学校之间彼此看不到
这种隔离建立在数据的读取方式之上,而不是某个任何人都能关掉的设置。学校账号没有跨校视图,在一所学校里发出的查询不可能返回另一所学校的学生、账单或成绩。
每一条记录都带有所属学校,系统发出的每一次查询在到达数据库之前都已按该学校过滤。在学校内部,访问权限按角色授予,细到每一个页面。
这种隔离建立在数据的读取方式之上,而不是某个任何人都能关掉的设置。学校账号没有跨校视图,在一所学校里发出的查询不可能返回另一所学校的学生、账单或成绩。
按学校实际存在的角色分组——所有者、财务、教务管理员、招生——并由您自行调整。打印学生证是一项独立权限,与查看学生分开;批准账单同样是一项独立权限。
学生不会因为有人输入了一下就变成在读状态。安置需要确认,状态变更需要批准,离校需要审批——三项独立权限,董事会可以说清每一项由谁掌握。
| 问题 | 答案保存在哪里 |
|---|---|
| 谁改了这张账单,什么时候改的? | 审计记录——每一次修改,连同操作人和时间,且没有任何办法编辑条目。 |
| 昨晚谁从一部新手机登录了? | 登录日志——所用的凭据、设备、验证码的发送方式,以及是否成功。 |
| 谁能打印学生证、批准账单、查看日志? | 角色与权限——每一项都是您按角色授予的具名权限,查看登录日志也是其中之一。 |
| 谁打开过那份儿童保护报告? | 报告自身的访问日志——每一次呈现其内容都记一行,与记录本身保存同样长的时间。只有名单上的儿童保护负责人才能打开报告。 |
| 哪个外部系统读取了我们的学生记录? | 该连接系统的记录——它自己的密钥、该密钥可以做什么,以及密钥签发、轮换或吊销的只增不改日志。 |
| Commun 的人查看过我们学校吗? | 有记录,并记在访问者本人名下——包括按您的指示操作的 Commun 员工。 |
教职员和家庭通过电子邮件或手机收到的一次性验证码登录。没有贴在便利贴上的教员室密码,九月开学无需重置,离职的人也带不走任何东西。
每一次尝试,无论成功与否,都会写入登录日志——而查看这份日志本身就是一项独立权限。
栏目是产品本身的;人物是虚构的。
给出的折扣、修改的成绩、核销的账单、授予的权限——条目比操作它的人留存得更久,这正是董事会和审计师都想要的。
| Action | Performed by | Performed at | Full details |
|---|
Mirrors: School Admin → Audit Trail → Activities
审计记录从设计上就是只读的:只有查看它的权限,没有修改它的权限。超过一年的条目会移入归档而不是删除,所以三年前一张账单背后的记录,在审计师问起时仍然在。儿童保护记录另有一份日志,记下报告内容每一次被打开的情形,并与记录本身保存同样长的时间——而这一时间是刻意定得长得多的。
您学校的记录存放在新加坡——距新山一小时车程,而不是在地球另一端——并依照马来西亚《2010年个人数据保护法令》处理。
每一个页面、应用发出的每一次请求、每一个文件,都经加密连接传输。明文地址会被直接送往加密地址;没有任何未加密的入口。
文件、付款凭证和照片在存放处均已加密。凡属学校数据——附件、凭证、CRM 媒体——只能通过经权限校验、几分钟内即失效的链接打开。
您的记录会自动备份并与运行中的系统分开保存,每次发布新版本之前都会先建立还原点。
Commun 按全天候可用来构建。故障一发生就会报到我们这里,逐一处理;所有人同时登录的日子——放榜日、开学第一周——正是我们全年规划围绕的日子。
通知的渲染副本六个月后清除,审计记录一年后移入归档。儿童保护记录是例外,会保存到孩子可能需要它的那一天为止。
合约终止时,学校导出自己的记录,Commun 将其从运行系统中删除。彻底删除会连同数据行一起删去文件。
对于您学校空间内的记录,由学校决定,Commun 按其指示执行——因此通知、协议和数据泄露承诺是写给您的数据保护官看的,而不只是写给我们自己的。
我们与每一所学校签署数据处理协议。其中的数据泄露条款就是下文的承诺;关于将您的数据转移至新加坡的评估,您随时可以索取。
我们在 24 小时内通知您的学校,协助完成向专员的 72 小时通报和向家庭的 7 天通知,并将事件登记册至少保存两年。完整承诺。
Commun 的数据保护官已在个人数据保护专员处登记,既受理权利请求,也受理安全问题报告。
能。学生名册可按您选择的栏目导出为 CSV;账单、付款、税务、押金、核销和注册记录可从洞察中心导出;账户对账单按家庭生成。合约终止时,学校先导出记录,Commun 再删除。
Commun 内部的访问仅限于提供服务支持的员工,且受保密义务约束。他们之中任何人打开学校门户,这次访问都会记在其名下。
在 Commun 与 AccessPoint 之间,实际上是支持的:教职员从 Commun 打开 AccessPoint 时已处于登录状态,而且只有教职员能完成这一跳转。Commun 目前不通过学校自己的身份提供方登录;教职员和家庭使用一次性验证码。
开放 API 与注册的连接系统是附加模块。每个系统都有自己的密钥并明确其能力范围,它发出的每一次调用都有日志,密钥的签发、轮换或吊销都会写入只增不改的日志。
数据存放在新加坡。部分服务提供商(例如消息发送)可能在其他国家处理数据;每一次转移都依修订后法令第 129 条评估,每一位接收方都受合同约束,学校可以索取涉及其数据的评估。
不能。家长只能看到学校关联到其账号下的孩子,此外什么都看不到;关联另一个孩子的请求由学校批准,而不是由家长自行操作。