職員が退職する際のデータ削除チェックリスト(学校管理者向け)
従業員の退職時に、アクセス権を取り消し、記録を再割り当てし、学校データを保護する方法 ― 管理者とITマネージャー向けの実際的なチェックリスト付き。
職員の異動は学校生活において日常的な出来事ですが、データリスクはしばしば過小評価されています。従業員が契約満了、年度途中、あるいは予期せぬ形で退職した場合、生徒記録、管理システム、機密データへのアクセス権は自動的には消滅しません。明確な退職手続きがなければ、退職後数週間、あるいは数か月経っても、元職員がログイン状態を維持しているという事態に陥る可能性があります。
この記事では、学校管理者やITマネージャー向けに、 Fariaプラットフォームおよび接続システム全体におけるアクセス権の取り消し、記録の再割り当て、データ保護を網羅した、実用的なオフボーディングチェックリストを提供します。
職員の最終勤務日当日またはそれ以前にアクセス権を取り消すべきです。最終勤務日以降に取り消してはなりません。この手順の遅れは、学校におけるデータガバナンス上の最も一般的な問題点の1つであり、明確な手順を定めることで最も簡単に解決できる問題の1つです。
従業員の退職手続きがデータの問題となる理由
従業員の退職手続きは人事プロセスだと考えがちですが、実際にはデータガバナンスプロセスでもあります。退職する従業員は、以下のような情報にアクセスしていた可能性があります。
- ManageBac+における学生の学業成績記録および評価データ
- OpenApplyにおける応募者の個人情報
- Atlasにおけるカリキュラムおよび計画文書
- SchoolsBuddyにおける活動および同意データ
- 共有ドライブ、メール、およびコミュニケーションプラットフォーム
- 学校システムに接続されたサードパーティ統合
これらはいずれも、アクセスが適切に遮断されていない場合、潜在的なリスク要因となります。GDPR、PDPA、または同様のデータ保護規制の対象となる学校では、雇用関係終了後も個人データへのアクセスが取り消されない場合、コンプライアンス上のリスクとなる可能性があります。
退職手続きチェックリスト
このチェックリストを出発点として、学校の具体的なシステムや構造に合わせて調整してください。チェックリストは、最終日前、最終日当日、そして出発後1週間以内の3つの段階に分かれています。
最後の日の前に
| アクション | 所有者 | 注記 |
|---|---|---|
| スタッフがアクセスできるすべてのシステムを特定する | ITマネージャー | アクセスレジスターまたは権限監査と照合する |
| この人物に割り当てられているレコード、クラス、またはワークフローを特定します。 | 学校事務/登録担当者 | ManageBac+では、クラスの所有権、アドバイザーの割り当て、課外活動の役割を確認できます。 |
| 進行中のタスクや学生との連絡事項の引き継ぎを手配する | 直属の上司 | 誰が引き継ぐのかを記録し、生徒と家族のために継続性を確保する。 |
| 学校のメールアドレスで作成された第三者アカウントを特定してください。 | ITマネージャー | 統合機能、アンケートツール、コミュニケーションプラットフォーム、共有アカウントが含まれます。 |
| 人事部と出発日および最終アクセス日を確認してください。 | 人事部/学校事務部 | IT部門と管理部門には、当日ではなく事前に通知するようにしてください。 |
最後の日
| アクション | 所有者 | 注記 |
|---|---|---|
| ManageBac+からユーザーを無効化または削除する | ITマネージャー/管理者 | 履歴データが添付されている場合はアカウントを削除しないでください。記録を保存するためにアカウントを無効化してください。 |
| OpenApplyへのアクセス権を取り消す | 入学事務局 | スタッフレベルのアクセス権限と、応募者向けのアクセス権限の両方を確認してください。 |
| Atlasおよび共有カリキュラムワークスペースから削除する | カリキュラムコーディネーター/IT担当 | 所有していた文書や計画の所有権を移転する |
| 学校のメールアカウントを無効にするか、自動リダイレクトを設定してください。 | ITマネージャー | 一定期間(通常30日間)、直属の上司へ自動的に転送する。 |
| 共有ドライブとコラボレーションツールへのアクセス権を取り消す | ITマネージャー | Google Drive、Microsoft SharePoint、Dropbox、Notion、または同等のもの |
| SchoolsBuddyおよびすべての活動管理システムから削除してください。 | 管理者/アクティビティコーディネーター | 担当していたアクティブなセッション、クラブ、または輸送ルートを再割り当てする |
出発後1週間以内
| アクション | 所有者 | 注記 |
|---|---|---|
| 学生の記録、授業、レポートを新しいスタッフオーナーに再割り当てする | 学校事務/登録担当者 | どの生徒にも必ず担当アドバイザー、教師、または主要な連絡担当者が割り当てられるようにしてください。 |
| 退職する従業員のアカウントに関連付けられているサードパーティ統合をすべて監査する | ITマネージャー | 該当する場合は、APIキー、共有認証情報、またはアカウントの所有権を更新してください。 |
| 簡単な監査チェックで、すべてのアクセス権が取り消されたことを確認します。 | ITマネージャー | ManageBac+またはOpenApplyで権限レポートを実行して、アカウントがアクティブでなくなったことを確認してください。 |
| 学校の人事部またはアクセス登録簿に退職手続きを記録してください。 | 人事部/学校事務部 | 今後の監査や認定審査に役立ちます |
非アクティブ化と削除の違いに関する注記
ほとんどの場合、職員アカウントを完全に削除するよりも、無効化する方が望ましい。削除すると、その教師が入力した評価データ、プラットフォームを通じて送信された通信内容、監査ログなど、学校が法令遵守や認定のために保持する必要がある履歴記録が削除されてしまう可能性がある。
ManageBac+またはOpenApplyでアカウントを無効化すると、履歴データは保持されますが、そのユーザーはログインできなくなります。学校のデータ保持ポリシーにどちらの方法が適切か不明な場合は、 FariaSupportの担当者にお問い合わせください。
ヒントと留意事項
- 人事プロセスに退職手続きを組み込みましょう。IT部門と管理部門には、人事部門が退職手続きを開始するのと同時に退職者を通知するべきであり、最終日以降に通知するべきではありません。
- 予期せぬ退職は別扱いとする。従業員が突然退職したり、困難な状況下で退職したりした場合は、予定されていた最終日を待つのではなく、直ちにアクセス権を取り消すべきである。
- シンプルなアクセス登録簿を作成しましょう。各スタッフがどのシステムにアクセスできるかを一覧にした共有ドキュメントがあれば、退職手続きが大幅に迅速化され、プラットフォームを見落とすリスクも軽減されます。
- 毎年プロセスを見直しましょう。従業員の離職パターンは変化するため、退職手続きチェックリストは各学年度の開始時に見直す必要があります。
要約すれば
- アクセス権は、職員の最終勤務日当日またはそれ以前に取り消されるべきであり、それ以降に取り消されるべきではない。
- アクセス取り消しの手続きは段階的に進めてください。出発前の準備、最終日の対応、そして翌週以内の検証監査です。
- コンプライアンスや報告のために履歴記録を保持するため、アカウントを削除するのではなく、無効化してください。
- 退職手続きが一貫性があり、迅速で、監査可能なものとなるよう、アクセス登録簿を維持してください。
適切な職員退職手続きは、学生データの保護、コンプライアンスの遵守、そしてManageBac+ 、 OpenApply 、 Atlas 、 SchoolsBuddy環境のクリーンで正確な維持に役立ちます。FariaSupport FariaSupport 、サポートプランの一環として、権限監査やアカウント管理のお手伝いをいたします。