数据保护政策

全面的数据保护政策,涵盖 GDPR 合规性、数据主体权利、数据保留期限和违规处理程序。

🔐 治理与沟通

莫德利戈国立学校 数据保护政策

引言

学校的数据保护政策适用于学校 管理委员会(BoM)持有的个人数据,这些数据受 1988 年至 2018 年数据保护法案和欧盟通用数据保护条例 (GDPR) 的保护。

该政策适用于所有学校教职员工、管理委员会、家长/监护人、学生及其他人员(包括准学生及其家长/监护人以及学校教职员工申请人),只要该政策下的措施与他们相关。 数据将安全存储,以保护机密信息,并遵守相关法律法规。 本政策规定了学校将如何保护个人数据和特殊类别的个人数据。

莫德利戈国立学校 在数据保护方面采用“隐私设计”方法。 这意味着我们在收集个人数据时会仔细计划,以便事先将数据保护原则作为所有数据操作的组成部分。 我们会审核所持有的个人数据,以便:

  • 允许个人访问其数据

  • 确保数据安全存储

  • 记录我们的数据保护程序

  • 加强问责制和透明度

数据保护原则

学校董事会是与学校过去、现在和未来的教职员工、学生、家长/监护人以及学校社区其他成员相关的个人数据的数据控制者。 因此,BoM有义务遵守1988年至2018年《数据保护法》和GDPR中规定的数据保护原则,这些原则可概括如下:

1. 公平地获取和处理个人数据

在家长/监护人和教职员工的帮助下,收集学生信息。 信息也会从他们之前的学校转移过来。 关于学校所掌握的其他个人(教职员工、申请学校职位的人员、学生家长/监护人等)的信息,这些信息通常由相关人员在充分知情同意的情况下提供,并在其受雇于学校或与学校接触期间收集整理。 所有此类数据均按照数据保护法规和本数据保护政策的条款进行处理。

如果同意是提供个人数据的基础(例如,加入运动队或课外活动所需的数据),则该同意必须是数据主体自由给予的、具体的、知情的和明确的意愿的表示。 莫德利戈国立学校 需要明确的肯定性行动,例如勾选方框或签署文件以表示同意。 在这些情况下,数据主体可以撤回同意。

2. 仅用于一个或多个特定且明确的合法用途

气象局将告知个人收集其数据的原因以及这些数据将用于哪些用途。 所有信息始终以个人最大利益为出发点。

3. 仅以与最初授予目的相符的方式进行处理

与个人相关的数据将仅以与收集目的相一致的方式进行处理。 信息只会在“需要知道”的基础上披露,并且访问权限将受到严格控制。

4. 保护个人数据安全

只有那些有正当理由的人才能获取这些信息。 个人数据在纸质记录的情况下会用锁和钥匙安全存放,在电子存储数据的情况下会用计算机软件和密码保护。 存储个人数据的便携式设备(例如笔记本电脑)都经过加密和密码保护。

5. 确保个人资料准确、完整且及时更新

学生、家长/监护人和/或教职员工应将学校需要对其个人数据和/或敏感个人数据进行的任何更改告知学校,以确保个人数据准确、完整和最新。 学校一旦接到通知,将对相关记录进行所有必要的更改。 未经授权,不得更改或销毁记录。 如果需要更改/更正,则应由进行更改的人员在原始记录/文件中注明授权事实和要进行的更改,并注明日期和签名。

6. 确保其充分、相关且不过量

只会收集和存储提供适当服务所需的必要信息。

7. 保留时间不要超过必要期限

保留时间不得超过其指定用途所需的时间。 一般而言,相关信息将保留至该学生在校期间。 此后,学校将遵守教育部关于学生个人数据存储的指导方针。 对于教职员工,学校将遵守教育部指导方针和税务专员关于保留员工相关记录的要求。 学校也可能出于遵守相关法律规定和/或根据劳动法和/或合同法和/或民法进行抗辩的目的,将与个人相关的数据保留更长时间。 请参阅学校档案保存表。

8. 应任何个人要求,提供其个人数据副本

个人有权知道并有权获取与其相关的个人数据副本,包括由谁持有以及持有该数据的目的。

## 范围

数据保护法适用于个人数据的保存和处理。 本政策的目的是帮助学校履行其法定义务,向学校教职工解释这些义务,并告知教职工、学生及其家长/监护人他们的数据将如何处理。

该政策适用于所有学校教职员工、管理委员会、家长/监护人、学生和其他人员(包括准学生及其家长/监护人,以及学校教职员工申请人),只要学校在处理或加工他们的个人数据时,该政策均适用。

数据保护术语定义

为了正确理解学校的义务,所有相关学校教职员工都应该了解一些关键术语:

个人数据

个人数据是指与已识别或可识别的自然人有关的任何数据,即与数据本身或结合数据控制者(BoM)所拥有或可能拥有的其他信息可以识别的在世个人有关的任何数据。

数据控制器

数据控制者是学校的 管理委员会。

数据主体

数据主体是指个人数据所涉及的个人。

数据处理

数据处理是指对数据执行任何操作或一系列操作,包括:

  • 获取、记录或保存数据

  • 收集、整理、存储、更改或改编数据

  • 检索、查阅或使用数据

  • 通过传输、传播或其他方式披露数据

  • 对数据进行对齐、合并、阻止、擦除或销毁

数据处理器

数据处理者是指代表数据控制者处理个人信息的人,但不包括数据控制者的雇员,即在工作过程中处理此类数据的人员——例如,这可能指数据控制者外包工作的组织的员工。 数据保护法对这些实体在数据处理方面规定了相应的责任。 莫德利戈国立学校计划使用数据处理器Aladdin。

特殊类别的个人数据

特殊类别的个人数据是指与个人相关的个人数据,包括:

  • 种族或民族出身

  • 政治观点或宗教或哲学信仰

  • 身心健康状况

  • 性生活和性取向

  • 基因和生物识别数据

  • 刑事定罪或涉嫌犯罪记录

  • 工会会员资格

个人数据泄露

个人数据泄露是指安全漏洞导致传输、存储或以其他方式处理的个人数据遭到意外或非法销毁、丢失、更改、未经授权的披露或访问。 这意味着任何个人数据的泄露或丢失,无论以何种方式或在何处发生。

理由

除了教育立法的广泛规定之外,学校还有法律义务遵守 1988 年至 2018 年的数据保护法案和 GDPR。

本政策解释了收集哪些类型的数据、收集这些数据的原因、数据的存储期限以及数据的共享对象。 学校非常重视数据保护法赋予的责任,并希望采取安全措施来保护个人数据。 人们也认识到,准确记录事实信息并安全地存储信息有助于对信息进行评估,从而使 校长 和 管理委员会 能够就学校的有效运行做出决策。 高效的数据处理对于确保学校和 管理委员会 内部人员变动时的一致性和连续性也至关重要。

其他法律义务

该政策的实施考虑到了学校的其他法律义务和责任。 其中一些与数据保护直接相关。 例如:

根据 1998 年《教育法》第 9(g) 条规定,学生的父母或年满 18 岁的学生有权查阅学校保存的与该学生学业进展有关的记录。

根据 2000 年《教育(福利)法》第 20 条规定,学校必须保存所有在校学生的登记册。

根据 2000 年《教育(福利)法》第 20(5) 条,校长 有义务将与儿童在校出勤情况以及与儿童教育进展相关的其他事项通知学生转入的另一所学校的 校长。 莫德利戈国立学校 将国家课程与评估委员会提供的儿童护照副本发送给学生就读的中学的 校长。

如果学生档案中包含由 莫德利戈国立学校 工作人员以外的专业人员完成的学生报告,则只有在征得并收到该学生家长的明确书面许可后,才能将这些报告传递给中学。

根据 2000 年《教育(福利)法》第 21 条规定,学校必须记录每个上学日在校学生的出勤情况或缺勤情况。

根据 2000 年《教育(福利)法》第 28 条,学校可以向某些指定机构(教育和技能部、儿童和家庭机构、国家特殊教育委员会和其他学校)提供其保存的个人数据。 管理委员会必须确信它将被用于“相关目的”(包括记录一个人的教育或培训历史或监测其教育或培训进度;或对考试、教育参与情况以及教育或培训的总体有效性进行研究)。

根据 2004 年《特殊教育需求人士教育法》第 14 条,学校有义务向国家特殊教育委员会(及其雇员,包括特殊教育需求组织者)提供该委员会可能不时合理要求的任何信息。

2014 年《信息自由法》赋予公众获取公共机构所持有信息的权利,但这些信息不一定必须是“个人数据”,这与数据保护立法中的规定不同。 虽然目前大多数学校不受信息自由法的约束(教育和培训委员会指导下的学校除外),但如果学校已向受信息自由法管辖的机构(例如教育和技能部等)提供信息,则如果有人向该机构提出请求,这些记录可能会被披露。

根据 1947 年《卫生法》第 26(4) 条,学校应向已向其发出医疗检查通知(例如牙科检查)的卫生当局提供所有合理的便利(包括获取在校学生姓名和地址的便利)。

根据 2015 年《儿童优先法案》,学校的指定人员有责任向 TUSLA(儿童和家庭机构)报告儿童福利问题(或者在紧急情况下,如果 TUSLA 无法提供服务,则向爱尔兰国家警察报告)。

与学校特色精神的关系

莫德利戈国立学校 的目标是:

  • 使学生能够充分发挥自身潜力

  • 提供安全可靠的学习环境

  • 促进对社会中价值观、传统、语言和生活方式多样性的尊重

我们的目标是在尊重学生、教职员工、家长/监护人以及其他与我们互动的人员的隐私和数据保护权利的前提下,实现这些目标。 学校希望在充分尊重个人隐私权和数据保护法规定的权利的前提下,实现这些目标。

个人数据

学校保存的个人数据记录可能包括以下类别。

员工记录

员工数据类别

除了现有教职工(和前教职工)之外,这些记录可能还与申请学校职位的申请人、实习教师和试用期教师有关。 员工记录可能包括:

  • 姓名、地址和联系方式,个人公共服务号码 (PPS)

  • 紧急联系人的姓名和联系方式

  • 晋升职位申请和任命的原始记录

  • 已批准的缺勤详情(职业中断、育儿假、进修假等)

  • 工作记录详情(资格、授课班级、科目等)

  • 在校内或与该教职工履行学校职责相关的任何事故/伤害详情

  • 学校(或其员工)根据《2015 年儿童优先法案》向州政府部门和/或其他机构提交的有关该教职工的任何报告记录

目的

员工记录的保存目的如下:

  • 学校业务的管理和行政(包括现在和将来)

  • 协助支付员工工资,并计算其他福利/津贴(包括用于计算养老金、津贴和/或裁员补偿金的工龄,如适用)

  • 协助未来的养老金支付

  • 人力资源管理

  • 记录晋升情况(包括与晋升申请相关的文档)和职责变更

  • 使学校能够履行其作为雇主的义务,包括维护安全高效的工作和教学环境(包括履行其在2005年《工作场所安全、健康和福利法》下的责任)

  • 使学校能够遵守教育和技能部、税务局、国家特殊教育委员会、TUSLA(儿童和家庭机构)、HSE(爱尔兰卫生服务执行署)以及任何其他政府、法定和/或监管部门和/或机构的要求

  • 遵守与学校相关的法律法规

位置和安全

纸质记录保存在上锁的行政办公室内的安全上锁的文件柜中,只有获得授权使用数据的人员才能进入。 员工有义务对所接触到的任何数据保密。 电子记录存储在设有密码保护、并配备足够加密和防火墙软件的电脑上,该电脑存放在上锁的办公室中。

学生记录

学生数据类别

这些信息可能包括入学时收集和记录的信息,以及学生在校期间收集的信息:

  • 姓名、地址和联系方式,PPS号码

  • 出生日期和地点

  • 父母/监护人的姓名、地址和联系方式(包括任何关于监护、抚养或探视的特殊安排)

  • 宗教信仰

  • 种族或民族出身

  • 是否为旅行者社群成员(如适用)

  • 学生(或其父母)是否持有医疗卡

  • 英语是否为学生的第一语言,以及/或者学生是否需要英语语言支持

  • 任何适用的相关特殊情况(例如特殊教育需求、健康问题等)

  • 以往学业记录信息(包括学生之前就读学校的报告、推荐信、评估和其他记录)

  • 心理、精神和/或医学评估

  • 出勤记录

  • 学生照片和影像记录(包括学校活动照片和记录的成就照片),按照学校摄影政策进行管理

  • 学业记录——所学科目、课堂作业、考试成绩(以官方学校报告为准)

  • 重要成就记录

  • 学生是否免修课程爱尔兰语

  • 纪律问题/调查和/或处罚记录

  • 其他记录,例如任何严重伤害/事故记录(注:建议告知家长特定事件正在被记录)

  • 学校(或其员工)根据《2015年儿童优先法案》向州政府部门和/或其他机构提交的任何关于该学生的报告记录

目的

保存学生记录的目的包括:

  • 使每位学生都能充分发挥其潜能

  • 遵守法律或行政要求

  • 确保符合条件的学生能够获得相关的额外教学或经济支持

  • 支持宗教教育的开展

  • 在紧急情况或学校关闭时能够联系到家长/监护人,或告知家长其子女的学习进展或学校活动

  • 满足学生的教育、社交、身体和情感需求

  • (经许可)拍摄学生照片和录像,用于庆祝学校取得的成就,例如:编制年鉴、建立学校网站、记录学校活动并保存学校历史记录

  • 确保学生符合学校的入学标准

  • 确保学生达到小学入学最低年龄要求

  • 确保任何申请免修爱尔兰语的学生符合相关规定,以便获得当局的豁免

  • 根据法律和政府部门的指示,向教育与技能部、国家特殊教育委员会、儿童与家庭机构 (TUSLA) 和其他学校提供有关学生的证明文件/信息

  • 应学生(或未满 18 岁学生的父母/监护人)的要求,提供中学教育机构的证明文件/信息/推荐信

位置和安全

根据以上员工记录。

管理委员会 唱片

数据类别

  • 管理委员会 每位成员(包括前成员)的姓名、地址和联系方式

  • 与董事会成员任命相关的记录

  • 管理委员会 会议纪要以及与董事会的往来信函(其中可能包含对个人的提及)

目的

使 管理委员会 能够按照 1998 年教育法及其他适用法律运行,并保存董事会任命和决定的记录。

位置和安全

根据以上员工记录。

其他记录:债权人

数据类别

学校可能掌握以下部分或全部债权人信息(其中一些债权人为个体经营者):

  • 姓名

  • 地址

  • 联系方式

  • PPS 号码

  • 税务信息

  • 银行信息

  • 付款金额

目的

这些信息对于学校财务事务的日常管理和行政工作是必要的,包括支付发票、编制年度财务账目以及配合税务专员的审计和调查。

位置和安全

根据以上员工记录。

其他记录:慈善捐款退税表格

数据类别

学校可能持有以下与向学校进行慈善捐赠的捐赠者相关的数据:

  • 姓名

  • 地址

  • 电话号码

  • PPS 号码

  • 税率

  • 签名

  • 捐款总额

目的

学校有权享受收到的捐款的税收减免政策。 要申请减免,捐赠者必须填写一份证明(CHY2),并将其转发给学校,以便学校可以申请与捐赠相关的税额抵扣。 相关证明书上要求的信息有:父母姓名、地址、PPS号码、税率、电话号码、签名以及捐赠总额。 学校会保留这份文件,以备税务专员进行审计。

位置和安全

根据以上员工记录。

考试结果

学校保存着有关其学生的考试成绩数据。 其中包括课堂评估、期中评估、年度评估和持续评估成绩以及标准化考试成绩。

举行这些考试的主要目的是监测学生的学习进度,并为向学生及其家长或监护人提供有关教育程度和未来建议的可靠依据。 数据也可以汇总用于统计/报告目的,例如编制结果表格。 数据可能会传输至教育和技能部、国家课程和评估委员会以及学生转学的其他学校。 地点和安全措施按上述员工记录执行。

与其他政策和课程实施的链接

我们的学校政策需要在学校整体规划的框架内保持一致。 应参照数据保护政策审查已实施、正在制定或正在审查的相关学校政策,并解决数据保护政策对这些政策产生的任何影响。

以下政策可能在考虑之列:

  • 学生在线数据库 (POD):收集数据以遵守教育与技能部学生在线数据库的要求

  • 儿童保护程序

  • 反欺凌程序

  • 行为准则

  • 入学政策

  • 信息通信技术 (ICT) 可接受使用政策

  • 评估政策

  • 特殊教育需求政策

  • 图书馆政策

  • 图书借阅政策

  • 突发事件处理政策

  • 学生会政策

  • 出勤政策

GDPR下的数据主体权利

本校数据处理将遵循数据主体的权利。 根据《通用数据保护条例》(GDPR)和1988年至2018年《数据保护法》,数据主体享有以下权利:

访问权(GDPR 第 15 条)

数据主体有权确认其个人数据是否正在被处理,如果正在被处理,则有权获得该数据的副本,以及有关处理目的、所持有的数据类别以及已披露或将要披露该数据的接收者的信息。

更正权(GDPR 第 16 条)

数据主体有权要求立即更正不准确的个人数据,并有权要求补充不完整的数据。

删除权/被遗忘权(GDPR 第 17 条)

数据主体可在以下情况下请求删除其个人数据:

  • 数据已不再用于收集目的

  • 用户已撤回同意,且没有其他合法处理依据

  • 数据已被非法处理

重要提示: 如果法律要求学校保留数据(例如,根据 2000 年《教育(福利)法》保留的出勤记录,或税务专员要求保留的财务记录),则删除权不适用。 在这种情况下,学校会解释哪些数据必须保留以及保留多长时间。

限制处理的权利(GDPR 第 18 条)

在某些情况下,数据主体可以要求学校限制对其数据的处理,例如在验证数据的准确性期间,或者在处理数据不合法但数据主体反对删除数据的情况下。

数据可携权(GDPR 第 20 条)

如果处理基于同意或合同,并且通过自动化方式进行,则数据主体有权以结构化、常用、机器可读的格式接收其个人数据,并将该数据传输给另一个控制者。

反对权(GDPR 第 21 条)

数据主体有权反对基于合法利益或为公共利益执行任务而进行的处理。 除非学校能够证明有令人信服的合法理由凌驾于数据主体的利益之上,否则学校将停止处理数据。

不受自动化决策约束的权利(GDPR 第 22 条)

学校不会进行任何仅依靠自动化手段产生的、会产生法律效力或对个人产生类似重大影响的决策。


如何行使您的权利

提出数据主体访问请求 (DSAR)

任何个人(或代表 18 岁以下儿童的家长/监护人)均可要求查阅学校所持有的关于他们的个人数据。 请求应以书面形式提交至:

  • 电子邮件: modeligo.ias@gmail.com

  • 邮寄地址: 莫德利戈国立学校, Modeligo, Cappoquin, Co. Waterford

为了帮助我们高效处理您的请求,请提供以下信息:

  • 您的全名(如适用,请提供孩子的姓名)

  • 您的联系方式

  • 您要查询的数据描述(如有)

  • 身份证明(例如,带照片的身份证复印件)

响应时间

学校将在收到有效申请后的一个月内作出回应。 如果请求比较复杂或者请求数量很多,则该期限可能会再延长两个月。 任何延期事宜都会在第一个月内通知您。

费用

正常情况下,处理申请不会收取任何费用。 如果请求明显没有根据、重复或过分,或者要求提供额外的副本,则可以收取合理的费用。

#### 限制

未经相关人员同意,学校不得提供与该人员(数据主体除外)相关的个人数据。 如果披露信息可能会对数据主体或其他人的身体或精神健康造成严重损害,或者信息受法律特权保护,则信息也可能被扣留。

提出删除或更正请求

如需更正或删除个人数据,请使用上述联系方式以书面形式提出申请。 学校将根据其法律义务对每一项请求进行评估,并在一个月内作出答复。

撤回同意

如果处理数据以同意为依据(例如拍照、自愿参加的活动),则可以随时通过书面联系学校撤回同意。 撤回同意不影响撤回前进行的处理的合法性。


数据保留计划

学校仅在必要期限内或法律要求期限内保留个人数据。 下表列出了主要保留期限:

| 记录类型 | 保存期限 | 法律依据/指导原则 |

|---|---|---|

| 学生入学记录 | 入学期限 + 7 年 | 教育与技能部 (DES) 指南 |

| 学生出勤记录 | 入学期限 + 7 年 | 《2000 年教育(福利)法案》 |

| 标准化考试成绩 | 入学期限 + 7 年 | 教育与技能部 (DES) 指南 |

| 学生医疗/心理报告 | 入学期限 + 7 年 | 教育与技能部 (DES) 指南 |

| 特殊教育需求记录 | 入学期限 + 7 年 | 《2004 年特殊教育需求和特殊教育法案》(EPSEN Act 2004) |

| 儿童保护记录 | 无限期(或根据儿童与家庭机构 (Tusla) 的指示) | 《2015 年儿童优先法案》(Children First Act 2015) |

| 已发布的学生照片 | 自发布之日起最长保存 3 年 | 学校摄影与图像政策 |

| 摄影同意记录 | 入学期限 + 1 年 | 学校摄影与图像政策 |

|未成功的入学申请 | 自决定作出之日起 12 个月 | 学校入学政策 |

| 教职工人事档案 | 任职期限 + 7 年 | 教育技能部 (DES) 指南/税务要求 |

| 教职工工资和税务记录 | 任职期限 + 7 年 | 税务局 |

| 管理委员会 会议纪要 | 无限期 | 1998 年教育法 |

| 董事会成员记录 | 任期结束后 7 年 | 教育技能部 (DES) 指南 |

| 债权人/财务记录 | 当年 + 7 年 | 税务局 |

| 事故/事件报告 | 10 年(未成年人:至 28 岁) | 1957 年诉讼时效法 |

| 闭路电视录像(如适用) | 最长 28 天 | 数据保护委员会 (DPC) 指南 |

记录在保存期限结束时会被安全销毁(纸质记录通过碎纸销毁,电子记录通过安全删除销毁)。


数据处理器

当学校将数据处理外包给校外数据处理者(Aladdin)时,法律要求必须签订书面合同(根据 GDPR 第 28 条制定的数据处理者协议)。 莫德利戈国立学校 的协议规定了数据处理的条件、数据处理的安全条件,以及在合同完成或终止时必须删除或归还数据。

学校网站托管在 Cloudflare Pages 上。 Cloudflare 根据其隐私政策处理数据,并已获得欧盟-美国数据隐私框架认证。


向欧洲经济区以外地区传输数据

学校通常不会将个人数据传输到欧洲经济区以外。 如果第三方服务提供商在欧洲经济区以外处理数据(例如, 学校利用 Cloudflare 的全球网络,确保采取适当的保障措施,例如欧盟-美国数据隐私框架认证或欧盟委员会批准的标准合同条款。


个人数据泄露

根据 GDPR 第 33 条规定,所有导致个人数据面临风险的事件都必须在学校知悉违规行为后 72 小时内报告给数据保护委员会 (DPC)

当个人数据泄露可能对自然人的权利和自由造成高风险时,BoM 必须毫不拖延地将个人数据泄露事件告知数据主体(GDPR 第 34 条)。

如果数据处理者发现个人数据泄露,必须立即将此事告知数据控制者(BoM)。

学校维护着一个数据泄露登记册,其中记录了所有泄露事件(包括未达到向数据保护委员会通知阈值的泄露事件),以及泄露事件的详细信息、其影响和采取的补救措施。


投诉

如果您对学校处理您的个人数据或回应您的请求的方式不满意,您有权向数据保护委员会提出投诉:

我们希望有机会在您联系数据保护委员会 (DPC) 之前直接解决您的问题。


通过电话提供信息

处理电话咨询的员工应谨慎行事,避免在电话中泄露学校持有的任何个人信息。 具体而言,该员工应该:

  • 要求来电者以书面形式提出请求

  • 如遇困难情况,请将请求转介至 校长 寻求帮助

  • 不会被迫披露个人信息

角色与职责

BoM 是数据控制者,校长 负责实施数据保护政策,确保处理或访问个人数据的员工熟悉其数据保护责任。

以下人员负责执行数据保护政策:

| 名称 | 职责 |

|---|---|

| 管理委员会 | 数据控制者 |

| 校长 | 策略执行 |

监测政策的实施情况

该政策的实施将由 校长、工作人员和 管理委员会 进行监督。

政策审查与评估

该政策将在两年后进行审查和评估。 持续的审查和评估将考虑到不断变化的信息或指导方针(例如来自数据保护专员、教育和技能部或TUSLA的信息)、立法以及来自家长/监护人、学生、学校工作人员和其他人的反馈。 根据审查和评估结果,并在学校规划框架内,该政策将根据需要进行修订。


该政策最初由 管理委员会 于 2018 年 11 月 6 日批准,最近一次更新是在 2026 年 4 月。