记录等。纸质载体应当使用本院统一规范表单,电子载体应当使用本院指定的信息系统或者经过批准的安全终端,不得使用个人手机、个人电脑等设备私自采集和保存。第十六条采集现场管理在入院办理窗口、评估室、收费窗口等场所,应当设置必要的隔断、屏风或者一米线,避免无关人员窥视。采集过程中不得大声复述身份证号码、银行账号、诊断结果等敏感信息。使用完毕的纸质草稿、临时记录应当场销毁或者放入带锁回收箱,不得随意丢弃。第十七条信息核验与更新信息采集后由采集人签字,复核人核对,确保信息准确、完整。院民信息发生变化时,责任科室应当在三个工作日内更新,并在系统或者档案中保留变更痕迹。重要信息变更须经院民或者其监护人确认。各科室之间应当建立信息变更通报机制,避免因信息不一致导致泄露或者误用。第五章信息存储与保管规范第十八条电子数据存储要求院民个人信息应当存储在本院信息中心统一管理的服务器或者经批准的安全云环境中。禁止在个人电脑、个人手机、移动硬盘、U盘等设备中长期保存院民个人信息。确因工作需要临时存储的,须经信息保密管理员批准,使用加密容器,并在使用后二十四小时内删除。未经批准,不得将院民个人信息导出至非授权设备。第十九条加密措施核心保密信息和重要保密信息应当采用国家密码管理部门认可的加密算法进行存储和传输。数据库实行字段级加密,身份证号、银行账号、诊断信息等敏感字段应当单独加密。纸质核心信息应当在首页显著位置标注保密等级,使用密封袋或者专用档案袋保存。一般保密信息也应当采取必要的访问控制措施,不得随意堆放。第二十条备份与恢复信息科负责建立数据备份和恢复机制。每日增量备份,每周全量备份,每月进行一次备份数据完整性校验。备份介质应当存放在专用保险柜或者符合安全要求的异地场所。每半年至少开展一次数据恢复演练,形成演练记录,确保备份数据可用。第二十一条保存期限院民个人信息保存期限按照下列要求确定:基础信息、健康档案、财务记录等按照卫生健康、档案、会计等法律法规规定的最短期限保存;监控影像资料一般保存不少于三十日,最长不超过九十日,法律法规另有规定的除外;投诉建议、满意度评价等一般信息保存期限不超过两年。超出保存期限的,应当按照本细则销毁程序处理,不得无限期留存。第二十二条环境安全档案室、信息机房应当安装门禁系统、视频监控、防盗门窗、防火防潮设备。进出档案室和机房实行登记制度,外来人员须由本院工作人员全程陪同。档案柜应当上锁,钥匙由专人保管,交接时登记签字。机房应当设置温湿度监控和漏水报警装置,确保存储环境安全。第六章信息使用与查阅权限管理第二十三条最小必要原则工作人员查阅、使用院民个人信息,应当限于本人岗位职责所必需的最小范围。禁止以好奇、私人关系等非工作原因查阅。禁止批量下载、导出与工作无关的信息。系统应当根据岗位职责配置默认权限,超范围查阅应当单独申请。第二十四条查阅审批流程查阅一般保密信息由科室负责人审批;查阅重要保密信息由科室负责人审核,信息保密管理员复核;查阅核心保密信息由科室负责人、信息保密管理员审核后,报分管副院长批准。临时权限有效期不超过七个工作日,到期自动回收。特殊情况需要延长的,应当重新履行审批手续。第二十五条查阅登记与留痕所有查阅行为应当留痕。电子系统自动记录账号、时间、信息类别、操作内容。纸质档案查阅实行登记,登记内容包括查阅人、时间、档案编号、查阅目的、批准人、归还时间。查阅过程中不得拍照、复印、抄录与工作无关的内容,不得将档案带离指定区域。第二十六条权限矩阵不同岗位人员按照业务需要配置差异化权限,具体如下:岗位可查阅信息类别权限级别审批要求护理人员健康医疗信息、生活服务信息科室审批日常授权,限本人负责院民医生健康医疗信息、基础身份信息科室审批日常授权,限诊疗范围康复治疗师健康医疗信息、生活服务信息科室审批日常授权,限康复计划范围药师用药记录、过敏史科室审批日常授权,限药学服务范围财务人员财务信息、基础身份信息财务负责人审批最小必要,限费用结算范围行政管理人员基础身份信息、家庭与社会关系信息分管领导审批脱敏优先,确有必要时查阅信息管理员系统后台数据分管领导审批双人操作,全程留痕第三方服务人员仅限服务必需信息业务部门负责人审批签订保密协议,到期回收第二十七条使用禁止行为不得在公共网络环境、公共电脑登录院民信息系统;不得将账号密码告知他人或者使用他人账号;不得对含有个人信息页面进行拍照、截屏、复印;不得将个人信息用于职权以外的用途;不得在公开场合讨论院民病情、家庭情况、经济状况;不得将院民个人信息作为案例在社交媒体传播。第二十八条脱敏处理用于内部培训、案例讨论、统计报表、对外宣传等非业务办理场景时,应当进行脱敏处理。姓名使用“张*”格式,身份证号保留前六位和后四位,电话号码隐藏中间四位,住址仅保留到街道或者乡镇。脱敏后仍可能识别身份的,不得对外提供。系统展示页面应当具备动态水印功能,显示操作员工号和姓名,防止拍照泄露。第七章信息传输与对外提供管理第二十九条内部传输要求内部传输应当通过本院内部办公系统或者加密通道进行。禁止使用个人微信、QQ、公共邮箱、网盘等传输院民个人信息。确因紧急情况使用电子邮件,须对文件加密压缩,设置独立密码,密码通过电话或者短信另行告知,邮件正文不得包含敏感信息。传输完成后应当及时删除临时文件。第三十条对外提供原则除法律明确规定、院民本人或者其监护人书面同意、或者为保护院民生命健康所必需外,不得对外提供院民个人信息。对外提供前应当进行必要性评估,遵循最小范围原则,只提供与目的直接相关的信息,不得提供超出必要范围的信息。第三十一条对外提供程序业务科室提出申请,填写《院民个人信息对外提供审批表》,写明接收单位、用途、信息类别、数量、期限、安全措施等。经信息保密管理员审核,分管副院长复核,院长批准后实施。提供时应当隐去与目的无关的信息,并留存审批记录和提供清单。第三十二条司法和行政调取司法机关、行政机关依法调取院民个人信息,应当要求出具协助调查函、调取证据通知书等法律文书。由办公室核验文书真实性、有效性,报院长批准后提供。提供范围严格限于文书载明事项。调取过程应当登记,留存文书复印件和经办人信息。对法律文书不全或者超越法定权限的,应当依法说明理由并拒绝提供。第三十三条委托处理管理委托第三方开展系统运维、数据处理、健康体检、保险理赔等服务,应当签订书面合同和保密协议,明确信息处理目的、期限、范围、保护措施、违约责任。信息科应当对第三方进行安全评估,并定期监督。服务结束后,要求第三方删除或者返还全部信息,并出具书面确认。第三方不得将院民个人信息用于约定以外的用途,不得转委托他人处理。第八章信息更正、删除与销毁管理第三十四条更正权利与流程院民或者其监护人发现个人信息不准确、不完整,可以向办公室或者业务科室提出更正申请。受理科室应当登记,五个工作日内核实。情况属实的,立即更正;情况不属实的,应当向申请人说明理由。更正后应当通知相关科室同步更新,防止使用旧数据。更正记录应当保存备查。第三十五条删除权利与限制符合下列情形之一的,应当删除院民个人信息:处理目的已实现、无法实现或者为实现处理目的不再必要;本院停止提供相关服务;保存期限届满;院民或者其监护人撤回同意;违反法律法规或者约定处理。法律法规规定应当保存的,不得删除,但应当停止除存储和采取必要安全保护措施之外的处理。第三十六条销毁程序纸质资料销毁:填写《信息销毁审批表》,经科室负责人、信息保密管理员、分管领导审批后,由两人以上监销。使用碎纸机或者委托具有保密资质的销毁机构处理,监销人签字确认。电子数据销毁:信息科采用多次覆写、物理销毁存储介质或者专业销毁软件处理,确保不可恢复。电子设备报废前,信息科应当拆除存储介质并单独销毁,不得将未处理的电脑、硬盘直接交由回收单位。销毁记录保存不少于三年。第九章人员保密管理第三十七条入职与在岗管理新入职人员、实习生、志愿者、第三方服务人员上岗前必须接受个人信息保护培训并签订保密协议。未签订保密协议的,不得接触院民个人信息。在岗人员每年至少参加两次保密培训,培训内容包括个人信息保护法律法规要点、本院保密制度、信息系统操作规范、泄密案例警示、应急处置流程等。培训考核采用闭卷或者实操方式,满分一百分,八十分合格。考核不合格的,暂停接触院民个人信息,补训合格后方可恢复。第三十八条离岗离职管理人员离岗离职时,人事科应当提前通知信息科和相关科室。信息科在离岗当日关闭其系统账号、回收门禁权限;科室负责人负责收回其保管的纸质档案、钥匙、移动存储设备等。离岗人员应当签订离岗保密承诺书,确认已交回全部信息载体,并继续承担保密义务。必要时进行离岗审计,核查其离岗前三个月内的信息操作记录。第三十九条违规行为清单以下行为属于违反保密管理规定:未经批准查阅、下载、复制、打印院民个人信息;将账号转借他人或者使用他人账号;在非授权设备上存储院民个人信息;通过私人渠道传输院民个人信息;向无关人员透露院民病情、家庭情况、经济状况;未经批准对外提供或者出售院民个人信息;发现信息泄露未及时报告;离岗后继续使用或者泄露知悉的信息。上述行为一经查实,按照本细则责任追究章节处理。第十章信息安全事件应急处置第四十条事件分级院民个人信息安全事件分为一般事件、较大事件、重大事件三个等级,具体判定和报告要求如下:事件等级判定标准报告对象响应时限一般事件影响人数少于十人,且不涉及敏感个人信息科室负责人两小时内较大事件涉及敏感个人信息,或者影响十人以上一百人以下分管副院长一小时内重大事件涉及核心保密信息,或者影响一百人以上,或者可能造成严重社会影响院长三十分钟内第四十一条处置流程发现信息泄露或者疑似泄露后,第一发现人应当立即向科室负责人和信息保密管理员报告。信息保密管理员会同信息科进行初步研判,确定事件等级,启动相应响应。处置措施包括:切断传播途径、撤回或者删除已泄露信息、固定证据、排查系统漏洞、限制相关权限、评估影响范围。必要时由办公室统一对外说明,避免不实信息传播。第四十二条通知与报告发生较大以上事件,应当及时通知可能受到影响的院民或者其监护人,告知事件情况、可能后果、已采取的措施、联系方式等。依法应当向卫生健康、公安、网信等部门报告的,按要求报告。通知和报告应当留存记录,确保可追溯。第四十三条整改与复盘事件处置结束后,领导小组组织复盘,分析原因,形成整改报告。针对漏洞完善制度、技术措施,对相关责任人提出处理意见。整改情况纳入下次检查重点。重大事件整改完成后,应当组织专项验收,确保同类问题不再发生。第十一章监督检查与考核第四十四条日常检查信息保密管理员每月至少抽查一次系统操作日志、查阅审批单、纸质档案保管情况。检查发现问题的,向相关科室发出整改通知,限期五个工作日整改。整改完成后由检查人员进行复查,未按期整改的,按照责任追究章节处理。第四十五条专项检查领导小组每季度组织一次专项检查,覆盖各科室、护理单元、收费窗口、档案室、机房等。检查内容包括制度建设、权限管理、存储安全、培训记录、应急预案等。检查结果向全院通
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2026年自动化测试工程师社会招聘专业试卷及答案
- 2026年中医耳鼻喉科脾虚湿盛型鼻渊辨证测试卷及答案
- 室上性心动过速基层诊疗指南解读
- 钢结构井架安装技术研究与实践
- 自带动力设备安全操作规程培训
- 人工挖孔桩钢筋安装安全技术交底培训
- 脚手架工程(承重脚手架)主要安全卡控措施培训
- (2026年)有关学期教学工作总结
- 2025年河南省西峡县四下数学期末学业水平测试模拟试题含答案解析
- 2025年河南省开封市杞县四年级数学第二学期期末质量检测模拟试题(含答案解析)
- VTE机械预防课件
- 浙江水利水电学院《高等数学Ⅱ》2025-2026学年期末试卷(A卷)
- T/CAPE 11005-2023光伏电站光伏组件清洗技术规范
- 美术治疗方案
- (高清版)DB62∕T 4759-2023 灌区玉米覆膜节水栽培技术规程
- 浙教版小学劳动四年级上册教学计划、教学设计及教学总结
- 律师事务所廉政风险点及防控措施
- 全国职业院校技能大赛高职组(研学旅行赛项)备赛试题及答案
- (高清版)DB52∕T 1723-2023 城市道路占道作业交通组织与安全设施设置要求
- 沪科版八年级数学上册全册教案教学设计(含教学反思)
- 零星工程维修 投标方案(技术方案)
评论
0/150
提交评论