Obowiązek wdrożenia środków technicznych i organizacyjnych, co to oznacza w praktyce
Zgodnie z art. 68 ust. 1 pkt 12 Prawa oświatowego dyrektor szkoły wdraża środki techniczne i organizacyjne zapewniające zgodność przetwarzania danych z przepisami o ochronie danych osobowych .
W praktyce oznacza to, że dyrektor pełni funkcję administratora danych i ponosi odpowiedzialność za to, aby:
- dane były przetwarzane zgodnie z prawem i tylko w niezbędnym zakresie,
- dostęp do nich miały wyłącznie osoby upoważnione,
- systemy informatyczne były odpowiednio zabezpieczone,
- placówka regularnie szkoliła pracowników z ochrony danych,
- naruszenia (np. zagubienie dziennika, wyciek danych z e-dziennika) były natychmiast zgłaszane,
- rodzice otrzymywali jasne informacje o tym, jakie dane i w jakim celu są przetwarzane.
Środki techniczne obejmują m.in. zabezpieczenia haseł, kontrolę dostępu, szyfrowanie, monitorowanie logowań, a organizacyjne - procedury, regulaminy, upoważnienia, rejestry czynności przetwarzania i szkolenia.
Jeśli szkoła nie ma polityki ochrony danych albo pracownicy „nie wiedzą, co mogą powiedzieć rodzicowi”, jest to sygnał nieprawidłowości.
Komu i kiedy szkoła może przekazywać PESEL i dane medyczne ucznia
Rodziców często najbardziej niepokoi pytanie: dlaczego szkoła przekazuje PESEL dziecka pielęgniarce, lekarzowi lub higienistce szkolnej? Czy to zgodne z prawem?
Tak, przepisy całkowicie to dopuszczają.
Art. 68 ust. 1 pkt 11 Prawa oświatowego wskazuje, że szkoła współpracuje z pielęgniarką, higienistką, lekarzem i dentystą, udostępniając im imię, nazwisko i numer PESEL ucznia w celu realizacji profilaktycznej opieki zdrowotnej .
To przykład sytuacji, w której zgoda rodzica nie jest potrzebna, bo wynika to wprost z przepisów prawa.
A komu jeszcze szkoła może udostępniać dane?
- organowi prowadzącemu (np. gminie),
- kuratorium oświaty,
- sądowi rodzinnemu w sytuacjach zagrożenia dobra ucznia,
- policji, jeśli uczeń jest uczestnikiem zdarzenia o charakterze przestępczym,
- poradni psychologiczno-pedagogicznej, gdy rodzic wystąpi z wnioskiem,
- firmie prowadzącej e-dziennik, ale wyłącznie na podstawie umowy powierzenia.
A komu szkoła nie powinna przekazywać danych?
- innym rodzicom,
- uczniom,
- firmom komercyjnym bez umowy powierzenia,
- organizacjom prowadzącym akcje reklamowe,
- byłym nauczycielom lub osobom nieupoważnionym.
Szkoła nie może tłumaczyć udostępnienia danych „dobrem szkoły” lub „potrzebami administracyjnymi”, jeśli nie wynika to z prawa.
Jak wygląda prawidłowa polityka bezpieczeństwa danych w placówce
Prawidłowo funkcjonująca szkoła powinna posiadać spójną i aktualną politykę ochrony danych, obejmującą co najmniej:
- rejestr czynności przetwarzania,
- procedurę nadawania i odbierania upoważnień,
- zasady postępowania z dokumentacją papierową i elektroniczną,
- instrukcję zarządzania incydentami,
- procedurę zgłaszania naruszeń do UODO,
- regulamin korzystania z e-dziennika,
- zasady dostępu pracowników do danych uczniów,
- obowiązek informacyjny dla rodziców i uczniów.
Taka polityka nie jest formalnością. Jeśli szkoła nie ma uporządkowanych procedur, ryzyko wycieku danych znacząco rośnie. W ostatnich latach najczęstsze naruszenia dotyczyły:
- zgubionych dzienników papierowych,
- niewylogowanych komputerów w pokoju nauczycielskim,
- publicznego odczytywania danych w obecności innych uczniów,
- wysyłania wiadomości e-mail z pełną listą adresów odbiorców.
Każde z tych naruszeń może skutkować odpowiedzialnością dyrektora przed UODO.
Jakie prawa mają rodzice i uczniowie w zakresie danych osobowych?
RODO przyznaje rodzicom oraz pełnoletnim uczniom szereg praw, których szkoła jako administrator danych musi bezwzględnie przestrzegać. Fundamentem jest prawo do informacji. Rodzic ma prawo wiedzieć, jakie dane dotyczące jego dziecka są gromadzone, w jakim celu są przetwarzane, komu mogą być przekazywane oraz jak długo szkoła zamierza je przechowywać. Nie jest to uprzejmość ze strony placówki, lecz ustawowy obowiązek, szkoła nie może odmówić udzielenia takich wyjaśnień ani odwlekać odpowiedzi.
Z prawem do informacji ściśle wiąże się prawo dostępu do danych. Rodzic lub pełnoletni uczeń może poprosić o wgląd w dane osobowe oraz uzyskać ich kopię. Dyrektor szkoły ma obowiązek udostępnić te informacje bez zbędnej zwłoki, a ich przekazanie nie może być obciążone dodatkowymi warunkami. Jeśli natomiast w dokumentach znajdują się błędy, na przykład nieaktualny adres, omyłkowo wpisany numer PESEL lub stary numer telefonu, rodzic ma pełne prawo żądać sprostowania danych, a szkoła jest zobowiązana zrobić to niezwłocznie.
W pewnych sytuacjach rodzic może również zażądać ograniczenia przetwarzania danych, zwłaszcza wtedy, gdy uważa, że szkoła żąda informacji nadmiarowych lub nie ma jasnej podstawy prawnej do ich pozyskania. Ograniczenie przetwarzania nie oznacza usunięcia danych, ale zobowiązuje szkołę do zaprzestania ich bieżącego wykorzystywania do czasu wyjaśnienia sprawy. W wyjątkowych przypadkach, gdy szkoła powołuje się na tzw. prawnie uzasadniony interes administracyjny, rodzic może wnieść sprzeciw wobec takiego przetwarzania. W praktyce placówki oświatowe korzystają z tej podstawy rzadko, ponieważ większość danych uczniów przetwarzają na podstawie przepisów prawa, a nie uznaniowo.
Najdalej idącym uprawnieniem jest możliwość złożenia skargi do Prezesa Urzędu Ochrony Danych Osobowych. Rodzic może skorzystać z tego środka w każdej sytuacji, w której uzna, że szkoła narusza zasady ochrony danych, na przykład zbiera informacje bez podstawy prawnej, nie zabezpiecza odpowiednio dokumentacji lub nie odpowiada na żądania związane z prawami rodziców. Skarga jest wolna od opłat i może zostać złożona zarówno pisemnie, jak i elektronicznie.
Prawa te nie są teoretycznym dodatkiem, lecz realnym narzędziem kontroli nad tym, co dzieje się z danymi ucznia. Znajomość tych zasad daje rodzicom możliwość egzekwowania przejrzystości i bezpieczeństwa w każdej placówce oświatowej.
Podsumowanie: dane ucznia nie są „własnością szkoły”. To odpowiedzialność dyrektora i prawo rodzica
Szkoła może przetwarzać wiele danych, ale tylko tych, które są niezbędne i wynikają z przepisów. Dyrektor ma obowiązek stworzyć system ochrony danych, przeszkolić pracowników i zadbać, by dane były bezpieczne oraz przetwarzane zgodnie z prawem. Z kolei rodzice i uczniowie mają prawo pytać, sprawdzać, żądać wyjaśnień i zgłaszać nieprawidłowości.
We współczesnej szkole ochrona danych nie jest dodatkiem, to fundament bezpieczeństwa i zaufania. A rodzic, który zna swoje prawa, może skutecznie egzekwować je od każdej placówki.
UWAGA: Niniejszy artykuł ma charakter wyłącznie informacyjny i edukacyjny. Nie stanowi on porady prawnej. W celu uzyskania wiążącej interpretacji i oceny Twojej indywidualnej sytuacji, skonsultuj się z profesjonalnym prawnikiem lub radcą prawnym.
