Защита персональных данных

Что важно знать о защите персональных данных

Функционирование учреждений образования непосредственно связано с обработкой персональных данных лиц, получающих дошкольное образование, специальное образование на уровне дошкольного образования, а также их законных представителей.

Что важно знать о защите персональных данных

 

15 ноября 2021 года вступил в силу Закон Республики Беларусь от 7 мая 2021 г. № 99-З «О защите персональных данных». Данный правовой акт заложил основы правового регулирования вопросов защиты персональных данных, прав и свобод физических лиц при обработке их персональных данных.

Источник: https://pravo.by/novosti/novosti-pravo-by/2022/november/72150/ – Национальный правовой Интернет-портал Республики Беларусь

 

Документы по защите персональных данных:

перечень для учреждений дошкольного образования

Учреждение дошкольного образования, являясь самостоятельным оператором, осуществляющим обработку персональных данных, обязано выполнять предписания Закона Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (далее — Закон). Рассмотрим более подробно, какая документация должна быть в учреждении дошкольного образования в соответствии с Законом.

Закон не содержит исчерпывающего перечня мер, принятие которых будет свидетельствовать о соблюдении оператором обязанности по обеспечению защиты персональных данных. В Законе реализован риск-ориентированный подход, поэтому в зависимости от сферы деятельности оператора, объема обрабатываемых персональных данных, способов обработки, категорий персональных данных, потенциальных рисков, связанных с обработкой персональных данных, иных обстоятельств оператор (уполномоченное лицо) самостоятельно определяет состав и перечень мер, необходимых и достаточных для выполнения обязанностей по обеспечению защиты персональных данных. При этом в ст. 17 Закона прописан комплекс мер по обеспечению защиты персональных данных, которые каждый оператор (уполномоченное лицо) обязан принимать в своей организации.

***

Таким образом, обработка персональных данных в сфере дошкольного образования может осуществляться на различных правовых основаниях, при этом согласие субъекта персональных данных в большинстве случаев не требуется.

Вместе с тем даже наличие и правильный выбор правовых оснований обработки персональных данных не исключают возможных нарушений Закона. Обращаем внимание, что в соответствии с п. 5 ст. 4 Закона обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки. К сожалению, приходится констатировать, что в учреждениях образования встречается избыточная обработка персональных данных, когда учреждения собирают информацию на всякий случай, не задумываясь о реальной необходимости обработки подобной информации.

Для оказания учреждениям образования содействия в надлежащей реализации законодательства о персональных данных Центром подготовлена информация о применении Закона в сфере образования, в которой детально освещены вопросы, связанные с обработкой персональных данных в учреждениях образования, включая правовые основания такой обработки, общие требования к обработке персональных данных, организацию работы по реализации Закона. Указанная информация доступна для скачивания на сайте Центра (короткая ссылка — clck.ru/yG6eZ).

Источник: журнал РУКОВОДИТЕЛЬ учреждения дошкольного образования

Автор:

Швед Надежда

заместитель начальника управления методологии защиты персональных данных Национального центра защиты персональных данных Республики Беларусь, кандидат юридических наук, доцент.

 

 

свернуть

Права субъектов персональных данных

Субъект персональных данных — физическое лицо, персональные данные которого обрабатываются оператором.

Основные права субъекта закреплены в ст. 10‒13 и 15 Закона Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (далее — Закон).

Право на отзыв согласия

Отзыв согласия — одно из прав субъекта, означающее прекращение права оператора обрабатывать персональные данные, если у него нет иных правовых оснований для обработки. Иными словами, отзыв согласия возможен только в том случае, если обработка персональных данных осуществлялась на основании согласия.

Право на получение информации, касающейся обработки персональных данных, и изменение персональных данных

Это одно из ключевых прав субъекта персональных данных. Оно означает, по сути, право субъекта на доступ к информации об обработке его персональных данных конкретным оператором в объеме, определенном законодателем и указанном в п. 1 ст. 11 Закона. При этом в п. 3 ст. 11 Закона установлены случаи, когда информация, касающаяся обработки персональных данных субъекта, не предоставляется.

Учреждение образования обязано предоставить субъекту в доступной форме информацию, касающуюся обработки персональных данных, либо уведомить его о причинах отказа в ее предоставлении.

Субъект вправе требовать от оператора внесения изменений в свои персональные данные в случае, если персональные данные являются неполными, устаревшими или неточными. Указанное право вытекает из принципа достоверности обработки персональных данных.

Право на получение информации о предоставлении своих персональных данных третьим лицам

Предоставление такой информации субъекту направлено на реализацию принципа прозрачности обработки персональных данных.

Данное право может быть реализовано один раз в календарный год, предоставление соответствующей информации осуществляется бесплатно.

Учреждение образования обязано в 15‑дневный срок после получения заявления субъекта предоставить ему информацию о том, какие персональные данные этого субъекта и кому предоставлялись в течение года, предшествовавшего дате подачи заявления, либо уведомить субъекта о причинах отказа в ее предоставлении. При этом указанию подлежат конкретные персональные данные, а также конкретные организации, которым такие данные предоставлялись.

Для реализации субъектом данного права учреждению образования необходимо обес­печить учет фактов передачи персональных данных третьим лицам.

Информация о предоставлении персональных данных третьим лицам может не предоставляться в случаях, предусмотренных п. 3 ст. 11 и п. 2 ст. 12 Закона.

Право требовать прекращения обработки персональных данных и (или) их удаления

Данное право может быть реализовано в отношении персональных данных, если:

  • они были незаконно получены;
  • истек установленный срок их хранения;
  • отсутствуют правовые основания для их обработки;
  • отдельные персональные данные не являются необходимыми для заявленной цели обработки.

Учреждение образования при отсутствии оснований для обработки персональных данных обязано в 15‑дневный срок после получения заявления субъекта обеспечить прекращение обработки персональных данных и их удаление уполномоченным лицом и уведомить об этом субъекта.

При отсутствии технической возможности удаления персональных данных учреждение образования обязано принять меры по недопущению дальнейшей обработки персональных данных, включая их блокирование, и уведомить об этом субъекта в тот же срок.

Пунктом 3 ст. 13 Закона установлено право оператора отказать субъекту в удовлетворении требований о прекращении обработки его персональных данных и (или) их удалении при наличии оснований для обработки персональных данных, предусмотренных Законом и иными законодательными актами. Например, если персональные данные субъекта необходимы оператору для выполнения требований о хранении документов, предусмотренных Законом Республики Беларусь от 25.11.2011 № 323-З «Об архивном деле и делопроизводстве в Республике Беларусь» и принятым в его развитие постановлением Министерства юстиции Республики Беларусь от 24.05.2012 № 140 «О перечне типовых документов Нацио­нального архивного фонда Республики Беларусь», то оператор не может прекратить обработку персональных данных и (или) удалить их по требованию субъекта, поскольку есть правовое основание для их обработки.

Указанное право субъекта может быть реализовано в порядке, предусмотренном ст. 14 Закона, по его заявлению. Корреспондирующей обязанностью оператора является рассмотрение заявления в 15‑дневный срок (пятидневный — для реализации права субъекта на получение информации, касающейся обработки персональных данных) и реализация указанного в нем права. В случае, если реализовать данное право не представляется возможным, оператор в этот же срок уведомляет субъекта об этом.

Право на обжалование действия (бездействия) и решения оператора в уполномоченный орган

Правом подачи жалобы обладает субъект, чьи права были нарушены учреждением образования. Органом по защите прав субъектов, уполномоченным на рассмотрение жалоб, является Национальный центр защиты персональных данных.

Право на возмещение морального вреда, причиненного вследствие нарушения прав субъекта

Возмещение морального вреда осуществляется независимо от возмещения имущественного вреда и понесенных субъектом убытков.

Компенсация морального вреда осуществляется в соответствии с гражданским и гражданским процессуальным законодательством.

свернуть

Документы, разрабатываемые в учреждении дошкольного образования

 

Учреждение образования, являясь самостоятельным оператором, обязано выполнять предписания Закона. Остановимся более подробно на тех документах, касающихся защиты персональных данных, которые должны быть разработаны в учреждении образования.

1. Приказ о назначении лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных*.

Наряду с назначением ответственного лица необходимо разработать порядок осуществления внутреннего контроля за обработкой персональных данных, включающий периодичность и формат контрольных мероприятий, их оформление и порядок принятия решений по результатам таких мероприятий.

*    С рекомендациями о назначении структурного подразделения или лица, ответственного за осуществление внутреннего контроля за обработкой персональных данных, можно ознакомиться на сайте НЦЗПД.

2. Политика учреждения образования в отношении обработки персональных данных.

Цель издания данного документа заключается в информировании субъектов персональных данных об обработке персональных данных в учреждении.

Следует отметить, что это может быть один общий документ, определяющий политику учреждения образования в отношении обработки персональных данных, или несколько документов, определяющих порядок обработки персональных данных в определенных сферах или в связи с определенными процессами (например, в рамках обработки персональных данных на сайте, обработки персональных данных работников в процессе трудовой (служебной) деятельности и т. п.).

Это важно
Политика должна содержать общие положения, разъясняющие субъекту персональных данных, как и для каких целей персональные данные собираются, используются или иным образом обрабатываются, а также какие права имеются у субъекта в контексте этой обработки и каков механизм их реализации.

При написании политики важно обеспечить соотношение информации о целях, правовых основаниях обработки и круге обрабатываемых персональных данных, что позволит субъекту персональных данных уяснить, какие его персональные данные и для каких именно целей обрабатываются. В противном случае политика будет носить формальный характер и не иметь для субъекта практической пользы, поскольку не будет обеспечена реализация принципа прозрачности обработки персональных данных.

Это важно
Как показали проверки, проводимые НЦЗПД, многие забывают отразить в политике все процессы, в ходе которых обрабатываются персональные данные (например, забывают о видеонаблюдении в здании), а также не обеспечивают соотношение целей обработки, правовых оснований, категорий субъектов персональных данных, чьи данные подвергаются обработке, и перечня обрабатываемых персональных данных.

При подготовке политики многие операторы просто дублируют положения Закона, что также не отвечает принципу прозрачности обработки персональных данных, либо используют первую попавшуюся в Интернете политику без ее адаптации к собственным процессам, либо включают в политику положения, изложенные с учетом подходов российского законодательства.

Отмечается также несогласованность положений политики, а иногда даже прямое противоречие их друг другу. При формулировании целей обработки персональных данных в политике зачастую указывают слишком общие либо неконкретные цели обработки (например, обеспечение соблюдения законодательства, осуществление деятельности в соответствии с уставом). При определении сроков обработки персональных данных сроки либо вовсе не указываются, либо указываются неконкретные сроки («не дольше, чем этого требуют цели обработки персональных данных, кроме случаев, когда срок хранения персональных данных установлен законодательством», «согласие действует до момента отзыва этого согласия либо до момента, установленного законодательством»).

Это важно
В некоторых случаях в политике не указывается механизм реализации прав субъектов персональных данных, в т. ч. не указывается лицо, ответственное за осуществление внутреннего контроля, либо на субъектов персональных данных возлагаются обязанности, не предусмотренные Законом, что нарушает их права и законные интересы, создает для них сложности и непонимание механизма реализации своих прав.

Рекомендуется писать политику простым и понятным языком, избегая сложных оборотов и специфической профессиональной лексики.

Обращаем внимание, что рекомендации по составлению документа, определяющего политику оператора (уполномоченного лица) в отношении обработки персональных данных, размещены в открытом доступе.

Необходимо помнить и о том, что учреждение образования обязано обеспечить неограниченный доступ к политике, в т. ч. с использованием Интернета, с учетом круга субъектов персональных данных, на которых она распространяется.

Это важно
Политика оператора в отношении «внешнего контура» (законных представителей несовершеннолетних, граждан, направляющих обращения, и т. п.) размещается на сайте оператора. При отсутствии у учреждения образования сайта обеспечение неограниченного доступа к политике осуществляется посредством ее размещения на информационных стендах или иными способами.

Политику учреждения образования в отношении обработки персональных данных работников (при ее наличии) нет необходимости размещать в открытом доступе для неограниченного круга лиц. В этом случае допустимо опубликовать соответствующий документ на корпоративном портале (при его наличии), а также разместить на информационных стендах.

3. Документ, определяющий порядок доступа к персональным данным, в т. ч. обрабатываемым в информационном ресурсе (системе).

В законодательстве нет требований относительно того, что должен включать данный порядок. Полагаем, это зависит от самого учреждения образования, целей сбора персональных данный и от того, какие персональные данные будут обрабатываться.

Порядок доступа к персональным данным целесообразно закрепить в одном документе, но отдельные его положения могут быть детализированы в иных документах, в т. ч. положениях об информационных ресурсах (системах), о видеонаблюдении и др.

При разработке порядка доступа к персональным данным в нем следует отразить различия в предоставлении такого доступа к документам в информационных ресурсах и к документам в бумажном виде. Например, доступ к персональным данным, обрабатываемым в информационном ресурсе (системе), может быть ограничен посредством настроек программного обеспечения (установление разграничения доступа, паролей). А доступ к персональным данным, содержащимся в документах в бумажном виде, можно ограничить посредством организации мест для их хранения.

Отсутствие такого порядка может привести к тому, что доступ к персональным данным будут иметь работники, должностные обязанности которых не связаны с обработкой персональных данных (например, обслуживающий персонал), или иные лица (обучающиеся, родители, посетители учреждения образования).

В любом случае данный документ может включать следующую информацию:

  • перечень работников, непосредственно осуществляющих обработку персональных данных, в соответствии с целями их обработки и категориями персональных данных;
  • порядок доступа в помещения, где обрабатываются персональные данные, к электронным базам персональных данных, порядок выдачи логинов и паролей, перечень должностей учреждения образования, которым может быть дан доступ, а также цели выдачи такого доступа (например, при организации оплаты питания);
  • порядок прекращения доступа работников к обработке персональных данных и т. п.

4. Перечень информационных ресурсов (систем), содержащих персональные данные, собственником (владельцем) которых является учреждение образования, а также категорий персональных данных, подлежащих включению в данные ресурсы (системы).

Операторы обязаны устанавливать и поддерживать в актуальном состоянии перечень информационных ресурсов (систем), содержащих персональные данные, собственниками (владельцами) которых они являются (подп. 3.5 п. 3 Указа Президента Республики Беларусь от 28.10.2021 № 422 «О мерах по совершенствованию защиты персональных данных»).

К данным ресурсам (системам) следует относить, например, такие распространенные в учреждениях образования ресурсы (системы), как корпоративная электронная почта, программное обеспечение для ведения бухгалтерского учета и отчетности, кадрового учета, сайты учреждений, автоматизированные системы контроля и управления доступом, системы видеонаблюдения, системы электронного документооборота и т. п.

5. Перечень уполномоченных лиц (если для обработки персональных данных в учреждении образования привлекаются такие лица).

Данный перечень может быть установлен как в виде отдельного документа, так и в документах, определяющих политику оператора в отношении обработки персональных данных, реестре обработки персональных данных.

При этом учреждение образования при заключении договора с уполномоченным лицом должно руководствоваться ст. 7 Закона.

6. Формы согласия субъекта персональных данных.

Учреждение образования должно разработать и утвердить формы согласия субъекта персональных данных для обработки персональных данных, осуществляемой на основании согласия. Важно учитывать, что для разных целей обработки формы согласия могут отличаться (по кругу обрабатываемых персональных данных, сроку хранения, кругу уполномоченных лиц и т. п.).

С примерной формой согласия можно ознакомиться на сайте НЦЗПД.

7. Документ, устанавливающий порядок удаления (уничтожения) персональных данных.

Данный документ может быть оформлен как отдельный локальный правовой акт либо включен в локальный акт, определяющий порядок функционирования информационной системы (ресурса), политику информационной безопасности.

8. Документ, определяющий порядок учета предоставления персональных данных третьим лицам.

Целесообразно вести учет предоставления персональных данных третьим лицам (например, в журнале). При отсутствии такого учета будет затруднительно в полной мере выполнять обязанности оператора (например, реализовывать право субъекта персональных данных, предусмотренное ст. 12 Закона, на получение информации о предоставлении персональных данных третьим лицам).

свернуть

Защита персональных данных при размещении фото и видео на сайте учреждения

Необходимо ли получать согласие законных представителей воспитанников при размещении их фото и видео на сайте учреждения дошкольного образования?


Не нужно, если основной объект на снимке — не изображение ребенка, а проводимое мероприятие.

В настоящее время в республике принимаются меры по внесению изменений в НПА в целях регулирования вопроса о размещении фотографий и видеозаписей на сайтах организаций.

До внесения соответствующих изменений в акты законодательства государственным учреждениям образования следует руководствоваться Положением о порядке функционирования интернет-­сайтов государственных органов и организаций (утв. постановлением Совета Министров Республики Беларусь от 29.04.2010 № 645 (далее — Положение № 645)).

На основании подп. 7.7 п. 7 Положения № 645 размещение по решению руководителя государственного учреждения образования на сайте, в соцсетях фотографий и видеозаписей с изображением участников мероприятия (в т. ч. несовершеннолетних) без получения их согласия в рамках новостного контента, освещения спортивных, культурных, образовательных мероприятий не рассматривается как нарушение Закона Республики Беларусь от 07.05.2022 № 99-З «О защите персональных данных».

Изображение ребенка при этом не должно быть основным объектом на снимке, фотография должна отражать именно проводимое мероприятие.

В случае, если акцент делается на изображении ребенка, то для размещения таких фотографий или видеоизображения необходимо получать согласие законного представителя воспитанника.

свернуть

Заключение договоров на оказание платных услуг в сфере образования

Согласно п. 1 ст. 130 Кодекса об образовании учреждения образования могут осуществлять приносящую доходы деятельность в соответствии с актами законодательства.

В соответствии с п. 1 ст. 59 Кодекса об образовании для оказания услуг в сфере образования при реализации образовательных программ на платной основе заключается договор, например, на проведение дополнительных занятий по отдельному предмету (предметам), на иные платные услуги и др. При этом одной из сторон договора выступает учреждение образования. На педагогических работников в таких случаях возлагается обязанность осуществления указанных видов деятельности, исходя из педагогической нагрузки.

Таким образом, заключение договоров на оказание платных услуг в сфере образования, а также их исполнение может рассматриваться в качестве трудовой функции работника, поскольку указанные договоры направлены на получение доходов от оказания образовательных и иных услуг учреждением образования.

В отдельных случаях учреждение образования для оказания подобных платных услуг может привлекать педагогических работников по договору подряда. Сторонами таких договоров выступают учреждение образования и педагог, а предметом договоров является оказание образовательных услуг. В подобных случаях получение согласия педагога также не требуется, поскольку правовым основанием обработки является абз. 15 ст. 6 Закона (получение персональных данных оператором на основании договора, заключенного (заключаемого) с субъектом персональных данных, в целях совершения действий, установленных этим договором).

свернуть

Внесение изменений в локальные правовые акты

В должностные инструкции работников, трудовая функция которых связана с обработкой персональных данных (включая работников кадровых, бухгалтерских служб, работников, ответственных за функционирование информационного ресурса (системы)), педагогических работников необходимо внести положения, касающиеся соблюдения установленного законодательством о персональных данных и локальными правовыми актами порядка обработки персональных данных.

Конкретный перечень таких обязанностей определяется в каждом конкретном случае исходя из специфики деятельности работника. Примерный перечень таких обязанностей можно найти на сайте НЦЗПД.

В должностных инструкциях остальных работников, обрабатывающих персональные данные, может быть предусмотрена их обязанность «соблюдать установленный законодательством о защите персональных данных и локальными правовыми актами порядок обработки персональных данных».

свернуть

Ознакомление работников с документами

Важно помнить и о том, что к числу обязательных мер по обеспечению защиты персональных данных относится не только подготовка вышеуказанных документов, но и ознакомление работников учреждения образования и иных лиц, непосредственно осуществляющих обработку персональных данных, с положениями законодательства о персональных данных, в т. ч. с требованиями по защите персональных данных, документами, определяющими политику в отношении обработки персональных данных, иными документами, а также обучение указанных работников и иных лиц в порядке, установленном законодательством (абз. 4 п. 3 ст. 17 Закона).

Порядок ознакомления (ознакомление под роспись и др.) определяет само учреждение образования. Важно, чтобы это ознакомление не носило формального характера, а работники детально ознакомились с тем объемом информации, который им необходим для успешного выполнения трудовых функций.

свернуть

Требования к оформлению согласия

Если правовым основанием обработки персональных данных является согласие субъекта персональных данных (в отношении несовершеннолетнего — его законного представителя), оно должно соответствовать требованиям, предусмотренным ст. 5 Закона.

В соответствии с п. 1 ст. 5 Закона согласие субъекта персональных данных представляет собой свободное, однозначное, информированное выражение его воли, посредством которого он разрешает обработку своих персональных данных.

Чтобы оценить, является ли согласие свободным, следует исходить из того, обладает ли субъект персональных данных реальным выбором, давать или не давать свое согласие, либо его согласие является вынужденным, например, в силу связанности согласия с достижением иной, желаемой для него цели (например, заключением договора, осуществлением трудовой функции, зачислением в учреждение дошкольного образования).

В целях обеспечения информированного согласия субъекту персональных данных до начала обработки должна быть предоставлена информация, предусмотренная п. 5 ст. 5 Закона.

Центром разработана примерная форма согласия на обработку персональных данных. Данная форма доступна на сайте Центра (короткая ссылка — clck.ru/yG2V2).

свернуть

Согласие родителей (законных представителей) на обработку персональных данных

Согласие родителей (законных представителей) на обработку персональных данных

 

Согласие родителя (законного представителя) на обработку персональных данных

Я, __________________________________________________________________________,  

(ФИО полностью)

проживающий по адресу______________________________________________________

(адрес места жительства)

являясь на основании_________________________________________________________,

(свидетельство о рождении, документ об установлении отцовства,

решение об опеке и т.д.)

родителем (законным представителем)____________________________________________

ФИО ребенка, дата рождения полностью

воспитанника ________________________группы ГУО «Детский сад №120 г.Гомеля» настоящим подтверждаю свое согласие оператору персональных данных – ГУО «Детский сад №120 г. Гомеля», расположенное по адресу:г.Гомель, ул.Богданова,11 на обработку персональных данных моего ребенка в целях осуществления обучения и воспитания в интересах личности, общества и государства, обеспечения охраны здоровья и создания благоприятных условий для разностороннего развития личности и информационного обеспечения  управления образовательным процессом:

-сведения, содержащиеся в документах, удостоверяющих личность: фамилия, имя, отчество, пол, дата рождения, серия и номер свидетельства о рождении (паспорта), когда и кем выдан, место рождения, гражданство, адрес регистрации и проживания, номер телефона;

-сведения о родителях (лицах их заменяющих): фамилия, имя, отчество, место работы, должность, телефон, адрес регистрации и проживания;

-сведения о семье: социальный статус, количество детей, полнота семьи;

-информация медицинского характера: рост, вес, сведения о прививках, группа здоровья физкультурная группа;

-иные документы (документы для получения единовременного социального пособия, документы для обеспечения льготами, использования фото- и видеоматериалов для размещения на интернет-ресурсе ГУО «Детский сад №4 аг. Лесной»).

Обработка персональных данных моего ребенка включает в себя: сбор, запись, систематизацию, накопление, хранение, уточнение, извлечение, использование, а также передачу в управление по образованию Минского районного исполнительного комитета, обезличивание, блокирование, удаление и уничтожение.

Способ обработки персональных данных: неавтоматизированный (ручной), автоматизированный.

Настоящее согласие действует до момента отзыва, если иное не предусмотрено законодательством Республики Беларусь.

Я оставляю за собой право отозвать свое согласие посредством составления соответствующего письменного документа. В случае получения моего письменного заявления об отзыве настоящего согласия на обработку персональных данных Оператор обязан прекратить их обработку в 15-дневный срок.

 

_____________                      ___________                       _______________________

         дата                                                       подпись                                                                     расшифровка

свернуть