Когда согласие брать не следует: обзор типичных ошибок учреждений образования

Когда согласие брать не следует: обзор типичных ошибок учреждений образования

Согласие субъекта персональных данных не является универсальным или обязательным условием для обработки персональных данных. Обработка персональных данных осуществляется без согласия субъекта персональных данных в случаях, предусмотренных ст. 6 и 8 Закона Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (далее — Закон).

Швед Надежда

заместитель начальника управления методологии защиты персональных данных Национального центра защиты персональных данных Республики Беларусь, кандидат юридических наук, доцент

599 Shape 1 copy 6Created with Avocode.

При определении правового основания обработки персональных данных в учреждении образования заведующему необходимо внимательно изучить ст. 6 и ч. 2 ст. 8 Закона. И только в том случае, если ни одно из указанных в них оснований не подходит, можно говорить о том, что обработку персональных данных необходимо осуществлять на основании согласия.

Еще одним критерием, позволяющим определиться с выбором правового основания обработки, может являться, в частности, тот факт, что отзыв согласия, если субъект решит воспользоваться своим правом, сам по себе не повлечет прекращения обработки персональных данных. Если такая обработка будет продолжаться, например, в силу требований законодательных актов, необходимости выполнения возложенных на оператора или уполномоченное лицо обязанностей, продолжения исполнения условий договора, следует констатировать, что обработка персональных данных должна осуществляться на ином правовом основании, и согласие субъекта персональных данных не требуется. И только лишь в ситуации, когда обработка персональных данных в тех или иных процессах зависит исключительно от воли субъекта, следует говорить о необходимости получения согласия как правового основания обработки.

Анализ правоприменительной практики и обращений, поступающих в Национальный центр защиты персональных данных, выборочный мониторинг сайтов учреждений образования показали, что в учреждениях образования существуют серьезные проблемы, связанные с выбором правового основания обработки персональных данных для тех или иных целей. Например, согласие родителя (законного представителя) на обработку персональных данных несовершеннолетнего, формы которого разработаны и предлагаются к подписанию учреждениями образования, не соответствует требованиям Закона ни по форме, ни по содержанию.

Хотелось бы также отметить тот факт, что в соответствии с п. 1 ст. 5 Закона согласие на обработку персональных данных представляет собой свободное выражение воли субъекта персональных данных. Во многих формах согласия, используемых учреждениями образования, родителю (законному представителю) или обучающемуся не предоставлена возможность по своему усмотрению отказаться от одной или нескольких целей обработки, а также отозвать согласие в отношении одной или нескольких целей обработки, что не согласуется с требованиями ст. 5 Закона.

Анализ целей обработки персональных данных, изложенных в таких формах согласия, показал следующее.

Организация образовательного и воспитательного процессов

Во многих формах согласия встречается следующая цель обработки: для обеспечения образовательного процесса (вариант — в целях осуществления обучения и воспитания).

Между тем согласие субъекта персональных данных на обработку персональных данных не требуется в случаях, когда обработка персональных данных является необходимой для выполнения обязанностей (полномочий), предусмотренных законодательными актами (абз. 20 ст. 6, абз. 17 п. 2 ст. 8 Закона).

В подп. 1.21 п. 1 ст. 1 Кодекса об образовании образовательный процесс определен как обучение и воспитание, организованные учреждением образования, организацией, реализующей образовательные программы научно-­ориентированного образования, иной организацией, индивидуальным предпринимателем, осуществляющими образовательную деятельность, в целях освоения обучающимися содержания образовательных программ.

Кодекс об образовании в ряде случаев прямо предусматривает представление документов, содержащих персональные данные участников образовательного процесса, в целях его обеспечения или налагает на учреждения образования определенные обязанности, связанные с обработкой персональных данных.


Пример

В ст. 140 Кодекса об образовании установлены общие требования к приему лиц для получения дошкольного образования и перечислены документы, на основании которых осуществляется прием лица в учреждение дошкольного образования.



В других случаях необходимость представления каких-либо документов напрямую в Кодексе об образовании не предусмотрена, однако на учреждения образования возложены определенные обязанности (полномочия), которые не могут быть реализованы без обработки персональных данных.


Пример

В соответствии с подп. 1.21 п. 1 ст. 30 Кодекса об образовании обучающиеся имеют право на участие в олимпиадах, конкурсах, турнирах, фестивалях, конференциях, симпозиумах, конгрессах, семинарах и других образовательных мероприятиях, спортивно-­массовой, общественной, научной, научно-­технической, экспериментальной, инновационной деятельности. Таким образом, участие в данных мероприятиях является частью образовательного процесса. Для организации и проведения образовательных мероприятий учреждение образования обязано обрабатывать персональные данные их участников.


Как обработка персональных данных, которая является необходимой для выполнения таких обязанностей (полномочий), рассматриваются и случаи, когда законодательный акт содержит отсылочную норму об определении порядка реализации обязанностей (полномочий) в иных НПА, например постановлениях Совета Министров. Такие обязанности (полномочия) предоставлены рядом статей Кодекса об образовании, согласно которым Правительство или Министерство образования наделяются правом определять порядок и условия реализации отдельных отношений, возникающих в сфере образования.

В отдельных случаях учреждения образования предлагали подписать согласие на обработку персональных данных несовершеннолетнего в целях физического воспитания. Однако получать согласие в данном случае также не требуется.

В соответствии с подп. 5.6 п. 5 ст. 17 Кодекса об образовании к числу основных требований к воспитанию относятся воспитание физической культуры, физическое совершенствование.

Согласно абз. 7 ст. 83 Кодекса об образовании организация безопасности проведения занятий физической культурой и спортом с обучающимися осуществляется в соответствии с Правилами безопасности проведения занятий физической культурой и спортом (утв. постановлением Министерства спорта и туризма Республики Беларусь от 31.08.2018 № 60).

Таким образом, в большинстве случаев вопросы, связанные с организацией обучения, обеспечением образовательного и воспитательного процессов и деятельностью его участников урегулированы в Кодексе об образовании и принятых на его основании НПА. Поэтому обработка персональных данных в таких случаях будет осуществляться на основании абз. 20 ст. 6 либо абз. 17 п. 2 ст. 8 Закона, и согласие субъекта персональных данных (его законных представителей) не требуется.

Оформление трудовых отношений, процесс трудовой деятельности

В соответствии с абз. 8 ст. 6 и абз. 3 п. 2 ст. 8 Закона согласие субъекта персональных данных на обработку персональных данных, в т. ч. специальных персональных данных, не требуется при оформлении трудовых (служебных) отношений, а также в процессе трудовой (служебной) деятельности субъекта персональных данных в случаях, предусмотренных законодательством.

Однако несмотря на наличие данного правового основания, некоторые учреждения образования все же предлагали работникам подписать согласие на обработку персональных данных в различных целях.

В процессе трудовой (служебной) деятельности необходимость обработки персональных данных возникает регулярно. В одних случаях обработка персональных данных прямо предусматривается в актах законодательства, равно как и перечень обрабатываемых персональных данных либо формы (образцы) документов.


Пример

Постановлением Министерства труда и социальной защиты Республики Беларусь от 16.06.2014 № 40 «О трудовых книжках» установлены образец трудовой книжки и форма книги учета движения трудовых книжек и вкладышей к ним. Инструкцией о порядке формирования, ведения и хранения личных дел работников (утв. постановлением Комитета по архивам и делопроизводству при Совете Министров Республики Беларусь от 26.03.2004 № 2) установлены формы личного листка по учету кадров, дополнения к личному листку по учету кад­ров, журнала (книги) учета личных дел, контрольной карточки.



В иных случаях у нанимателя остается определенная степень усмотрения в части круга обрабатываемых сведений.

Справочно: в соответствии со ст. 80 ТК наниматель при выплате заработной платы ежемесячно обязан выдавать каждому работнику расчетный листок с указанием в нем составных частей заработной платы, причитающейся ему за соответствующий период, размеров удержаний из заработной платы, а также общей суммы заработной платы, подлежащей к выплате. Форма расчетного листка утверждается нанимателем.

Не требуется согласие на обработку персональных данных и в тех случаях, когда обработка персональных данных и их перечень прямо не называются в акте законодательства, но на нанимателя возлагаются определенные обязанности, требующие использования персональных данных.


Пример

Трудовой кодекс возлагает на нанимателя обязанность выдавать заработную плату в сроки и размерах, установленных законодательством, коллективным договором, соглашением или трудовым договором. Соответственно, работник должен открыть в банке счет и представить эту информацию нанимателю для последующего зачисления заработной платы.



Предоставление персональных данных работников третьим лицам, т. е. действие, направленное на ознакомление с персональными данными определенных лица или круга лиц, также является обработкой персональных данных и должно осуществляться с соблюдением установленных Законом требований, в т. ч. при наличии соответствующего правового основания.


Пример

Налоговым кодексом Республики Беларусь установлена обязанность налоговых агентов представлять по требованию налоговых органов документы и (или) информацию, необходимые для осуществления контроля за правильностью исчисления, удержания и перечисления в бюджет соответствующих налогов, сборов (пошлин) (подп. 3.3 п. 3 ст. 23 Налогового кодекса).

Статьей 10 Закона Республики Беларусь от 06.01.1999 № 230-З «Об индивидуальном (персонифицированном) учете в системе государственного социального страхования» установлена обязанность плательщиков взносов на государственное социальное страхование представлять в установленном порядке в органы, осуществляющие персонифицированный учет, достоверные сведения, необходимые для ведения персонифицированного учета.



Соответственно, если предоставление персональных данных работника в процессе его трудовой деятельности обусловлено требованиями законодательства, то оно осуществляется на основании абз. 8 ст. 6 и абз. 3 п. 2 ст. 8 Закона.

При осуществлении образовательного процесса предполагается взаимодействие обучающегося и педагогических работников. Более того, Кодексом об образовании предусмотрены различные формы такого взаимодействия. Оно охватывается трудовой функцией педагогического работника, поэтому получать согласие на обработку персональных данных для реализации данной цели не требуется.

Заключение договоров на оказание платных услуг в сфере образования

Согласно п. 1 ст. 130 Кодекса об образовании учреждения образования могут осуществлять приносящую доходы деятельность в соответствии с актами законодательства.

В соответствии с п. 1 ст. 59 Кодекса об образовании для оказания услуг в сфере образования при реализации образовательных программ на платной основе заключается договор, например, на проведение дополнительных занятий по отдельному предмету (предметам), на иные платные услуги и др. При этом одной из сторон договора выступает учреждение образования. На педагогических работников в таких случаях возлагается обязанность осуществления указанных видов деятельности, исходя из педагогической нагрузки.

Таким образом, заключение договоров на оказание платных услуг в сфере образования, а также их исполнение может рассматриваться в качестве трудовой функции работника, поскольку указанные договоры направлены на получение доходов от оказания образовательных и иных услуг учреждением образования.

В отдельных случаях учреждение образования для оказания подобных платных услуг может привлекать педагогических работников по договору подряда. Сторонами таких договоров выступают учреждение образования и педагог, а предметом договоров является оказание образовательных услуг. В подобных случаях получение согласия педагога также не требуется, поскольку правовым основанием обработки является абз. 15 ст. 6 Закона (получение персональных данных оператором на основании договора, заключенного (заключаемого) с субъектом персональных данных, в целях совершения действий, установленных этим договором).

Организация пропускного режима и видеонаблюдения

Под пропускным режимом понимается порядок, обеспечиваемый совокупностью мероприятий и правил, исключающих возможность бесконтрольного входа (выхода) лиц, въезда (выезда) транспортных средств, вноса (выноса), ввоза (вывоза) имущества на охраняемые объекты (с охраняемых объектов), устанавливаемый в целях защиты охраняемых объектов от противоправных посягательств (абз. 10 ст. 1 Закона Республики Беларусь от 08.11.2006 № 175-З «Об охранной деятельности в Рес­публике Беларусь»).

Что касается видеонаблюдения, то согласно подп. 5.2 п. 5 Указа Президента Республики Беларусь от 28.11.2013 № 527 «О вопросах создания и применения системы видеонаблюдения в интересах обеспечения общественного порядка» облисполкомы и Минский горисполком по представлению республиканских органов государственного управления, являющихся пользователями системы видеонаблюдения, Департамента финансовых расследований Комитета государственного контроля, Службы безопасности Президента и Оперативно-­аналитического центра при Президенте утверждают перечни объектов, подлежащих обязательному оборудованию средствами системы видеонаблюдения с учетом критериев, утверждаемых Советом Министров. В числе таких объектов значатся и учреждения образования.

Таким образом, пропускная система и видеонаблюдение рассматриваются в качестве мероприятий, направленных на исключение бесконтрольного входа (выхода) на охраняемый объект. Обработка персональных данных в таких случаях осуществляется на основании абз. 20 ст. 6 Закона.

При этом обрабатываемые работниками охраны персональные данные не должны быть избыточными по отношению к цели их обработки.

В связи с этим использование интеллектуальных систем распознавания лиц, иных подобных систем контроля и управления доступом не соответствует требованиям Закона, поскольку цель обработки — осуществление пропускного режима — может быть достигнута иными способами, в т. ч. путем использования карточной системы, наличия вахтера и т. п.

Кроме того, использование подобных систем не вытекает из требований законодательных актов, а использование согласия не всегда отвечает требованиям, предусмотренным п. 1 ст. 5 Закона, поскольку возникает вопрос о том, соответствует ли полученное согласие критерию свободного согласия. Кроме того, если часть работников или обучающихся не выразит согласия на обработку своих биометрических персональных данных, такой категории необходимо обеспечить иные условия доступа в учреждение образования.

****

Как показал анализ форм согласий на обработку персональных данных, используемых учреждениями образования, и, в частности, указанных в них целей такой обработки, учреждения образования неверно выбирают правовое основание обработки персональных данных. Такая обработка может осуществляться на различных правовых основаниях, при этом согласие субъекта персональных данных в большинстве случаев не требуется.

599 Shape 1 copy 6Created with Avocode.
Последнее
по теме

Лукашенко: нужно подстроить режим работы детсадов под родителей

Белорусские власти хотят пересмотреть время работы детских садиков и начальной школы, чтобы дети находились под постоянным присмотром педагогов.
Shape 1 copy 6Created with Avocode. 136
Задать вопрос в редакцию
Заказать звонок