Cílem není učit se články GDPR nazpaměť, ale umět si před každým zpracováním položit praktické otázky: jaké údaje škola používá, proč, na jakém právním základě, kdo k nim má přístup, jak dlouho se uchovávají a co se stane při chybě.
GDPR, nebo raději ochrana osobních údajů v digitální škole
Samostudijní kurz pro mírně pokročilé.
Úvod
Úvod
Ochrana osobních údajů není administrativní hra, jejímž cílem je vyrobit co nejvíce souhlasů, směrnic a tabulek. Je to součást ochrany soukromí, důstojnosti, bezpečí a autonomie člověka. Ve škole je její význam zesílen...
Blok 1
1. Právní rámec ochrany osobních údajů
Témata: Základní evropské předpisy, Česká právní úprava, Další významné předpisy
1.1 Základní evropské předpisy Základním evropským předpisem je: Nařízení Evropského parlamentu a Rady (EU) 2016/679, obecně označované jako GDPR. GDPR se používá přímo ve všech členských státech Evropské unie od 25....
Blok 2
2. Základní pojmy
Témata: Osobní údaj, Identifikovaná a identifikovatelná osoba, Pseudonymizace, Anonymizace, Zpracování osobních údajů
2.1 Osobní údaj Osobním údajem je každá informace o identifikované nebo identifikovatelné fyzické osobě. Osobu lze identifikovat přímo nebo nepřímo, například podle: jména a příjmení, data narození, rodného čísla,...
Blok 3
3. Kategorie osobních údajů
Témata: Běžné osobní údaje, Zvláštní kategorie osobních údajů, Údaje o trestných činech, Údaje dětí
3.1 Běžné osobní údaje Mezi běžné osobní údaje patří například: jméno a příjmení, adresa, datum narození, telefon, e-mail, fotografie, IP adresa, školní identifikátor, přístupové údaje, výsledky vzdělávání, absence,...
Blok 4
4. Kdo je správce, zpracovatel a příjemce
Témata: Správce, Zpracovatel, Smlouva se zpracovatelem, Společní správci
4.1 Správce Správce určuje: proč se osobní údaje zpracovávají, jakými základními prostředky se zpracovávají. Ve školním prostředí je správcem zpravidla škola jako právnická osoba, nikoliv jednotlivý učitel, ředitel nebo...
Blok 5
5. Zásady zpracování osobních údajů
Témata: Zákonnost, korektnost a transparentnost, Účelové omezení, Minimalizace údajů, Přesnost, Omezení uložení
Základní zásady jsou uvedeny v článku 5 GDPR. 5.1 Zákonnost, korektnost a transparentnost Každé zpracování musí mít právní základ. Současně musí být: férové, předvídatelné, srozumitelně vysvětlené, nepřekvapivé pro...
Blok 6
6. Právní důvody zpracování
Témata: Souhlas, Plnění smlouvy, Právní povinnost, Životně důležitý zájem, Veřejný zájem a výkon veřejné moci
Právní důvody jsou uvedeny v článku 6 GDPR. 6.1 Souhlas Souhlas musí být: svobodný, konkrétní, informovaný, jednoznačný, prokazatelný, odvolatelný stejně snadno, jako byl udělen. Souhlas není vhodný, pokud osoba nemá...
Blok 7
7. Práva subjektů údajů
Témata: Právo na informace, Právo na přístup, Právo na opravu, Právo na výmaz, Právo na omezení zpracování
7.1 Právo na informace Osoba má právo vědět zejména: kdo údaje zpracovává, za jakým účelem, na jakém právním základě, jaké kategorie údajů jsou zpracovávány, komu mohou být předány, jak dlouho budou uchovávány, jaká má...
Blok 8
8. Záznamy o činnostech zpracování
Záznamy podle článku 30 GDPR nejsou seznamem každého otevření souboru. Jde o obecný katalog činností, například: vedení školní matriky, přijímací řízení, evidence úrazů, personální agenda, mzdová agenda, školní...
Blok 9
9. Pověřenec pro ochranu osobních údajů
Témata: Kdy škola pověřence potřebuje, Postavení pověřence, Střet zájmů, Nezávislost
9.1 Kdy škola pověřence potřebuje Orgány veřejné moci a veřejné subjekty mají povinnost jmenovat pověřence podle článku 37 GDPR. Veřejná škola proto zpravidla pověřence mít musí. U soukromé školy je nutné posoudit...
Blok 10
10. Zabezpečení osobních údajů
Témata: Základní technická opatření, Organizační opatření, Princip nejmenších oprávnění, Přístupové logy
Článek 32 GDPR neukládá jednu univerzální sadu opatření. Vyžaduje zabezpečení odpovídající riziku. Při volbě opatření se zohledňuje: povaha údajů, množství údajů, počet dotčených osob, možné důsledky incidentu, stav...
Blok 11
11. E-mail, komunikace a sdílení údajů
Témata: Hromadné zprávy, Ověření příjemce, Telefonické sdělení, Datová schránka, Dokumenty chráněné heslem
11.1 Hromadné zprávy Při rozesílání zprávy většímu počtu příjemců je vhodné použít: skrytou kopii, distribuční skupinu, školní informační systém, komunikační platformu s řízenými účty. Rozeslání všech adres v poli...
Blok 12
12. Cloudové služby a online výuka
Témata: Cloud není bezprávný prostor, Školní a soukromé účty, Sdílené odkazy, Nahrávání online výuky, Práce z domova
12.1 Cloud není bezprávný prostor Použití služby Microsoft 365, Google Workspace nebo jiné cloudové platformy nezbavuje školu odpovědnosti. Škola musí posoudit: kdo je poskytovatelem, zda vystupuje jako zpracovatel, kde...
Blok 13
13. Fotografie, videa a školní akce
Témata: Fotografie jako osobní údaj, Rozdílné účely fotografování, Souhlas s fotografiemi, Sociální sítě, Fotografie s citlivým kontextem
13.1 Fotografie jako osobní údaj Rozpoznatelná fotografie člověka je osobním údajem. Její pořízení a zveřejnění současně může zasahovat do: ochrany osobních údajů, práva na podobu, soukromí, ochrany osobnosti podle...
Blok 14
14. Kamerové systémy
Témata: Účel kamer, Problematická místa, Doba uchování, Informování, Kamery se zvukem
14.1 Účel kamer Kamera může být používána například pro: ochranu osob a majetku, prevenci vandalismu, kontrolu vstupu do budovy, objasnění závažného incidentu. Použití kamery musí být nezbytné a přiměřené. Nestačí...
Blok 15
15. Zaměstnanci a monitoring
Témata: Ochrana soukromí zaměstnance, Kontrola služebních prostředků, Docházkové systémy
15.1 Ochrana soukromí zaměstnance Zaměstnanec neztrácí příchodem na pracoviště právo na soukromí. Monitoring musí být: založen na legitimním cíli, nezbytný, přiměřený, transparentní, omezený na potřebný rozsah. 15.2...
Blok 16
16. Porušení zabezpečení osobních údajů
Témata: Co je porušení zabezpečení, Příklady, Interní hlášení, Ohlášení ÚOOÚ, Informování dotčených osob
16.1 Co je porušení zabezpečení Porušením je incident vedoucí k: náhodnému nebo protiprávnímu zničení, ztrátě, změně, neoprávněnému zpřístupnění, neoprávněnému přístupu. Porušení může narušit: důvěrnost, integritu,...
Blok 17
17. Posouzení vlivu na ochranu osobních údajů
Posouzení vlivu neboli DPIA se provádí před zahájením zpracování, které pravděpodobně představuje vysoké riziko. Typickými znaky jsou: nové technologie, rozsáhlé systematické monitorování, rozsáhlé zpracování citlivých...
Blok 18
18. Předávání údajů mimo Evropský hospodářský prostor
Témata: Co je předání do třetí země, Možné právní mechanismy, Spojené státy, Praktický postup školy
18.1 Co je předání do třetí země K předání může dojít například tehdy, když: poskytovatel sídlí mimo Evropský hospodářský prostor, data jsou ukládána na serveru mimo tento prostor, zahraniční podpora má vzdálený...
Blok 19
19. Umělá inteligence a osobní údaje
Témata: AI není automaticky právním důvodem, Veřejné generativní chatboty, Žákovské práce, AI při hodnocení, Halucinace a nepřesné údaje
19.1 AI není automaticky právním důvodem Skutečnost, že nástroj umělé inteligence umožňuje vložit určitý údaj, neznamená, že jej tam škola smí vložit. Před použitím je nutné určit: účel, právní základ, správce a...
Blok 20
20. Praktické školní situace
Témata: Situace 1: Seznam žáků zaslaný rodičům, Situace 2: Chybný adresát, Situace 3: Žákovská práce vložená do AI, Situace 4: Fotografie z exkurze, Situace 5: Kamera v učebně
Situace 1: Seznam žáků zaslaný rodičům Třídní učitel zašle rodičům seznam všech žáků, jejich telefonů a e-mailů. Posouzení Je nutné zjistit: zda je předání nezbytné, jaký má právní základ, zda rodiče předání očekávají,...
Blok 21
21. Praktické desatero zaměstnance školy
Zpracovávám pouze údaje, které potřebuji pro konkrétní pracovní účel. Nevyžaduji souhlas tam, kde má škola jiný právní důvod. Používám školní účty, školní systémy a schválená zařízení. Citlivé dokumenty neposílám bez...
Blok 22
22. Závěrečný sebehodnoticí test
Témata: Otázka 1, Otázka 2, Otázka 3, Otázka 4, Otázka 5
Otázka 1 Je rodné číslo zvláštní kategorií osobních údajů? Ano, vždy. Ne, ale jde o významný identifikátor vyžadující odpovídající ochranu. Není osobním údajem. Správná odpověď: b) Otázka 2 Potřebuje škola vždy souhlas...
Blok 23
23. Kontrolní seznam před zavedením nové služby
Před zavedením aplikace, informačního systému, cloudové služby nebo AI nástroje zjistěte: Jaký je účel služby? Jaké osobní údaje bude zpracovávat? Je zpracování skutečně nezbytné? Jaký je právní základ? Zpracovává...
Blok 24
24. Doporučené právní a metodické zdroje
Témata: Základní předpisy, Metodické zdroje
Základní předpisy Nařízení Evropského parlamentu a Rady (EU) 2016/679 – GDPR Zákon č. 110/2019 Sb., o zpracování osobních údajů Nařízení Evropského parlamentu a Rady (EU) 2024/1689 – AI Act Zákon č. 561/2004 Sb.,...
Závěr
Závěr
Ochrana osobních údajů není zákaz používání technologií. Je to požadavek, aby technologie sloužila člověku předvídatelným, bezpečným a přiměřeným způsobem. Dobrá ochrana osobních údajů se nepozná podle počtu podepsaných...
Jak tento kurz vznikal
Jak tento kurz vznikal
První verze tohoto kurzu vznikla v roce 2019 jako jednorázové školení pro pracovníky školy. Od té doby se nezměnily jen některé výklady a metodiky, ale především prostředí, v němž s osobními údaji pracujeme. Přibyly...