Образовательные технологии ежедневно обрабатывают персональные данные несовершеннолетних: имена, возраст, контакты, учебные результаты и поведенческую статистику. В грузинском праве эти отношения регулирует закон о защите персональных данных, содержащий специальный режим для несовершеннолетних. На этой странице мы разбираем, что этот закон требует от образовательной платформы — от законного основания каждой операции обработки до уведомления об инциденте в течение семидесяти двух часов, — и где проходит сознательная граница разбора: статус, авторизация и регулирование учебных программ образовательных учреждений образуют отдельную законодательную сферу, чьи нормы здесь не цитируются.
Принципы и законные основания обработки
Статья 4 закрепляет принципы, обязательные для каждого оператора: данные обрабатываются законно, справедливо и прозрачно для ученика, без ущерба его достоинству; собираются только для конкретных, чётко определённых и законных целей; обрабатываются лишь в необходимом объёме; остаются точными и при необходимости обновляются; хранятся не дольше, чем требуется для цели; и защищаются надлежащими техническими и организационными мерами.
Статья 5 требует, чтобы каждая операция опиралась на законное основание: согласие субъекта, исполнение договора с учеником, предписание закона, правовую обязанность, общедоступные данные, защиту жизненно важных интересов, значимый публичный интерес или законные интересы оператора. Для платформы это значит, что каждая функция — от регистрации до аналитики — заранее соотносится с основанием, которым она управляется, и обязанность обоснования лежит на самом операторе.
Возраст ученика и режим согласия
Центральное правило для несовершеннолетних — статья 7: обработка данных несовершеннолетнего на основании согласия допустима, если он достиг 16 лет; данные несовершеннолетнего до 16 лет обрабатываются с согласия родителя или иного законного представителя. Закон предусматривает и случаи, когда требуются согласия и несовершеннолетнего от 16 до 18 лет, и его представителя.
Платформа обязана принять разумные и адекватные меры, чтобы подтвердить наличие согласия родителя или представителя ученика до 16 лет. Обработка специальных категорий данных несовершеннолетнего допустима только с письменного согласия представителя. Во всех случаях оператор обязан учитывать и защищать наилучшие интересы ребёнка, а согласие не считается подлинным, если обработка угрожает этим интересам или причиняет им вред.
Информирование при сборе данных
Статья 24 определяет минимум сведений, предоставляемых ученику или родителю до или в момент сбора: кто и как обрабатывает данные, цели и правовое основание, обязательность предоставления и последствия отказа, получатели, планируемые передачи, сроки хранения и права субъекта.
Отдельное требование касается формы: если субъект — несовершеннолетний, информация даётся простым и понятным ему языком. При письменном запросе сведения предоставляются в течение 10 рабочих дней, а в особых случаях этот срок с надлежащим обоснованием продлевается не более чем на 10 рабочих дней, о чём субъекту сообщается незамедлительно.
Безопасность, инциденты и оценка воздействия
Статья 27 обязывает платформу принять технические и организационные меры и уметь подтверждать соответствие: псевдонимизация, учёт доступа к данным, механизмы информационной безопасности и учёт всех операций над электронными данными, включая сведения об инцидентах. Сотрудники не должны выходить за пределы полномочий и обязаны хранить конфиденциальность и после прекращения работы.
При инциденте статья 29 требует зафиксировать его, наступившие последствия и принятые меры и письменно либо электронно уведомить Государственную службу аудита не позднее 72 часов с момента обнаружения, если значительный ущерб маловероятен. В уведомлении указываются обстоятельства, категории и примерные объёмы затронутых данных, принятые или планируемые меры и контактное лицо; при невозможности подать всё сразу информация может передаваться поэтапно по согласованию со службой.
Наконец, если обработка детских данных с использованием новых технологий с высокой вероятностью создаёт риск для основных прав, статьёй 31 обязательна оценка воздействия на защиту данных: письменный документ с описанием категорий данных, целей, соразмерности, рисков и принятых мер. Документ обновляется при существенном изменении обработки и хранится не менее 1 года после её прекращения; большим числом субъектов считается не менее 3 процентов населения, а если риск не удаётся существенно снизить — данные обрабатываться не должны.
Часто задаваемые вопросы
Ниже — ответы на вопросы, на которых образовательные платформы спотыкаются чаще всего, по точным нормам закона о защите персональных данных.
Чьё согласие нужно для данных ученика?
Достигший 16 лет ученик даёт согласие сам; до 16 лет требуется согласие родителя или законного представителя, а специальные категории данных — только с письменного согласия.
Что должно быть в информационном блоке платформы?
По статье 24: данные оператора и контакты, цели и основание обработки, обязательность предоставления, получатели, передачи, сроки хранения и права ученика — простым, понятным ребёнку языком.
В какой срок сообщается об инциденте?
Не позднее 72 часов с момента обнаружения — письменно или электронно в Государственную службу аудита, если значительный ущерб не маловероятен.
Регулирует ли этот режим содержание учебных программ?
Нет. Здесь рассматривается только защита персональных данных учеников; статус, авторизация и требования к программам учреждений — отдельное законодательство, которое здесь не цитируется.
Как мы помогаем на Legal.ge
Юристы Legal.ge выстраивают полный слой защиты данных образовательной платформы: анализируем законные основания каждой операции, создаём механизм родительского согласия для учеников до 16 лет, проверяем информационный блок, готовим порядок реагирования на инциденты и документ оценки воздействия, сопровождаем отношения с Государственной службой аудита. Обращайтесь — и платформа будет работать с данными учеников законно и прозрачно.
