Технології та AI

Безпека даних студентів: що зобов'язана робити школа

Онлайн-школа зберігає імена, телефони, пошту й історію оплат — і відповідає за них. Що вимагає закон, які мінімальні технічні заходи потрібні, що писати в політиці конфіденційності й як діяти, якщо дані витекли.

09 серпня 2026 · 9 хв читання · Команда DSchool
Емералдовий сейф-куб із золотим замком на кремовій платформі — безпека даних

Онлайн-школа — це не лише курси, а й база персональних даних: імена, телефони, пошта, історія покупок, іноді документи. Відповідальність за них лежить на школі незалежно від того, чи знав про це власник.

Які дані ви збираєте

ДаніЗвідкиРизик
Ім'я, телефон, поштаЗаявка, реєстраціяСередній
Історія оплатПлатіжний сервісСередній
ЛистуванняCRM, месенджерСередній
Домашні роботиКабінетНизький, але буває чутливо
Документи, фотоОкремі нішіВисокий

Головний принцип — збирати мінімум. Кожне зайве поле у формі це і нижча конверсія, і додаткова відповідальність.

Що вимагає закон

  • Згода на обробку — людина має розуміти, що ви збираєте дані й навіщо.
  • Мета використання має бути визначена й дотримана: контакти для навчання не можна перепродавати.
  • Право на видалення. На запит студента дані видаляються, окрім того, що ви зобов'язані зберігати за податковими правилами.
  • Політика конфіденційності опублікована й доступна до заповнення форми.

Якщо серед студентів є люди з інших країн, застосовуються ще й тамтешні норми — для європейської аудиторії вимоги суворіші.

Щит із золотим замком перед стосом кремових плиток — захист даних

Мінімальні технічні заходи

  1. HTTPS на всіх сторінках, особливо на формах і сторінках оплати.
  2. Окремі акаунти для співробітників замість спільного логіна.
  3. Розмежування прав: куратор бачить свою групу, а не всю базу.
  4. Двофакторний вхід для адміністраторів.
  5. Регулярні резервні копії — і перевірка, що вони відновлюються.
  6. Ніяких експортів бази «про всяк випадок» на особисті диски.
Найчастіша діра. Не злам системи, а таблиця з контактами, яку колись відкрили «за посиланням для всіх» і забули. Перевірте свої документи прямо зараз.

Що писати в політиці конфіденційності

  • хто ви (назва, контакти, реєстраційні дані);
  • які дані збираєте й на яких підставах;
  • навіщо вони використовуються;
  • кому передаються (платіжний сервіс, сервіс розсилки, платформа);
  • скільки зберігаються;
  • як людина може їх видалити або отримати копію.

Документ має бути написаний зрозуміло. Скопійований з чужого сайту текст із назвою іншої компанії всередині — гірше, ніж його відсутність.

Якщо стався витік

  1. Закрити доступ і зафіксувати, що саме витекло.
  2. Змінити паролі й ключі доступу.
  3. Повідомити людей, чиї дані постраждали, — чесно й без применшення.
  4. Пояснити, що зроблено, щоб це не повторилось.
  5. Перевірити інші місця з таким самим ризиком.

Мовчання шкодить більше за сам інцидент: люди дізнаються все одно, але вже від сторонніх.

Що спрощує життя

Більшість вимог закриваються самим фактом того, що дані живуть в одній системі з розмежуванням прав і резервним копіюванням, а не розкидані по таблицях, месенджерах і особистих дисках. Це ще один аргумент при виборі платформи.

Юридичний бік роботи школи в цілому — ФОП для онлайн-школи. Про оплати без зберігання карткових даних — приймання оплат в Україні.

Часті питання

Чи потрібна політика конфіденційності?

Так. Це базовий документ, який має бути на сайті до того, як людина залишить контакти. Він пояснює, які дані ви збираєте, навіщо й скільки зберігаєте.

Чи можна зберігати дані студентів у таблицях?

Технічно можна, але це найризикованіший варіант: файл легко переслати або відкрити за посиланням. Робочі дані краще тримати в системі з розмежуванням доступу.

Чи можна писати студентам після завершення курсу?

Так, якщо людина погодилась отримувати повідомлення й має можливість відмовитись. Розсилка без згоди — і юридичний ризик, і швидкий шлях у спам.

Чи зберігає школа дані карток?

Ні і не повинна. Платіжні дані обробляє платіжний сервіс, школа отримує лише статус оплати. Зберігати номери карток самостійно не можна.