规章制度

当前位置: 首页 > 正文

规章制度

江服网管发〔2024〕20号- 江西服装学院信息化个人信息保护管理办法

西

网络与信息化管理中心文件

江服网管〔2024〕20




江西服装学院

信息化个人信息保护管理办法

第一章 总则

第一条 为规范学校信息化建设中个人信息的处置明确信息 化建设中对个人信息保护的管理要求避免个人信息处置不当 成师生学校及其他相关部门人员利益受损按照《中华人民共和国网络安全法》《中华人民共和国刑法》、《中华人民共和国数据安全法》、《中华人民共和国个人信息保护法等法律法规要求根据国标《GB/T35273-2017 信息安全技术个人信息安全规范》及公安部《互联网个人信息保护指南》意见特制定本办法

第二条 本办法适用于学校信息化建设中所涉及的个人信息集、存储、使用、共享、公开及删除等各环节在学校信息化建设中为满足学校教学科研及校务管理需求符合国家及相关主管部门在学籍、教务、人事、财务、档设备资产管理等方面的法律法规及规章制度要求时可依照本办法处置校生的个人信息校内师生有义务提供相关个人信息

第三条 根据国家法律法规和国家标准本办法中个人信息是指以电子或者其他方式记录的能够单独或者与其他信息结合特定自然人身份或者反映特定自然人活动情况的各种信息但不限于如下信息

姓名出生日期身份证件号码个人生物识别信息银行住址个人通信通讯联系方式通信记录和内容账号密财产信息征信信息行踪轨迹住宿信息健康生理信息交易信息成绩信息等

个人敏感信息指一旦泄露非法提供或滥用可能危害人身和财产安全极易导致个人名誉、身心健康受到损害或歧视性待遇的个人信息包括但不限于如下信息

身份证件号码、个人生物识别信息、银行账号通信记录和内容财产信息征信信息踪轨迹住宿信息健康生理信息、交易信息、14岁以下(含)儿童的个人信息等

第四条 在学校信息化建设中个人信息保护应遵循如下原则

1、合法原则不得违反相关法律法规的规定

2、最小必要原则在满足信息化建设必要需求前提下在最小范围内采集、存储、使用个人信息对于个人信息的处理采用小操作权限划分不得超范围处置个人信息

3、安全原则信息化建设中应采用必要的安全技术措施和管理手段保障个人信息的完整性、保密性及安全性避免个人信息泄露损毁和丢失

4、知情同意原则学校对在科教学及校务管理中使用到的个人信息依法依规进行采集和使用 其他信息化应用中使的个人信息应明确告知相关个人并由个人自愿同意后使用

第二章 责任分工

第五条 学校信息化建设中个人信息保护工作由学校网络安与信息化领导小组负责领导由网络与信息化管理中心(以下简称网信中心) 负责组织实施监督检各信息化数据的主管部门负责具体落实本部门管理的个的安全保护工作

第六条 校内师生为其个人信息所有者在学校信息化建设中师生有权查询本人的个人信息有权更正错误的个人信息对信息化建设中违规处置个人信息的行为进行反馈和报告对于各信息化项目中的违规行为可以向学校主管部门反馈主管部应予以及时处理并反馈处理结

第七条 校内师生作为个人信息的所有者有义务及时更新信息化建设中使用到的个人信息保证信息的准确性和完整性在信息化应用过程中妥善保管个人信由于师生个人原因造成的个人信息泄露损坏丢失由本人承担相应责任 如对他人个人信息造成不良影响将根据本办法的追责条款追究相人的责任

第三章 个人信息的采集、存储、使用、共享、公开与删除

学校信息化建设中的个人信息采集统一由相关数据的主管部门负责个人信息主管部门依照相关规定确定数据主管部门原则上必须把相关业务系统作为数据源系统不允许线下采集其他业务部门、 信息化项目不允许单独进行个人信息采集个人信息主管部门应对采集的个人信息进行审核和及时更新确保个人信息的准确性和完整性师生个人信息如发生变更或采集的数据有误可向该信息主管部门提出更新申请主管部门应提供方便、快捷的信息 更新渠道保证及时更新个人信息

对于未纳入业务部门管理的个人信息数据由学校公共数据平台进行采集师生可随时在公共数据平台中对未纳入部门管理和不需要部门审核的个人信息数据进行维护

第八条 在学校信息化建设中学校公共数据平台是个人信息集中统一的存储平台个人信息主管部门采集到的个人信息存储在相关的业务系统数据库中还应通过学校相关数据交换途径交换到学校公共数据平台中

个人信息在存储和传输过程中必须进行加密处理采取有技术手段和管理措施保护存储个人信息的服务器和数据库避免个人信息的泄露、损坏或丢失原则上信息化建设中的个人信息均需要在学校数据中心服务器本地存储不得在校外校内非数据中心环境中存储

第九条 在学校信息化建设中各信息化项目在使用个人信息时应严格遵循前款所述的合法原则、最小必要原则安全原则和知情同意原则

信息化项目应严格按照数据资源使用申请中所确定的用使用个人信息严禁将个人信息挪作他用因信息化建设工作可接触到个人信息的相关人员对相关个人信息负有保密责并签署相关保密协议,严禁未经授权对外提供个人信息

各信息化项目中对于个人信息的查询修改等操作应保留不少于 180天的最新操作日志并提供审计功能可审计对个人信息的各类操作除个人信息的源数据系统其他业务系统原则上禁止提供单独针对个人信息数据的批量导出功能对个人信息的重要操作前(如批量修改拷贝、导出等)需由相关数据主管部门信息化负责人与网信中心负责人共同审批审批通过后方可进行操作

各信息化项目应对必须要通过界面(如显示屏幕纸面) 示的个人信息进行去标识化处理个人信息去标识化的具体方法请参考附件的校内个人信息去标识化参考指南处理

在信息化建设中依照本办法获取的个人信息经过匿名处理后无法识别特定个人且不能复原的可直接应用于学校的科研、教校务管理等工作中匿名化处理后的信息数据所有权及其相关知识产权归学校所有

对于非学校信息化工作中的个人信息查询原则上只接受公安部门等上级主管部门依法依规的查询请求查询请求受理部门相关个人信息数据主管部门其他业务部门不得接受查询请求也不得进行个人信息查询和提供个人信息数据

第十条 校内其他非个人信息管理系统需使用个人信息时需充分评估合法性必要性和安全性只有缺乏相关个人信息就无法正常使用的系统在安全性可以满足个人信息保护要求的前提下可依法依规进行个人信息共享非数据源的各业务系统原则上不得共享个人敏感信息个人信息的数据共享交换工作按照学校相关要求执行

第十一条 在信息化建设中只有相关法律法规有明确规定需要公示的个人信息才可进行公开公开个人信息遵循最小化原则通过信息组合能识别特定自然人身份并满足公示要求即可禁超范围公开其他相关信息相关个人信息需进行去标识化处不得直接公开完整的个人信息

对于以下个人敏感信息不宜公开包括银行账号通信记录和内容、财产信息、征信信息、行踪轨迹住宿信息健康生理信息、交易信息以及14岁以下(含)儿童的个人信息

第十二条 注销的信息化项目或报废的存储设备要确保承载的个人信息已被清理才可进行注销或报废处理

对于违反法律法规及本办法采集、存储的个人信息应依法依规删除相关个人信息数据

第四章 责任认定及追责

第十三条 网信中心将依照本办法对各信息化项目中个人信息处置相关的审计记录进行检查或者通过其他网络安全检测手段检查个人信息的采存储使用及处理情况对于出现的违规行为将按照网络安全事件进行处置校内相关部门及个人应按照本办法及相关整改通知及时、彻底的整改相关问题

第十四条 对于造成重大损失或整改不力的违规行为由网信中心负责汇总相关情况提交学校网络安全与信息化领导小组进行责任认定确定相任人责任部门按照学校网络安全管理办法等相关管理制度进行追责对于违反国家法律法规的行为校将配合公安网信 等主管部门进行处理

第五章 附则

第十五条 本办法由网络与信息化管理中心负责解释

第十六条 本办法自发布之日起施行

第十七条 本制度修订后,原江服网管〔2021〕11号-江西服装学院信息化个人信息保护管理办法(试行)自动作废,学校内所有相关事务均依据本制度执行,原制度的相关解释和规定不再适用。


附件

校内个人信息去标识化参考指南

江西服装学院信息化建设中如需对个人信息进行去标化处理应保证处理后的信息无法或很难进行复原部分信息去标识化可参考以下方法进行

姓名可隐藏名字中的1-2位;

出生日期可隐藏2位日期;

身份证件号码可隐藏结尾后6位;

学号、教工号可隐藏结尾后3位;

个人手机号可隐藏结尾后4位;

个人通信地址及家庭住址可隐藏具体门牌号;

车牌号可隐藏后五位中的任意2-3位。

上述未说明的个人信息应遵循不可复原原则进行去标识化处











  • 智慧江服

  • 江服新鲜事

地址:江西省南昌市向塘经济开发区丽湖中大道103号 网络安全与维护科电话:87305655信息化建设科:87305657
版权所有:江西服装学院网络与信息化管理中心