Неприкосновенность частной жизни
Правовым основанием конфиденциальности данных ученика на школьном уровне является статья 17 закона об общем образовании. По этой норме частная жизнь ученика, родителя и учителя неприкосновенна — им не может быть предъявлено требование раскрыть информацию о своей частной жизни. Эта общая гарантия распространяется и на EdTech-контекст: любая обработка данных ученика, собранных в системе, должна оцениваться через призму этой неприкосновенности.
Следует учитывать и границы: школа вправе требовать от ученика и учителя прохождения медицинского осмотра на заболевания, алкоголь и наркотики, но обязана обеспечить доступность такого осмотра; а произвольное ограничение неприкосновенности частной жизни, частной коммуникации либо имущества, находящегося в собственности школы, но переданного в личное пользование, недопустимо.
Сбор и хранение данных
Согласно пункту 2 статьи 17, при сборе и хранении персональных данных ученика, родителя и учителя школа обязана руководствоваться требованиями этого закона и общего административного кодекса Грузии.
Для цифровых систем это означает, что EdTech-платформа не является правовым вакуумом: введённые в неё данные защищены теми же правилами, что и бумажные носители, — и школа отвечает за то, чтобы технологический партнёр также удовлетворял этим требованиям.
Разделение академических и дисциплинарных данных
Прямая норма закона: информация об академической успеваемости ученика должна храниться отдельно от дисциплинарных данных. Это законное выражение принципов минимизации и разграничения: данные разного назначения должны быть отделены друг от друга.
Для EdTech-решения это техническое требование: смешение академических и дисциплинарных записей в одном профиле является нарушением закона, и архитектура системы должна предусматривать это разграничение с самого начала.
EMIS — централизованная информационная система
Вторым слоем является информационная система управления общим образованием. Статья 52-1 закона устанавливает, что в этой системе отражается информация об общеобразовательных заведениях, образовательных программах, осуществляющем персонале и персональных данных лиц, имеющих право на зачисление либо зачисленных, — включая, в предусмотренных законодательством случаях, данные о состоянии их здоровья. Данные о здоровье требуют особой осторожности, и доступ к ним должен быть строго ограничен.
Сбор, хранение, обработку, анализ и администрирование данных обеспечивает информационная система управления образованием с соблюдением требований закона Грузии о защите персональных данных, и она вправе принимать и использовать персональные данные, имеющиеся в иных юридических лицах публичного права системы министерства. Доступ к централизованной системе сами ограничены целью её создания.
Случай данных о здоровье требует особой осмотрительности: они отражаются лишь в предусмотренных законодательством случаях, и их сбор из соображений удобства недопустим — этот принцип распространяется и на цифровые системы.
Ответственность школы распространяется и на технологического партнёра: правильно построенный договор определяет, кто и как обеспечивает защиту данных на всём жизненном цикле системы — от сбора до удаления. Каждый этап цикла закрепляется за конкретным ответственным лицом.
EdTech-контекст и честные границы
Американские режимы данных FERPA и COPPA негрузинские и прямо не переносимы — грузинскую страницу несут статья 17 закона об общем образовании, статья 52-1 и закон о защите персональных данных. Для EdTech-поставщика это означает три практических требования: требовать информацию о частной жизни ученика недопустимо; академические и дисциплинарные данные хранятся раздельно; интеграция с централизованной системой происходит с соблюдением закона о персональных данных.
Именно эти три условия следует отразить в договоре — международная сертификация является дополнительной безопасностью, а не правовой заменой. Шифрование и условия хостинга не заменяют правил о согласии и цели обработки, а лишь усиливают их.
Часто задаваемые вопросы
Ниже мы отвечаем на вопросы, которые чаще всего возникают о конфиденциальности данных учеников. Ответы касаются всех трёх кругов — школы, ученика и технологического партнёра.
Можно ли требовать личную информацию от ученика?
Нет — частная жизнь неприкосновенна, и раскрытие информации не может быть предметом требования. Ответ один: требование должно быть обосновано законной целью и соразмерно ей.
Как хранится академическая успеваемость?
Отдельно от дисциплинарных данных — прямое требование закона. Отсутствие разграничения само является нарушением, а не предметом обоснования.
Что хранится в EMIS?
Персональные данные заведений, программ, персонала и зачисленных лиц. Границы доступа к системе определяются её назначением.
Какой закон защищает данные?
Закон об общем образовании, общий административный кодекс и закон о защите персональных данных. Оба акта читаются вместе и порознь ответа не дают.
Распространяется ли FERPA?
Нет — FERPA и COPPA являются негрузинской регуляторикой; защита определяется грузинскими нормами. Договор с иностранным сервисом также должен читаться через грузинские требования до передачи данных.
Как мы помогаем на Legal.ge
Команда Legal.ge проверит EdTech-систему на соответствие грузинским требованиям защиты данных, поможет сформулировать условия договора с поставщиком и подготовит описание правил обработки данных. Это описание разграничивает роли школы и партнёра и закрепляет ответственность за каждый этап.
Обращайтесь на Legal.ge — защита данных ученика является ответственностью и школы, и технологического партнёра.
