Dyrektor szkoły pełni funkcję administratora danych osobowych w
rozumieniu RODO, co oznacza osobistą odpowiedzialność za prawidłowe
przetwarzanie danych uczniów, rodziców i pracowników. Odpowiedzialność
ta ma charakter administracyjny, a w przypadku rażących naruszeń -
karny. Podstawy prawne przetwarzania danych
Szkoła
przetwarza dane na różnych podstawach. Najważniejszą jest wypełnianie
obowiązku prawnego wynikającego z przepisów oświatowych - dotyczy
prowadzenia dzienników, arkuszy ocen czy świadectw. Dane wrażliwe, jak
informacje o stanie zdrowia ucznia czy orzeczenia o potrzebie
kształcenia specjalnego, również są przetwarzane w oparciu o przepisy
oświatowe. W niektórych przypadkach szkoła potrzebuje zgody - przy
publikacji wizerunku uczniów na stronie czy w mediach społecznościowych.
Obowiązek informacyjny
Dyrektor zobowiązany jest
poinformować uczniów, rodziców i pracowników, jakie dane są
przetwarzane, w jakim celu, przez jaki okres i komu mogą być
udostępniane. Realizuje się to przez przekazanie klauzul informacyjnych
przy rekrutacji dziecka, nawiązaniu stosunku pracy oraz umieszczenie ich
na stronie internetowej. Klauzule powinny być sformułowane prostym
językiem, zrozumiałym dla przeciętnego odbiorcy.
Rejestr czynności przetwarzania
Każda
szkoła zobowiązana jest do prowadzenia rejestru czynności przetwarzania
danych. Rejestr stanowi „inwentarz” wszystkich operacji na danych i
powinien zawierać informacje o celach przetwarzania, kategoriach
danych, odbiorcach, okresach przechowywania oraz zabezpieczeniach.
Oznacza to konieczność uporządkowania procesów - od rekrutacji, przez
dokumentację szkolną, organizację wycieczek, współpracę z poradniami, po
archiwizację. Rejestr wymaga bieżącej aktualizacji.
Bezpieczeństwo danych osobowych
Dyrektor
odpowiada za wdrożenie środków technicznych i organizacyjnych
zapewniających bezpieczeństwo danych. Obejmuje to bezpieczeństwo
fizyczne (zamykane szafy, kontrola dostępu) i elektroniczne
(zabezpieczenie dziennika elektronicznego, kopie zapasowe). Każdy
nauczyciel powinien mieć indywidualne konto z unikalnym hasłem, a dostęp
ograniczony do zakresu niezbędnego do wykonywania obowiązków. Należy
wprowadzić procedury postępowania w przypadku naruszenia ochrony danych.
Uprawnienia dostępu do danych
Nie każdy pracownik
powinien mieć dostęp do wszystkich danych. Dyrektor zobowiązany jest
określić, kto i w jakim zakresie ma prawo przetwarzać dane. Wychowawca
klasy potrzebuje dostępu do innych danych niż nauczyciel przedmiotu czy
pedagog. Należy wdrożyć zasadę
minimalizacji - każdy ma dostęp
tylko do danych niezbędnych do wykonywania zadań. Wszyscy pracownicy
powinni być przeszkoleni i zobowiązani pisemnie do zachowania poufności.
Udostępnianie danych podmiotom zewnętrznym
Szkoła
współpracuje z kuratorium, organem prowadzącym, poradniami, ZUS, firmami
ubezpieczeniowymi. W każdym przypadku przekazania danych dyrektor musi
upewnić się, że istnieje podstawa prawna. Z podmiotami przetwarzającymi
dane w imieniu szkoły (firmy IT, dostawcy dziennika elektronicznego)
dyrektor zobowiązany jest zawrzeć pisemną umowę powierzenia
przetwarzania danych.
Realizacja praw osób
Rodzice,
uczniowie i pracownicy mają prawo żądać dostępu do danych, ich
sprostowania lub - w ograniczonym zakresie - usunięcia. Prawo do
usunięcia ma ograniczone zastosowanie, gdyż szkoła jest zobowiązana
przechowywać dokumentację przez okres określony przepisami szczególnymi.
Rodzic ma prawo uzyskać informację o danych dziecka, ale nie może
domagać się udostępnienia danych innych uczniów - np. kopii dziennika
całej klasy.
Podsumowanie
Rola dyrektora jako
administratora danych jest wymagająca i wiąże się z szeregiem
obowiązków. Kluczem do ich prawidłowego wypełnienia jest świadomość
prawna, wdrożenie procedur oraz systematyczne szkolenie pracowników.
Warto rozważyć wyznaczenie inspektora ochrony danych. Odpowiedzialność
za naruszenia może być dotkliwa - od kar administracyjnych, po
odpowiedzialność odszkodowawczą.