Okul yazılımı ve GDPR

Okul yazılımı ve GDPR: asıl önemli olan nedir

Okul yazılımı ve GDPR denince arka plandaki soru neredeyse her zaman aynıdır: Hangi verileri kim görebilir, bu veriler nerede tutulur ve sorumluluğu kim taşır? Kısa yanıt şudur: GDPR anlamında veri sorumlusu, tek tek öğretmenler ya da sağlayıcı değil, bir kurum olarak okulun kendisidir. Sağlayıcı verileri okul adına işler ve okulun talimatlarına bağlıdır. Geri kalan her şey – sözleşme, roller, saklama süreleri, kayıtlar – bu rol dağılımından türer. Bu sayfa kavramları sıraya koyar ve bir uygulamaya geçmeden önce hangi noktaların açıklığa kavuşması gerektiğini gösterir. Hukuki danışmanlığın yerini tutmaz: okul hukuku eyaletlerin yetkisindedir ve bağlayıcı yanıtı okulun veri koruma görevlisi ile ilgili eyaletin denetim makamı verir.

Çok yakında

  • GDPR uyumlu
  • Almanya'da barındırılıyor
  • Öğretmenler için ücretsiz

Şunun bir ürünü: SavePaper.work

Avantajlar

Uygulamaya geçmeden önce netleşmesi gereken dört nokta

Sorumlu olan okuldur

GDPR tek bir veri sorumlusu tanır ve bu, bir kurum olarak okulun kendisidir. İşlemenin amaçlarını ve araçlarını okul belirler; veriler fiilen bir öğretmenin kişisel cihazında dursa bile bu böyledir.

28. maddeye göre bir sözleşme

Okul adına veri işleyen herkesin bunun için bir sözleşmeye ihtiyacı vardır. Sözleşme, hangi verinin hangi amaçla işlendiğini, hangi alt veri işleyenlerin devrede olduğunu ve sözleşme bittiğinde verilere ne olacağını belirler.

Role göre erişim

Öğretmenler kurulundaki herkesin her bilgiye ihtiyacı yoktur. Bir rol modeli görüşü görevin gerektirdiğiyle sınırlar ve sonrasında kimin ne zaman neye eriştiğini belgelenebilir kılar.

Süreleri eyalet belirler

Okul belgelerinin ne kadar süreyle saklanacağını her eyalet farklı düzenler; üstelik süreler veri türüne göre de değişir. Bir yazılım, her şeyi aynı kefeye koymak yerine bu farkları yansıtabilmelidir.

Nasıl çalışır

Okulda bir veri koruma incelemesi nasıl ilerler

İnceleme neredeyse her zaman aynı sırayı izler: önce kimin sorumlu olduğu netleşir, sonra neyin işlendiği tarif edilir, ardından sözleşme okunur ve en sonunda roller ile süreler belirlenir.

1 2 3 4
  1. 1

    Sorumluluğu netleştirmek

    Amaçlara ve araçlara kim karar veriyor: okul mu, okul idaresi mi, yoksa ikisi birlikte mi? Bu soru en başta gelir, çünkü sözleşmeyi kimin imzalayacağını ve velilere kimin yanıt vereceğini belirler.

  2. 2

    İşlemeyi tarif etmek

    Hangi veriler, hangi amaçla, kime görünür ve ne kadar süreyle? Bu bilgiler, okulun kendi tuttuğu işleme faaliyetleri kaydına girer. Bir sağlayıcı bu kayıt için hazır yapı taşları sunabilir.

  3. 3

    Sözleşme ve tedbirleri incelemek

    Veri işleme sözleşmesi ile teknik ve idari tedbirlerin açıklaması birlikte okunur: sunucu konumu, devrede olan alt veri işleyenler, şifreleme, sözleşme sonunda silme ve okulun talimat verirken izleyeceği yol.

  4. 4

    Rolleri ve süreleri belirlemek

    En sonda yapılandırma gelir: hangi rol hangi bilgiyi görür, hangi veri türü için hangi saklama süresi geçerlidir? Her ikisi de eyalet hukukuna bağlıdır ve öğretmen başına değil, okulun tamamı için bir kez ayarlanır.

Karşılaştırma

Aynı veriler, onları tutmanın iki yolu

Bir okul sisteminde işleme
Verileri kim görürGörüşü rol belirler, göreve göre ayrılmış biçimde
Veriler nerede dururSözleşmede yazılı, adı konmuş bir sunucu konumu
Ne izlenebilir kalırErişimler ve değişiklikler bir kayda geçer
Silme ne zaman olurVeri türü başına bir süre, okulun belirlediği
Dağınık dosyalar ve özel kanallar
Verileri kim görürDosya ya da sohbet kimdeyse içindeki her şeyi görür
Veriler nerede dururKişisel cihaz, e-posta kutusu, değişen bulut klasörleri
Ne izlenebilir kalırSonradan neredeyse yeniden kurulamaz
Silme ne zaman olurÇoğunlukla hiç – kopyalar olduğu yerde kalır
Ayrıntılar

Her incelemede karşınıza çıkan kavramlar

Adına işleme, sorumluluk ve talimat

GDPR'nin 28. maddesine göre yapılan veri işleme sözleşmesi doldurulacak bir form değil, bir ilişkinin tarifidir. Okul veri sorumlusu olarak kalır ve hangi verinin hangi amaçla işleneceğini belirler; sağlayıcı bu verileri yalnızca talimat üzerine işler, hiçbir zaman kendi amaçları için kullanmaz. Sözleşme ayrıca sürenin ve konunun kapsamını, ilgili kişi gruplarını, koruma tedbirlerini, erişim taleplerinde verilecek desteği, olayların bildirimini, alt veri işleyenlerle çalışmayı ve sözleşme sona erdiğinde verilerin akıbetini düzenler. Aynı rol dağılımı, özel bir dizüstü bilgisayardaki not listesinin neden okulun sorunu olduğunu da açıklar: sorumluluk okulda kalır, ama başkasının cihazında okul ne erişimi sınırlayabilir ne de dosyaya ne olduğunu belgeleyebilir.

Notlar, hastalık bildirimleri ve 9. madde

Okuldaki verilerin hepsi aynı ölçüde hassas değildir. Bir hastalık bildiriminde belirtilen gerekçe sağlık verisidir ve bu nedenle GDPR'nin 9. maddesindeki özel nitelikli veri kategorilerine girer; bunlar için daha sıkı koşullar geçerlidir. Uygulamada bu durum yumuşatılabilir: devamsızlığın mazereti için çoğu zaman yokluğun hastalıktan kaynaklandığı bilgisi yeterlidir ve gerekçe belirtmek gönüllü kalır. Notlar ve değerlendirmeler ise 9. maddeye girmez; bu onları zararsız yapmaz, çünkü yıllar boyunca başarıyı tarif eder, sınıf geçmeyi ve diplomaları etkiler. Her iki durumdan da aynı sonuç çıkar: görünürlüğü göreve bağlamak, serbest metin alanlarını ölçülü kullanmak ve hassas içerikleri dosyalara ve eklere dağıtmak yerine şifreli saklamak.

Saklamak, silmek, bilgi vermek

Her inceleme üç soruyla biter: veriler ne kadar kalır, nasıl yeniden ortadan kalkar ve bir aile bilgi istediğinde ne olur? Okul belgeleri için saklama süreleri eyalet hukukudur ve ayrıca veri türüne göre değişir: sınıf defterindeki devam kayıtları, karne verileri, hastalık bildirimleri ve veli iletişimi birbirinden çok farklı sürelerle tutulur. Hesap tabloları ile e-posta kutularından oluşan bir yığın bunları birbirinden ayıramaz; bu yüzden orada genellikle hiçbir şey silinmez. 15. ve 20. maddeler ayrıca bir kişiye ilişkin her şeyin hem okunabilir hem de makineyle işlenebilir biçimde verilebilmesini ister. SchuleVernetzt bunu okul müdürlüğü için tek bir veri koruma görünümünde toplar: erişim ve değişiklik kaydı, eyalete dayanan veri türü başına süre ve kişi başına bilgi dışa aktarımı.

Bir okul sağlayıcıdan neleri isteyebilir

Karardan önce dört belge istenebilir: veri işleme sözleşmesi, teknik ve idari tedbirlerin açıklaması, devrede olan alt veri işleyenlerin konumlarıyla birlikte listesi ve okulun kendi işleme faaliyetleri kaydını besleyebileceği bir süreç açıklaması. Bu belgeleri ancak talep üzerine derleyen bir sağlayıcı, incelemeyi haftalarca geciktirir. SchuleVernetzt bunları hazır tutar; böylece okul idareleri ve veri koruma görevlileri hiçbir şeyi yeniden kurmak zorunda kalmaz. Uygulama ve okul verileri Almanya'da barındırılır.

FAQ

Okul yazılımı ve veri koruma hakkında sık sorulan sorular

Bir kurum olarak okulun kendisi; okul müdürlüğü tarafından temsil edilir ve eyalete göre okul idaresiyle birlikte hareket eder. İşlemenin amaçlarına ve araçlarına okul karar verir. Sağlayıcı ise veri işleyendir ve yalnızca talimatla hareket eder. Tek bir öğretmen bunların hiçbiri değildir; okulun kamusal görevi çerçevesinde çalışır.

Bir hizmet sağlayıcı okul adına kişisel veri işlemeye başladığı anda GDPR bunun için bir sözleşme öngörür; aracın büyük ya da küçük olması bir şey değiştirmez. Belirli bir uygulamanın bu kapsama girip girmediğini okulun veri koruma görevlisi açıklığa kavuşturur; eyalet makamları bu konuda yol gösterici belgeler yayımlar.

Okul çalışmasının zorunlu kısmı için kural olarak gerekmez: bu işlemeler genellikle eyalet hukukundan doğan yasal okul görevine dayanır, onaya değil. Onay, gönüllü olan şeylerin yoludur; örneğin fotoğraflar ya da ek iletişim kanalları. Kamu kurumları, görevlerini yerine getirirken meşru menfaate dayanamaz.

Hayır. Notlar, GDPR'nin 9. maddesindeki özel nitelikli veri kategorilerine girmez; orada sağlık, köken ve dini inanç gibi konular ele alınır. Yine de yüksek ölçüde korunmayı hak ederler, çünkü eğitim yollarını biçimlendirirler. Buna karşılık bir hastalık bildiriminde gerekçe kaydedildiği anda gerçek anlamda sağlık verisi ortaya çıkar.

Bu, eyalete ve veri türüne bağlıdır; her yerde geçerli tek bir rakam yoktur. Karne verileri, devam kayıtlarına ya da hastalık bildirimlerine göre belirgin biçimde daha uzun süre saklanır. Bağlayıcı olan, ilgili eyaletin okul hukukundaki kurallardır: geçerli süreleri okulun veri koruma görevlisi ile eyalet makamı bildirir.

Bilgiyi vermekle yükümlü olan, veri sorumlusu sıfatıyla okuldur; sağlayıcı bu konuda okula destek olur. Saklanan verilerin bir kopyası ve belirli durumlarda yaygın kullanılan, makineyle işlenebilir bir biçimde teslimi istenebilir. SchuleVernetzt'te her ikisi bir kişi için birlikte üretilebilir ve işlemin kendisi kayda geçer.
Çok yakında

SchuleVernetzt başladığında siz de burada olun

SchuleVernetzt'i tüm hızımızla geliştiriyoruz. E-posta adresinizi bırakın, okulunuz kullanmaya başlayabildiği anda sizi bilgilendirelim – ücretsiz ve hiçbir yükümlülük olmadan.

Adresinizi yalnızca lansmanda sizi bilgilendirmek için kullanırız ve istediğiniz zaman abonelikten çıkabilirsiniz.