Platforme za onlajn učenje omogućavaju školama, univerzitetima i pojedinačnim kreatorima kurseva da se povežu sa učenicima iz bilo kog dela sveta. To može doneti fleksibilnost i prilike, ali uvodi i nove rizike. Svaka prijava, svako otpremanje zadatka, svaka poruka u ćaskanju generiše podatke koji mogu biti osetljivi i omogućiti identifikaciju. Ako se ti podaci zloupotrebe, kompromituju ili procure, mogu naneti štetu i učenicima i edukatorima.
Usmerenost na privatnost je više od zakonske obaveze; ona je izraz posvećenosti poverenju. Učenici i roditelji žele da budu sigurni da će njihovi lični podaci, uključujući kompetencije, napredak i podatke o plaćanju, ostati privatni.
U ovom članku izložićemo jednostavan i praktičan skup koraka za zaštitu podataka učenika.
Šta se smatra podacima učenika? Obim i osetljivost
Pre nego što možete zaštititi podatke učenika, najpre morate znati na šta se oni odnose. Mnogi edukatori smatraju da su podaci učenika samo imena i imejl adrese, ali oni su mnogo širi pojam. Platforme za onlajn učenje prikupljaju i obrađuju širok spektar informacija, od kojih svaka ima različit stepen osetljivosti.

Podaci o učenicima kojima se obično upravlja onlajn obuhvataju:
-
Lični identifikatori (imena, datum rođenja, brojevi telefona, adrese)
-
Akreditivi naloga (korisnička imena, lozinke, imejl adrese za oporavak i tokeni)
-
Akademska evidencija (ocene, zadaci, komentari ili povratne informacije o zadacima, sertifikati)
-
Podaci o plaćanju (podaci o kreditnoj kartici, istorija transakcija, računi)
-
Podaci o ponašanju (napredak kroz kurs, dnevnici aktivnosti i vreme provedeno u sesiji)
-
Komunikacija (objave na forumima, privatne poruke i komentari nastavnika)
Ne predstavljaju svi podaci isti nivo rizika ako procure. Objava na forumu za diskusiju verovatno nije osetljiva kao finansijski podaci, ali čak i neformalna komunikacija može otkriti identitet ili privatni problem u pogrešnom kontekstu.
Koristan način razmišljanja o podacima jeste kroz nivoe osetljivosti:
-
Javni podaci (katalog kurseva, doprinosi javnom forumu)
-
Interni podaci (prisustvo, ocene vidljive samo osoblju)
-
Poverljivi podaci (finansijski podaci, medicinske beleške, lična identifikacija učenika).
Kada iskusni edukatori i administratori razumeju te razlike, mogu primeniti jaču zaštitu na ono što je najvažnije.
Uobičajeni rizici pri onlajn učenju
Kada upravljate platformom za onlajn učenje, stvarate rizike u vezi sa podacima učenika koji verovatno nisu delo veštih hakera, već rezultat banalnih ljudskih grešaka.
Uobičajeni rizici su:
-
Fišing: Na primer, lažne stranice za prijavu ili imejl poruke obmanjuju korisnike da podele lozinke.
-
Slabe/ponovno korišćene lozinke: Korisnici koji se prijavljuju jednostavnim lozinkama (na primer, „123456“) ili ponovo koriste lozinke olakšavaju nekome da cilja njihov nalog.
-
Preširoko deljeni linkovi: Iako linkovi do materijala za kurs mogu biti otvoreni, tim podacima može pristupiti svako ko ima link.
-
Pogrešno podešene dozvole: Slobodno dodeljivanje „admin“ pristupa svima može dovesti do nepotrebnog pristupa vašim platformama za učenje.
-
Neprovereni dodaci: Aplikacije trećih strana mogu stvoriti zadnja vrata za pristup podacima učenika.
-
Shadow IT: Dopuštanje učenicima da koriste neodobrene alate (npr. besplatne sajtove za deljenje datoteka za svoje projekte) znači da se bezbednost izostavlja iz jednačine.
Primer: Učenik postavi link do deljenog diska na opciju „svako ko ima link“. Link se proširi izvan razreda i otkrije privatne radove i komentare.

Zakoni i standardi koje treba da poznajete
Zaštita podataka učenika nije samo pametna, već i zakonska obaveza za sve vlade. Sve vlade imaju pravila za zaštitu ličnih podataka, a platforme za onlajn učenje moraju poštovati te propise, naročito kada rade sa međunarodnim učenicima.
GDPR je jedan od najstrožih postojećih zakona i nalaže sledeće:
-
Pravni osnov za obradu ličnih podataka.
-
Prikupljajte samo neophodne informacije.
-
Priznajte prava učenika na pristup, izmenu, brisanje ili zahtev za izvoz ličnih podataka.
-
Sprovodite procene uticaja na zaštitu podataka (DPIA) za obradu ličnih podataka koji se smatraju osetljivim.
Međutim, postoje i drugi važni standardi, kao što su CCPA/CPRA (Kalifornija), FERPA & COPPA (SAD), PIPEDA (Kanada) i ISO/IEC 27001.
Zašto je ovo važno? Živimo u globalnom obrazovnom okruženju. Ako podučavate učenike iz EU, GDPR se primenjuje na vašu organizaciju čak i ako se nalazite daleko izvan Evrope (uključujući Kanadu). Platforme poput Kwige pomažu edukatorima da pokažu usklađenost sa GDPR-om i drugim važnim standardima, tako da instruktori mogu ispuniti ove obaveze bez angažovanja advokatske kancelarije.
Izbor platforme usmerene na privatnost
Platforma koju izaberete predstavlja osnovu za zaštitu podataka učenika. Snažne politike ne mogu nadoknaditi lošu tehnologiju, zato je ključno da odaberete proizvod usmeren na privatnost.
Kada birate između platformi, razmotrite:
-
Opcije rezidentnosti podataka: Opcije za čuvanje informacija u jurisdikcijama koje su usklađene sa vašim zahtevima usklađenosti.
-
Snažno šifrovanje: Bezbedan prenos (TLS) i skladištenje (AES-256 ili više).
-
Detaljna kontrola pristupa: RBAC dozvole obezbeđuju da osetljivu evidenciju vide samo ovlašćene osobe.
-
Evidencija revizije: Beležite čemu je ko pristupio, kada i odakle.
-
Brzi alati za izvoz i brisanje: Omogućavaju vam da brzo odgovorite na zahteve učenika.
-
Bezbednost autentifikacije: Jedinstvena prijava (SSO), višefaktorska autentifikacija (MFA).
-
Upravljanje API-jima: Obezbeđivanje da integracije ne otkrivaju osetljive informacije.
-
Ugovor o obradi podataka (DPA): Dokument u kojem su zabeležene obaveze pružaoca usluga u pogledu usklađenosti.
Kwiga je usklađena sa GDPR-om i drugim međunarodnim standardima, uz kontrole pristupa kursu i dozvole specifične za uloge učenika, asistenata i administratora. Takođe uključuje bezbednu obradu plaćanja, kao i alate za uređivanje/brisanje/izvoz za upravljanje podacima učenika.
Kontrola pristupa koja zaista funkcioniše
Činjenica da je sajt veoma bezbedan ne znači da su podaci učenika bezbedni ako se pristupom ne upravlja pravilno. Postoji samo jedno pravilo kojeg treba da se pridržavate: najmanje privilegije – svakom korisniku dodelite samo pristup koji mu je potreban, ni trunku više.
Pristup zasnovan na ulogama
Uspostavite jasne uloge, kao što su administrator, nastavnik, pomoćnik i učenik. Za svaku ulogu trebalo bi da postoje ograničenja:
-
Učenici mogu da vide samo sopstvenu evidenciju.
-
Mogu da beleže, ali ne i da vide finansijske informacije.
-
Administratori upravljaju podešavanjima, ali ne bi trebalo neformalno da pristupaju dnevnicima razgovora učenika.
Autentifikacija i bezbednost sesije
Možete izabrati neki od sledećih pristupa:
-
Jedinstvena prijava (SSO): Omogućava jednostavnu prijavu i smanjuje zamor od lozinki.
-
Višefaktorska autentifikacija (MFA): Uvodi drugi faktor, što ukradene lozinke čini manje opasnim.
-
Istek sesije: Automatski odjavljuje korisnike nakon određenog perioda neaktivnosti kako bi se sprečio neovlašćeni pristup.
Periodične provere pristupa
Dozvole ne bi trebalo da ostanu nepromenjene. Osobama koje odlaze ili članovima osoblja čiji su zadaci završeni pristup treba odmah onemogućiti. Sprovodite tromesečne revizije pristupa da biste utvrdili zastarele ili prekomerne dozvole.
Savet: Podstičite korišćenje snažnih lozinki ili lozinki u obliku fraze i, kad god je moguće, dodelite administratorima hardverske bezbednosne ključeve. Oni značajno smanjuju rizik od preuzetih naloga.
Minimizacija i zadržavanje podataka
Jedan od najlakših i najpragmatičnijih načina da zaštitite podatke učenika jeste da tražite manje podataka i zadržavate ih kraće. Što više prikupljate, to je veća meta za zlonamerne aktere – i teže je ostati usklađen sa propisima o privatnosti.
Prikupljajte samo ono što vam je potrebno
Zapitajte se: „Da li mi je ovaj podatak zaista potreban da bih podučavao ili pomagao svojim učenicima?“ Na primer, možda vam je potrebna imejl adresa učenika za slanje lekcija, ali ne i njegova puna kućna adresa.
Odredite periode zadržavanja
Svaka vrsta podataka mora imati izričito određen period zadržavanja:
-
Zadaci i ocene: Čuvajte ih samo onoliko dugo koliko je potrebno za ocenjivanje i žalbe.
-
Poruke i dnevnici ćaskanja: Čuvajte nekoliko meseci, a zatim obrišite ili arhivirajte.
-
Evidencija plaćanja: Čuvajte je onoliko dugo koliko je potrebno za ispunjavanje zakonskih ili poreskih zahteva za izveštavanje, ali ne neograničeno.
Arhiviranje naspram brisanja
Ponekad će informacije biti potrebno sačuvati iz istorijskih razloga ili u svrhu akreditacije. U tim slučajevima čuvajte ih uz ograničen pristup. U sve druge svrhe, bezbedno ih obrišite kada više nisu potrebne.
Šifrovanje i bezbedan prenos/skladištenje
Čak i uz stroge kontrole pristupa i politike zadržavanja, podaci ostaju podložni kompromitovanju ako se njima ne upravlja pravilno i ako se ne skladište u šifrovanom obliku.
Podaci u prenosu
Kad god se studenti prijave na svoje naloge, predaju zadatke ili vrše plaćanja, njihovi podaci putuju preko interneta. Bezbednost transportnog sloja (TLS) štiti ovu vrstu informacija koje putuju preko interneta, otežavajući napadaču da ih presretne ili pribavi tokene za autentifikaciju, kao što su korisnička imena, lozinke i brojevi kreditnih kartica.

Podaci u mirovanju
Negde na serveru na internetu, fajlovi studenata čuvaju se kao šifrovani podaci. Evidencija o studentima treba da zahteva nivoe šifrovanja koje je odobrila vlada, dovoljno snažne da zaštite njihove lične podatke koji omogućavaju identifikaciju, uz korišćenje snažnih algoritama kao što je AES-256. Korišćenje AES-256 znači da će, čak i ako neko uspe da ukrade bazu podataka, šifrovani podaci biti nerazumljivi bez pristupa odgovarajućim ključevima za dešifrovanje.
Upravljanje ključevima
Šifrovanje može biti snažno i pouzdano samo onoliko koliko je dobro upravljano. Ključevi se moraju bezbedno i adekvatno čuvati, redovno menjati i štititi od neovlašćenog pristupa.
Testiranje rezervnih kopija i oporavka
Nije dovoljno samo napraviti rezervnu kopiju podataka; potrebno je i da rezervna kopija bude u šifrovanom formatu. Testiranje rezervnih kopija takođe zahteva šifrovane rezervne kopije, jer oštećena ili nesigurna rezervna kopija može biti jednako katastrofalna kao i oštećena ili nesigurna baza podataka.
Aplikacije trećih strana, kolačići i saglasnost
Sajtovi za onlajn kurseve mogu integrisati alate trećih strana, kao što su alati za video sadržaj ili analitičke kontrolne table. Oni unapređuju učenje, ali mogu ugroziti privatnost.
Provera alata
Proverite kojim podacima studenata alat ima pristup, zatražite od dobavljača da dostavi Ugovor o obradi podataka (DPA) i zahtevajte transparentnost u vezi sa svim podizvršiocima obrade. Prihvatite samo alate koji su spremni za usklađenost.
Kolačići i praćenje
Platforme koriste kolačiće za prijavljivanje i performanse. U slučaju zakona kao što je GDPR, studenti treba da budu obavešteni i da redovno daju izričitu saglasnost. Obaveštenja u banerima i podešavanja preferencija pomažu u tome.
Alati visokog rizika
Alati kao što su proktorisanje ili biometrijski alati zahtevaju dodatnu zaštitu. Pre njihove upotrebe sprovedite Procenu uticaja na zaštitu podataka (DPIA).
Upravljanje: politike, obuka i revizije
Kada je reč o privatnosti, sama tehnologija jednostavno nije dovoljna. Da bi privatnost postala sastavni deo kulture i okruženja škole ili fakulteta, potrebne su jasne politike, obuka osoblja i revizije kako bi se u potpunosti uspostavila.
Politike
Neka politike budu kratke i praktične. Koristite jasan jezik za obuhvatanje prikupljanja podataka, korišćenja platforme, pristupa lozinkama, rokova čuvanja i drugih relevantnih detalja.
Obuka osoblja
Nastavnici i administratori predstavljaju prvu liniju odbrane. Obezbedite osoblju godišnju obuku o phishingu, zahtevima za brisanje podataka prema GDPR zakonodavstvu i bezbednom korišćenju aplikacija trećih strana.
Revizije
Potrebno je da testirate stvari, a ne da pretpostavljate da ispravno funkcionišu. Sprovodite periodične revizije prava pristupa podacima, sistemskih evidencija i poštovanja uslova za brisanje podataka.
Metrike
Merite stvari kao što su vreme odgovora na zahteve za podacima, broj neuspešnih prijavljivanja, broj prekršenih politika itd.
Zaključak
Zaštita podataka studenata više nije poželjna opcija, već zahtev za sve u školama i obrazovanju. Ispravno pristupite privatnosti kako ne biste samo ostali usklađeni sa GDPR-om i drugim međunarodnim propisima, već i zaštitili ono što omogućava postojanje onlajn učenja: poverenje studenata.
Kao praktičan korak ka tome, evo kontrolne liste od 10 tačaka koju možete koristiti već danas:
-
Mapirajte koje podatke o studentima prikupljate i zašto.
-
Koristite platformu usklađenu sa GDPR-om, kao što je Kwiga, koja je u skladu sa međunarodnim standardima.
-
Koristite kontrolu pristupa zasnovanu na ulogama i primenite MFA.
-
Prikupljajte samo apsolutni minimum neophodnih informacija.
-
Uspostavite efikasne politike za čuvanje i brisanje podataka.
-
Šifrujte sve podatke tokom prenosa (TLS) i u mirovanju (AES-256).
-
Proverite aplikacije trećih strana i zatražite dozvolu.
-
Obezbedite učenicima mogućnost davanja saglasnosti kako bi ostvarili svoja prava.
-
Izradite plan odgovora na incidente i testirajte ga.
-
Kontinuirano obučavajte članove radne snage i sprovodite revizije privatnosti.
Nije reč samo o zakonu, već i o poverenju, a samo poverenje može stvoriti uspešno onlajn obrazovno okruženje.