PDF trong giáo dục: quyền riêng tư cho giáo viên và nhà trường
PDF của trường học mang theo dữ liệu về trẻ vị thành niên: học bạ, hồ sơ, giấy xin phép. Vì sao chúng không bao giờ nên đưa lên một trang web tải tệp, và cách xử lý chúng ngay tại chỗ.
Đó là tuần cuối của học kỳ. Một giáo viên có ba mươi tấm học bạ ở dạng các PDF riêng lẻ và cần gộp chúng thành một tệp duy nhất cho thư mục của khối lớp. Chiếc máy tính của trường không cài sẵn gì để làm việc đó, nên cô tìm “gộp PDF”, mở kết quả đầu tiên, kéo ba mươi tài liệu đầy tên, điểm số và lời nhận xét hạnh kiểm của học sinh vào, rồi bấm nút.
Tệp đã gộp tải về. Thư mục được cập nhật. Chẳng ai nhận ra điều gì. Nhưng ba mươi tấm học bạ đó vừa rời khỏi nhà trường và đáp xuống một máy chủ do một công ty mà cô giáo chưa từng nghe tên vận hành, và mỗi tấm trong số đó đều nói về một đứa trẻ.
Đây không phải lời tư vấn pháp lý và tôi không phải người phụ trách bảo vệ dữ liệu của bạn. Mỗi trường có chính sách riêng và có cán bộ bảo vệ dữ liệu (DPO) riêng để chịu trách nhiệm. Nhưng giáo dục vận hành dựa trên dữ liệu về trẻ vị thành niên, và đó đúng là loại dữ liệu mà luật pháp canh giữ chặt chẽ nhất. Vậy nên cũng đáng để nói cho rõ điều gì đang bị đặt vào thế rủi ro, trước khi hạn chót tiếp theo đẩy ai đó tới một công cụ vớ vẩn.
PDF của trường học đầy ắp dữ liệu của trẻ em
Hãy nghĩ xem một trường học tạo ra những gì trên giấy và trên màn hình mỗi tuần. Học bạ có điểm số. Hồ sơ học sinh có địa chỉ và ngày sinh. Giấy xin phép đi dã ngoại. Phiếu khai báo y tế và dị ứng. Ghi chú về bảo vệ trẻ em. Hồ sơ đủ điều kiện ăn trưa miễn phí. Kế hoạch giáo dục đặc biệt. Gần như tất cả đều nhận diện một đứa trẻ cụ thể, và rất nhiều trong số đó chạm tới những thứ mà luật coi là nhạy cảm hơn, chẳng hạn như sức khỏe.
GDPR dành cho dữ liệu của trẻ em một sự bảo vệ riêng. Lý do rất rõ ràng: trẻ em ít ý thức được rủi ro hơn, và hậu quả của một vụ rò rỉ đeo bám các em suốt nhiều năm. Một tấm học bạ bị lộ không thể đặt lại như một mật khẩu. Một ghi chú bảo vệ trẻ em bị tiết lộ có thể gây tổn hại thật sự. Vì vậy khi một trường xử lý những tệp này, mức độ cẩn trọng đòi hỏi phải cao hơn gần như mọi việc khác.
Và nhà trường mang trên mình trách nhiệm đó. Theo GDPR, nhà trường là bên kiểm soát dữ liệu này. Nghĩa vụ ấy không tạm dừng chỉ vì đang là tháng Bảy, ai cũng mệt và việc gộp tệp thì cần làm ngay.
Một trang web tải tệp làm gì với tệp của bạn
Khi PDF đó đi tới một công cụ trực tuyến, nó rời khỏi tầm kiểm soát của nhà trường. Nó đi tới một máy chủ mà nhà trường không vận hành, được xử lý ở đó, và có thể bị lưu tạm, xếp hàng đợi hoặc sao chép trước khi bất cứ thứ gì quay trở lại. Công ty đứng sau công cụ đó trở thành một bên xử lý hành động thay mặt nhà trường, còn nhà trường vẫn là bên kiểm soát phải chịu trách nhiệm cho toàn bộ chuyện này.
Sự sắp xếp đó đi kèm những ràng buộc. Lẽ ra nhà trường phải có một hợp đồng bằng văn bản với bên xử lý đó, ghi rõ họ được làm gì với dữ liệu và khi nào họ xóa nó. Với một công cụ miễn phí tìm thấy qua tìm kiếm, nhà trường chẳng có gì trong số đó. Không hợp đồng, không biết máy chủ đặt ở đâu, không có cách nào để quy định ai khác được chạm vào tệp. Nếu các máy chủ đó nằm ngoài EU, nhà trường còn vừa thực hiện một cuộc chuyển dữ liệu của trẻ em ra quốc tế, đúng loại việc mà GDPR đặt nhiều rào cản nhất.
Nếu dữ liệu học sinh bị phơi bày qua một dịch vụ mà nhà trường không thể bảo đảm, đó có thể là một vụ vi phạm dữ liệu cá nhân. Những vụ vi phạm liên quan tới trẻ em là loại mà cơ quan quản lý và phụ huynh phản ứng nặng nề nhất. Thông báo, một cuộc điều tra, và một lá thư rất khó xử gửi về nhà — tất cả đều bắt nguồn từ một lần tải lên vội vàng.
Điều khiến người ta phát điên là chính công việc đó — gộp hoặc bảo vệ vài tệp — chưa bao giờ cần phải rời khỏi khuôn viên trường.
Hãy làm công việc PDF của trường ngay trên máy của bạn
Đây là cách khắc phục, và nó nhẹ nhàng hơn cả vấn đề. Nếu PDF không bao giờ rời khỏi thiết bị của bạn, thì không có bên xử lý bên ngoài nào chạm vào nó. Không hợp đồng phải đuổi theo, không cuộc chuyển dữ liệu phải biện minh, không bên thứ ba nào có thể làm rò rỉ hồ sơ của một đứa trẻ. Nhà trường vẫn là bên kiểm soát và vẫn phải dành cho học sinh sự cẩn trọng thường lệ, nhưng cả một lớp rủi ro chỉ đơn giản là không tồn tại, bởi dữ liệu đã ở nguyên chỗ của nó.
Đây là ý tưởng đằng sau những công cụ chạy hoàn toàn trong trình duyệt của bạn. Mã thực hiện công việc ngay tại chỗ, trong bộ nhớ của máy tính bạn, và tệp ở nguyên đó. Đó là cách chúng tôi xây dựng reader.me. Khi bạn gộp hoặc bảo vệ một PDF của trường, nó được xử lý trong trình duyệt của bạn và không bao giờ đến được máy chủ nào của chúng tôi. Nếu muốn bằng chứng, hãy mở DevTools của trình duyệt, theo dõi tab Network trong lúc bạn làm việc, và bạn sẽ thấy không có gì mang tài liệu của bạn đi ra ngoài.
Ba việc bao quát hầu hết những gì một trường học cần:
- Đưa tất cả những tấm học bạ đó vào một tài liệu duy nhất với gộp PDF, ngay trên máy tính, không cần tải lên.
- Khóa một tệp nhạy cảm trước khi nó đi đâu đó bằng cách thêm mật khẩu với bảo vệ PDF, để một giấy xin phép hay một hồ sơ được mã hóa trước khi đến hộp thư của phụ huynh.
- Thêm chữ ký của bạn vào một biểu mẫu hay một lá thư với ký PDF mà không cần in, scan, hay gửi tài liệu cho một người lạ trước.
Vài thói quen cho phòng giáo viên
- Hãy coi mọi tài liệu của học sinh là dữ liệu về trẻ vị thành niên. Học bạ, hồ sơ, giấy đi dã ngoại, kế hoạch giáo dục đặc biệt đều được tính, kể cả một trang scan duy nhất.
- Đừng bao giờ kéo một tệp của học sinh vào một công cụ trực tuyến vớ vẩn. Không hợp đồng và không rõ vị trí máy chủ nghĩa là dữ liệu của trẻ em không được đưa tới đó, chấm hết.
- Hãy mặc định chọn công cụ chạy trong trình duyệt cho những việc thường ngày như gộp, bảo vệ và ký. Nếu nó chạy ngay tại chỗ, thì không có bên xử lý nào phải thẩm định và không có gì vượt biên giới.
- Khóa tệp trước khi gửi về nhà. Một mật khẩu trên PDF tốt hơn một tệp đính kèm để mở trong danh sách email của cả lớp.
- Hãy hỏi người phụ trách bảo vệ dữ liệu ở trường bạn trước khi áp dụng bất kỳ công cụ nào cho tệp của học sinh. Họ sẽ cảm ơn bạn.
Các quy định quanh dữ liệu của trẻ em nghe có vẻ nặng nề, và đúng là nặng nề thật, bởi vì bản thân dữ liệu cũng vậy. Nhưng cách khắc phục hằng ngày thì nhỏ thôi. Giữ tệp trên máy của bạn, dùng những công cụ không tải lên, và phần nặng nề nhất của vấn đề không bao giờ chạm tới bạn. Nếu bạn muốn bản dài hơn về việc tải lên kích hoạt những nghĩa vụ này ra sao, tôi đã viết riêng về GDPR và việc tải PDF lên mạng.
Khám phá theo danh mục