V dnešnej digitálnej dobe je ochrana osobných údajov mimoriadne dôležitá, a to aj v prostredí materských škôl. S účinnosťou Všeobecného nariadenia o ochrane údajov (GDPR) a zákona č. 18/2018 Z. z. o ochrane osobných údajov, sa materské školy musia prispôsobiť novým požiadavkám a zabezpečiť, aby spracúvanie osobných údajov prebiehalo v súlade s platnou legislatívou. Tento článok poskytuje komplexný prehľad o tom, ako sa GDPR uplatňuje v materských školách, aké povinnosti z toho vyplývajú a ako zabezpečiť ochranu osobných údajov detí, zamestnancov a rodičov.
Zosúladenie s GDPR a zákonom o ochrane osobných údajov
Po prijatí Nariadenia Európskeho parlamentu a Rady EÚ 2016/679 o ochrane fyzických osôb pri spracúvaní osobných údajov a o voľnom pohybe takýchto údajov (GDPR) a následne nového zákona o ochrane osobných údajov č. 18/2018 Z. z., stojí pred každou organizáciou, vrátane materských škôl, úloha zosúladenia súčasného stavu ochrany osobných údajov vo svojich informačných systémoch s požiadavkami, ktoré im v tejto oblasti predpisujú vyššie spomínané záväzné právne normy.
Právny základ spracúvania osobných údajov
Právny základ spracúvania osobných údajov v materských školách je primárne stanovený Zákonom č. 245/2008 Z. z. o výchove a vzdelávaní (školský zákon) a súvisiacimi predpismi. Okrem toho sa uplatňuje aj GDPR a zákon č. 18/2018 Z. z. o ochrane osobných údajov.
Informačná povinnosť Ministerstva školstva
V súlade s GDPR, Ministerstvo školstva, výskumu, vývoja a mládeže Slovenskej republiky (MŠVVaM SR) informuje dotknuté osoby o spracúvaní ich osobných údajov v súvislosti s prihláškou do základnej a materskej školy pomocou modulu prihlášok Rezortného informačného systému vedeného podľa zákona č. 245/2008 Z. z.
Doba uchovávania osobných údajov
Osobné údaje budú spracúvané a uchovávané maximálne po dobu 18 rokov, prípadne do odvolania súhlasu dotknutej osoby. Osobné údaje nepodliehajú profilovaniu ani automatizovanému rozhodovaniu. Poskytnutie osobných údajov, ako aj udelenie súhlasu s ich spracúvaním je dobrovoľné. Odvolanie súhlasu je účinné dňom jeho doručenia.
Prečítajte si tiež: Všetko o prijímaní detí do materských škôl
Dohľad nad ochranou osobných údajov
Na Ministerstve školstva, vedy, výskumu a športu Slovenskej republiky (MŠVVaŠ SR) je výkonom dohľadu nad ochranou osobných údajov v informačných systémoch ministerstva poverená zodpovedná osoba.
Rozsah spracúvaných osobných údajov
Ministerstvo školstva spracúva predovšetkým bežné osobné údaje dotknutých osôb. Rozsah spracúvaných údajov závisí od konkrétneho účelu spracúvania, pričom ministerstvo dodržiava zásadu minimalizácie údajov, t. j. spracúva iba osobné údaje v nevyhnutnom rozsahu. Ministerstvo na účely ochrany majetku MŠVVaM, zdravia zamestnancov, návštevníkov, verejného poriadku a bezpečnosti spracúva aj podobizeň fyzických osôb nachádzajúcich sa v monitorovaných priestoroch budov MŠVVaM a ich prejavy osobnej povahy. Ak je to nevyhnutné na splnenie zákonných povinností MŠVVaM, ministerstvo môže spracúvať aj osobitnú kategóriu osobných údajov dotknutých osôb.
Získavanie osobných údajov od tretích osôb
V niektorých prípadoch ministerstvo získava údaje aj od tretích osôb. V prípade spracúvania osobných údajov na právnom základe plnenia zákonnej povinnosti ministerstva, neposkytnutie potrebných údajov má za následok, že MŠVVaM nemôže vykonať úkon, s ktorým je spojená predmetná zákonná požiadavka poskytnutia osobných údajov.
Spôsob spracúvania osobných údajov
Spracúvanie osobných údajov môže byť úplne automatizované, čiastočne automatizované, aj neautomatizované (manuálne). Osobné údaje sa spracúvajú prostredníctvom zamestnancov ministerstva, ktorí sú riadne poverení, vyškolení a zaviazaní mlčanlivosťou o všetkých osobných údajoch, s ktorými prídu do styku pri výkone štátnej služby, práce alebo verejnej funkcie na MŠVVaM. Pokiaľ to nebude vyžadovať všeobecne záväzný právny predpis, osobné údaje nebudú zverejňované ani poskytované tretím osobám.
Účely spracúvania osobných údajov
Osobné údaje MŠVVaM spracúva, v závislosti od konkrétnej spracovateľskej operácie a jej právneho základu, predovšetkým na účely vyplývajúce zo základných úloh ministerstva. Za účelom ochrany majetku MŠVVaM, zdravia zamestnancov, návštevníkov, verejného poriadku a bezpečnosti, na právnom základe oprávnených záujmov MŠVVaM a osôb nachádzajúcich sa v budove ministerstva, je vo vstupných priestoroch budovy nainštalovaný kamerový systém a zároveň sa kontroluje totožnosť a vykonáva sa zápis do knihy návštev. Osobné údaje, ktoré ministerstvo spracúva z dôvodu plnenia zmluvy, uchováva po dobu účinnosti zmluvy a následne, pokým trvá oprávnený záujem MŠVVaM.
Prečítajte si tiež: Materská dovolenka a návrat do zamestnania
Interné smernice materskej školy
Prehľad povinných a odporúčaných interných smerníc v podmienkach materských škôl (bez ohľadu na zriaďovateľskú pôsobnosť, respektíve právnu subjektivitu) je dôležitý, pretože práve interné smernice bývajú často predmetom vnútorných a vonkajších kontrol. Kontroluje sa zákonnosť a aktuálnosť interných riadiacich aktov (t. j. či štatutár môže daný interný riadiaci akt sám zostaviť, resp. Správnosť interných riadiacich aktov sa posudzuje individuálne a to každý subjekt verejnej správy osobitne (či je daný interný riadiaci akt „šitý na mieru“ subjektu verejnej správy). Práve kontrolné orgány často uvádzajú do výstupu z kontrol (či už v protokolov alebo návrhov správ a následne správ z kontrol), že subjekt verejnej správy nepostupoval správne pri zostavení, respektíve vydaní interného riadiaceho aktu.
Medzi typické interné smernice patria:
- Účtovný rozvrh (povinnosť každej organizácie)
- Smernica o obehu účtovných dokladov (spravidla povinné)
- Smernica o stravovacích poukážkach a finančnom príspevku na stravovanie
- Smernica o verejnom obstarávaní pre mestá/obce a školy
- Zásady hospodárenia s majetkom (povinne aj pre materské školy v zriaďovateľskej pôsobnosti obce, či mesta, schvaľuje sa uznesením obecného zastupiteľstva, povinnosť podľa zákona č. 138/1991 Zb. alebo zákona č. 446/2001 Z. z.)
- Smernica o evidencii a spôsobe použitia finančných vecných darov (nepovinná smernica, kontrolami môže byť vyžadovaná, jej spracovanie je v nadväznosti na zákon č. 523/2004 Z. z.)
- Smernica o výkone základnej finančnej kontroly podľa ustanovení § 6 ods. 4 v nadväznosti na ust. § 7 zákona č. 357/2015 Z. z.
- Registratúrny poriadok a registratúrny plán
- Smernica o oznamovaní protispoločenskej činnosti
- Zásady hospodárenia s majetkom obce
- Inventarizácia formou smernice, príkazu riaditeľky/riaditeľa školy alebo zásad
- Smernica o verejnom obstarávaní
Ak si vyžiada fyzická osoba alebo zákonný zástupca, či právnická osoba internú smernicu cez infožiadosť v zmysle zákona č. 211/2000 Z. z., je materská škola povinná ju sprístupniť. Materské školy neštátne, či školy zriadené občianskym združením alebo cirkvou a podobne povinne vypracujú iba registratúrny plán.
Triedna kniha
Triedna kniha v materských školách zriadených obcou/mestom a orgánom štátnej správy v školstve - regionálnym úradom je opatrená okrúhlou pečiatkou so štátnym znakom bez ohľadu na to, či daná škola je, alebo nie je právny subjekt. V triednej knihe, v súkromných a cirkevných materských školách, sa nepoužíva úradná pečiatka so štátnym znakom, ale nápisová, prevažne obdĺžniková pečiatka. Triedna kniha nie je interným aktom a nemá charakter smernice. S účinnosťou od 1. septembra 2022 sa triedna kniha vedená elektronicky na konci školského roka nevytlačí v listinnej podobe, ak je autorizovaná kvalifikovaným elektronickým podpisom vyhotoveným s použitím mandátneho certifikátu alebo kvalifikovanou elektronickou pečaťou, ku ktorej sa pripojí kvalifikovaná elektronická časová pečiatka. Takáto triedna kniha sa uloží do centrálneho úložiska spravovaného Ministerstvom školstva, vedy, výskumu a športu Slovenskej republiky na lehotu uvedenú v ustanovení § 6 ods. 2 písm. a) vyhlášky č. 21/2022 Z. z.
Ďalšia dokumentácia materskej školy
Vyhláškou o materskej škole bolo novelizované, že ďalšiu dokumentáciu materskej školy tvorí aj zápisnica z rokovania pedagogickej rady, zápisnica z rokovania metodického združenia, ak je zriadené, plán kontroly výchovno-vzdelávacej činnosti, denný poriadok, záznam z pedagogickej diagnostiky. Tieto dokumentácie sa neoverujú základnou finančnou kontrolou a na základe infožiadosti o sprístupnenie informácie sa riadne zverejnia. Toho času sa už nemusí formálne viesť dokumentácia s názvom rokovací poriadok pedagogickej rady. Spôsob rokovania, frekvenciu, spôsob hlasovania, prijímania odporúčaní, záverov a podobne z pedagogickej rady si môžu materské školy určiť na prvej pedagogickej rade v danom školskom roku.
Prečítajte si tiež: Prečo je dôležitá ochrana hlavy?
Rada školy a GDPR
Rada školy nespĺňa podmienky na to, aby mohla byť prevádzkovateľom v zmysle GDPR. Rada školy sa zriaďuje pri škole alebo pri školskom zariadení, t. j. rada školy nie je právnickou osobou. Podľa čl. 4 bod 7 GDPR prevádzkovateľom je fyzická alebo právnická osoba, orgán verejnej moci, agentúra alebo iný subjekt, ktorý sám alebo spoločne s inými určí účely a prostriedky spracúvania osobných údajov. Rada školy nemá právnu subjektivitu na to, aby mohla byť subjektom právnych vzťahov. Nemá teda atribúty, aby mohla byť zaradená do niektorej z vyššie uvedených kategórií. Rada školy neurčuje (nemala by) účely a prostriedky spracúvania osobných údajov. Činnosť rady školy je upravená právnymi predpismi (predovšetkým zákonom č. 596/2003 Z. z.) a štatútom. Pri bližšom skúmaní jednotlivých kompetencií rady školy zistíme, že pri ich realizácii nedochádza k spracúvaniu osobných údajov (napr. prerokovanie koncepčného zámeru školy, školského poriadku atď.). Takýto záver možno vyvodiť aj zo skutočnosti, že zasadnutia rady školy sú verejné. Je teda zrejmé, že predmetom rokovania rady školy sú záležitosti, ktoré môžu byť verejne prerokované.
Výberové konanie na obsadenie miesta riaditeľa školy
Výberové konanie na obsadenie miesta riaditeľa školy alebo školského zariadenia je legislatívne upravené v § 4 zákona č. 596/2003 Z. z. a v § 5 zákona č. 552/2003 Z. z. o výkone práce vo verejnom záujme v znení neskorších predpisov. Podľa § 4 ods. 1 zákona č. 596/2003 Z. z. výberové konanie na obsadenie miesta riaditeľa vyhlasuje zriaďovateľ spôsobom ustanoveným osobitným predpisom (zákonom č. 552/2003 Z. z.). Podľa § 4 ods. 2 zákona č. 596/2003 Z. z. výberovou komisiou na výberové konanie na obsadenie funkcie riaditeľa je rada školy. Rada školy je v procese výberového konania na obsadenie miesta rady školy výberovou komisiou, nie subjektom organizujúcim a vyhlasujúcim výberové konanie. Zriaďovateľ, ktorý vyhlasuje a organizačne zabezpečuje výberové konanie, je prevádzkovateľom na účely GDPR, keďže spadá do definície prevádzkovateľa podľa čl. 4 ods. 7 GDPR.
Zásady spracúvania osobných údajov vo výberovom konaní
GDPR upravuje v čl. 5 zásady spracúvania osobných údajov. Vo všeobecnosti je zákonnosť spracúvania osobných údajov uchádzačov vo výberovom konaní daná dôvodom, že spracúvanie osobných údajov je nevyhnutné, aby sa na základe žiadosti dotknutej osoby (žiadosť o účasť vo výberovom konaní) vykonali opatrenia (výberové konanie) pred uzatvorením zmluvy (s úspešným uchádzačom je nevyhnutné uzatvoriť pracovnú zmluvu, resp. dohodu o zmene pracovnej zmluvy).
Zásada obmedzenia účelu
Podstatou tejto zásady je, že osobné údaje musia byť získavane na konkrétne určené, výslovne uvedené a legitímne účely a nesmú sa ďalej spracúvať spôsobom, ktorý nie je zlučiteľný s týmito účelmi. V prípade výberového konania na obsadenie miesta riaditeľa školy alebo školského zariadenia sa osobné údaje spracúvajú na účely uskutočnenia výberového konania.
Zásada minimalizácie údajov
Osobné údaje musia byť primerané, relevantné a obmedzené na rozsah, ktorý je nevyhnutný vzhľadom na účely, na ktoré sa spracúvajú. Zriaďovateľ by nemal vyžadovať napr. predloženie výpisu z registra trestov, či odpisu registra trestov, resp. údajov nevyhnutných na vyžiadanie výpisu z registra trestov alebo odpisu registra trestov. Uvedený postup je v rozpore nielen s ustanoveniami GDPR ale aj s ustanoveniami zákona č. 138/2019 Z. z.
Poverenie na spracúvanie osobných údajov
Prevádzkovateľ je povinný poveriť na spracúvanie osobných údajov každú fyzickú osobu, ktorá v jeho mene osobné údaje spracúva. V prípade výberového konania na funkciu riaditeľa školy je zriaďovateľ povinný poveriť členov rady školy spracúvaním osobných údajov. Forma poverenia síce nie je predpísaná, ale v prípade kontroly je prevádzkovateľ povinný preukázať existenciu poverenia.
Povinnosť mlčanlivosti
Prevádzkovateľ a sprostredkovateľ je povinný zachovávať mlčanlivosť o osobných údajoch, ktoré spracúva. Povinnosť mlčanlivosti trvá aj po ukončení spracúvania osobných údajov. Jednou z povinností zriaďovateľa pri výberovom konaní je aj povinnosť mlčanlivosti o osobných údajoch, ako aj zaviazanie mlčanlivosťou o osobných údajoch členov rady školy, ktorá je výberovou komisiou.