Upomnienie Prezesa UODO za naruszenie przepisów RODO
Kategoria: Prawo administracyjne
Tematyka: Prezes UODO, Zespół Szkół Ogólnokształcących, RODO, przetwarzanie danych osobowych, upomnienie, środki naprawcze, ochrona danych osobowych, przepisy RODO, bezpieczeństwo danych, incydent, kara administracyjna
Prezes Urzędu Ochrony Danych Osobowych udzielił upomnienia Zespołowi Szkół Ogólnokształcących za naruszenie przepisów RODO dotyczących przetwarzania danych osobowych uczniów w ramach przeprowadzonych badań ankietowych. Kontrola Prezesa UODO wykazała brak podstawy prawnej dla przetwarzania danych oraz niedostateczne środki zabezpieczające dane osobowe. Decyzja Prezesa UODO uzasadniona jest art. 58 ust. 2 lit. b RODO.
Prezes Urzędu Ochrony Danych Osobowych (dalej jako: Prezes UODO) udzielił upomnienia za naruszenie przepisów art. 5 ust. 1 lit. a oraz art. 6 ust. 1 lit. c rozporządzenia Parlamentu Europejskiego i Rady UE 2016/679 z 27.4.2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych, Dz.Urz. UE L z 2016 r. Nr 119, s. 1 ze zm.; dalej jako: RODO) przez Zespół Szkół Ogólnokształcących (dalej jako: ZSO). Ustalenia faktyczne Prezesa UODO Na podstawie art. 78 ust. 1, art. 79 ust. 1 pkt 1 oraz art. 84 ust. 1 pkt 1-4 ustawy z 10.5.2018 r. o ochronie danych osobowych (t.j. Dz.U. z 2019 r. poz. 1781 ze zm., dalej jako: OchronaDanychU) w zw. z art. 57 ust. 1 lit. a oraz lit. h, art. 58 ust. 1 lit. b oraz lit. e RODO, przeprowadzono czynności kontrolne w ZSO. Zakresem kontroli objęto przetwarzanie przez ZSO danych osobowych uczniów w związku z przeprowadzeniem wśród nich w roku szkolnym 2019/2020 badań (wywiadów) ankietowych, dotyczących ich sytuacji osobistej, przy użyciu ankiety pod nazwą „Diagnozowanie sytuacji domowej i szkolnej ucznia. Ankieta dla ucznia”. Wyniki kontroli doprowadziły do ustalenia, że ZSO, jako administrator, naruszył przepisy o ochronie danych osobowych poprzez przetwarzanie danych osobowych uczniów bez podstawy prawnej w ramach przeprowadzonych badań ankietowych. W związku z powyższym, Prezes UODO wszczął z urzędu postępowanie administracyjne w zakresie stwierdzonych uchybień. W odpowiedzi na zawiadomienie o wszczęciu postępowania administracyjnego Dyrektor ZSO złożył wyjaśnienia, w których wskazał m.in., że okolicznością, którą powinien wziąć pod uwagę organ nadzorczy w związku z kontrolą jest fakt, iż na stanowisku Dyrektora ZSO nastąpiły zmiany personalne. Ponadto, Dyrektor ZSO podniósł, że z uwagi na brak ciągłości zarządzania dokumentacją i procedurami w ZSO, w tym także dotyczącymi ochrony danych osobowych, nie zostały mu przekazane dokumenty wewnętrzne dotyczące ochrony danych osobowych oraz nie został poinformowany o osobie pełniącej obowiązki inspektora ochrony danych i jej danych kontaktowych. Wskazał również, że informował pedagoga, że ankiety muszą być dobrowolne i powinny być anonimowe. Ponadto, Dyrektor ZSO wskazał, że w każdej z klas, w której ankiety były rozdawane uczniom, miały być wydane zalecenia, że są to ankiety dobrowolne i mogą być anonimowe. Zdaniem Dyrektora ZSO, pomimo kierowania ww. pouczeń przez większość wychowawców, część uczniów wskazała w ankiecie swoje imiona i nazwiska lub dane osobowe ich rodziców lub przedstawicieli ustawowych. Rozstrzygnięcie Prezesa UODO W toku kontroli ustalono, że w ramach przeprowadzonej ankiety, doszło do przetwarzania danych osobowych uczniów ZSO, w tym także danych osób niepełnoletnich, w zakresie: imię i nazwisko, oznaczenie klasy, określenie opiekunów prawnych (rodziców), informacja o stanie rodziny (pełna, niepełna), a także informacje o śmierci opiekuna prawnego (rodzica), separacji opiekunów prawnych (rodziców), ich wykształceniu i sytuacji zawodowej, liczbie osób w gospodarstwie domowym, sytuacji finansowej, stanie zdrowia oraz nałogach opiekunów prawnych (rodziców), sytuacji mieszkaniowej oraz o fakcie otrzymania albo nieotrzymania pomocy finansowej. Przetwarzanie danych osobowych uczniów polegało na ich zebraniu, przechowaniu oraz ich usunięciu. Zgromadzony podczas kontroli materiał, prowadził również do wniosku, że ankietę przeprowadzono w celu zidentyfikowania uczniów, którzy wymagają udzielenia wsparcia psychologicznego przez szkołę. Ustalono także, iż ankieta została przeprowadzona wyłącznie za pomocą papierowych formularzy in blanco. Dane osobowe uczniów ZSO były przetwarzane wyłącznie przy użyciu formularzy ankiety w formie papierowej, na których dane te zostały pozyskane (zebrane), a następnie przechowane i ostatecznie zniszczone. Dodatkowo dane osobowe zawarte w ankietach nie zostały wprowadzone do elektronicznych systemów telekomunikacyjnych, nie zostały też utrwalone na nośnikach danych elektronicznych ani na innych nośnikach informacji, w tym w formie papierowej. Po zebraniu ankiet, wychowawcy nie sporządzali ich skanów, kopii papierowych, ani nie sporządzali innych, dodatkowych dokumentów, zawierających dane osobowe, dotyczące ankiet. Na dzień rozpoczęcia kontroli dane osobowe uczniów pozyskane w związku z przeprowadzeniem ankiet nie były już przetwarzane przez ZSO. Niemniej należy wskazać, że ZSO jest jednostką budżetową, a tym samym jednostką sektora finansów tożsamą z podmiotem publicznym w rozumieniu przepisów RODO. ZSO jako podmiot publiczny może zatem przetwarzać dane osobowe w zakresie wykonywanych przez niego zadań nałożonych ustawami, wyłącznie w zgodzie z art. 5 ust. 1 lit. a oraz art. 6 ust. 1 lit. c RODO. Zgodnie z art. 30a ustawy z 14.12.2016 r. - Prawo oświatowe (t.j. Dz.U. z 2020 r. poz. 910 ze zm.; dalej: PrOśw), szkoły przetwarzają dane osobowe w zakresie niezbędnym dla realizacji zadań i obowiązków wynikających z tych przepisów. We wskazanej ustawie oraz w pozostałych aktach prawnych regulujących zasady funkcjonowania instytucji oświatowych, nie określa się takich zadań i obowiązków szkół, które uzasadniałyby przetwarzanie danych osobowych uczniów w sposób, w jaki uczyniono to w ZSO w związku z przeprowadzeniem ankiety. Przeprowadzenie ankiety, które pociągnęło za sobą przetwarzanie danych uczniów przez ZSO nie stanowiło wykonania ciążącego na tej placówce oświatowej obowiązku lub zadania wynikającego z ustawy i dlatego należy uznać, iż doszło także do naruszenia art. 6 ust. 1 lit. c RODO. Dodatkowo Prezes UODO, analizując całość materiału dowodowego zebranego w toku kontroli uznał, że twierdzenia Dyrektora ZSO dotyczące kluczowych dla rozstrzygnięcia niniejszej decyzji kwestii, nie potwierdzają ustaleń dokonanych w przedmiotowej sprawie albo nie mają dla niej zasadniczego znaczenia, a więc nie wnoszą do niej nowych okoliczności. Fakt zmian personalnych w dyrekcji ZSO, na które powołał się Dyrektor ZSO, nie ma żadnego znaczenia dla odpowiedzialności ZSO jako administratora danych osobowych w świetle RODO. Administrator danych, którym jest ZSO reprezentowany przez Dyrektora, jest obowiązany zapewnić ciągłość wykonywania obowiązków wynikających z przepisów RODO, bez względu na zmiany personalne na ww. stanowisku. Wyjaśnienia Dyrektora ZSO w tym względzie, w tym powoływanie się, między innymi, na okoliczności nieprzekazania mu dokumentacji, mogą mieć znaczenie co najwyżej w sferze jego odpowiedzialności wynikającej ze stosunku pracy łączącego go z organem samorządowym będącym organizatorem ZSO, nie zaś w sferze odpowiedzialności wynikającej z przepisów o ochronie danych osobowych. Ponadto, za budzące wątpliwości należy uznać wyjaśnienie Dyrektora ZSO, jakoby od początku wdrożenia ankiety i przekazania jej egzemplarzy nauczycielom ZSO, pouczono ich o konieczności anonimowego jej przeprowadzenia. Przede wszystkim należy zwrócić uwagę na fakt, że formularz ankiety już z uwagi na uwzględnienie w jego treści miejsca na wskazanie imienia i nazwiska ucznia, sugerował imienne jej wypełnianie, co było naruszeniem przepisów RODO. W związku z powyższym, działając na podstawie art. 58 ust. 2 lit. b RODO, zgodnie z którym każdemu organowi nadzorczemu przysługuje w zakresie prowadzonych postępowań uprawnienie do udzielania upomnienia administratorowi lub podmiotowi przetwarzającemu, w przypadku naruszenia przepisów niniejszego rozporządzenia, Prezes UODO uznaje za uzasadnione udzielenie ZSO upomnienia w zakresie stwierdzonego naruszenia przepisu art. 6 ust. 1 lit. c w związku z art. 5 ust. 1 lit. a RODO. Na ocenę wagi naruszenia (np. niską, średnią lub znaczną), wskazują charakter naruszenia, jak również zakres, cel danego przetwarzania, liczba poszkodowanych osób, których dane dotyczą, oraz rozmiar poniesionej przez nie szkody. Z celem przetwarzania danych osobowych wiąże się określenie, w jakim stopniu przetwarzanie spełnia dwa kluczowe elementy zasady „ograniczonego celu”, tj. określenie celu i zgodnego zastosowania przez administratora lub podmiot przetwarzający. Przy wyborze środka naprawczego organ nadzorczy uwzględnia, czy szkoda została lub może zostać poniesiona z powodu naruszenia RODO, chociaż sam organ nadzorczy nie jest właściwy do przyznania szczególnego odszkodowania za poniesioną szkodę. Prezes UODO uznał, że w ustalonych okolicznościach niniejszej sprawy wystarczającym środkiem jest udzielenie ZSO upomnienia. Za okoliczność łagodzącą uznano fakt, iż ww. naruszenie miało charakter niezamierzony. ZSO niezwłocznie podjął szereg działań naprawczych takich m. in jak: zniszczenie formularzy ankiety lub jej nieprzeprowadzenie przez niektórych nauczycieli, zorganizowanie szkolenia pracowników ZSO w celu podniesienia ich świadomości w zakresie kwestii ochrony danych osobowych, a także dokonanie analizy zdarzenia, jakim było przeprowadzenie ankiety wśród uczniów, ze względu na wystąpienie ryzyka naruszenia praw i wolności osób fizycznych. Ponadto, na podstawie okoliczności przedmiotowej sprawy brak jest również podstaw do uznania, że osoby, których dane dotyczą, poniosły na skutek zdarzenia szkodę. Prezes UODO nie otrzymał także innych sygnałów, aby ze strony ZSO miały miejsce podobne zachowania skutkujące naruszeniami. Zdarzenie dotyczy więc jednorazowego incydentu, nie zaś systematycznego działania lub zaniechania, które stanowiłoby poważne zagrożenie dla praw osób, których dane osobowe są przetwarzane przez ZSO. Powyższe okoliczności uzasadniają udzielenie ZSO upomnienia za stwierdzone naruszenie. Jednakże w przypadku zaistnienia podobnego zdarzenia w przyszłości, każde upomnienie wydane przez Prezesa UODO wobec ZSO będzie brane pod uwagę przy ocenie przesłanek ewentualnego wymierzenia kary administracyjnej, zgodnie z zasadami określonymi w art. 83 ust. 2 rozporządzenia RODO. Komentarz ZSO udało się uniknąć kary administracyjnej z kilku powodów, jednak za najważniejszy należy uznać podjęte przed administratora danych czynności naprawcze. Dodatkowo na ocenę sprawy wpłynął fakt, że ankiety były przeprowadzane w sposób wykluczający możliwość zapoznania się z zawartymi w nich danymi przez osoby nieuprawnione. Według oświadczeń złożonych przez wychowawców, którzy przeprowadzali albo mieli przeprowadzić ankiety, nie zapoznali się oni z treścią wypełnionych ankiet, a więc i z zawartymi w nich danymi osobowymi. Decyzja Prezesa UODO z 30.6.2020 r., DKN.5112.7.2020
Prezes UODO uznał, że udzielenie upomnienia jest wystarczającym środkiem naprawczym wobec ZSO. Działania naprawcze podjęte przez ZSO oraz brak szkody wyrządzonej osobom, których dane dotyczyły, wpłynęły na decyzję. Incydent został uznany za jednorazowy, co przemawia za upomnieniem jako sankcją. W przyszłości każde ewentualne naruszenie będzie brane pod uwagę przy ocenie wymierzenia kary administracyjnej.