GDPR v praxi aneb pohled na implementaci v informačních systémech

Vydáno:

Problematice zavádění GDPR do škol se Řízení školy věnuje v pravidelném seriálu. V tomto článku se pokusíme podívat na to, jak bude zpracování dle GDPR probíhat prakticky a jak se budou jednotlivé operace provádět v jednom z informačních systémů. Pro příklad jsme zvolili online informační systém www.iskola.cz, který v oblasti zavádění GDPR a související funkcionality jako jeden z prvních nabízí interaktivní formuláře a sestavy, jež naplňují potřeby GDPR.

 

GDPR v praxi aneb pohled na implementaci v informačních systémech
Bc.
Aleš
Felner,
metodik školního informačního systému
GDPR vs. informační systém
Provozovatelé kvalitních školních informačních systémů by měli škole poskytnout součinnost při tvorbě školní DPIA analýzy, protože právě autoři systémů mají nejlepší přehled o tom, jak si jejich systém stojí ve vztahu ke GDPR.
iŠkola.cz například poskytuje školám vypracovanou modelovou DPIA analýzu dle čl. 35 GDPR, týkající se právě části informačního systému s důležitou částí vyhodnocení rizik. Dále deklaruje, že její materiální, organizační, technické i personální zdroje poskytují zákazníkům dostatečné záruky, že zpracování osobních údajů bude v souladu s GDPR a bude zajištěna ochrana práv subjektu údajů (čl. 28 odst. 1 GDPR). Škola tak může použít tuto DPIA analýzu a plně ji integrovat do vlastní DPIA.
Bezpečnost především
Na základě vyhodnocení rizik pak jednotlivé informační systémy definují
opatření k minimalizaci
jejich
dopadů
.
Z vyhodnocení rizik systému iŠkola.cz například vyplývá, že pro provoz informačního systému z pohledu správce a uživatele je největším rizikem kompromitace přihlašovacích údajů k některému z účtů systému. Vzhledem k této skutečnosti byl vytvořen propracovaný systém pro minimalizaci dopadů možného úniku dat subjektu údajů, založený na míře osobních údajů, ke kterým měl vlastník kompromitovaného účtu přístup. Dle uživatelské podrole a nastavené politiky uživatelských práv (jejichž variabilita vychází z 51 volitelných možností) pro daného konkrétního uživatele se však přístup k datům podstatně liší. Pokud správce ohlásí, že k některému uživatelskému účtu bylo přistupováno neoprávněně, lze okamžitě zamezit jakémukoliv dalšímu přístupu na daný nahlášený účet. Správce pak může ze systému obdržet přehled o rozsahu možných dat, která mohl útočník získat, a to s výčtem konkrétních údajů s absolutně přesným soupisem dotčených subjektů údajů. Jinými slovy: Pokud majitel kompromitovaného účtu neměl přístup ke konkrétním datům, pak se k nim nemohl nijak dostat ani útočník. Všechny tyto činnosti jsou otázkou jen několika málo minut.
Právo na přístup k osobním údajům
Dle čl. 15 odst. 1 má subjekt údajů právo získat od správce potvrzení, zda osobní údaje, které se ho týkají, jsou, či nejsou zpracovávány, a pokud ano, má
právo získat přístup k těmto osobním údajům
včetně dalších informací.
Už z principu účelu využití je školní informační systém naplněn osobními údaji žáků, zákonných zástupců, ale např. i zaměstnanců. Ve většině případů k vedení dat existuje pro školy zákonná povinnost, např. dle § 28 zákona č. 561/2004 Sb., o předškolním, základním, středním, vyšším odborném a jiném vzdělávání (školský zákon), či vyhlášky č. 364/2005 Sb., o vedení dokumentace škol a školských zařízení a školní matriky a o předávání údajů z dokumentace škol a školských zařízení a ze školní matriky.
Pokud tedy bude správce požádán subjektem údajů o informace o jeho datech a účelech jejich zpracování, není alespoň z pohledu informačního systému iŠkola.cz nic jednoduššího než vygenerovat tiskovou sestavu, přehledný souhrn informací dle čl. 15 GDPR. Správce tak místo složité analýzy informačního systému a sběru informací získá vše zásadní za několik málo kliknutí myší.
Právo na výmaz
GDPR přináší dle čl. 17 mimo jiné i právo subjektu údajů na výmaz. To znamená, že subjekt údajů se může po škole oprávněně
dožadovat výmazu veškerých svých dat, jež nejsou vedena z důvodu zákonné povinnosti či oprávněného zájmu
.
Školní informační systém by měl mít v této souvislosti dostupnou funkcionalitu, která zajistí výmaz relevantních dat ve všech souvisejících agendách, ale přitom nenaruší konzistentnost dat školy ve vztahu k plnění zákonných povinností.
Zajímavé je zmínit, že právo na výmaz by se mělo týkat i
dat v zálohách
. To však může způsobit komplikace zejména administrátorům těch informačních systémů, které nepracují v online režimu, resp. v cloudu, a to proto, že pokud škola provede zálohu dat svého serveru, poté subjekt údajů požádá o výmaz a následně administrátor systému z nějakého důvodu obnoví data ze zálohy, pak samozřejmě obnoví i data, která již mají být zapomenuta, a tím pádem poruší nařízení. Taková data lze jedině ihned po obnově ze zálohy smazat, ovšem evidovat a uhlídat takové případy se může stát noční můrou. iŠkola například na tuto situaci pamatuje a poměrně sofistikovaným algoritmem zajistí právo výmazu i v zálohách.
Udělení souhlasu se zpracováním
I když ve valné většině případů nebude škola řešit problematiku udělení souhlasu, protože zpracovává informace na základě zákonné povinnosti, může nastat situace, kdy
bude
přece jen
souhlas potřebovat
, typicky např. při zveřejňování fotografií a dalších údajů nebo v souvislosti s účastí studentů v soutěžích, olympiádách, středoškolských odborných činnostech apod.
V iŠkole pro takové situace existuje nástroj, pomocí něhož mohou školy žádat své systémem autentizované uživatele o souhlas se zpracováním osobních údajů. Jednotlivé subjekty údajů mají pomocí tohoto nástroje možnost souhlas či nesouhlas jednoznačně vyjádřit a úplně stejně jednoduchým způsobem mohou udělený souhlas i odvolat. Škola má zároveň k dispozici přehlednou evidenci žádostí o souhlas s detekcí změn a upozorňovacím systémem, pokud dojde k odebrání souhlasu se zpracováním. V rámci této evidence změn pak může danou změnu v souhlasu adekvátně vyhodnotit, např. odejmout ze stránek školy fotografie subjektu údajů, který odebral souhlas pro tento účel zpracování.
Přímo v systému nabízí iŠkola.cz GDPR modul, který školám pomůže vést celou potřebnou agendu týkající se problematiky osobních údajů. Škola tak může mít všechny údaje na jednom místě, což je výhodné např. v případě kontroly ze strany dozorového orgánu.
Závěrem
Praktický dopad účinnosti GDPR přinese škole nejen řadu legislativních povinností, ale i sérii nových praktických činností, které bude muset vykonávat. Zpracování takových operací může výrazně zjednodušit a urychlit školní informační systém. Je ale třeba, aby byl na GDPR funkčně připraven.

Související dokumenty

Pracovní situace

Základní momenty novely zákona o pedagogických pracovnících a novely školského zákona
Pedagogičtí pracovníci a pracovní poměr na dobu určitou od 1. 9. 2023 (1. část)
Školský zákon a jeho vyhlášky
2022/2023: Činnosti mateřské školy v 1. pololetí školního roku
Malotřídní základní škola - legislativa
Pravidla rozpočtové odpovědnosti
Shrnutí základních legislativních změn ovlivňujících činnost škol a školských zařízení ve školním roce 2017/2018
GDPR - pro školy
Evidenční list dítěte nepřijatého k předškolnímu vzdělávání
Kamerové systémy v mateřské škole
Ochrana osobních údajů v praxi poradenských pracovníků
Poskytování osobních údajů školami Policii ČR
Předávání osobních údajů žáků pojišťovnám
Metodická pomůcka k aplikaci GDPR ve školství - vydaná MŠMT
GDPR: Jak zjistit, že škola (ne)potřebuje souhlas?
Novela maturitní vyhlášky
Shrnutí změn školského zákona k 1. 9. 2015
Evidence pracovní doby ve školství
Poskytování osobních údajů při kontrole České školní inspekce
Vysvědčení a rodné číslo

Poradna

Jmenování ředitele
Cestovní náklady v případě cesty na soutěž - odborná poradna, odpověď na dotaz
Zahraniční výjezd ředitele školy - odborná poradna, odpověď na dotaz
Cestovní náhrady při cestě na školení - odborná poradna, odpověď na dotaz
Čipy ve školní jídelně - odborná poradna, odpověď na dotaz
Volby do školské rady
Dohoda o výkonu práce z domova
Úplata za zájmové vzdělávání
Směrnice
Pracovní náplň
Nekomunikace
Zřizovatel
Doplňková činnost
Zástup
Pracovnělékařské služby
Jmenování ředitelky
Poplatky školní družina
GDPR
Vychovatelka ŠD
Pracovní neschopnost

Zákony

561/2004 Sb. o předškolním, základním, středním, vyšším odborném a jiném vzdělávání (školský zákon)