Безпека даних студентів: що зобов'язана робити школа
Онлайн-школа зберігає імена, телефони, пошту й історію оплат — і відповідає за них. Що вимагає закон, які мінімальні технічні заходи потрібні, що писати в політиці конфіденційності й як діяти, якщо дані витекли.
Онлайн-школа — це не лише курси, а й база персональних даних: імена, телефони, пошта, історія покупок, іноді документи. Відповідальність за них лежить на школі незалежно від того, чи знав про це власник.
Які дані ви збираєте
| Дані | Звідки | Ризик |
|---|---|---|
| Ім'я, телефон, пошта | Заявка, реєстрація | Середній |
| Історія оплат | Платіжний сервіс | Середній |
| Листування | CRM, месенджер | Середній |
| Домашні роботи | Кабінет | Низький, але буває чутливо |
| Документи, фото | Окремі ніші | Високий |
Головний принцип — збирати мінімум. Кожне зайве поле у формі це і нижча конверсія, і додаткова відповідальність.
Що вимагає закон
- Згода на обробку — людина має розуміти, що ви збираєте дані й навіщо.
- Мета використання має бути визначена й дотримана: контакти для навчання не можна перепродавати.
- Право на видалення. На запит студента дані видаляються, окрім того, що ви зобов'язані зберігати за податковими правилами.
- Політика конфіденційності опублікована й доступна до заповнення форми.
Якщо серед студентів є люди з інших країн, застосовуються ще й тамтешні норми — для європейської аудиторії вимоги суворіші.
Мінімальні технічні заходи
- HTTPS на всіх сторінках, особливо на формах і сторінках оплати.
- Окремі акаунти для співробітників замість спільного логіна.
- Розмежування прав: куратор бачить свою групу, а не всю базу.
- Двофакторний вхід для адміністраторів.
- Регулярні резервні копії — і перевірка, що вони відновлюються.
- Ніяких експортів бази «про всяк випадок» на особисті диски.
Що писати в політиці конфіденційності
- хто ви (назва, контакти, реєстраційні дані);
- які дані збираєте й на яких підставах;
- навіщо вони використовуються;
- кому передаються (платіжний сервіс, сервіс розсилки, платформа);
- скільки зберігаються;
- як людина може їх видалити або отримати копію.
Документ має бути написаний зрозуміло. Скопійований з чужого сайту текст із назвою іншої компанії всередині — гірше, ніж його відсутність.
Якщо стався витік
- Закрити доступ і зафіксувати, що саме витекло.
- Змінити паролі й ключі доступу.
- Повідомити людей, чиї дані постраждали, — чесно й без применшення.
- Пояснити, що зроблено, щоб це не повторилось.
- Перевірити інші місця з таким самим ризиком.
Мовчання шкодить більше за сам інцидент: люди дізнаються все одно, але вже від сторонніх.
Що спрощує життя
Більшість вимог закриваються самим фактом того, що дані живуть в одній системі з розмежуванням прав і резервним копіюванням, а не розкидані по таблицях, месенджерах і особистих дисках. Це ще один аргумент при виборі платформи.
Юридичний бік роботи школи в цілому — ФОП для онлайн-школи. Про оплати без зберігання карткових даних — приймання оплат в Україні.
Часті питання
Чи потрібна політика конфіденційності?
Так. Це базовий документ, який має бути на сайті до того, як людина залишить контакти. Він пояснює, які дані ви збираєте, навіщо й скільки зберігаєте.
Чи можна зберігати дані студентів у таблицях?
Технічно можна, але це найризикованіший варіант: файл легко переслати або відкрити за посиланням. Робочі дані краще тримати в системі з розмежуванням доступу.
Чи можна писати студентам після завершення курсу?
Так, якщо людина погодилась отримувати повідомлення й має можливість відмовитись. Розсилка без згоди — і юридичний ризик, і швидкий шлях у спам.
Чи зберігає школа дані карток?
Ні і не повинна. Платіжні дані обробляє платіжний сервіс, школа отримує лише статус оплати. Зберігати номери карток самостійно не можна.