Proces rekrutacji do placówki edukacyjnej wiąże się z pozyskiwaniem dużej ilości danych osobowych. Dowiedz się, dlaczego żądanie numeru PESEL bywa nadmiarowe i jak zabezpieczyć proces zapisów, by w pełni spełnić surowe wymogi RODO.

Etap zawierania umowy to moment najwyższego ryzyka w kontekście ochrony danych osobowych. Podstawowym obowiązkiem każdego przedsiębiorcy, wynikającym wprost z przepisów RODO, jest stosowanie zasady minimalizacji danych od pierwszego kontaktu z klientem.
Formularze zapisów (zarówno papierowe, jak i elektroniczne) muszą być skonstruowane tak, aby zbierać wyłącznie informacje absolutnie niezbędne do zawarcia i wykonania umowy.
W przypadku rodzica lub opiekuna prawnego wystarczające są: imię, nazwisko, e-mail, telefon oraz adres korespondencyjny/fakturowy.
W przypadku dziecka najczęściej wystarczy imię oraz rok urodzenia (do przypisania do odpowiedniej grupy wiekowej).
Powszechną i niebezpieczną praktyką jest rutynowe zbieranie numerów PESEL. Jeżeli pobierasz opłaty z góry, gromadzenie numeru PESEL jest nadmiarowe. Jego pozyskiwanie broni się prawnie jedynie w przypadku płatności cyklicznych uiszczanych po fakcie, gdzie PESEL może okazać się niezbędny w procesie e-windykacji (EPU). Bezwzględnie zakazane jest kopiowanie lub skanowanie dowodów osobistych klientów.
Jeżeli placówka edukacyjna zbiera informacje o stanie zdrowia dziecka (np. w kontekście alergii pokarmowych na wyjazdach językowych czy obozach), wkracza w obszar danych szczególnej kategorii. Pozyskiwanie takich informacji wymaga odrębnej, wyraźnej i całkowicie dobrowolnej zgody.
Wewnętrzna polityka bezpieczeństwa musi rygorystycznie opierać się na zasadzie tzw. minimalnego przywileju (need-to-know). Oznacza to, że dostęp do kartotek i danych medycznych posiada tylko ten personel, któremu jest to obiektywnie niezbędne do zapewnienia bezpieczeństwa ucznia.
Szkoła przetwarza dane w zakresie niezbędnym do zawarcia i wykonania umowy. Dostęp do danych mają wyłącznie osoby upoważnione (sekretariat, prowadzący dany kurs). Dane przechowujemy przez okres trwania umowy oraz przez czas niezbędny do rozliczeń i dochodzenia roszczeń.
Prawidłowo ułożony proces zapisów wymaga również wdrożenia zabezpieczeń infrastrukturalnych. Dokumentacja w formie papierowej musi spoczywać w zamykanych szafach. Konta dostępowe personelu do systemów typu CRM, e-dzienników czy poczty elektronicznej muszą być chronione silnymi hasłami oraz uwierzytelnianiem wieloskładnikowym (MFA).
Nie zapominaj również o legalizacji podwykonawstwa – każdy dostawca oprogramowania służącego do zapisów, firma hostingowa czy biuro rachunkowe obsługujące płatności, musi podpisać ze szkołą Umowę Powierzenia Przetwarzania Danych Osobowych (tzw. DPA).
Prostsze sprawy rozwiążesz samodzielnie z dobrym wzorem i instrukcją „co dalej zrobić\\\". Dostawa pliku natychmiast po opłaceniu.
Przejdź do sklepu →Gdy sprawa jest niejednoznaczna, krótka rozmowa oszczędza tygodnie.
Umów konsultację →