规章制度 当前位置:首页>规章制度

数据安全与个人信息保护管理办法

更新时间:2024-05-15 浏览:次 来源:信息中心

第一章 总则

 为加强学校数据和个人信息保护,落实数据安全保障的总体要求,提高学校数据安全和个人信息保护保障能力水平,切实维护广大师生的合法权益,根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》等相关法律法规及《信息安全技术网络安全等级保护基本要求(GB/T 22239-2019)》《信息安全技术个人信息安全规范(GB/T 35273-2020)》等相关法律法规以及规范要求,特制定本办法。

第一条 数据是学校的基础性战略资源和高价值重要资产,是推进教育数字化转型与“智慧校园”建设的基础。

第二条 本办法所称数据是指学校各二级单位及师生教职工在履行职责、处理业务、学习生活过程中形成的各类信息化数据资源。

第二章 管理职责与分工

第三条育信息化与网络安全领导小组(以下简称“领导小组”)是信息化数据资源管理工作的领导机构,负责统筹协调学校信息化与网络安全工作重大事项。

第四条 信息中心是学校信息化数据资源的统筹管理部门,在相关部门的配合下负责统筹全校数据资源的全流程管理。

第五条 在履行职责和处理业务时产生信息化数据的各二级单位是信息化数据资源的生产部门,生产、审核和维护数据,对所生产数据的完整性和真实性负责。

第六条 利用学校信息化数据资源开展工作的相关单位与个人是信息化数据资源的使用者,须按照国家和学校有关规范、标准,合理合法使用学校信息化数据资源。

第七条 各二级单位党政领导为本部门信息化数据资源管理的责任人;各二级单位的信息系统操作员具体负责本部门信息化数据资源的管理、运维等工作。师生教职工有责任保证提交给各数据生产或使用部门的信息完整、准确。

第三章 管理的基本原则

第八条 信息化数据资源管理应遵循以下原则:

 (一)统一管理。在领导小组统一指导下,由信息中心统筹并协同相关单位,按照国家、教育部、重庆市和学校各级各类标准,统一整合和管理共享数据资源。

 (二)一数一源。坚持“谁生产谁负责”的原则,每类数据确定唯一生产部门,避免出现多头采集,生产者应确保所生产数据完整、可靠、更新及时;信息化数据资源使用者只能调用数据资源,不得对其作任何形式修改。

 (三)充分共享。坚持以共享为原则,除涉密数据外,其他所有数据服从共享要求。实现“一次生产采集、多次分享应用”机制,避免出现信息孤岛。

 (四)安全保障。数据资源管理服从信息和网络安全管理规定,做好分类分级管理、备份容灾;做好数据修改、删除、使用等操作的审核管理,确保数据资源使用合法、合规、合理。

第四章 数据资源共享和应用

第九条 数据资源按可共享程度分为普遍共享(公开数据)、有条件共享(内部数据)和不共享(敏感数据)三级。

 (一)普遍共享:具有基础性、基准性、标识性的信息化数据资源,以及数据生产部门或学校核定应当共享的信息化公开数据资源。

 (二)有条件共享:按照相关管理规定,只能按特定条件提供给资源需求方的信息化数据资源或内部数据。

 (三)不共享:法律法规、学校规章制度或其他规定不允许共享的信息化数据资源或敏感数据。

第十条 各二级单位有权利根据履职或特定工作需要,提出信息化数据资源共享需求,编制数据需求目录,分类申请可共享数据资源,不共享数据资源不接受共享申请。

第十一条 数据管理部门或数据生产部门可以拒绝用途不明确或存在安全隐患的数据共享申请。如数据资源需求方对拒绝申请持有异议,必要时可报请领导小组决定。

第十二条 共享数据资源只能用于部门履行职责和特定工作需要,数据资源使用部门要按照“谁使用谁负责”的原则对共享数据使用的全过程进行严格监管,不得违法、违规使用或扩大使用范围。

第五章 数据安全与保障

第十三条 信息中心应牵头建立规范完善的数据安全防护机制,根据信息安全等级保护要求制定相应的管理措施和技术方案,对数据库、数据交换平台等重要基础平台要加强安全管理,并建立数据备份恢复机制。

第十四条 数据管理部门应规范数据介质管理措施,对存储一般数据介质(特别是移动介质)应加强存放管理,对存储关键数据或敏感数据介质应实施全生命周期管理(包括存放、使用、传输、销毁等。)

第十五条 各业务部门应按照“最小必要”的原则明确数据录入、查看、修改和删除等权限,保存操作日志,采取身份认证、访问控制等措施,避免数据丢失或被破坏、篡改和泄露。定期对本部门负责管理的数据活动进行风险评估,对数据资源进行安全检查和备份,并做好记录。信息中心做好大数据平台数据的容灾备份和应急管理。

第十六条 数据管理部门、数据产生部门、数据使用部门应加强人员安全意识和安全技术培训,加强对教职工尤其是和数据相关工作人员的数据安全教育,建立数据安全审计、审核等制度,防止数据泄露、丢失等。

第十七条 开展数据应用活动涉及个人信息的,应进行必要的风险评估;通过第三方平台开发应用数据的,应与第三方平台提供者签订数据使用和保密协议,明确使用方式、应用场景、使用边界、保密主体、保密范围、保密义务、保密期限和违约责任等,落实数据安全和保密责任。

第十八条 公开或开发使用师生教职工的个人信息数据时,非必要保留的情况下,应对数据进行去标识化等脱敏处理,坚决不得擅自公开或向其他个人或单位提供师生教职工的个人信息数据。

第十九条 学校各二级单位和个人有下列情形之一,予以追责问责。

 (一)数据资源管理失控,致使出现滥用、非授权使用、未经许可的扩散以及泄漏;

 (二)擅自将数据资源用于履行职责需要以外的,或擅自转让给第三方,或用于开展经营性活动。

第二十条 对于违反数据资源管理有关法律、法规和学校相关规定,造成国家、学校和个人损失的,依法依规追究相关单位及个人的责任。