| 文件编号 | JXH-PIM-001 |
| 版本号 | V1.0 |
| 生效日期 | 2026年__月__日 |
| 制定部门 | 理事会 |
| 审批人 | 会长 |
设计:GLM 5.1 法律版 | 2026-06-25
第一条 制定目的
为规范深圳市健行者户外运动协会在会员管理、活动组织等日常工作中对个人信息的收集、使用、存储、传输和销毁等处理活动,保护会员及相关个人的合法权益,根据国家有关法律法规制定本制度。
第二条 法律依据
《中华人民共和国个人信息保护法》(2021年11月1日实施)、《中华人民共和国数据安全法》、《中华人民共和国网络安全法》。
第三条 适用范围
本协会全体理事、工作人员、志愿者及任何因工作需要接触协会所持个人信息的人员。涵盖以纸质、电子或其他任何载体形式的个人信息。
第四条 基本原则
合法正当、公开透明、最小化收集、安全保障、权责一致。
第五条 分类标准
| 分类 | 包含 | 处理要求 |
|---|---|---|
| 敏感个人信息(高风险) | 身份证号码、病史/健康信息、标准照、银行账户、持续性GPS位置 | 单独同意、标记敏感、告知必要性 |
| 一般个人信息(中低风险) | 姓名、手机号、通讯地址、紧急联系人信息、会员编号等 | 一般同意 |
第六条 分级保护
| 分类 | 保护等级 | 访问权限 | 存储要求 |
|---|---|---|---|
| 敏感个人信息 | 高 | 仅数据保护负责人及授权人员 | 加密存储 |
| 一般个人信息 | 中 | 工作人员按需访问 | 口令保护 |
第七条 收集原则
只收集与会员管理直接相关的信息;收集时提供《个人隐私告知》;不得以不提供非必要信息为由拒绝入会。
第八条 告知同意形式
一般同意(勾选框)+ 单独同意(敏感信息每类单独勾选)+ 紧急联系人授权声明。会员可随时撤回同意。
第九条 使用限制
个人信息仅限用于:会员管理、活动通知、保险购买、紧急联络、会费管理、法定存档。严禁出售、出租或用于商业推广。
第十条 GPS位置信息采集规范
GPS定位为一次性采集,不持续跟踪;每次采集前弹窗征得同意;会员有权随时关闭。
第十一条 存储方式
存储于协会指定安全服务器或受口令保护的电子档案系统;纸质档案存放于上锁档案柜。
第十二条 加密要求
敏感个人信息使用 AES-256 加密存储;传输时做脱敏处理或加密传输。
第十三条 访问控制
建立访问权限矩阵,每次访问记录操作日志。工作人员离岗即收回权限。
第十四条 备份策略
每月至少备份一次,备份数据加密存储,保留期限不超出原数据保存期限。
第十五条 查阅权
会员有权查阅协会持有的其个人信息。协会在收到请求后15个工作日内提供查阅方式。
第十六条 更正权
会员发现信息有误可要求更正,协会在15个工作日内完成核实并更正。
第十七条 删除权
在特定情形下(目的已实现、撤回同意、保存期满等),会员有权要求删除个人信息。
第十八条 保留期限
会员存续期间持续保存;会员注销后最长保留3年。
第十九条 销毁方式
电子数据:安全擦除(覆写至少3次)或物理销毁。纸质档案:横切式碎纸机粉碎至≤4mm×30mm。每次销毁填写《个人信息销毁记录表》。
| 步骤 | 时限 | 行动 |
|---|---|---|
| 第一步:立即报告 | 1小时内 | 向数据保护负责人报告 |
| 第二步:封锁与评估 | 4小时内 | 冻结访问权限、评估严重等级 |
| 第三步:通知与报告 | 24小时内 | 通知受影响会员,向网信部门/公安报告 |
| 第四步:善后处理 | 72小时内 | 修补漏洞、通报结果、修订制度 |
数据保护负责人由理事会任命,负责制度制定与监督、合规检查、权限审批、受理会员请求、应急响应、培训组织等。
| 情节 | 处理措施 |
|---|---|
| 一般违规(首次轻微) | 书面警告、加强培训 |
| 较重违规(重复违规) | 通报批评、暂停权限 |
| 严重违规(恶意泄露) | 终止职务、保留法律追诉权 |
| 极严重(故意倒卖) | 立即报警、追究法律责任 |
本制度由数据保护负责人定期评估修订,经理事会审议通过后生效。
设计:GLM 5.1 法律版 | 2026-06-25