Здравствуйте!
Вы и Ваш соавтор НЕ станете операторами персональных данных, поскольку:
На основании п. 2 ст. 3 Федерального закона от 27.07.2006 N 152-ФЗ
оператор — государственный орган, муниципальный орган, юридическое или физическое лицо, самостоятельно или совместно с другими лицами организующие и (или) осуществляющие обработку персональных данных, а также определяющие цели обработки персональных данных, состав персональных данных, подлежащих обработке, действия (операции), совершаемые с персональными данными;
Школа (как учреждение) становится оператором ПД, так как:
- Школа определяет цели обработки (образовательный процесс, оценка успеваемости);
- Школа самостоятельно вносит персональные данные в вашу программу;
- Школа решает, какие данные об учениках собирать и в каких целях.
Вы остаётесь только разработчиком ПО, а не обработчиком ПД в смысле закона. Разработчик, предоставляющий лишь технологическую платформу, не несёт ответственность за персональные данные, которые конечный пользователь самостоятельно вносит в эту платформу, если заключена надлежащая лицензионная сделка.
Школа (каждая школа, купившая лицензию) обязана получить согласия родителей/законных представителей на обработку ПД учеников, зарегистрироваться в реестре операторов ПД, разработать локальные акты (политику обработки, приказ об ответственном лице и т. д.), обеспечить защиту данных в соответствии со ст. 19 Федерального закона от 27.07.2006 N 152-ФЗ.
Вы же обязаны обеспечить безопасность самого программного обеспечения как технологии (противодействие вирусам, утечкам по линии разработчика).
Если между Вами и школой есть договор на техническую поддержку, в нём должно быть указано, что школа остаётся единственным оператором ПД и несёт полную ответственность (это исключит возможность того, что Вас признают обработчиком, если не оформлено надлежащее поручение).
В лицензионном соглашении с каждой школой НЕОБХОДИМО закрепить:
- Школа признаёт себя единственным оператором персональных данных;
- Школа несёт полную ответственность за соблюдение требований Закона № 152-ФЗ;
- Школа обязуется уведомить РКН о своей деятельности как оператора ПД;
- Школа обязуется получить все необходимые согласия на обработку ПД от законных представителей учеников;
- Вы предоставляете техническую платформу и не несёте ответственность за содержание данных, вносимых в программу пользователем.
Вы НЕ обязаны включаться в реестр операторов ПД Роскомнадзора в качестве оператора;
Вы НЕ обязаны разрабатывать локальные акты по обработке ПД конечных пользователей;
Вы НЕ обязаны получать согласия от учеников и родителей (это обязанность школы).
Таким образом, Вы можете зарегистрировать программу в Роспатенте, продавать лицензии школам без включения в реестр операторов ПД, но должны исключить возможность квалификации Вас как оператора ПД в договорах. Школы же, в свою очередь, несут полную ответственность перед Роскомнадзором и родителями за обработку ПД учеников в Вашей программе.
Да, я имела в виду лицензионный договор.
В договорах указывайте, что Вы не обрабатываете персональные данные, школа — оператор ПД и несёт полную ответственность.
Если Вы вносите изменения только в алгоритм программы (код, логику) и не просматриваете, не редактируете и не копируете ПД учеников, то это не обработка ПД. Вы остаётесь просто поставщиком услуг. Но если понадобится доступ к самим данным (диагностика конкретных записей), Вы становитесь обработчиком по поручению. Тогда школа должна дать письменное поручение по ст. 6 ч. 3 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных».
Поэтому в договоре техподдержки пропишите, что изменения вносятся только в код программы. К персональным данным доступ не осуществляется. При необходимости доступа — требуется отдельное письменное поручение на основании ст. 6 ч. 3 Федерального закона от 27.07.2006 N 152-ФЗ «О персональных данных».