Efterskoleforeningen har sammen med de andre frie skoleforeninger udarbejdet tre skabeloner til brug for skolernes arbejde med GDPR. Der findes foreløbigt tre skabeloner til brug for skolernes arbejde med GDPR. Skabelonerne er målrettet behandlingen af personoplysninger om ansatte på skolerne.
Den første skabelon er den lovpligtige ” Artikel 30 fortegnelse ” over behandlingsaktiviteter i relation til medarbejdere. Fortegnelsen rummer også behandlingsaktiviteter før og efter ansættelse, dvs. i relation til ansættelsesproces og efter ansættelsens ophør. Fortegnelsen er vigtig at få udarbejdet for at få klarhed over, hvilke data, der behandles samt hjemmelsgrundlaget hertil. Fortegnelsen skal forelægges i tilfælde af besøg fra Datatilsynet.
Den anden skabelon er en ”privatlivspolitik vedr. behandling af personoplysninger om ansatte på skolen”. Formålet med privatlivspolitikken er at gøre medarbejdere opmærksom på, hvordan skolerne behandler deres personoplysninger som led i deres ansættelsesforhold i overensstemmelse med databeskyttelses-forordningen (”GDPR”) og databeskyttelses-loven (”DBL”). Denne skabelon henvises der til i samtlige ansættelsesbreve, hvorfor det er vigtigt at huske at vedlægge den ved nyansættelser. For eksisterende ansatte anbefaler vi, at skolerne sender en mail ud med dokumentet samt et link til, hvor medarbejderne til enhver tid kan finde en opdateret version.
Den tredje skabelon er en ” samtykkeerklæring” til brug af portrætbilleder for medarbejdere (ikke ledere). Denne er ligeledes vigtig at få på plads, inden skolerne deler medarbejdernes portrætbilleder. Eksisterende medarbejdere, der ikke i forvejen har givet samtykke til deling af deres portrætbillede, bør også få udleveret dokumentet. Medarbejderen skal herefter tage stilling til, om det er et samtykke, de vil give.
Der er tale om skabeloner, hvorfor skolerne skal foreholde sig til skabelonernes indhold, herunder særligt det markeret med gul eller rød skrift, før skabelonerne kan anvendes.
FAQ – GDPR/Persondata
Har forældre ret til ’aktindsigt’ i personoplysninger, som skolen har om deres børn?
- En efterskole er ikke omfattet af regler om aktindsigt, regler om notatpligt og journaliseringspligt i henhold til forvaltningsloven samt offentlighedsloven, som eksempelvis folkeskoler. Det skyldes, at frie grundskoler er selvejende institutioner, der ikke er omfattet af de samme regler som offentlige institutioner.
- Efterskoler er dog omfattet af persondataforordningen og databeskyttelsesloven, og dermed også om regler om indsigt i oplysninger, der er registreret om eleven i enten manuel eller elektronisk registerform. Dvs. at såfremt skolen har registeret personoplysninger om eleven i enten fysiske elevmapper eller elektroniske mapper eller lignende systemer, har forældrene ret til indsigt i disse oplysninger.
Hvor lang tid skal skolen opbevare personoplysninger om elever?
b. Imens eleven går på skolen, kan skolen opbevare personoplysninger om eleven under henvisning til skolens pligt til at opbevare oplysninger til brug for at opnå statstilskud, give det rette pædagogiske skoletilbud mm.
c. Når eleven går ud af skolen, bør skolen foretage en afvejning af, om de registrerede personoplysninger om eleven fortsat skal gemmes. Som udgangspunkt vil skolen kunne slette en række personoplysninger, når eleven stopper på skolen. Skolen skal dog også opbevare visse personoplysninger som fx oplysninger til brug for særlig støtte i fem år efter støtte er givet.
d. Skolen bør udarbejde sin egen slettepolitik.
Skal skolen udlevere oplysninger om tidligere elever til elevens ny skole?
b. Skolen kan indhente samtykket i forbindelse med elevens stop på skolen, eller skolen kan bede forældrene om at give samtykket direkte til den nye skole, som dermed skal fremvise samtykket, inden skolen udleverer de eksisterende personoplysninger om den tidligere elev.
Hvor lang til skal skolen opbevare personoplysninger om ansatte på skolen?
b. Når en ansat stopper på skolen, har skolen mulighed for at opbevare personoplysninger, så længe der administrativt er behov for det. Fx vil skolen skulle opbevare personoplysninger, der vedrører den ansattes løn i fem år eller i ti år (statsligt personale) efter fratræden, i henhold til bogføringslovens regler. Skolen skal fx også opbevare oplysninger om evt. arbejdsskader, der er anmeldt og ikke afsluttet indtil videre. Skolen skal dog fx ikke opbevare en personalemappe med referater af samtaler og lign., hvis medarbejderen selv har opsagt sin stilling eller skolen har, og der ikke er blevet rejst et krav af foreningen i den henseende.
c. Skolen bør udarbejde sin egen slettepolitik.
Hvem er ansvarlig for, at skolen overholder persondatareglerne?
b. Vi anbefaler skolens bestyrelse at forholde sig til, om skolen overholder persondatareglerne, mindst en gang om året.
Må skoler opsætte tv-overvågning og opbevare og videregive oplysninger herfra?
b. Reglerne om tv-overvågning fremgår af Tv-overvågningsloven og af persondataforordningen for så vidt angår videregivelse, sletning m.v.
Hvor længe skal skolen opbevare dokumentation for en udskrivning jf. §4a i lov om efterskoler og frie fagskoler, hvor skolen skal inddrage eleven før endelig beslutning om udskrivning?
b. Skolen skal derfor opbevare personoplysninger, der kan dokumentere, at inddragelse af eleven er sket i forbindelse med udskrivning, eller hvorfor skolen har undladt.
c. Det er skoleforeningernes anbefaling, at skolen opbevarer det skriftlige materiale for inddragelse af eleven i fem år efter udmeldelse under henvisning til, at der kan være tale om regnskabsmateriale efter bogføringslovens regler.
Skal skolen indhente samtykke fra forældrene, når skolen videregiver oplysninger om eleven til kommunal UU-vejledning jf. bekendtgørelse om kommunal ungeindsats for unge under 25 år?
b. Forældre og elever skal dog oplyses om videregivelsen fx i forbindelse med privatlivspolitikken.
Må skolen bruge billeder af elever og skolesituationer til hjemmeside og sociale medier?
b. Interesseafvejningsreglen kræver, at skolen har en legitim interesse i at benytte billederne. Det vil f.eks. være tilfældet ved (ikke udstillende) situationsbilleder af eleverne til brug for orientering af forældre om elevers dagligdag på skolen.
c. Skolen kan også anvende samtykke som hjemmelsgrundlag. Samtykke skal være afgivet frivilligt, til et bestemt formål og til et konkret medie. Et samtykke kan altid trækkes tilbage.
d. Skolerne skal være opmærksomme på, hvilket medie billedet vises på. Skolerne skal altid sikre sig, at der er indgået en databehandleraftale med det medie, hvor billederne deles f.eks. hjemmesideudbyderen til skolens hjemmeside.
e. Hvis skolen ønsker at anvende billederne på skolens sociale medier, skal skolen på samme måde indgå en databehandleraftale eller aftale om fælles dataansvar.
f. Skoleforeningerne er ikke bekendt med, at det er muligt at indgå en databehandleraftale eller aftale om fælles ansvar med sociale medier såsom Facebook, Instagram og Tiktok. Skoleforeningerne anbefaler derfor ikke brugen af disse, men henviser til skolernes egne hjemmesider/intranet.
g. Hvis formålet med delingen af billederne er markedsføring, skal skolerne i stedet for ovenstående hjemler, benytte sig af en marketingkontrakt med de personer (eller disses forældre (børn under 18 år)), der fremgår af billederne.
Må skolen bruge billeder af medarbejdere til hjemmeside og sociale medier?
b. Skolen skal anvende interesseafvejningsreglen, hvis skolen ønsker at bruge billeder af en så fremtrædende medarbejder (f.eks. skoleledelsen), at skolen har en væsentlig interesse i udadtil at vise, hvem vedkommende er.
c. Interesseafvejningsreglen kan også anvendes ved situationsbilleder til orientering af forældre om elevers dagligdag på skolen, hvor medarbejderne optræder.
d. Skolen kan vælge at indhente samtykke fra en medarbejder til at anvende identificerbare billeder af vedkommende på hjemmeside eller sociale medier.
e. Medarbejderen kan altid trække sit samtykke tilbage.
f. Også her er det væsentligt, at skolen forholder sig til, om et billede skal bruges på skolens hjemmeside eller skolens sociale medier samt, om skolen har den nødvendige databehandleraftale.
Hvor lang tid skal eksamensbeviser opbevares?
b. Den pågældende skoleleder skal derfor efter anmodning fra en elev kunne udlevere en udskrift af elevens bevis.
c. Det er op til skolen at sikre en lovlig og forsvarlig opbevaring af de oplysninger, der er nødvendige for udstedelse af et bevis.
d. Der er ingen angivelse i reglerne af, hvor lang tid prøvebeviset skal kunne udskrives.