
过去五年,国家数据领域制度体系建设快速推进,数据治理从概念探索走向制度落地与实践深化。国家先后出台《个人信息保护法》《生成式人工智能服务管理暂行办法》等基础性法律法规,确立数据安全、个人信息保护、数据要素基础制度框架,完成数据领域“三法一条例”主体制度布局,明确数据处理活动的法定边界。围绕数据要素市场化配置改革,国家推进数据基础制度建设,推动公共数据开放共享,强化跨部门、跨层级数据协同治理。同时,监管治理持续向教育、科研等重点行业延伸,针对高校、科研机构的数据安全、科研数据保护、个人信息权益保障出台系列标准规范,不断压实各类主体的数据安全责任。
伴随人工智能技术快速普及,监管重点进一步拓展至生成式 AI、深度合成、数据对外输入大模型等新型风险,通过“清朗”系列专项行动等,规范AI应用的数据处理行为,防范数据泄露、滥用、非法流转等突出风险。国家层面坚持发展和安全并重,既鼓励数据要素释放创新价值,又守住安全底线,为高校开展校务数据、科研数据治理提供了上位法规遵循,也对学校的数据管理制度迭代、流程优化、风险防控提出了更高的现实要求。
《北京大学校务信息数据管理办法(试行)》自2021年11月经校长办公会审议印发实施,至今已落地运行五周年。五年来,学校依托本办法及配套共享审批规定,逐步搭建起全校统一的数据治理、数据共享、安全管控体系,有效规范了校务数据采集、归集、共享、应用全流程,为学校教学科研、管理服务、数字化转型提供了坚实的制度支撑与数据保障,全校数据规范化、安全化、精细化管理水平显著提升。
立足五周年节点,我们主张复盘过往、正视短板、夯实安全、迭代完善。一是要进一步压实全校各单位数据安全主体责任,适配当前AI应用普及、数据流转加速、网络安全风险复杂化的新形势,严守校务数据与个人信息安全底线;二是要系统梳理五年来制度落地、流程执行、平台运行中的成熟经验与突出问题,破解数据共享不规范、目录更新不及时、边界把握不清晰、安全管控有盲区等实际堵点;三是要坚持开门治理、动态优化,面向全校各单位广泛征集制度落地改进意见、流程优化建议与场景适配需求,为后续办法修订、配套细则完善、治理体系升级提供现实依据。
同时需要说明,学校校务数据治理是一项长期动态、持续迭代、边推进边完善的系统性工作,配套机制、技术平台、流程规范仍在持续协调优化、稳步迭代推进中,我们坚持在实践中总结经验、在整改中补齐短板、在发展中完善体系,持续提升全校校务数据治理规范化、科学化、安全化水平。
欢迎学校广大师生对校务信息数据管理提出宝贵意见建议,可访问
https://wenjuan.pku.edu.cn/fe/site/quicklyFilling/filling?question_id=1301或扫描下方二维码反馈。

涉及校务信息数据重复填报的情形,请参考
https://portal.pku.edu.cn/portal2017/#/deptNoticeDetail/457365
或
https://portal.pku.edu.cn/portal2017/#/deptNoticeDetail/451649
网信办
2026年9月4日
附:《北京大学校务信息数据管理办法(试行)》实施指南
依据:2021年第 1038 次校长办公会审议通过《北京大学校务信息数据管理办法(试行)》,配套《校务信息数据共享审批管理规定(试行)》,网信办拟定以下参考指南,用于帮助指导校内各职能部门、院系、直属单位落地执行,厘清机构职责、数据全流程操作要点。
一、总体说明
1. 适用范围
全校各单位在履职过程中产生、采集、存储、传输、共享、开放、销毁的校务信息数据,包含人员身份、教学科研、资产设备、行政运行、外事、服务保障等电子数据;校内自建系统、采购业务系统、第三方平台产生的校务数据均纳入管理。
2. 组织权责体系
1. 校务信息数据管理工作小组(数据小组):校级决策机构,分管网信校领导任组长,分管保密校领导任副组长,成员为主要业务职能部门负责人,统筹重大数据事项。
2. 网信办(数据办):日常办事机构,牵头制度建设、数据目录管理、安全统筹、共享审批初审、风险评估、监督检查。
3. 计算中心:技术实施主体,负责校务数据平台运维、数据汇聚加工、接口实施、技术安全防护。
4. 各二级单位(职能部处、院系):本单位校务数据的责任主体,落实 “谁产生、谁负责;谁主管、谁负责”;指定本单位数据管理员,负责本单位数据采集、编目、质量、内部安全、目录维护。
5. 业务经办人:对经手数据操作承担直接责任。
3. 核心实施原则
• 合法正当必要;业务驱动数据;
• 分级分类管理;最小必要共享;
• 数据安全与个人信息保护优先;
• 统一目录、统一平台、流程留痕。
二、数据采集与编目实施
(一)数据采集
1. 业务系统立项阶段即开展数据需求评审,不得超业务范围采集;涉及个人信息严格落实 “告知-同意”。
2. 严禁未经审批从师生、第三方批量抓取校务数据;外部单位向学校提供数据,必须签订数据安全协议。
3. 采集数据须符合学校统一数据元标准;新建信息系统上线前,网信办开展数据合规前置审核。
(二)校务数据目录编制与维护
1. 各单位梳理本单位全部校务数据资源,编制校务数据目录,字段包含:数据分类、责任单位、数据格式、更新周期、共享类型、公开类型、使用约束。
2. 目录提交网信办备案;每学期至少一次全面更新维护;业务变更、数据范围调整即时更新报备网信办。
3. 目录区分四类属性:内部使用、校内共享、有限对外、公开开放。
(三)数据质量管控
1. 业务部门是数据质量第一责任人,建立数据校验、纠错机制;
2. 网信办、计算中心定期开展数据质量巡检,形成问题清单反馈业务单位限期整改。
三、数据分级分类实操
参照办法及配套规定,校务数据划分为四级:
1. 公开级:可对外公开校务数据(年报、公开统计、招生简章等),按信息公开流程对外发布。
2. 校内共享级:仅限校内单位在履职场景使用,不得对外流出。
3. 敏感级:包含大量个人信息、学籍、人事、科研项目、财务敏感数据;共享需要严格审批,数据脱敏后交付,禁止原始全量扩散。
4. 高敏感 / 核心数据:大规模个人信息、核心科研、关键业务数据;须数据小组审议审批,严控访问,禁止导出。
四、数据共享申请与审批全流程实施
1. 申请入口
优先通过校内门户 网上办事大厅 数据共享服务线上申报,填写审批表;特殊情况可线下提交,鼓励线上流程留痕。 申请材料:需求说明、业务必要性、使用场景、安全处置方案、数据使用期限、数据销毁方式。
2. 审批环节
申请单位内部审核:申请人提交,本单位负责人签字,确认业务必要性、安全责任。
1). 业务主管部门意见:征求数据归口业务部门意见,确认数据口径、是否允许共享。
2). 网信办行政初审(3 个工作日):核查必要性、安全方案完备性。
3). 正式审批:网信办(数据办)负责人审批;敏感、高敏感数据报请数据小组审议。
4). 技术实施:审批通过后,由计算中心实施交付,制定实施方案、安全策略,报网信办备案;按需做脱敏、接口调用、统计结果输出,尽量不直接导出原始库表。
5). 用户反馈。
3. 使用约束(红线)
1). 严格限定于审批申请场景,不得超范围、二次扩散、转借给第三方;
2). 一次性使用数据,任务完成后必须删除全部副本,不得私自留存;周期性重复使用纳入校务数据平台授权管理;
3). 严禁将校务数据输入未备案境外大模型、第三方 AI 工具;
4). 对外报送上级主管部门的常规业务报送,不适用本共享审批流程,但仍做好台账留存;
5). 重大紧急应急情形,经数据小组组长批准可特事特办,事后及时向网信办补备案。
五、数据存储、传输、销毁管理
1. 存储:区分密级部署存储环境;定期备份;禁止敏感校务数据存放在个人电脑、私人云盘;大规模个人信息系统落实访问控制、日志审计。
2. 传输:校内优先通过校务数据平台接口;跨单位传输敏感数据加密传输,禁止普通微信、网盘传递敏感数据集。
3. 销毁:业务终止、使用期限到期,落实数据销毁;电子数据做到不可恢复,留存销毁台账。
六、数据开放与校内信息公开
1. 公开级校务数据,按照《北京大学信息公开实施办法》执行,经业务部门、信息公开办审核后对外发布。
2. 严禁未经审批擅自把校内共享、敏感校务数据对外开放。
3. 科研使用校务数据对外产出成果,不得泄露可识别个人信息,论文、报告发布前业务单位复核。
七、安全与个人信息保护落地要点
1. 各单位建立本单位数据安全细则,明确本单位数据管理员岗位职责,开展风险评估,落实安全责任制。
2. 个人信息处理遵循合法、正当、最小必要,保障师生查询、更正、删除等权利;网信办统筹个人信息保护工作,计算中心做技术保障,业务部门处理具体诉求。
3. 风险事件处置:发生数据泄露、违规外传,第一时间上报网信办,启动处置,留存证据,按法规上报,追责整改。
八、监督检查、考核与责任追究
1. 网信办联合计算中心开展常规巡检、专项检查、年度数据应用年审,核查各单位目录维护、共享执行。
2. 违规情形:未经审批共享、超范围使用、私自留存外传、泄露个人信息、目录长期不更新等。
3. 处置方式:责令整改、暂停该单位数据申请权限;造成不良后果,依规追究单位负责人与直接责任人责任;涉嫌违法移送司法机关。
九、各单位落地实施工作清单(实操任务)
1. 指定本单位数据管理员,报网信办备案;
2. 全面梳理本单位校务数据资源,编制、提交校务数据目录;
3. 每学期完成目录更新维护;
4. 梳理本单位业务系统,核查数据采集是否超范围;
5. 开展内部人员培训,明确数据共享必须走审批流程;
6. 建立本单位数据台账、访问记录、数据接收、销毁记录;
7. 敏感数据系统完成网信办备案,定期安全自查。
十、与校内其他制度衔接
1. 与网络安全管理办法、保密管理办法协同,涉密数据优先执行保密管理;
2. 配套执行《校务信息数据共享审批管理规定(试行)》,为办法的操作细则;
3. 网信项目立项、系统上线,将校务数据合规处置作为评审必要条件。