Szkoła jest administratorem danych osobowych

Data: 24-02-2015 r.

Kwestia ochrony danych osobowych w szkole niesie wiele praktycznych problemów. Kłopotliwe jest już samo ustalenie, kto jest administratorem danych osobowych w oświacie – szkoła, dyrektor czy organ prowadzący.

Zgodnie z definicją pojęcia administratora danych jest nim podmiot, który decyduje o celach i środkach przetwarzania danych osobowych. W przypadku szkoły publicznej prowadzonej przez jednostkę samorządu terytorialnego powstaje zatem pytanie, czy administratorem danych będzie szkoła, dyrektor szkoły, a może organ prowadzący (np. gmina).

Status prawny szkoły

Szkoła nie jest osobą prawną. Żaden przepis prawa nie nadaje jej takiego statusu. Artykuł 33 Kodeksu cywilnego wskazuje, że osobą prawną jest jednostka organizacyjna, której przepis prawny nadaje osobowość prawną.

Status prawny dyrektora

Dyrektor szkoły jest powoływany przez organ prowadzący szkołę (art. 36a ustawy o systemie oświaty). Sytuacja prawna dyrektora, w kontekście ustawy o ochronie danych osobowych, jest podobna do pozycji np. prezesa spółki kapitałowej. Są to osoby kierujące organizacją i ją reprezentujące, jednak nie decydują one w rozumieniu art. 7 pkt 4 ustawy o ochronie danych osobowych o celach i środkach przetwarzania danych osobowych.

Status organu prowadzącego

Organ prowadzący szkołę, zgodnie z art. 5 ust. 7 ustawy o systemie oświaty, odpowiada za jej działalność. Ustawa odnosi się tutaj do szkoły, jako jednostki organizacyjnej, i ustala kompetencje organu prowadzącego do „odpowiedzialności” za działalność szkoły. Stąd można wyprowadzić wniosek, że administratorem danych nie będzie również organ prowadzący, a właśnie szkoła reprezentowana przez dyrektora.

Jakie dane można zbierać

Dane osobowe gromadzone przez szkołę powinny być przetwarzane zgodnie z zasadą adekwatności, a więc tylko w takim zakresie, jaki jest niezbędny do osiągnięcia celów ich przetwarzania.

Wbrew czasami prezentowanym poglądom dopuszczalnego zakresu danych osobowych przetwarzanych przez szkoły nie reguluje rozporządzenie ministra edukacji narodowej z 29 sierpnia 2014 r. w sprawie sposobu prowadzenia przez publiczne przedszkola, szkoły i placówki dokumentacji przebiegu nauczania, działalności wychowawczej i opiekuńczej oraz rodzajów tej dokumentacji (Dz.U. z 2 września 2014 r.).

Wymienia ono co prawda zakres danych osobowych, które należy wprowadzać do określonych kategorii dokumentów, jednak nie jest to równoznaczne z wyznaczeniem dopuszczalnego zakresu przetwarzanych danych osobowych. Ten jest wyznaczany przez przesłanki legalizujące przetwarzanie danych osobowych zawarte w art. 23 i 27 uodo.

Piotr Janiszewski, radca prawny, ekspert ds. ochrony danych osobowych

Zaloguj się, aby dodać komentarz

Nie masz konta? Zarejestruj się »

Zobacz także

Jak zatrzeć ślady po przeglądaniu Internetu?

pobierz

Wzór Polityki Bezpieczeństwa w ochronie danych osobowych

pobierz

Konfiguracja bezpieczeństwa. Windows 10

pobierz

10 sprytnych trików na szybkie obliczenia w Excelu

pobierz

Polecane artykuły

Array ( [docId] => 36616 )
Array ( [docId] => 36616 )