-
Вопрос № 00235431
Добрый день! Вопрос по поводу сайта для колледжа. У моего образовательного учреждения нет нормального расписания и всем приходится постоянно по нескольку раз скачивать PDF файлы, чтобы проверить, не обновилось ли чтото, и мне пршила идея создать сайт, который берет оттуда данные и составляет нормальное расписание: зашел -- посмотрел. Дополнительно для отдельных групп я создаю бота + mini apps в телеграмме, чтобы можно было вести свой учёт для старост по посещаемости, выкладывать дз/важную информацию и пр., но для этого собираются ФИО, айди, юзернейм, никнейм и фото профиля, что является персональными данными, колледж согласился на мою идею, но не официально, просто с пометкой от заведующего отделения и преподавателей, что "да, хотим", и вот думаю, как правильно составить политику конфиденциальности, чтобы и не надо было согласия с родителей собирать и можно было затронуть несовершеннолетних первокурсников. Указал, что любые персональные данные можно удалить попросьбе, персональные данные учеников видят только те, кто в этой группе, посещаемость только старостам и замам, хранение базы данных в России и передача через телеграмм за рубеж, журналы сервера с IP хранятся 14 дней, методы защиты хранения и удалений тоже указаны, в общем то хорошая ли идея оставлять несовершеннолетних с согласием при входе, что им более 14 лет или стоит рассмотреть не давать доступ в бота, где берутся персональные данные несовершеннолетним?
Добрый день! Саму идею создания сайта с расписанием и Telegram-бота реализовать можно, в том числе для несовершеннолетних студентов. Однако подтверждение пользователем того, что ему исполнилось 14 лет, не заменяет надлежащего согласия на обработку персональных данных. Политика конфиденциальности также не является самостоятельным правовым основанием для их обработки.
По Федеральному закону № 152-ФЗ «О персональных данных» необходимо определить оператора персональных данных, цели обработки, состав собираемых сведений и правовые основания их использования. Неофициальное одобрение преподавателей и заведующего отделением не означает, что колледж уполномочил Вас обрабатывать сведения студентов от его имени.
Для Вашего проекта принципиально различаются две ситуации.
1. Сайт с расписанием. Если Вы используете опубликованные колледжем PDF-файлы и формируете расписание без сбора персональных данных студентов, получать их согласие не требуется. При этом следует учитывать, что ФИО преподавателей в расписании также относятся к персональным данным.
2. Telegram-бот с посещаемостью и личными профилями. Здесь осуществляется обработка персональных данных. Для несовершеннолетних пользователей 14–17 лет нельзя исходить из того, что подтверждение возраста автоматически позволяет обойтись без участия законных представителей. Возможность самостоятельного согласия зависит от характера обработки и применимого правового основания. Наиболее безопасный вариант при использовании согласия — получать его от законных представителей несовершеннолетних.
3. Отдельный риск представляет передача данных через Telegram. Хранение основной базы в России само по себе не решает вопрос трансграничной передачи. Необходимо учитывать требования статей 12 и 18 Федерального закона № 152-ФЗ, включая уведомление Роскомнадзора о трансграничной передаче, когда оно обязательно. Также следует проверить обязанность уведомления Роскомнадзора о начале обработки персональных данных по статье 22 указанного закона.
Я бы рекомендовала оставить просмотр расписания доступным без регистрации, а функционал посещаемости и персональных профилей запускать после официального согласования с колледжем. Следует письменно определить, кто является оператором, кто вправе вносить сведения, кому они доступны и на каком основании обрабатываются данные несовершеннолетних.
Если Вы самостоятельно определяете цели и способы обработки, обязанности оператора могут возникнуть непосредственно у Вас. Возможность удаления данных по запросу, ограничение доступа и меры защиты необходимы, но не устраняют требования о законности их первоначального сбора.
Таким образом, полностью запрещать несовершеннолетним доступ к боту необязательно, однако запускать обработку их ФИО, фотографий и сведений о посещаемости только на основании отметки «мне больше 14 лет» не рекомендую.
По российскому законодательству о персональных данных, обработка данных лиц до 18 лет без письменного согласия родителей недопустима. Самодекларация возраста при входе не освобождает оператора от ответственности. Колледж дал согласие на проект - имеется ли у Вас оформленное соглашение с образовательным учреждением, где колледж выступает официальным оператором персональных данных, а Вы - обработчиком по его поручению? Практика в данной сфере показывает, что именно разграничение ролей оператора и обработчика персональных данных является ключевым: без корректного договора поручения обработки весь правовой риск ложится исключительно на Вас как физическое лицо, что при проверке регулятора создаёт существенные правовые последствия. Желаю удачи в решении вопроса! С уважением, юрист Грачёв Георгий!
Здравствуйте. Не полагайтесь на галочку «мне больше 14 лет»: она не заменяет согласие на обработку данных. Для пользователей младше 14 лет обычно нужно согласие законного представителя; для старших — понятное отдельное согласие самих учащихся. До запуска письменно определите, кто оператор данных — колледж или вы. Передача данных через Telegram за границу требует отдельной проверки, а согласие колледжа «на словах» ответственности не распределяет. Фото и юзернеймы лучше не собирать без необходимости.







