GDPR и опыт работы школьных советов в Словакии
Уже более пяти лет в Словакии действует Регламент Европейского парламента и Совета (ЕС) 2016/679 от 27 апреля 2016 года о защите физических лиц при обработке персональных данных и о свободном обращении таких данных, отменяющий Директиву 95/46/ЕС (Общий регламент по защите данных или сокращенно «GDPR»). Этот регламент, который непосредственно применяется на территории всех государств-членов Европейского союза, включая Словакию, не обходит стороной и сферу регионального образования.
Рассмотрим, как применяется GDPR в совете школы как органе школьного самоуправления. Совет школы не соответствует условиям для того, чтобы быть оператором в смысле GDPR. Как это выглядит на примере?
Новый член совета школы приходит на заседание совета школы (не на конкурс на замещение должности директора школы) и кроме списка присутствующих получает под подпись также инструкцию о том, что должен сохранять молчание обо всех персональных данных, с которыми придет в контакт во время заседания совета школы, а также другие связанные инструкции. К этому всему должен в инструкции указать свое имя, фамилию, адрес проживания и дату рождения.
Правовое положение и компетенция совета школы
Положение и компетенцию совета школы регулирует закон № 596/2003 З. з. о государственной администрации в образовании и школьном самоуправлении и об изменении и дополнении некоторых законов в редакции последующих предписаний (далее только «закон № 596/2003 З. з.»). Совет школы является в смысле § 24 абз. 1 закона № 596/2003 З. з. инициативным и консультативным самоуправляющимся органом, который выражает и продвигает общественные интересы и интересы учеников, родителей, педагогических работников и остальных работников в области воспитания и образования.
Школьное самоуправление не учреждено общиной, даже если община участвует в его учреждении делегированием представителей, но это самоуправление как консультативный орган исключительно для продвижения общественного интереса и интереса учеников, родителей, педагогических работников и остальных работников. Оно определено как инициативный и консультативный орган для директора, причем деятельность совета школы от деятельности школы, при которой оно учреждено, независима, руководствуется статутом совета, не имеет правовой субъективности.
Согласно ст. 4 пункт 7 GDPR оператором является физическое или юридическое лицо, орган государственной власти, агентство или другой субъект, который сам или совместно с другими определяет цели и средства обработки персональных данных. Совет школы не является юридическим лицом и не является органом государственной власти или агентством. Вопрос в том, попадает ли совет школы в категорию «другой субъект». Совет школы не имеет правовой субъективности для того, чтобы быть субъектом правовых отношений. У него нет атрибутов, чтобы его можно было отнести к какой-либо из вышеуказанных категорий.
Совет школы не определяет (не должен) цели и средства обработки персональных данных. Деятельность совета школы регулируется правовыми предписаниями (прежде всего законом № 596/2003 З. з.) и статутом. При ближайшем рассмотрении отдельных компетенций совета школы мы обнаружим, что при их реализации не происходит обработки персональных данных (например, обсуждение концептуального намерения школы, школьного порядка и т. д.). Такой вывод можно сделать и из того факта, что заседания совета школы являются публичными. Поэтому очевидно, что предметом обсуждения совета школы являются вопросы, которые могут быть публично обсуждены.
В связи с этим уместно упомянуть о компетенции совета школы проводить конкурс на замещение должности директора школы. Необходимо отметить, что конкурс объявляет и организационно обеспечивает учредитель, и по этой причине в данном случае именно учредитель является оператором на цели GDPR, а не совет школы, который является лишь конкурсной комиссией.
Совет школы нельзя считать оператором в смысле ст. 4 абз. 7 GDPR. Этот факт подчеркивает и то, что контрольный орган не может наложить на него штраф (поскольку у него нет правовой субъективности). Не выдерживает критики и утверждение, что обязанности в смысле GDPR должна для совета школы обеспечить школа, поскольку, как это следует из закона № 596/2003 З. з., совет школы не является частью школы или органом школы.
Поскольку совет школы не является оператором в смысле GDPR, логически не может требовать от своих членов каких-либо обязанностей в связи с обработкой персональных данных. Даже школа как оператор не может требовать от членов совета школы никаких обязанностей в связи с GDPR и уж тем более не может от них требовать подписания документации с этим связанной, и это по той причине, что совет школы не является частью школы или органом школы.
Члены совета школы как физические лица могут быть теоретически в некоторых случаях получателями персональных данных в смысле ст. 4 пункт 9 GDPR, т. е. речь идет о ситуации, когда им персональные данные были предоставлены.
Выборы на должность директора школы или школьного учреждения регулируются § 4 закона № 596/2003 З. з. и в § 5 закона № 552/2003 З. з. о выполнении работы в общественных интересах в редакции последующих предписаний (далее только «закон № 552/2003 З. з.»). Согласно § 4 абз. 1 закона № 596/2003 З. з. конкурс на замещение должности директора объявляет учредитель способом, установленным специальным предписанием (законом № 552/2003 З. з.). Согласно § 4 абз. 2 закона № 596/2003 З. з. конкурсной комиссией на конкурс на замещение должности директора является совет школы.
Совет школы в процессе конкурса на замещение должности совета школы является конкурсной комиссией, а не субъектом, организующим и объявляющим конкурс. Учредитель, который объявляет и организационно обеспечивает конкурс, является оператором на цели GDPR, поскольку попадает в определение оператора согласно ст. 4 абз. 7 GDPR.
GDPR регулирует в ст. 5 принципы обработки персональных данных. В ст. 6 GDPR указаны причины законности обработки персональных данных.
Вообще законность обработки персональных данных кандидатов в конкурсе обусловлена причиной, указанной в письме. Обработка персональных данных необходима для того, чтобы на основании заявления заинтересованного лица (заявление об участии в конкурсе) были приняты меры (конкурс) перед заключением договора (с успешным кандидатом необходимо заключить трудовой договор, соответственно соглашение об изменении трудового договора). Правда, что трудовой договор заключается только с успешным кандидатом, но проведение конкурса является необходимым мероприятием, чтобы трудовой договор вообще был заключен.
Среди принципов обработки персональных данных в смысле ст. 5 GDPR относится также принцип ограничения цели. Суть этого принципа заключается в том, что персональные данные должны быть получены для конкретно определенных, прямо указанных и законных целей и не должны далее обрабатываться способом, несовместимым с этими целями. В случае конкурса на замещение должности директора школы или школьного учреждения персональные данные обрабатываются в целях осуществления, соответственно, завершения конкурса.
В смысле принципа минимизации данных персональные данные должны быть соразмерными, релевантными и ограниченными объемом, который необходим с учетом целей, для которых они обрабатываются. К сожалению, и в настоящее время еще можно найти случаи, когда в объявлении конкурса учредитель требует, например, представления выписки из реестра судимостей или копии реестра судимостей, соответственно, данных, необходимых для запроса выписки из реестра судимостей или копии реестра судимостей. Указанная процедура противоречит не только положениям GDPR, но и положениям закона № 138/2019 З. з.
Согласно ст. 29 GDPR каждое лицо, действующее на основании поручения оператора, которое имеет доступ к персональным данным, может обрабатывать эти данные только на основании инструкций оператора, за исключением случаев, когда это требуется согласно праву Союза или праву государства-члена. Оператор, следовательно, обязан поручить на обработку персональных данных каждое физическое лицо, которое в его имени персональные данные обрабатывает. В случае конкурса на должность директора школы учредитель обязан поручить членам совета школы обработку персональных данных. Форма поручения хотя и не предписана, но в случае контроля оператор обязан доказать существование поручения.
Наряду с GDPR применяется и действующий закон № 18/2018 З. з. о защите персональных данных и об изменении и дополнении некоторых законов в редакции последующих предписаний (далее только «закон № 18/2018 З. з.»). Из § 3 абз. 1 закона № 18/2018 З. з. следует, что этот закон регулирует защиту основных прав и свобод физических лиц при обработке их персональных данных.
Согласно § 79 абз. 1 закона № 18/2018 З. з. оператор и посредник обязаны сохранять молчание о персональных данных, которые обрабатывают. Обязанность молчания длится и после окончания обработки персональных данных. В смысле § 79 абз. 2 закона № 18/2018 З. з. оператор и посредник может освободить от обязанности молчания только лицо, которого персональные данные касаются, или ее может освободить от этой обязанности закон.
Одной из обязанностей учредителя при конкурсе является и обязанность о молчании о персональных данных, а также обязательство молчания о персональных данных членов совета школы, которая является конкурсной комиссией.
Защитите учащихся от предвзятости ИИ в 2025 году: простые правила, которые должна знать каждая школа
tags: #gdpr #Maková #Denisa #skúsenosti


