ما ينبغي أن تعرفه المدارس عن اللائحة العامة لحماية البيانات (GDPR) وقانون حماية البيانات الشخصية (PDPA) والامتثال لقوانين حماية البيانات عبر الحدود
نظرة عامة بلغة بسيطة على لوائح خصوصية البيانات الأكثر صلة بالمدارس الدولية، وما تعنيه عملياً للمسؤولين ومديري تكنولوجيا المعلومات.
تحتل المدارس الدولية مكانة معقدة في عالم خصوصية البيانات. فهي تجمع وتعالج بيانات شخصية حساسة تخص الطلاب وأسرهم وموظفيها، وغالبًا ما تفعل ذلك عبر نطاقات قضائية متعددة. فعلى سبيل المثال، قد تستقبل مدرسة مقرها بانكوك طلابًا من 40 دولة، وتستخدم منصة سحابية مستضافة في أيرلندا، وتوظف كوادر من جنسيات مختلفة. كل جانب من هذه الجوانب قد يحمل تبعات تنظيمية.
لا تُعدّ هذه المقالة استشارة قانونية، وينبغي على المدارس دائمًا طلب المشورة القانونية المختصة بشأن وضعها الخاص. إنما تُقدّم هذه المقالة نظرة عامة عملية على أهم اللوائح ذات الصلة والأسئلة التي ينبغي على كل مسؤول إداري ومسؤول تقنية معلومات في المدرسة طرحها.
إنّ الالتزام بحماية البيانات ليس مشروعًا يُنفّذ لمرة واحدة، بل هو مسؤولية تشغيلية مستمرة تشمل تهيئة النظام، وتدريب الموظفين، وإدارة الموردين، وسياسة المدرسة. تبدأ العملية بفهم اللوائح التي تنطبق على مدرستك، وليس بافتراض أن إطارًا واحدًا يغطي كل شيء.
اللوائح الرئيسية والجهات التي تنطبق عليها
اللائحة العامة لحماية البيانات (الاتحاد الأوروبي)
يُعدّ نظام حماية البيانات العامة (GDPR) أكثر أنظمة حماية البيانات استخدامًا على مستوى العالم. وهو ينطبق على أي مؤسسة تعالج البيانات الشخصية للأفراد في الاتحاد الأوروبي أو المملكة المتحدة، بغض النظر عن مكان مقرّها. بالنسبة للمدارس الدولية، يعني هذا أنه إذا كان لديكم طلاب أو عائلات من سكان الاتحاد الأوروبي أو المملكة المتحدة، فمن المرجح أن يكون نظام حماية البيانات العامة (GDPR) ذا صلة، حتى لو كانت مدرستكم تقع في آسيا أو الشرق الأوسط.
تشمل المبادئ الأساسية للمدارس بموجب اللائحة العامة لحماية البيانات (GDPR): جمع البيانات الضرورية فقط (تقليل البيانات)، والاحتفاظ بها للمدة اللازمة فقط (تقييد التخزين)، وتأمينها بشكل مناسب، والشفافية مع أولياء الأمور بشأن كيفية استخدامها. كما يحق للآباء والطلاب الذين تجاوزوا سنًا معينة الوصول إلى بياناتهم وتصحيحها، وفي بعض الحالات حذفها.
قانون حماية البيانات الشخصية (تايلاند، مع وجود اختلافات في بلدان أخرى)
ينطبق قانون حماية البيانات الشخصية التايلاندي، الذي دخل حيز التنفيذ الكامل في عام 2022، على أي منظمة تعالج البيانات الشخصية للأفراد في تايلاند. ويتعين على المدارس العاملة في تايلاند الامتثال لهذا القانون بغض النظر عما إذا كانت أنظمتها مستضافة محليًا أو دوليًا. وتوجد تشريعات مماثلة في العديد من الدول الأخرى في آسيا والشرق الأوسط تحت مسميات مختلفة، منها قانون حماية البيانات الشخصية في سنغافورة وماليزيا، وغيرها. لذا، ينبغي على المدارس تحديد التشريع الوطني الذي ينطبق على نطاق اختصاصها.
قانون حماية حقوق الأسرة والتعليم (الولايات المتحدة)
ينطبق قانون FERPA على المؤسسات التعليمية التي تتلقى تمويلًا فيدراليًا أمريكيًا. بالنسبة لمعظم المدارس الدولية، لن ينطبق قانون FERPA بشكل مباشر، ولكن المدارس التي تتبع مناهج أمريكية أو تخدم شريحة كبيرة من السكان الأمريكيين قد تواجه عائلات تتوقع حماية مماثلة لحماية FERPA، وتثير هذه المسألة في مناقشات حول حقوق الوصول إلى البيانات.
أطر عمل أخرى يجب الانتباه إليها
قد تواجه المدارس المعتمدة من قبل هيئات مثل CIS أو WASC متطلبات إدارة البيانات كجزء من معايير الاعتماد. هذه المتطلبات ليست لوائح قانونية، ولكنها قد تحمل عبئًا تشغيليًا كبيرًا. قد تخضع المدارس في الشرق الأوسط لمتطلبات توطين البيانات الوطنية التي تؤثر على أماكن تخزين البيانات ومعالجتها.
أسئلة الامتثال العملية التي يجب على كل مدرسة الإجابة عليها
| سؤال | لماذا يهم ذلك |
|---|---|
| ما هي لوائح حماية البيانات التي تنطبق على مدرستنا؟ | لا يمكنك الامتثال للوائح التي لم تحددها؛ ابدأ من هنا |
| أين يتم تخزين بيانات طلابنا ومعالجتها؟ | تُقيّد متطلبات توطين البيانات في بعض البلدان عمليات نقل البيانات عبر الحدود |
| هل لدينا أساس قانوني لجمع كل نوع من أنواع البيانات التي نحتفظ بها؟ | تتطلب معظم الأطر أساسًا قانونيًا محددًا (الموافقة، العقد، المصلحة المشروعة) لمعالجة البيانات الشخصية |
| هل يقوم موردونا الخارجيون - بما في ذلك Faria - بمعالجة البيانات بموجب اتفاقيات مناسبة؟ | تظل المدارس مسؤولة عن البيانات التي تتم معالجتها نيابة عنها من قبل البائعين؛ وتُعدّ اتفاقيات معالجة البيانات (DPAs) مطلوبة بموجب معظم الأطر. |
| هل يمكننا الاستجابة لطلب الوصول إلى بيانات أحد الوالدين أو الطالب خلال الإطار الزمني المطلوب؟ | يشترط قانون حماية البيانات العامة (GDPR) تقديم الردود في غضون 30 يومًا؛ ولدى العديد من الأطر الأخرى متطلبات مماثلة. |
| هل لدينا إجراءات موثقة للاستجابة لاختراق البيانات؟ | تتطلب معظم اللوائح إخطار السلطات والأفراد المتضررين بالانتهاكات خلال فترة زمنية محددة. |
ماذا يعني هذا بالنسبة لتكوين منصة Faria الخاصة بك؟
إن استخدام منصات سحابية مثل ManageBac+ و OpenApply و Atlas و SchoolsBuddy يعني معالجة البيانات الشخصية للطلاب والموظفين من قِبل جهة خارجية. وبموجب معظم أطر حماية البيانات، تظل المدرسة هي المتحكمة في البيانات، ما يعني أنكم تتحملون مسؤولية كيفية استخدام هذه البيانات، حتى عند معالجتها بواسطة أنظمة Faria .
خطوات عملية يجب اتخاذها فيما يتعلق بمنصات Faria الخاصة بك:
- تأكد من وجود اتفاقية معالجة بيانات (DPA) مع Faria - فهذا شرط أساسي بموجب اللائحة العامة لحماية البيانات (GDPR) والعديد من الأطر الأخرى.
- مراجعة مكان استضافة البيانات - بإمكان Faria تأكيد موقع معالجة البيانات وتخزينها في منطقتك؛ وهذا أمر بالغ الأهمية للمدارس في البلدان التي تتطلب توطين البيانات.
- اقتصر على جمع البيانات الضرورية فقط - راجع الحقول التي تجمعها في OpenApply و ManageBac+ وحدد ما إذا كانت جميعها مطلوبة لأغراضك التشغيلية.
- تأكد من أن إشعار الخصوصية الخاص بك للعائلات يغطي معالجة بيانات Faria - يجب إبلاغ العائلات بأن بياناتهم تتم معالجتها بواسطة منصات خارجية كجزء من عمليات المدرسة
تتوفر معلومات الأمن وحماية البيانات الخاصة بـ Faria على الموقع الإلكتروني faria.org/secure .
نصائح واعتبارات
- عيّن مسؤولاً مُعيّناً لحماية البيانات - تتطلب بعض الأطر وجود مسؤول رسمي لحماية البيانات؛ وحتى في الحالات التي لا يُشترط فيها ذلك قانوناً، فإن وجود مسؤول داخلي مُعيّن يُحسّن المساءلة ويُسرّع الاستجابة.
- يُعد الاحتفاظ بسجل لأنشطة المعالجة - وهو سجل بسيط يوضح البيانات التي تجمعها، وسبب جمعها، ومكان تخزينها، ومدة الاحتفاظ بها - أداة أساسية للامتثال، وهو مطلوب بموجب اللائحة العامة لحماية البيانات (GDPR) لمعظم المؤسسات.
- درّب الموظفين على التزاماتهم المتعلقة بمعالجة البيانات - فغالبًا ما تنتج حالات عدم الامتثال عن قيام الموظفين، بحسن نية، بمشاركة البيانات أو الوصول إليها دون فهم القواعد؛ ويُعدّ التدريب التوعوي السنوي الحد الأدنى.
- راجع إشعارات الخصوصية الخاصة بك سنويًا - فمع تطور أنظمتك وممارسات البيانات الخاصة بك، يجب أن تتطور وثائق الخصوصية الخاصة بك أيضًا
في ملخص
- عادةً ما تعمل المدارس الدولية في ظل أطر متعددة لحماية البيانات في وقت واحد - حدد الأطر التي تنطبق على مدرستك قبل تصميم نهج الامتثال الخاص بك.
- تظل المدرسة هي المتحكمة في البيانات حتى عند استخدام منصات خارجية مثل ManageBac+ أو OpenApply ؛ تأكد من وجود اتفاقيات مناسبة مع جميع البائعين.
- يبدأ الامتثال العملي بمعرفة البيانات التي تحتفظ بها، وسبب احتفاظك بها، ومكان تخزينها، ومن يمكنه الوصول إليها.
- يُعد التدريب السنوي للموظفين وإشعارات الخصوصية المحدثة أساسًا للامتثال التشغيلي.
هذه المقالة تُقدّم إرشادات عامة فقط ولا تُعدّ استشارة قانونية. ينبغي على المدارس طلب المشورة القانونية من محامٍ مؤهل للحصول على نصائح خاصة باختصاصها وظروفها. للاطلاع على كيفية تعامل Faria مع أمن البيانات والخصوصية، يُرجى زيارة الموقع الإلكتروني faria.org/secure .