深圳市健行者户外运动协会《个人信息保密管理制度》配套表格


附件一:个人信息处理活动记录表

用途: 记录协会对个人信息进行的各类处理活动,包括收集、使用、提供、删除等,用于数据处理的追溯与审计。

记录编号 日期 信息主体姓名 处理活动类型 涉及的信息类别 处理目的 是否取得同意 处理人签名 备注
PJ-2026-001 2026-01-15 张三 收集 姓名、身份证号、联系电话、紧急联系人 办理年度会员注册 李四 已签署《个人信息处理告知同意书》
PJ-2026-002 2026-01-20 王五 收集 姓名、联系电话、血型、既往病史 户外活动风险登记 李四 活动前单独告知风险
PJ-2026-003 2026-02-08 使用 全体会员姓名、联系电话 群发新春徒步活动通知 是(已在会员协议中授权) 赵六 仅通过协会微信群发送
PJ-2026-004 2026-03-12 陈七 提供 姓名、身份证号 为会员代购户外运动保险 孙八 提供给平安保险公司
PJ-2026-005 2026-05-01 周九 删除 姓名、身份证号、联系电话 会员退会,依申请删除信息 赵六 于2026-05-01完成物理删除

使用说明:

  1. 每发生一次涉及个人信息的处理活动(收集、使用、提供、删除等),均应及时填写本表,不得遗漏。
  2. "涉及的信息类别"应明确、具体,避免笼统描述,如"个人健康信息"而非"医疗相关"。
  3. "是否取得同意"栏应填写具体依据,如已签署同意书、会员协议已授权等。
  4. 本表由数据保护负责人定期审核,至少每季度一次。

附件二:个人信息访问授权申请表

用途: 协会工作人员因工作需要申请访问特定个人信息时的审批凭证。

申请编号 申请日期 申请人姓名 申请人岗位 申请访问的信息类别和范围 申请理由 数据保护负责人审批意见 授权有效期 备注
SQ-2026-001 2026-01-10 李四 会员管理岗 全体会员姓名、联系电话、会费缴纳情况 整理年度会员联络表并催缴会费 ✅ 同意。仅限本次催缴工作使用,不得外传。— 王主任 2026-01-10 2026-01-10 至 2026-01-25 使用完毕已删除电子档
SQ-2026-002 2026-03-05 赵六 活动组织岗 已报名"梧桐山穿越"活动的会员姓名、身份证号、紧急联系人、血型 为活动参与者统一购买保险及准备应急预案 ✅ 同意。活动结束后7日内销毁身份证号及血型信息。— 王主任 2026-03-05 2026-03-05 至 2026-03-18 已按期销毁
SQ-2026-003 2026-04-20 孙八 财务岗 退会会员周九的个人信息全量 配合删除流程,确认财务相关数据是否需归档 ❌ 不同意全量访问。仅可访问财务系统内该会员的交费记录,其余信息由数据保护负责人直接处理删除。— 王主任 2026-04-20 已按审批意见执行
SQ-2026-004 2026-06-01 李四 会员管理岗 新入会会员姓名、联系电话、会员编号 为新会员建立会员档案联系 ✅ 同意。— 王主任 2026-06-01 2026-06-01 至 2026-06-15

使用说明:

  1. 工作人员每次因工作需要访问个人信息,均须事前提交本申请表,未经审批不得私自访问。
  2. "申请访问的信息类别和范围"应准确描述需要的具体信息字段,不得申请超出工作所需范围的信息。
  3. 数据保护负责人应在收到申请后3个工作日内作出审批决定,填写审批意见并签字。
  4. "授权有效期"根据实际工作需要设定,到期后自动失效,申请人不得继续持有相关信息。
  5. 申请人对获批访问的个人信息负有保密义务,不得用于申请目的以外的用途。

附件三:个人信息查阅/更正/删除请求登记表

用途: 记录会员行使其个人信息权利(查阅、更正、删除)的申请及处理情况,履行《个人信息保护法》第四十四至四十七条规定的义务。

登记编号 登记日期 请求人姓名 会员编号 联系方式 请求类型 请求的具体内容 处理结果 完成日期 处理人签名 备注
QQ-2026-001 2026-02-20 张三 JHZ-2025-018 138xxxx1234 查阅 请求查阅协会保存的本人全部个人信息 已提供个人信息清单及副本,发送至会员预留邮箱 2026-02-22 李四 会员确认收到
QQ-2026-002 2026-03-08 王五 JHZ-2026-005 139xxxx5678 更正 联系电话已变更,申请更新为135xxxx0000 已核实身份,于系统内完成更新 2026-03-08 李四 即时处理
QQ-2026-003 2026-04-28 周九 JHZ-2024-032 136xxxx9012 删除 本人已退会,要求删除协会保存的全部个人信息 已删除信息库中该会员全部数据,仅有财务系统中的历史交费记录按《会计法》要求保留(已脱敏处理) 2026-05-01 赵六 已出具《个人信息删除完成告知函》送达会员
QQ-2026-004 2026-05-15 陈七 JHZ-2026-011 137xxxx3456 更正 紧急联系人信息有误,需更正 已核实身份及新的联系人信息,于系统内完成更新 2026-05-15 李四 即时处理
QQ-2026-005 2026-06-10 马十 JHZ-2025-045 158xxxx7890 查阅 申请查阅近一年内协会对其个人信息的使用记录 已提供处理活动记录摘要,涵盖3次使用记录 2026-06-12 赵六 会员表示满意

使用说明:

  1. 会员提出查阅、更正、删除其个人信息的请求时,工作人员应登记本表并立即响应。
  2. 根据《个人信息保护法》,协会应在收到请求后15个工作日内完成处理并告知结果。
  3. 请求类型勾选一项,如有多项需求可分别登记或合并注明。
  4. "处理结果"应详细记录采取了什么具体措施,包括是否满足请求、如未满足需说明理由。
  5. 如涉及删除请求,建议同时出具《个人信息删除完成告知函》送达会员留存。

附件四:个人信息销毁记录表

用途: 记录个人信息保存期限届满或因其他原因需要销毁时的执行情况,确保销毁过程有据可查。

销毁编号 销毁日期 信息描述(内容/类别/数量) 保存期限到期日 销毁方式 执行人签名 监督人签名 备注
XH-2026-001 2026-03-18 2026年3月5日"梧桐山穿越"活动参与者个人信息:包含12人姓名、身份证号、联系电话、血型、紧急联系人 2026-03-18(活动结束后7日) 物理粉碎纸质登记表 + 电子文件从加密存储中彻底删除(覆盖式擦除) 赵六 王主任 销毁记录已拍照存档
XH-2026-002 2026-05-01 退会会员周九的个人信息:姓名、身份证号、联系电话、住址、会员档案(共18条数据记录) 2026-04-30(退会生效日) 数据库记录物理删除 + 备份文件轮替覆盖 + 纸质档案粉碎 赵六 王主任 财务系统内交费记录按法律要求保留(已脱敏)
XH-2026-003 2026-06-30 2025年度活动报名个人信息汇总:共5次活动、涉及47人次,包含姓名、联系电话、紧急联系人、保险所需身份信息 2026-06-28(活动结束后12个月,按协会数据保留规则) 加密存储文件安全删除 + 备份介质逻辑擦除 李四 赵六

使用说明:

  1. 个人信息保存期限届满后原则上应予以销毁,法律、行政法规另有规定的除外。
  2. "销毁方式"应注明具体手段(物理销毁/电子删除/覆盖擦除等),确保信息无法恢复。
  3. 销毁过程须有执行人监督人共同在场,并分别签字确认。
  4. 建议对销毁过程进行拍照或录像存档,以应对日后可能的合规审计。
  5. 因法律要求需保留的数据(如财务凭证)应在备注中说明保留依据及脱敏处理情况。

附件五:个人信息安全事件报告表

用途: 发生个人信息泄露、篡改、丢失等安全事件时,用于内部报告和处置留痕,并为向监管部门和信息主体报告提供依据。

事件编号 报告日期 报告人 发现时间 发现人 事件描述(发生了什么/涉及哪些信息/影响范围) 已采取的临时措施 严重等级评估 后续处理计划 数据保护负责人审批
SJ-2026-001 2026-04-05 李四 2026-04-04 14:30 张三 协会微信群文件传输助手误发送了包含22名会员姓名+联系电话的Excel文件,发送后3分钟内撤回。经确认,文件未被群内非会员下载。 ① 立即撤回文件;② 在群内发布提醒,请已查看者删除本地缓存;③ 排查文件传输权限设置。 ⚠️ 一般 ① 修改文件传输流程,敏感信息不得通过微信群传输;② 对李四进行个人信息保护培训;③ 7日内回访确认无信息外泄。 ✅ 已阅。处理措施得当,请按计划执行整改。— 王主任 2026-04-05
SJ-2026-002 2026-05-20 赵六 2026-05-20 09:15 王五 协会活动用笔记本电脑在办公室被盗,该电脑内存储有2026年1月至4月活动报名名单(含姓名+身份证号+联系电话,涉及36人),电脑有开机密码但文件夹未加密 ① 立即报警,取得报案回执(案号:深公南X20260520XXX);② 联系所有受影响会员告知事件并致歉;③ 远程锁定设备的系统账号。 🔴 严重 ① 全面检查协会设备加密情况,对敏感数据强制要求全盘加密;② 联系网络安全厂商评估是否可远程擦除;③ 如7日内无法追回设备,按规定向深圳市网信办报告并通知受影响会员;④ 完善设备管理制度。 ✅ 已阅。事件评级合理,立即启动应急预案。定期向我汇报进展。— 王主任 2026-05-20
SJ-2026-003 2026-06-12 孙八 2026-06-12 10:20 陈七 财务系统后台管理密码被离职员工周九尝试登录(IP: 192.168.1.xxx),登录失败3次后账户被系统锁定。经查,未发生数据泄露 ① 立即修改该账户密码并永久禁用;② 检查最近30天审计日志,确认无异常访问;③ 通知IT运维加强访问控制。 ⚠️ 一般 ① 对离职员工进行账户回收流程复查;② 建立离职员工账户自动停用机制;③ 每季度检查一次账户权限清单。 ✅ 已阅。加强离职权限管理,避免类似事件。— 王主任 2026-06-12

严重等级评估标准:

等级 定义 响应时限
一般 未发生实际数据外泄,或仅涉及非敏感信息且危害轻微 24小时内处置
🟡 较重 涉及敏感个人信息,但泄露范围可控(不超过50人) 12小时内启动应急
🔴 严重 涉及敏感个人信息且泄露范围较大(超过50人),或有被恶意利用的风险 4小时内启动应急,同时上报网信部门
极严重 涉及大量敏感个人信息(超过500人),已造成或极有可能造成重大财产损失或人身损害 2小时内启动应急,立即上报网信部门并通知受影响个人

使用说明:

  1. 发现个人信息安全事件后,发现人应立即向数据保护负责人报告,不得隐瞒、迟报或漏报。
  2. "已采取的临时措施"应填写为防止损失扩大而立刻采取的处置动作(如撤回、阻断、报警等)。
  3. "严重等级评估"参照上表标准,数据保护负责人可根据实际情况调整等级。
  4. 涉及等级为"严重"及以上的事件,应同时向协会理事会报告,并按照《个人信息保护法》第五十七条的要求履行通知义务:
  5. 通知对象:履行个人信息保护职责的部门(深圳市网信办)及受影响的信息主体
  6. 通知内容:事件原因、涉及信息种类、可能后果、已采取措施、补救措施及联系方式
  7. 本表应作为重要档案长期保存,至少保留事件处置完成后3年。

编制说明: 本套表格依据《中华人民共和国个人信息保护法》(2021年11月1日施行)、《中华人民共和国民法典》以及《深圳市健行者户外运动协会个人信息保密管理制度》的相关要求设计,适用于协会日常个人信息保护工作的全流程管理。各表格填写完毕后应妥善归档保存,作为合规审计和响应信息主体权利请求的依据。

归档要求: 附件一至附件四保存期限建议不少于3年,附件五安全事件报告表保存期限建议不少于5年。

编制:GLM 5.1 法律版 | 2026-06-25