Časté dotazy škol z oblasti GDPR, 1. část

Vydáno: 12 minut čtení

Od účinnosti nařízení Evropského parlamentu a Rady (EU) 2016/679 ze dne 27. dubna 2016 o ochraně fyzických osob v souvislosti se zpracováním osobních údajů a o volném pohybu těchto údajů a o zrušení směrnice 95/46/ES (obecné nařízení o ochraně osobních údajů) (dále jen "GDPR") uplynulo několik měsíců. Školy a školská zařízení získaly první zkušenosti se zaváděním příslušných opatření do praxe. Na nejčastější dotazy, se kterými se autorky setkávají v rámci své přednáškové činnosti a výkonu činnosti pověřence pro ochranu osobních údajů, odpovídají v tomto příspěvku.

Časté dotazy škol z oblasti GDPR
PhDr. Mgr.
Monika
Puškinová,
Ph.D.,
právník a specialista na školskou legislativu
Mgr.
Alice
Frýbová,
právnička společnosti Holubová advokáti, s. r. o.
Seznamy žáků, rozvrhy hodin s uvedením jména učitele
1. Potřebujeme-li z technických důvodů ve škole vyvěsit seznam žáků, např. při schůzce rodičů 1. tříd nebo při přesunu žáků při spojení družin, jaké podmínky musíme dodržet? Musíme mít k tomuto souhlas subjektu údajů?
Ne, škola nepotřebuje souhlas se zveřejněním osobních údajů žáků uvedených v seznamu (předpokládáme, že se jedná o seznam, ve kterém jsou žáci zařazení do určité třídy nebo oddělení identifikováni jménem a příjmením). Musejí však být dodržena následující pravidla:
-
Zveřejnění seznamu, který obsahuje jméno a příjmení žáka, je přiměřeným organizačním opatřením, bez kterého by např. organizace třídních schůzek rodičů budoucích žáků 1. tříd vyžadovala časově i organizačně náročné předání individuální informace ("Pane Nováku, Vaše Anička se bude vzdělávat ve třídě 1. A. Učebna se nachází v přízemí vlevo"). Pokud je však rozdělení žáků do tříd (resp. oddělení školní družiny) zákonným zástupcům známo z minulosti, rozdělení žáků do tříd (resp. oddělení školních družiny) se nezměnilo, pak nevzniká důvod zveřejňovat seznamy obsahující jména a příjmení žáků. Postačuje, pokud se na obvyklém, neveřejně přístupném místě (např. na nástěnce ve vestibulu školy) zveřejní informace - např. "Třídní schůzka zákonných zástupců žáků 3. A se koná v učebně 3. A v prvním patře", "Žáci druhého oddělení školní družiny jsou přesunuti z učebny 3. B do učebny 1. A, která se nachází v přízemí".
-
Seznam je umístěn ve vnitřních prostorách školy (např. na dveřích dané učebny, ve vestibulu umístěném za vrátnicí) a není veřejně přístupný (např. vylepením na prosklené stěny vstupu do školy, kde se se seznamy může seznámit libovolný náhodný kolemjdoucí), resp. není umístěn na webových stránkách školy1).
-
Seznam je zveřejněn na nezbytně nutnou dobu před konáním rodičovské schůzky, resp. na nezbytně nutnou dobu přesunu žáků do určitých prostor.
-
V seznamu jsou uvedeny pouze nezbytně nutné údaje (v tomto případě podle našeho názoru příjmení a jméno).
Proč není nutný souhlas zákonných zástupců žáků, resp. žáků? Pokud jsou respektována pravidla uvedená výše, účelem zveřejnění seznamů žáků je efektivní organizace vzdělávání (např. zajištění přesunů žáků do určitých prostor) nebo komunikace se zákonnými zástupci žáků (např. sdělení informace zákonným zástupcům).
Právním základem zpracování osobních údajů je skutečnost, že zpracování osobních údajů je nezbytné pro splnění úkolu prováděného ve veřejném zájmu [čl. 6 odst. 1 písm. e) GDPR], příp. oprávněný zájem správce (tj. školy) [viz čl. 6 odst. 1 písm. f) GDPR].
Zopakujme, že pokud jsou seznamy žáků zveřejněny při dodržení výše uvedených pravidel, zveřejnění seznamů žáků není podmíněno tím, že by zákonný zástupce žáka, resp. žák, musel udělit souhlas se zveřejněním osobních údajů. Zákonný zástupce žáka, resp. žák, však má právo vznést námitku proti zpracování (čl. 21 odst. 1 GDPR).
2. Od začátku následujícího školního roku se změní rozdělení žáků do tříd. Jak se má žákům sdělit, do které třídy budou chodit? Dosud škola řešila tuto situaci tak, že seznamy žáků vyvěsila na dveřích školy. Je tento postup podle GDPR legální? Pokud ne, máme zveřejnit seznamy, ve kterých jsou "vytečkovány" části jmen (např. A....e V....á)?
Postup, který doporučují autorky, je uveden v odpovědi na předchozí dotaz. Pokud budou dodržena výše uvedená pravidla, zejména to, že seznam je vyvěšen ve vnitřních prostorách školy, je možné zveřejnit seznamy tříd, ve kterých budou uvedena jména a příjmení žáků.
Podle právního názoru autorek na veřejně přístupném místě (na dveřích do školy) seznamy žáků obsahující jméno a příjmení nelze vyvěsit. Jednalo by se o neoprávněné zveřejnění, tj. zpřístupnění blíže neurčenému okruhu osob.
Zveřejnění seznamů, které by obsahovaly "vytečkovaná" jména, není vhodné, jelikož
-
nezamezuje zveřejnění osobních údajů, neboť je pravděpodobné, že i pomocí "vytečkovaných" jmen lze osoby identifikovat,
-
současně neposkytuje subjektům údajů naprosto přesné a jednoznačné informace (jako je tomu např. v případě pseudonymizace pomocí registračních čísel) a může způsobit obtíže při komunikaci se žáky nebo zákonnými zástupci žáků.
3. Potřebujeme souhlas k tomu, abychom mohli mít u dveří zveřejněný rozvrh hodin učebny a jméno učitele, který zde učí? Potřebujeme souhlas k tomu, abychom mohli na chodbách zveřejnit rozpis dohledů, které učitelé vykonávají?
Ne, škola nepotřebuje souhlas. Účelem zveřejnění jmen učitelů v rozvrzích učeben je zajištění efektivní organizace vzdělávání, případně lepší orientace ve škole. Právním základem zpracování osobních údajů je oprávněný zájem správce (tj. školy) [čl. 6 odst. 1 písm. f) GDPR].
Účelem zveřejnění jmen učitelů v rozpisech dohledů vyvěšených na chodbách školy je zajištění řádného dohledu. Právním základem zpracování osobních údajů je také oprávněný zájem správce [čl. 6 odst. 1 písm. f) GDPR].
Současně platí, že v případě výše popsaného zpracování osobních údajů na základě oprávněného zájmu správce [čl. 6 odst. 1 písm. f) GDPR] má učitel právo vznést námitku proti zpracování (čl. 21 odst. 1 GDPR).
4. V šatně mateřské školy jsou umístěny tyto dokumenty:
a)
seznam, ve kterém je ke jménu a příjmení dítěte přiřazen určitý symbol (např. hvězdička), kterým je označena skříňka dítěte;
b)
sešit, do kterého rodiče zapisují omluvenky dětí, a
c)
seznam, do kterého se zapisují zájemci o kroužky, divadlo atd.
Je tento postup v souladu s GDPR?
V případě seznamu spojujícího jméno a příjmení dítěte s určitým symbolem je
účelem
zpracování osobních údajů zajištění komunikace se zákonnými zástupci nebo jinými oprávněnými osobami (např. babička vyzvedávající dítě z mateřské školy je schopna určit šatní skříňku dítěte). Právním základem zpracování je oprávněný zájem správce (tj. školy) [čl. 6 odst. 1 písm. f) GDPR]. Zveřejnění uvedeného seznamu v šatně mateřské školy je v souladu s GDPR. Ke zveřejnění uvedeného seznamu v šatně mateřské školy není nutný souhlas zákonného zástupce dítěte.
Stejný závěr lze učinit o seznamech dětí, které jejich zákonní zástupci vytvářejí tím, že jméno a příjmení dítěte zapisují do formuláře umístěného v šatně mateřské školy (např. zájemci o kroužky, divadlo atd.). Účelem zpracování osobních údajů je organizační zajištění vzdělávání dítěte a právním základem zpracování je oprávněný zájem správce [čl. 6 odst. 1 písm. f) GDPR]. Zveřejnění uvedeného seznamu v šatně mateřské školy je v souladu s GDPR. Ke zveřejnění uvedeného seznamu v šatně mateřské školy není nutný souhlas zákonného zástupce dítěte.
Problematika omluvenek ve "společném sešitu" je sporná2)a je nutné ji posuzovat vzhledem ke konkrétní situaci. Podle právního názoru autorek lze obhájit zapisování omluvenek do "společného sešitu" a zpracování osobních údajů v uvedeném sešitu za
účelem
organizace vzdělávání a komunikace minimálně zatěžující zákonné zástupci dětí, kdy právním základem zpracování je zpracování osobních údajů nezbytné pro splnění úkolu prováděného ve veřejném zájmu [čl. 6 odst. 1 písm. e) GDPR], příp. oprávněný zájem správce (tj. školy) [viz čl. 6 odst. 1 písm. f) GDPR], pokud
-
uvedený sešit není veřejně přístupný (např. díky tomu, že je umístěn v šatně, do které mají přístup jen zákonní zástupci dětí nebo jiné oprávněné osoby, které děti předávají nebo vyzvedávají) a zároveň
-
zápisem do sešitu zákonný zástupce nebude sdělovat údaj o zdravotním stavu dítěte - jak je známo, údaj o zdravotním stavu spadá do zvláštní kategorie osobních údajů (čl. 9 odst. 1 GDPR) a uvedené osobní údaje GDPR zakazuje zpracovávat s výjimkou případů uvedených v čl. 9 odst. 2 a 3; jedním z případů, kdy lze zpracovávat osobní údaje spadající do zvláštní kategorie osobních údajů, je udělení souhlasu [čl. 9 odst. 2 písm. a) GDPR].
Legální používání "společných sešitů" určených k omlouvání dětí závisí na respektování výše uvedených pravidel (což mimo jiné znamená, že mateřská škola musí odpovídajícím způsobem vymezit pravidla omlouvání dětí ve školním řádu a vysvětlovat je zákonným zástupcům dětí). Proto autorky doporučují používat "individuální" omluvné listy dětí, které zákonní zástupci dětí předávají pouze učitelům mateřské školy a následně je učitelé mateřské školy předávají pouze zákonným zástupcům dětí (resp. obdobný na stejném principu fungující systém omlouvání).
Výše popsané zpracování osobních údajů dětí na základě oprávněného zájmu správce [čl. 6 odst. 1 písm. f) GDPR] je spojeno s tím, že zákonný zástupce dítěte má právo
vznést námitku
proti zpracování (čl. 21 odst. 1 GDPR).
Výtvarné práce dětí, žáků, studentů
5. Potřebujeme souhlas subjektu údajů k tomu, abychom mohli mít ve škole vystavené výtvarné práce žáků spolu s jejich jmény či dalšími osobními údaji (např. věk, třída)?
Ne, škola nepotřebuje souhlas subjektu údajů. Účelem zpracování osobních údajů (jména a příjmení, třídy atd.) je vytváření pozitivní atmosféry ve škole, kdy pedagogičtí pracovníci vyzdvihují kvalitní práce žáků a jednotliví žáci oceňují úspěchy svých spolužáků. Vychází se přitom z předpokladu, že se tak zkvalitňují vztahy dětí, žáků, studentů a učitelů, kteří se již většinou navzájem znají, a přístup veřejnosti do prosto školy je pouze omezený. Za právní základ zpracování uvedených osobních údajů lze považovat plnění úkolu prováděného ve veřejném zájmu [čl. 6 odst. 1 písm. e) GDPR].
Také při výše uvedeném zpracování osobních údajů dětí, žáků a studentů uskutečňovaném v rámci plnění úkolu ve veřejném zájmu [čl. 6 odst. 1 písm. e) GDPR] má zákonný zástupce dítěte, žáka, žák nebo student právo vznést námitku proti zpracování (čl. 21 odst. 1 GDPR).
Shrnutí
Společným momentem případů zpracování osobních údajů, které jsou okomentovány v článku, je právní základ zpracování osobních údajů - plnění úkolu prováděného ve veřejném zájmu [čl. 6 odst. 1 písm. e) GDPR] nebo oprávněný zájem správce [čl. 6 odst. 1 písm. f) GDPR]. Jedná se o právní tituly zpracování osobních údajů, se kterými GDPR spojuje právo subjektu údajů vznést námitku proti zpracování osobních údajů (čl. 21 odst. 1 GDPR).
1 Tím se uvedené zveřejnění liší např. od zveřejnění uchazečů přijatých ke vzdělávání pod přiděleným registračním číslem.
2 Podle tematické zprávy České školní inspekce Dopady povinného předškolního vzdělávání na organizační a personální zajištění a výchovně-vzdělávací činnost mateřských škol za období 1. pololetí školního roku 2017/2018 není zajištěna ochrana osobních údajů podle § 13 zákona č. 101/2000 Sb., o ochraně osobních údajů, ve znění pozdějších předpisů, pokud jsou omluvné listy v šatnách volně přístupné. Viz tematická zpráva Dopady povinného předškolního vzdělávání na organizační a personální zajištění a výchovně-vzdělávací činnost mateřských škol za období 1. pololetí školního roku 2017/2018 [online]. Praha: 2018 [cit. 2018-07-17]. Dostupné z: http://www.csicr.cz/cz/Dokumenty/Tematicke-zpravy/Tematicka-zprava-Dopady-povinneho-predskolniho-vzd

Související dokumenty

Pracovní situace

Shrnutí základních legislativních změn ovlivňujících činnost škol a školských zařízení ve školním roce 2017/2018
GDPR - pro školy
Evidenční list dítěte nepřijatého k předškolnímu vzdělávání
Kamerové systémy v mateřské škole
Ochrana osobních údajů v praxi poradenských pracovníků
Poskytování osobních údajů školami Policii ČR
Předávání osobních údajů žáků pojišťovnám
Metodická pomůcka k aplikaci GDPR ve školství - vydaná MŠMT
GDPR: Jak zjistit, že škola (ne)potřebuje souhlas?
Kritéria výběru externího pověřence pro ochranu osobních údajů
Obecné nařízení o ochraně osobních údajů ve školách a školských zařízeních – charakteristika, podmínky legálního zpracování osobních údajů, informační povinnost správce
Informační povinnost školy nebo školského zařízení – příklady
Souhlas se zpracováním osobních údajů ve školách - nejčastější situace
Bezpečnost osobních údajů podle zákona o ochraně osobních údajů
Zveřejnění údaje o platu
Narušování online výuky
Informační povinnost správce v případě, že osobní údaje nebyly získány od subjektu údajů
Záznamy o činnostech zpracování a školní jídelny
Záznamy o činnostech zpracování a školní družiny
Záznamy o činnostech zpracování - základní školy

Poradna

GDPR
Jmenování ředitele
Zveřejňování fotografií
Cestovní náklady v případě cesty na soutěž - odborná poradna, odpověď na dotaz
Zahraniční výjezd ředitele školy - odborná poradna, odpověď na dotaz
Cestovní náhrady při cestě na školení - odborná poradna, odpověď na dotaz
Čipy ve školní jídelně - odborná poradna, odpověď na dotaz
Volby do školské rady
Dohoda o výkonu práce z domova
Úplata za zájmové vzdělávání
Směrnice
Pracovní náplň
Nekomunikace
Zřizovatel
Doplňková činnost
Zástup
Pracovnělékařské služby
Jmenování ředitelky
Poplatky školní družina
Vychovatelka ŠD

Články

Nejčastější dotazy z praxe škol v oblasti GDPR, 4. část
Nejčastější dotazy z praxe škol v oblasti GDPR. 3. část
Nejčastější dotazy z praxe škol v oblasti GDPR - personální agenda, 2. část

Zákony

101/2000 Sb. o ochraně osobních údajů a o změně některých zákonů