Dnes Prague Edition

Unikla data o tisících dětí

V aplikaci České školní inspekce si kdokoli mohl zjistit osobní údaje třeba i o vašem dítěti.

- Reportérka MF DNES

Dominika Hromková

Když letos vstoupila v platnost přísná regulace o užívání osobních údajů GDPR, školy začaly mazat jména dětí pod fotografie­mi nebo stahovat fotky z webů úplně. Přitom, jak se včera ukázalo, ve volně dostupné aplikaci InspIS na stránkách České školní inspekce (ČŠI) si kdokoli mohl stáhnout jmenné seznamy celých tříd i s informacem­i, jestli má být daný žák v testu nějak zvýhodněn. Tedy, že zřejmě trpí zdravotním problémem a vyžaduje speciální přístup.

Dostupnost dat zaznamenal učitel Libor Klubal, když aplikaci instaloval u nich ve škole. „Uvědomil jsem si, že do ní můžu zadat libovolnou identifika­ci školy a informace tak zobrazit. Získal jsem jména, příjmení, třídu a údaj o případném zdravotním znevýhodně­ní skrývající se pod zkratkou SVP (speciální vzdělávací přístup – pozn. red.),“popsal Klubal.

Přístup mohl mít kdokoliv

Aplikaci na školní počítač instaloval, protože jejím prostředni­ctvím si příští týden ČŠI bude u žáků na různých školách testovat úroveň jejich vzdělání. Typicky se to týká šestých a devátých tříd, ale například v Klubalově škole testy v aplikaci budou dělat žáci osmé třídy. Celkem je pak v ní podle náměstka školní inspekce Ondřeje Andryse registrová­no 30 tisíc žáků. To znamená, že k údajům až o tolika dětech se mohl teoreticky dostat kdokoliv zvenku.

Klubal pak na případ upozornil Michala Bláhu z nadace Hlídač státu a ten jej pak jako první zveřejnil. „Děti do aplikace klasicky musí zadat jméno, heslo a kód, který jim spustí vlastní individuál­ní test. To je v pohodě. Problemati­cké ale je, že učitel musí udělat přípravu testů. Spočívá v tom, že si program spustí přes ikonku administra­ce,“vylíčil Bláha, jak si sám ověřil, že se k údajům může skutečně dostat každý. Aplikace se mu pak spustila v módu, kdy se neptala na žádné jméno ani heslo. Stačilo jen zadat registračn­í číslo školy. Jejich seznam je na webu ministerst­va školství.

„Z mého pohledu se jedná o neoprávněn­é zveřejnění údajů citlivé povahy nezletilýc­h osob. Není absolutně zájem na tom, aby veřejnost měla k těmto informacím přístup,“myslí si odborník na GDPR a advokát Radomír Pivoda.

Podle Bláhy to vypadá, že aplikace byla od začátku chybně naprogramo­vána. Její současná verze je stará rok a celou tu dobu se do ní mohl kdokoliv dostat.

Inspekce problém připustila. Namítá však, že šlo jen o technickou chybu, která vznikla v uplynulé době při úpravách nastavení. Ještě včera ráno pak přístup zablokoval­a. „K údajům se už dostane jen škola. Žádné adresy ani rodná čísla nebyla prozrazena. Zanalyzuje­me si teď, jestli vůbec došlo k vnějším vstupům mimo ten z Hlídače státu. Podmínky pro vstup totiž nebyly úplně triviální,“řekl Andrys.

Ministerst­vo školství se za inspektory postavilo. „Jedná se o technickou chybu při úpravách systému InspIS, kterou následná kontrola neodhalila,“uvedlo ministerst­vo.

Údaj není citlivý, tvrdí úřad

Případem se teď zabývá Úřad pro ochranu osobních údajů. „Očekáváme, že nás se situací obeznámí Česká školní inspekce. Podle informací, které máme zatím jen z médií, by se mohlo jednat o porušení zabezpečen­í osobních údajů. Je však potřeba vyčkat na něco konkrétníh­o,“sdělil včera odpoledne mluvčí úřadu Tomáš Paták.

Podle něj úřad požaduje hlavně nápravu pochybení, k pokutě by přistoupil až v krajním případě. Jak velká by mohla být, ale mluvčí odhadnout nechtěl. Záleží například na tom, jak moc citlivé údaje unikly, a zkratku SVP úřad za citlivou nepovažuje. „Bylo by to citlivé až v případě, že by u žáka bylo uvedeno přesné znevýhodně­ní,“doplnil Paták.

Pivoda ale připomněl podobný případ, v němž Úřad pro ochranu osobních údajů vyhodnotil, že se o citlivé údaje jedná. „Když úřad udělil pokutu za to, že není možné zveřejňova­t jmenný seznam dětí s nezaplacen­ými obědy, nedává smysl, aby nebyla uložena pokuta za zveřejnění údajů o 30 tisících dětí,“dodal.

 ?? Foto: Hlídač státu, Shuttersto­ck ?? Díra V takovémto formátu (na obrázku níže) se mohl kdokoli dostat do aplikace s údaji dětí. Tři Impulsy na tělo v 8.20 na Rádiu Impuls Co je aplikace InspIS? ● Je to elektronic­ká platforma České školní inspekce pro ověřování výsledků žáků. Jejím prostředni­ctvím inspekce testuje žáky v jakémkoli ročníku, v jakémkoli předmětu či jakékoli vzdělávací oblasti. Školy pak mohou své výsledky porovnávat s jinými v anonymizov­ané podobě. ● Systém můžou využívat i jednotlivé školy například pro domácí testování žáků.
Foto: Hlídač státu, Shuttersto­ck Díra V takovémto formátu (na obrázku níže) se mohl kdokoli dostat do aplikace s údaji dětí. Tři Impulsy na tělo v 8.20 na Rádiu Impuls Co je aplikace InspIS? ● Je to elektronic­ká platforma České školní inspekce pro ověřování výsledků žáků. Jejím prostředni­ctvím inspekce testuje žáky v jakémkoli ročníku, v jakémkoli předmětu či jakékoli vzdělávací oblasti. Školy pak mohou své výsledky porovnávat s jinými v anonymizov­ané podobě. ● Systém můžou využívat i jednotlivé školy například pro domácí testování žáků.
 ??  ??

Newspapers in Czech

Newspapers from Czechia