O procedură de achiziție publică a pus Inspectoratul Școlar Județean (ISJ) Vaslui într-o situație delicată, după ce într-un document încărcat online au fost lăsate la vedere datele personale ale mai multor angajați ai instituției.
CNP-uri și adrese au ajuns astfel în mediul online, în urma unei erori umane, iar documentul a fost ulterior retras. Datele a 10 angajați ai Inspectoratului Școlar Județean Vaslui au fost publicate fără a fi anonimizate, potrivit informațiilor publicate de Vremea Nouă și preluate de Mediafax. Documentul făcea parte dintr-o procedură de achiziție pentru rechizite școlare destinate elevilor din județ.
Problema a apărut după ce un consilier din cadrul IȘJ Vaslui a încărcat pe platforma destinată procedurii de achiziție un document în care figurau persoanele cu funcții de decizie implicate în procedură. Datele cu caracter personal din document nu au fost însă acoperite înainte de publicare. Printre informațiile devenite vizibile s-ar fi aflat CNP-urile și adresele angajaților.
Documentul a fost publicat fără anonimizarea datelor
Documentul respectiv era unul aferent procedurii de achiziție publică pentru rechizite școlare, iar în mod normal informațiile care nu sunt necesare pentru transparența procedurii și care reprezintă date cu caracter personal trebuie protejate înainte ca documentele să fie făcute publice.
În acest caz, anonimizarea nu a fost realizată, iar informațiile despre angajații IȘJ au putut fi consultate online.
Conducerea Inspectoratului Școlar Județean Vaslui susține că incidentul a fost provocat de o eroare umană și că situația a fost remediată.
„Vă informez că am desemnat, prin decizie, o persoană responsabilă cu protecția datelor. Totodată, menționăm că expunerea datelor s-a produs dintr-o eroare umană, într-un document obligatoriu aferent unei proceduri de achiziții. Persoanele vizate au declarat în scris că nu le-au fost afectate drepturile privind prelucrarea datelor cu caracter personal”, a transmis inspectorul școlar general Ilie Radu, potrivit Vremea Nouă.
Faptul că documentul a fost retras nu înseamnă însă că incidentul dispare automat din perspectiva protecției datelor. Publicarea neintenționată a unor informații precum CNP-ul sau adresa unei persoane poate constitui o încălcare a regulilor privind protecția datelor cu caracter personal, în funcție de circumstanțele concrete ale incidentului.
Inspectoratul poate ajunge în atenția Autorității pentru Protecția Datelor
În cazul unui astfel de incident, una dintre instituțiile care poate analiza situația este Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP), autoritatea competentă în România în materia protecției datelor.
Regulamentul General privind Protecția Datelor impune instituțiilor și organizațiilor obligația de a lua măsuri pentru protejarea datelor personale și de a preveni divulgarea neautorizată a acestora.
Eventualele măsuri sau sancțiuni nu sunt însă automate, ci depind de analiza incidentului, de amploarea expunerii, de natura datelor, de durata pentru care acestea au fost accesibile și de măsurile luate ulterior de instituție.
În cazul IȘJ Vaslui, conducerea susține că problema a fost identificată și remediată, iar persoanele ale căror date au fost expuse au fost informate și au transmis declarații scrise cu privire la situația creată.
Rămâne însă întrebarea dacă publicarea CNP-urilor și adreselor a fost doar o eroare punctuală sau dacă procedurile interne ale instituției sunt suficient de stricte pentru ca o astfel de situație să nu se repete.
O procedură de achiziție pentru rechizite destinate elevilor a ajuns astfel să scoată la iveală o altă problemă, de această dată legată de protecția datelor celor care lucrează chiar în instituția responsabilă de sistemul de educație din județ.

