Обработка персональных данных в образовательных учреждениях, включая их размещение на сайте, регулируется Федеральным законом от 27 июля 2006 года №152-ФЗ «О персональных данных», а также другими нормативными актами.
Персональные данные — любая информация, которая позволяет идентифицировать человека. Образовательные учреждения могут без получения согласия обрабатывать только общие сведения о работниках, учащихся и членах их семей. В остальных ситуациях потребуется письменное разрешение.
Выделяют следующие цели обработки персональных данных в школе:
- создание безопасных условий жизнедеятельности участников образовательных отношений;
- организация учебно-воспитательной деятельности по уставу учреждения и в рамках действующего правового поля;
- реализация гражданско-правовых соглашений, где образовательное учреждение является получателем услуг;
- оформления трудовых отношений, прием на работу.
Согласно Федеральному закону №152-ФЗ от 27.07.2006 г. «О персональных данных» и уставу школы, персональные данные в образовательном учреждении используются для ведения документооборота, составления отчетности, формирования личных дел, организации и осуществления учебно-воспитательной деятельности, сохранения жизни и здоровья всех участников образовательных отношений.
Основные требования к обработке данных
-
Разработка политики обработки персональных данных (политики конфиденциальности). Этот документ должен быть общедоступным и содержать:
- Цели обработки. Чётко указать, для чего собираются данные (например, исполнение договора, обработка заявок, улучшение работы сайта, аналитика).
- Категории обрабатываемых ПДн. Перечислить только те сведения, которые необходимы для достижения целей.
- Правовые основания обработки. Для каждой цели указать отдельное основание: согласие субъекта, выполнение обязательств по договору, требование закона и т. д. Нельзя ссылаться на сам ФЗ № 152-ФЗ как на основание обработки.
- Порядок обработки. Описать действия с данными (сбор, хранение, передача, удаление и т. д.), сроки хранения, порядок уничтожения и механизм отзыва согласия.
- Меры защиты данных. Указать, какие технические и организационные меры применяются для обеспечения безопасности (например, шифрование, разграничение доступа, резервное копирование).
-
Получение согласия пользователя. В большинстве случаев обработка данных возможна только с согласия субъекта. Согласие должно быть конкретным, предметным и информированным. Обычно его получают через чекбокс, где пользователь ставит галочку.
-
Уведомление Роскомнадзора. До начала обработки данных необходимо уведомить Роскомнадзор о намерении обрабатывать ПДн. Это можно сделать в бумажном виде, через сайт с использованием усиленной квалифицированной электронной подписи или через Госуслуги. После заполнения формы Роскомнадзор добавляет оператора в реестр в течение 30 дней.
-
Локализация данных. С 1 июля 2025 года первичный сбор данных граждан РФ должен проводиться на серверах, физически находящихся в России. Для передачи данных за границу требуется уведомление Роскомнадзора о трансграничной передаче.
-
Меры защиты от утечек. Оператор обязан принимать комплекс правовых, организационных и технических мер для предотвращения утечек, несанкционированного доступа и уничтожения информации