Site-ul unei școli sau al unei facultăți pare cel mai inofensiv colț al internetului românesc: un orar, câteva anunțuri, galeria de la serbarea de Crăciun, un formular de contact. În realitate, multe dintre aceste pagini încarcă, din prima secundă a vizitei, scripturi care aparțin unor companii din afara școlii — instrumente de statistică, clipuri încorporate, hărți, plugin-uri de rețele sociale. Fiecare dintre ele poate scrie un cookie sau un identificator în browserul celui care deschide pagina. Iar cei care deschid pagina sunt, în bună parte, elevi, studenți și părinți. Problema nu e rea-voință, ci lipsa unui inventar: în cele mai multe cazuri, instituția nu știe ce se încarcă pe propriul site.
Ce se încarcă, de fapt, pe un site de școală
Tiparul se repetă de la un site la altul. Un cod de statistică — de regulă Google Analytics — pus acum câțiva ani de cineva care voia să vadă câți oameni intră pe pagina de admitere. Un clip de pe YouTube încorporat direct, care aduce cu el cookie-uri de la domeniul de publicitate al platformei. Fonturi încărcate de pe un server extern, în loc să fie găzduite local. O hartă pentru adresa școlii. Un plugin care afișează ultimele postări de pe pagina de Facebook a instituției. La site-urile pe WordPress se adaugă module de galerie, formulare sau chat, fiecare cu propriile conexiuni externe.
Detaliul juridic important este momentul. Aceste scripturi rulează la prima încărcare a paginii, înainte ca vizitatorul să apese pe ceva. Legislația care transpune la noi directiva ePrivacy (Legea 506/2004) cere informare și consimțământ înainte de stocarea de informații în echipamentul terminal al utilizatorului, cu excepția a ceea ce este strict necesar pentru funcționarea serviciului. Statistica de audiență făcută prin instrumente terțe nu intră, în general, în categoria strict necesarului. Și, chiar dacă site-ul a fost construit gratuit de un profesor de informatică sau de o firmă locală, responsabilitatea de operator de date rămâne la instituție.
Minorii: același regulament, un standard mai ridicat
Aici stă miezul discuției. Regulamentul general privind protecția datelor tratează copiii ca o categorie care merită protecție specifică, tocmai pentru că pot fi mai puțin conștienți de riscuri și de drepturile lor. În ceea ce privește serviciile oferite direct copiilor, textul Regulamentului (UE) 2016/679 stabilește un prag general de 16 ani pentru consimțământul dat de copil, lăsând statelor membre posibilitatea de a coborî limita, dar nu sub 13 ani; în lipsa unei derogări naționale mai permisive, pragul de 16 ani este cel aplicabil.
Tradus în practică: un banner de cookie-uri care obține „Accept” de la un elev de clasa a cincea nu produce un consimțământ pe care instituția să se poată sprijini. Nici varianta clasică pentru sectorul privat — interesul legitim — nu ajută prea mult, fiindcă autoritățile și organismele publice nu se pot baza pe acest temei în îndeplinirea sarcinilor lor. Consecința logică nu este un banner mai insistent, ci un site care are nevoie de cât mai puține cookie-uri neesențiale. Cu atât mai mult trebuie evitată orice formă de profilare în scop de marketing construită pe traficul unui site de școală.
Formularele și platformele educaționale
Cookie-urile sunt doar partea vizibilă. În jurul lor se adună practici cu risc mai mare. Multe școli folosesc formulare externe pentru înscrieri, cereri de transfer sau adeverințe, iar în ele ajung nume de copii, clase, uneori CNP-ul sau informații medicale — date care cer o grijă sporită și un temei clar, nu un simplu „ne-a fost mai comod așa”.
La fel stau lucrurile cu platformele educaționale și cu catalogul electronic. Instituția rămâne operatorul care decide ce date se prelucrează, iar furnizorul de platformă este persoană împuternicită. Relația dintre ei trebuie să existe pe hârtie, într-un contract care să acopere scopurile, durata de stocare, măsurile de securitate, eventualii subcontractanți și situația transferurilor în afara Spațiului Economic European. Verificarea nu e formală: de obicei, tot acolo se află și răspunsul la întrebarea dacă platforma folosește datele elevilor pentru propriile analize sau pentru dezvoltarea de produse.
Ce poate face o instituție de învățământ
Ordinea de lucru contează mai mult decât bugetul, pentru că primii pași nu costă nimic.
- Inventarul. Deschide site-ul într-un browser, în consola pentru dezvoltatori, și notează ce cookie-uri și ce domenii externe apar înainte de orice clic. Fără această listă, orice altă măsură e pe ghicit.
- Curățarea. Fonturile pot fi găzduite local. Clipurile YouTube pot fi încorporate în varianta fără cookie-uri sau înlocuite cu o imagine care duce la clip. Plugin-urile nefolosite se dezinstalează. Statistica poate fi limitată la măsurători fără identificatori persistenți.
- Bannerul, doar pentru ce rămâne. Dacă mai sunt scripturi neesențiale, ele nu trebuie să ruleze înainte de acceptare, refuzul trebuie să fie la fel de simplu ca acceptul, iar bifele nu se pun dinainte. Accesul la orar sau la anunțuri nu poate fi condiționat de acceptarea urmăririi.
- Documentele. O politică de cookie-uri și o informare privind prelucrarea datelor, scrise în limbaj simplu, plus o variantă scurtă pe care un elev de gimnaziu o poate citi singur.
- Responsabilul cu protecția datelor. Instituțiile publice au obligația de a desemna un DPO, iar datele lui de contact trebuie să fie ușor de găsit pe site, nu ascunse într-un PDF.
Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal publică pe propriul site materiale de informare și formularele prin care se pot depune plângeri, utile atât instituțiilor, cât și părinților.
Dacă sunteți părinte și vreți să știți ce se întâmplă cu datele copilului, aveți la dispoziție câteva întrebări concrete pe care le puteți adresa în scris școlii: care este politica de prelucrare a datelor, cine este responsabilul cu protecția datelor, ce platforme externe se folosesc la clasă și cât timp se păstrează datele. Dacă sunteți director sau administrator de site, începeți invers: o jumătate de oră petrecută în consola browserului vă arată exact ce trimite pagina dumneavoastră mai departe — și, de cele mai multe ori, jumătate din problemă se rezolvă prin ștergerea unor linii de cod rămase de la un site vechi.