INSTRUKCJA OKREŚLAJĄCA SPOSÓB ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM I RĘCZNYM W ZAKRESIE OCHRONY DANYCH OSOBOWYCH I ICH ZBIORÓW przyjęta do stosowania w Zespole Szkół w Pisarzowej I. PODSTAWY PRAWNE 1. Ustawa z dn. 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 1997 r., nr 133, poz. 833 ze zm.), 2. Rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji, przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz. U. z 2004 r. nr 100, poz. 1024), 3. Rozporządzenie Ministra Spraw Wewnętrznych i Administracji z dnia 3 czerwca 1998 r. w sprawie określenia wzorów wniosku o udostępnienie danych osobowych, zgłoszenia zbioru danych do rejestracji oraz imiennego upoważnienia Inspektora Ochrony Danych Osobowych (Dz. U. z 1998 r., Nr 80, poz. 522 ze zm.). II. CELE GROMADZENIA DANYCH OSOBOWYCH Cele. dla których Zespół Szkół w Pisarzowej zbiera dane osobowe, to: 1. Przebieg zatrudnienia i wynagradzania w odniesieniu do pracowników i ich rodzin. 2. Realizacja zadań dydaktyczno wychowawczo - opiekuńczych w odniesieniu do uczniów i ich rodzin. 3. Gromadzenie danych w Systemie Informacji Oświatowej. 4. Gromadzenie ofert pracy. III. ZBIORY DANYCH OSOBOWYCH W PLACÓWCE 1. W Zespole Szkół w Pisarzowej tworzy się następujące zbiory danych osobowych: Nr zbioru Nazwa 1. Akta osobowe pracowników 2. Ewidencja czasu pracy 3. Ewidencja zwolnień lekarskich pracowników 4. Księga zastępstw nauczycieli 5. Protokoły zebrań Rady Pedagogicznej 6. Ewidencja osób korzystających z księgozbioru bibliotecznego 7. Ewidencja legitymacji pracowniczych 8. Ewidencja legitymacji ubezpieczeniowych 9. Ewidencja wydawanej pracownikom odzieży ochronnej 10. Rejestr delegacji służbowych 11. Ewidencja osób zatrudnionych przy przetwarzaniu danych osobowych 12. Ewidencja osób korzystających ze świadczeń funduszu socjalnego 1
13. Księga ewidencji uczniów 14. Dzienniki lekcyjne i pozalekcyjne 15. Dziennik pedagoga szkolnego 16. Dziennik psychologa szkolnego 17. Arkusze ocen wszystkich uczniów 18. Orzeczenia i opinie poradni psychologiczno - pedagogicznych 19. Protokoły egzaminów klasyfikacyjnych i poprawkowych 20. Ewidencja wydanych legitymacji szkolnych 21. Ewidencja wydanych świadectw ukończenia szkoły 22. Dokumentacja zdrowotna uczniów 23. Zwolnienia lekarskie uczniów z wychowania fizycznego 24. Rejestr wypadków uczniów 25. Dane w programie systemie Obieg (egzamin gimnazjalny i sprawdzian) 26. Dane w programie SIO 27. Rekrutacja uczniów do szkół średnich 28. Zbiór upoważnień 29. Arkusz organizacji roku szkolnego 30. Rejestr wypadków pracowników 2. Dane są gromadzone, przechowywane i przetwarzane w systemie ręcznym oraz za pomocą systemu komputerowego. 3. Wszystkich pracowników, którzy gromadzą i przetwarzają dane osobowe, zobowiązuje się do bezwzględnego przestrzegania przepisów ustawy przywołanej we wstępie oraz niniejszej instrukcji. IV. PRZEKAZANIE INFORMACJI OSOBOM, KTÓRYCH DANE BĘDĄ ZBIERANE 1. Obowiązek informowania, a także uzyskania oświadczeń woli traktowany jest łącznie w stosunku do grup, których dane gimnazjum zbiera i przetwarza. 2. W przypadku pracowników obowiązek, o którym mowa w pkt.1, uważa się za spełniony po podpisaniu druku stanowiącego załącznik nr 1. 3. Obsługę finansowo-księgową szkoły prowadzi Gminny Zarząd Oświaty w Limanowej. 4. W przypadku uczniów i rodziców obowiązek, o którym mowa w pkt.1, uważa się za spełniony po podpisaniu przez rodziców (prawnych opiekunów) druku zapisu ucznia do szkoły. V. OBOWIĄZKI PRACOWNIKÓW W ZAKRESIE OCHRONY DANYCH OSOBOWYCH 1. Pracownicy zatrudnieni w szkole otrzymują upoważnienie do obsługi systemu ręcznego i informatycznego używanego do gromadzenia i przetwarzania danych osobowych (załącznik nr 2). 2. Pracownicy wymienieni w pkt 1 zbierają i przetwarzają dane osobowe wyłącznie do realizacji celów wymienionych w rozdziale II. 2
3. Administrator danych prowadzi ewidencję osób upoważnionych do ich przetwarzania (załącznik nr 3), która powinna zawierać: - imię i nazwisko osoby upoważnionej, - stanowisko służbowe, - numer upoważnienia, - zakres upoważnienia, - datę nadania upoważnienia, - datę ustania upoważnienia, - identyfikator, jeżeli dane są przetwarzane w systemie informatycznym. 4. Upoważnienia, o których mowa w ust. 1, są imienne i udzielane w formie pisemnej na czas określony lub na czas nieokreślony do odwołania udzielonego upoważnienia. 5. Każde upoważnienie jest rejestrowane w rejestrze upoważnień oraz przechowywane w aktach osobowych pracownika. 6. Osoby mające upoważnienie do ręcznego i informatycznego przetwarzania danych osobowych zobowiązane są do zabezpieczenia danych przed ich udostępnieniem osobom nieupoważnionym, zabraniem przez osobę nieuprawnioną, uszkodzeniem lub zniszczeniem. 7. Osoby, o których mowa w pkt.1, mające upoważnienie do przetwarzania danych w systemie informatycznym zobowiązane są do bezwzględnego przestrzegania instrukcji zawartej w rozdziale VI. 8. Osoby, o których mowa w pkt.1, mające dostęp do danych osobowych, obowiązane są do zachowania ich w tajemnicy. Obowiązek ten istnieje również po ustaniu zatrudnienia. VI. INSTRUKCJA ZARZĄDZANIA SYSTEMEM INFORMATYCZNYM SŁUŻĄCYM DO PRZETWARZANIA DANYCH OSOBOWYCH 1. Dyrektor szkoły jest obowiązany pełnić rolę Administratora Bezpieczeństwa Informatycznego (ABI) w placówce. 2. ABI jest odpowiedzialny za właściwy nadzór nad funkcjonowaniem systemu ochrony danych osobowych. 3. Miejscami przetwarzania danych osobowych z użyciem sprzętu komputerowego są: - sekretariat - gabinet dyrektora - biblioteka szkolna - pokój nauczycielski - gabinet pielęgniarki. 4. Przebywanie osób nieuprawnionych w miejscach, o którym mowa w pkt.3 jest dopuszczalne tylko w obecności osób zatrudnionych przy przetwarzaniu danych i za zgodą ABI. 5. Procedura rozpoczęcia i zakończenia pracy. Użytkownik systemu: a) uruchomia komputer odpowiednim hasłem, 3
b) ustawia ekrany monitorów na stanowiskach, na których przetwarzane są dane osobowe, tak, aby osoby nieupoważnione nie miały dostępu do informacji na nich wyświetlanych, c) upewnia się, że osoby nieupoważnione nie mają możliwości wglądu do danych, d) w razie przerwania pracy włącza wygaszacz ekranu, e) upewnia się, czy dane zostały zarejestrowane, aby uniknąć utraty danych z powodu awarii, f) nie udostępnia pomieszczeń, w których są przetwarzane dane, osobom postronnym podczas nieobecności osób zatrudnionych przy informatycznym przetwarzaniu danych osobowych, g) kończy pracę związaną z przetwarzaniem danych osobowych według wszystkich reguł bezpieczeństwa informacji. 6. Kopie informatyczne, wydruki wykonuje się w miarę potrzeb i przechowuje w sposób określony przepisami. 7. Kopie awaryjne przechowuje się zgodnie z prawem i okresowo sprawdza pod kątem przydatności. 8. Nośniki danych oraz wydruki, które nie są przeznaczone do udostępniania, przechowuje się w specjalnie zamykanej szafie, do której dostęp mają tylko osoby uprawnione. 9. W razie stwierdzenia naruszenia systemów informatycznych należy bezzwłocznie poinformować ABI. 10. ABI sprawdza stan urządzeń, zawartość zbiorów danych osobowych i wielkość ich naruszenia. 11. Dane uzupełnia się na podstawie kopii awaryjnych. Instrukcja wprowadzona zarządzeniem dyrektora ZS w Pisarzowej nr 3/12/13 z dnia 12 września 2012r. 4
Załącznik nr 1 Pisarzowa, dnia... Pani/Pan... INFORMACJA podstawa prawna: art. 24,32,33,34 i 35 ustawy z dn. 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 1997 r., nr 133, poz. 833 ze zm.), Informuję Panią/Pana, że administrator danych osobowych w Zespole Szkół w Pisarzowej zbiera i przetwarza dane osobowe Pani/Pana i członków Pani/Pana rodziny, pozostających we wspólnym gospodarstwie domowym, w celach związanych z zatrudnieniem i płacami oraz promocją szkoły. Informuję, że przysługuje Pani/Panu prawo wglądu do swoich danych, uaktualniania ich czy sprostowania, jeżeli dane te są niekompletne, nieaktualne lub nieprawdziwe. Jednocześnie informuję, że administrator danych osobowych dyrektor szkoły dołoży wszelkich starań, aby dane były zbierane, przetwarzane i chronione zgodnie z prawem.... (pieczęć i podpis administratora/pracodawcy lub osoby reprezentującej pracodawcę/) OŚWIADCZENIE Zapoznałem(łam) się z informacją dotyczącą zbierania i przetwarzania danych osobowych moich i członków mojej rodziny, pozostających we wspólnym gospodarstwie domowym. Oświadczam, że wyrażam zgodę na zbieranie i przetwarzanie tych danych tylko w zakresie spraw związanych z przebiegiem zatrudnienia, płacami oraz promocją szkoły.... (podpis pracownika) 5
Załącznik Nr 2... (pieczęć zakładu pracy)... (miejscowość, data nadania upoważnienia) UPOWAŻNIENIE DO PRZETWARZANIA DANYCH OSOBOWYCH podstawa prawna: nr... art. 37 ustawy z dn. 29 sierpnia 1997 r. o ochronie danych osobowych (Dz. U. z 1997 r., nr 133, poz. 833 ze zm.), 1. Upoważniam Panią/Pana... zatrudnioną/-ego na stanowisku... w... do dostępu do następujących danych osobowych: a)..., b)..., c)... (należy sprecyzować zakres upoważnienia: można go określić poprzez wskazanie kategorii danych, które może przetwarzać określona w upoważnieniu osoba lub rodzaj czynności lub operacji, jakich może ona dokonywać na danych osobowych o ile tylko administrator uzna to za stosowne) 2. Identyfikator:... (wypełnia się jedynie w przypadku, gdy dane przetwarzane są w systemie informatycznym) 3. Okres trwania upoważnienia:...... (pieczęć i podpis administratora/pracodawcy lub osoby reprezentującej pracodawcę/) 6
OŚWIADCZENIE Oświadczam, że zapoznałam(łem) się z przepisami prawa dotyczącymi ochrony danych osobowych, a w szczególności z ustawą z 29 sierpnia 1997 roku o ochronie danych osobowych (Dz U z dnia 6 lipca 2002r. Nr 101, poz. 926 z późniejszymi zmianami) oraz rozporządzeniem Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 roku w sprawie określenia podstawowych warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz. U. z dnia 1 maja 2004 roku Nr 100, poz. 1024) i zobowiązuję się do ich przestrzegania. Oświadczam ponadto, że zapoznałam(łem) się z wewnętrzną instrukcją określającą sposób zarządzania systemem informatycznym i ręcznym, służącym przetwarzaniu danych osobowych i instrukcją postępowania w sytuacji naruszenia ochrony danych osobowych. Świadoma(y) odpowiedzialności porządkowej i karnej oświadczam, że znane mi dane osobowe będę przetwarzać zgodnie z prawem i nie dopuszczę do bezprawnego naruszenia tajemnicy, także wtedy, gdy ustanie moje zatrudnienie w Zespole Szkół w Pisarzowej. Otrzymałam(łem) dnia...... (czytelny podpis pracownika)... (pieczęć i podpis administratora/pracodawcy lub osoby reprezentującej pracodawcę/administratora) 7
Załącznik nr 3 EWIDENCJA OSÓB UPOWAŻNIONYCH DO PRZETWARZANIA DANYCH OSOBOWYCH W ZESPOLE SZKÓŁ W PISARZOWEJ lp. upoważniony (imię i nazwisko) stanowisko służbowe 1. Jan Kowalski specjalista ds. kadr nr upoważnienia zakres upoważnienia do przetwarzania danych osobowych 1/2012 Przetwarzanie danych osobowych pracowników i byłych pracowników, praktykantów i osób odbywających staż data nadania upoważnienia data ustania upoważnienia 1.09.2012 kadrysp3 identyfikator, jeżeli dane są przetwarzane w systemie informatycznym Zaktualizowana na dzień... (pieczęć i podpis administratora/pracodawcy lub osoby reprezentującej pracodawcę/administratora) 8