Terug na Blog

POPIA-nakoming vir skole: Wat elke prinsipaal moet weet

Fundisa Team
POPIA-nakoming vir skole: Wat elke prinsipaal moet weet

Suid-Afrikaanse skole hou groot hoeveelhede leerder- en ouerdata aan: ID-nommers, mediese besonderhede, akademiese rekords, fooi-inligting, tog is baie prinsipale en SGB’s onseker wat POPIA vereis of hoe om boetes van tot R10 miljoen te vermy. Die Wet op Beskerming van Persoonlike Inligting (POPIA) is sedert 1 Julie 2021 ten volle in werking, en die Information Regulator kan streng strawwe toepas vir nie-nakoming. Om POPIA-nakoming vir skole reg te kry, beskerm jou gemeenskap en jou skool.

Hierdie gids verduidelik wat as persoonlike inligting in ‘n skoolkonteks geld, die agt voorwaardes vir wettige verwerking, toestemmingsvereistes, reëls vir databerging en -bewaring, toegangsversoeke en kennisgewing van oortredings, en hoe om POPIA-voldoenende skoolbestuursagteware te kies. Of jy nou jou skool se POPIA-raamwerk opbou of bestaande beleide hersien, die volgende afdelings bied praktiese stappe wat in lyn is met die Information Regulator se riglyne.

Wat is POPIA en waarom dit vir skole saak maak

Die Wet op Beskerming van Persoonlike Inligting (Wet 4 van 2013) is Suid-Afrika se primêre databeskermingswetgewing, ontwerp om individue se persoonlike inligting te beskerm terwyl verantwoordelike dataverwerking moontlik gemaak word. POPIA geld vir alle organisasies, skole ingesluit, wat persoonlike inligting verwerk, stel agt voorwaardes vir wettige verwerking daar en verleen individue regte oor hul persoonlike data.

Waarom POPIA vir skole saak maak:

Skole verwerk daagliks groot hoeveelhede persoonlike inligting: leerdername, adresse, ID-nommers, mediese inligting, akademiese rekords, ouerkontakbesonderhede, finansiële inligting en meer. Ingevolge POPIA is skole “verantwoordelike partye” met wetlike verpligtinge om hierdie inligting te beskerm. Nie-nakoming kan lei tot:

  • Administratiewe boetes: Tot R10 miljoen of gevangenisstraf tot 10 jaar
  • Reputasieskade: Verlies van vertroue by ouers en die gemeenskap
  • Regsaanspreeklikheid: Siviele eise om skadevergoeding deur datasubjekte
  • Regulatoriese optrede: Handhawing deur die Information Regulator
  • Operasionele ontwrigting: Verpligte regstellings- en nakomingsmaatreëls

POPIA se agt voorwaardes vir wettige verwerking:

VoorwaardeWat dit vir skole beteken
AanspreeklikheidVerseker nakoming van POPIA; stel ‘n Inligtingsbeampte aan en registreer by die Information Regulator.
VerwerkingsbeperkingVersamel en verwerk slegs persoonlike inligting wat vir ‘n spesifieke doel nodig is.
DoelspesifikasieVersamel vir spesifieke, wettige doeleindes en lig datasubjekte in oor wat jy versamel en waarom.
Beperking van verdere verwerkingGebruik inligting slegs vir die oorspronklike doel of versoenbare doeleindes; verkry anders toestemming of steun op die wet.
InligtingskwaliteitHou inligting akkuraat, volledig en op datum; laat regstelling toe.
OpenheidWees deursigtig oor hoe jy data verwerk; verskaf kennisgewings en reageer op toegangsversoeke.
SekuriteitswaarborgeImplementeer tegniese en organisatoriese maatreëls om data te beskerm teen verlies, ongemagtigde toegang of verandering.
Deelname van die datasubjekLaat individue toe om hul persoonlike inligting te bekom, reg te stel en, waar wettig toelaatbaar, te verwyder.

Om hierdie voorwaardes te verstaan, is die grondslag van POPIA-nakoming vir skole.

Wat behels persoonlike inligting by skole?

POPIA definieer “persoonlike inligting” breedvoerig as enige inligting wat verband hou met ‘n identifiseerbare, lewende, natuurlike persoon of regspersoon. In ‘n skoolkonteks sluit dit ‘n wye reeks data in oor leerders, ouers, voogde, personeel en ander individue.

Persoonlike inligting van leerders

Skole versamel omvattende persoonlike inligting oor leerders:

Identiteitsinligting:

  • Volle name en vanne
  • Identiteitsnommers (ID-nommers of paspoortnommers)
  • Geboortedatum
  • Geslag
  • Ras (indien versamel vir verslagdoeleindes)
  • Nasionaliteit
  • Huistaal

Kontakinligting:

  • Woonadres
  • Posadres
  • E-posadresse
  • Telefoonnommers (huis, selfoon, noodkontakte)
  • Kontakbesonderhede van ouer/voog

Akademiese inligting:

  • Leerdernommers (LURITS-nommers)
  • Toelatingsdatums
  • Graad- en klastoewysings
  • Akademiese rekords (punte, assesserings, rapporte)
  • Bywoningsrekords
  • Dissiplinêre rekords
  • Deelname aan buitemuurse aktiwiteite

Mediese en gesondheidsinligting:

  • Mediese toestande
  • Allergieë
  • Medikasievereistes
  • Mediese fondsbesonderhede
  • Kontakbesonderhede van dokter
  • Inentingsrekords
  • Inligting oor gestremdheid

Finansiële inligting:

  • Rekords van skoolfooibetalings
  • Fooivrystellingstatus
  • Betaalmetodes en bankbesonderhede
  • Finansiële hulp- of beursinligting

Biometriese inligting:

  • Vingerafdrukke (indien gebruik vir toegangsbeheer of bywoning)
  • Foto’s (vir ID-kaarte, jaarblaaie, skoolrekords)

Spesiale persoonlike inligting: POPIA bied bykomende beskerming vir “spesiale persoonlike inligting”, insluitend:

  • Inligting oor kinders (leerders onder 18)
  • Gesondheidsinligting (mediese toestande, gestremdhede)
  • Biometriese inligting (vingerafdrukke, foto’s wat vir identifikasie gebruik word)

Die verwerking van spesiale persoonlike inligting vereis strenger nakomingsmaatreëls en, in sommige gevalle, uitdruklike toestemming.

Persoonlike inligting van ouers en voogde

Skole verwerk ook persoonlike inligting oor ouers en voogde:

  • Volle name en ID-nommers
  • Kontakbesonderhede (adresse, telefoonnommers, e-posadresse)
  • Indiensnemingsinligting (indien relevant vir aansoeke om fooivrystelling)
  • Finansiële inligting (inkomste, betalingsrekords)
  • Verhouding met die leerder (ouer, voog, wettige bewaarder)

Persoonlike inligting van personeel

Alhoewel hierdie gids op leerder- en ouerdata fokus, verwerk skole ook personeel se persoonlike inligting (onderhewig aan POPIA en arbeidswetgewing).

Kernbeginsel: As inligting ‘n spesifieke persoon kan identifiseer, is dit persoonlike inligting ingevolge POPIA en moet dit dienooreenkomstig beskerm word.

Wettige verwerking en toestemming vir skole

POPIA stel agt voorwaardes vas waaraan skole moet voldoen om persoonlike inligting wettig te verwerk (soos opgesom in die tabel hierbo). Wat volg, is praktiese stappe vir die hoofvoorwaardes, plus wanneer en hoe om toestemming te verkry.

Aanspreeklikheid en verwerkingsbeperking

Skole moet verantwoordelikheid neem vir POPIA-nakoming en verseker dat alle verwerking van persoonlike inligting aan die POPIA-voorwaardes voldoen. Dit vereis:

  • Aanstelling van ‘n Inligtingsbeampte: Wys ‘n personeellid aan (gewoonlik die prinsipaal of adjunkprinsipaal) wat verantwoordelik is vir POPIA-nakoming
  • Ontwikkeling van beleide: Stel omvattende POPIA-beleide en -prosedures op
  • Opleiding van personeel: Verseker dat alle personeel die POPIA-vereistes verstaan
  • Gereelde oudits: Voer periodieke nakomingshersienings uit
  • Dokumentasie: Hou rekords van dataverwerkingsaktiwiteite

Praktiese stappe:

  • Stel ‘n Inligtingsbeampte aan en registreer by die Information Regulator
  • Ontwikkel ‘n POPIA-nakomingsbeleiddokument
  • Lei alle personeel jaarliks op oor POPIA-vereistes
  • Voer jaarlikse nakomingsoudits uit
  • Hou ‘n register van dataverwerkingsaktiwiteite

Voorwaarde 2: Verwerkingsbeperking

Skole mag slegs persoonlike inligting verwerk wat vir ‘n spesifieke doel nodig is. Dit beteken:

  • Minimale versameling: Versamel slegs inligting wat nodig is
  • Geen oormatige data nie: Moenie meer inligting versamel as wat nodig is nie
  • Doelgedrewe: Elke stuk inligting moet ‘n duidelike doel dien

Voorbeelde:

  • Korrek: Versameling van leerder-ID-nommers vir LURITS-registrasie (wetlik vereis); versameling van mediese inligting vir noodsorg (nodig vir leerderveiligheid).
  • Verkeerd: Versameling van ouers se indiensnemingsbesonderhede tensy nodig vir aansoeke om fooivrystelling; versameling van leerderfoto’s vir nie-noodsaaklike doeleindes sonder toestemming.

Praktiese stappe:

  • Hersien alle vorms en punte van dataversameling
  • Verwyder onnodige velde uit vorms
  • Dokumenteer die doel van elke stuk versamelde inligting
  • Ouditeer gereeld dataversamelingspraktyke

Voorwaarde 3: Doelspesifikasie

Skole moet datasubjekte (leerders en ouers) inlig oor:

  • Watter inligting versamel word
  • Waarom dit versamel word (die doel)
  • Wie toegang daartoe sal hê
  • Hoe dit gebruik sal word

Inligtingskennisgewings: Skole behoort duidelike inligtingskennisgewings te verskaf wanneer persoonlike inligting versamel word, wat die volgende verduidelik:

  • Die doel van versameling
  • Of versameling verpligtend of vrywillig is
  • Gevolge indien inligting nie verskaf word nie
  • Wie toegang tot die inligting sal hê
  • Hoe lank inligting bewaar sal word
  • Regte van die datasubjek (toegang, regstelling, verwydering)

Praktiese stappe:

  • Sluit POPIA-kennisgewings in op alle vorms (toelatingsvorms, toestemmingsvorms, ens.)
  • Vertoon privaatheidskennisgewings op skoolwebwerwe
  • Verskaf inligtingskennisgewings tydens ouervergaderings
  • Verseker dat kennisgewings in tale is wat ouers verstaan

Voorwaarde 4: Beperking van verdere verwerking

Skole mag persoonlike inligting slegs gebruik vir die doel waarvoor dit versamel is, tensy:

  • Die verdere verwerking versoenbaar is met die oorspronklike doel
  • Die datasubjek toestem tot verdere verwerking
  • Verdere verwerking deur die wet vereis word

Voorbeelde:

  • Korrek: Gebruik van leerderkontakbesonderhede om rapporte te stuur (versoenbaar met die oorspronklike doel); deel van leerderinligting met die provinsiale onderwysdepartement (wetlik vereis).
  • Verkeerd: Gebruik van ouers se e-posadresse vir bemarking sonder toestemming; deel van leerderinligting met derde partye vir kommersiële doeleindes sonder toestemming.

Praktiese stappe:

  • Dokumenteer alle gebruike van persoonlike inligting
  • Verkry toestemming vir enige gebruik buite die oorspronklike doel
  • Hersien datadelingsooreenkomste met derde partye
  • Verseker dat alle verwerking versoenbaar is met oorspronklike doeleindes

Voorwaarde 5: Inligtingskwaliteit

Skole moet verseker dat persoonlike inligting:

  • Akkuraat is: Korrek en op datum
  • Volledig is: Bevat alle nodige inligting
  • Nie misleidend nie is: Weerspieël die ware situasie

Praktiese stappe:

  • Werk leerder- en ouerkontakbesonderhede gereeld by
  • Verifieer die akkuraatheid van inligting tydens jaarlikse registrasie
  • Laat datasubjekte toe om hul inligting reg te stel
  • Verwyder of stel verouderde inligting vinnig reg
  • Implementeer datavalidering in skoolbestuurstelsels

Voorwaarde 6: Openheid

Skole moet deursigtig wees oor hoe persoonlike inligting verwerk word, en datasubjekte toegang bied tot:

  • Watter inligting oor hulle gehou word
  • Hoe dit gebruik word
  • Wie daartoe toegang het
  • Hoe om hul regte uit te oefen

Praktiese stappe:

  • Publiseer ‘n privaatheidsbeleid op die skool se webwerf
  • Verskaf inligtingskennisgewings wanneer data versamel word
  • Reageer vinnig op toegangsversoeke
  • Handhaaf deursigtigheid in alle dataverwerkingsaktiwiteite

Voorwaarde 7: Sekuriteitswaarborge

Skole moet toepaslike tegniese en organisatoriese maatreëls implementeer om persoonlike inligting te beskerm teen:

  • Verlies
  • Skade
  • Ongemagtigde toegang
  • Ongemagtigde vernietiging
  • Ongemagtigde verandering

Tegniese waarborge:

  • Toegangsbeheer: Beperk toegang tot gemagtigde personeel alleen
  • Enkripsie: Enkripteer sensitiewe data (veral wanneer dit gestoor of oorgedra word)
  • Wagwoordbeskerming: Vereis sterk wagwoorde en gereelde veranderinge
  • Vuurmure en antivirus: Beskerm stelsels teen kuberdreigings
  • Veilige rugsteune: Maak gereeld veilig rugsteun van data
  • Stelselopdaterings: Hou sagteware en stelsels op datum

Organisatoriese waarborge:

  • Personeelopleiding: Lei personeel op oor databeskerming en sekuriteit
  • Toegangsbeleide: Bepaal wie toegang tot watter inligting het
  • Voorvalrespons: Ontwikkel prosedures vir sekuriteitsoortredings
  • Fisiese sekuriteit: Beveilig fisiese rekords (geslote liasseerkaste, beperkte toegang)
  • Besoekersbestuur: Beheer toegang tot skoolterrein en -stelsels

Praktiese stappe:

  • Voer ‘n sekuriteitsrisiko-assessering uit
  • Implementeer toegangsbeheer (rolgebaseerde toegang in skoolbestuurstelsels)
  • Enkripteer sensitiewe data (veral leerder-ID-nommers, mediese inligting)
  • Lei personeel op oor wagwoordsekuriteit en bewustheid van uitvissing
  • Ontwikkel ‘n responsplan vir datalekkasies
  • Hersien en werk sekuriteitsmaatreëls gereeld by

Voorwaarde 8: Deelname van die datasubjek

Datasubjekte (leerders en ouers) het regte ingevolge POPIA:

Reg op toegang:

  • Versoek toegang tot persoonlike inligting wat deur die skool gehou word
  • Skole moet toegang binne redelike tydsraamwerke verskaf

Reg op regstelling:

  • Versoek regstelling van onakkurate of onvolledige inligting
  • Skole moet inligting vinnig regstel

Reg op verwydering:

  • Versoek verwydering van persoonlike inligting (onderhewig aan wetlike bewaringsvereistes)
  • Skole moet inligting verwyder wanneer dit nie meer nodig is nie (tensy bewaring deur die wet vereis word)

Reg om beswaar te maak:

  • Maak beswaar teen die verwerking van persoonlike inligting
  • Skole moet besware oorweeg en toepaslik reageer

Praktiese stappe:

  • Ontwikkel prosedures vir die hantering van toegangsversoeke
  • Reageer op versoeke binne POPIA-tydsraamwerke (gewoonlik 30 dae)
  • Hou rekords van alle toegangsversoeke
  • Laat datasubjekte toe om hul inligting maklik reg te stel
  • Dokumenteer besluite oor verwyderingsversoeke

Toestemmingsvereistes vir skole

Toestemming is een manier waarop skole persoonlike inligting wettig kan verwerk, maar dit word nie altyd vereis nie. Om te verstaan wanneer toestemming nodig is en hoe om dit behoorlik te verkry, is noodsaaklik vir POPIA-nakoming.

Wanneer word toestemming vereis?

Toestemming word vereis wanneer:

  • Spesiale persoonlike inligting (inligting oor kinders, gesondheidsinligting, biometriese inligting) verwerk word vir doeleindes buite wat nodig is vir onderwys
  • Persoonlike inligting vir bemarking of kommersiële doeleindes gebruik word
  • Inligting met derde partye gedeel word vir nie-noodsaaklike doeleindes
  • Inligting verwerk word vir doeleindes buite die oorspronklike versamelingsdoel

Toestemming word NIE vereis wanneer:

  • Verwerking nodig is om ‘n kontrak uit te voer (bv. skooltoelatingskontrak)
  • Verwerking deur die wet vereis word (bv. verslagdoening aan die provinsiale onderwysdepartement)
  • Verwerking nodig is om ‘n regmatige belang te beskerm (bv. leerderveiligheid)
  • Verwerking in die openbare belang is (bv. openbare gesondheidsvereistes)

Belangrik: Vir leerders onder 18 moet toestemming van ouers of voogde verkry word, nie van die leerders self nie.

Hoe om geldige toestemming te verkry

Geldige toestemming ingevolge POPIA moet:

  • Vrywillig wees: Vrylik gegee sonder dwang
  • Spesifiek wees: Betrekking hê op ‘n spesifieke doel
  • Ingelig wees: Die datasubjek verstaan waartoe hulle toestem
  • Ondubbelsinnig wees: Duidelik en uitdruklik (nie geïmpliseer nie)
  • Herroepbaar wees: Kan te eniger tyd teruggetrek word

Toestemmingsvorms moet insluit:

  • ‘n Duidelike verduideliking van watter inligting versamel word
  • Die spesifieke doel waarvoor toestemming gegee word
  • Wie toegang tot die inligting sal hê
  • Hoe lank die inligting bewaar sal word
  • Die reg om toestemming terug te trek
  • Gevolge indien toestemming nie verleen word nie (waar van toepassing)

Praktiese stappe:

  • Gebruik duidelike, eenvoudige taal in toestemmingsvorms
  • Verskaf toestemmingsvorms in tale wat ouers verstaan
  • Verduidelik toestemmingsvereistes tydens ouervergaderings
  • Laat ouers toe om toestemming maklik terug te trek
  • Hou rekords van alle toestemming wat gegee en teruggetrek is
  • Hersien toestemming gereeld om te verseker dat dit steeds geldig is

Algemene toestemmingscenario’s by skole

Foto’s en media:

  • Toestemming word vereis vir die gebruik van leerderfoto’s in bemarkingsmateriaal, sosiale media of openbare vertonings
  • Toestemming word NIE vereis vir amptelike skoolrekords of ID-kaarte nie
  • Beste praktyk: Verkry jaarliks toestemming vir mediagebruik, en laat ouers toe om beperkings te spesifiseer

Mediese inligting:

  • Toestemming word vereis om mediese inligting te deel buite wat nodig is vir noodsorg
  • Toestemming word NIE vereis vir die versameling van mediese inligting wat nodig is vir leerderveiligheid nie
  • Beste praktyk: Verkry toestemming om mediese inligting met eksterne partye te deel (bv. sportafrigters, uitstappie-organiseerders)

Deel met derde partye:

  • Toestemming word vereis om inligting met kommersiële derde partye te deel
  • Toestemming word NIE vereis om te deel met die provinsiale onderwysdepartement nie (wetlik vereis)
  • Beste praktyk: Verkry spesifieke toestemming vir elke reëling waar met derde partye gedeel word

Bemarkingskommunikasie:

  • Toestemming word vereis om bemarkings-e-posse of SMS-boodskappe te stuur
  • Toestemming word NIE vereis vir noodsaaklike skoolkommunikasie nie (rapporte, fooistate, noodkennisgewings)
  • Beste praktyk: Bied ‘n aparte inteken-opsie vir bemarkingskommunikasie, geskei van noodsaaklike kommunikasie

Databerging, -bewaring en kennisgewing van oortredings

Skole moet persoonlike inligting veilig stoor en dit slegs so lank as nodig bewaar. Om bewaringsvereistes te verstaan, help skole om aan POPIA te voldoen terwyl hulle aan hul wetlike verpligtinge voldoen.

Vereistes vir veilige berging

Digitale berging:

  • Stoor data op veilige bedieners met toegangsbeheer
  • Enkripteer sensitiewe data (veral ID-nommers, mediese inligting, finansiële inligting)
  • Implementeer gereelde rugsteune met enkripsie
  • Gebruik veilige wolkdienste met POPIA-voldoenende verskaffers
  • Beperk toegang tot gemagtigde personeel alleen
  • Monitor toegangslogboeke gereeld

Fisiese berging:

  • Stoor fisiese rekords in geslote liasseerkaste
  • Beperk toegang tot bergingsareas
  • Implementeer prosedures vir dokumentvernietiging vir verstreke rekords
  • Beveilig areas waar rekords gestoor word
  • Beheer besoekerstoegang tot rekordbergingsareas

Skoolbestuurstelsels:

  • Kies POPIA-voldoenende sagtewareverskaffers
  • Verseker dat data in Suid-Afrika gestoor word (of met voldoende waarborge vir grensoorskrydende oordragte)
  • Verifieer dat verskaffers oor toepaslike sekuriteitsmaatreëls beskik
  • Hersien dataverwerkingsooreenkomste met sagtewareverskaffers

Bewaringstydperke

Skole moet persoonlike inligting slegs so lank as nodig bewaar, maar verskeie wette vereis minimum bewaringstydperke:

RekordtipeBewaringstydperk
Akademiese rekordsPermanent (vereis deur provinsiale onderwysdepartemente)
ToelatingsvormsDuur van inskrywing plus 5 jaar
Bywoningsrekords5 jaar nadat die leerder die skool verlaat
Dissiplinêre rekords5 jaar nadat die leerder die skool verlaat (of volgens provinsiale beleid)
Mediese rekordsDuur van inskrywing plus 7 jaar
Fooibetalingsrekords5 jaar (belasting- en ouditvereistes)
Aansoeke om fooivrystelling5 jaar nadat die vrystellingstydperk eindig
Finansiële statePermanent (SASA-vereiste)
OuerkontakbesonderhedeTerwyl die leerder ingeskryf is, plus 2 jaar
Indiensnemingsinligting van ouersSlegs terwyl nodig vir doeleindes van fooivrystelling
Personeelindiensnemingsrekords3 jaar na beëindiging van diens (Wet op Basiese Diensvoorwaardes)
Salarisrekords5 jaar (belastingvereistes)

Bewaringsvereistes kan van provinsie tot provinsie verskil. Raadpleeg jou provinsiale onderwysdepartement se beleide vir spesifieke vereistes.

Prosedures vir datavernietiging

Wanneer bewaringstydperke verstryk, moet skole persoonlike inligting veilig vernietig:

Digitale data:

  • Verwyder permanent uit stelsels (nie net as verwyder merk nie)
  • Verseker dat rugsteune ook verwyder word
  • Verifieer dat verwydering volledig is
  • Dokumenteer vernietigingsaktiwiteite

Fisiese rekords:

  • Verskeur of verbrand papierrekords
  • Verseker dat vernietiging volledig en onomkeerbaar is
  • Dokumenteer vernietigingsaktiwiteite
  • Hou rekords van wat vernietig is en wanneer

Praktiese stappe:

  • Ontwikkel ‘n beleid vir databewaring en -vernietiging
  • Skeduleer gereelde hersienings van gestoorde data
  • Vernietig verstreke rekords veilig
  • Dokumenteer alle vernietigingsaktiwiteite
  • Verseker dat sagtewareverskaffers data kan verwyder wanneer versoek word

Toegangsversoeke en regte van die datasubjek

Ingevolge POPIA het datasubjekte (leerders en ouers) die reg om toegang tot, regstelling van en verwydering van hul persoonlike inligting te versoek. Skole moet prosedures hê om hierdie versoeke vinnig en in ooreenstemming met die wet te hanteer.

Reg op toegang

Datasubjekte kan die volgende versoek:

  • Bevestiging dat die skool hul persoonlike inligting hou
  • Toegang tot hul persoonlike inligting
  • Inligting oor hoe hul data gebruik word
  • Besonderhede van derde partye wat toegang tot hul inligting het

Hoe om toegangsversoeke te hanteer:

  1. Erken ontvangs: Bevestig ontvangs van die versoek binne 5 dae
  2. Verifieer identiteit: Verseker dat die versoeker gemagtig is om toegang tot die inligting te verkry
  3. Versamel inligting: Versamel alle relevante persoonlike inligting
  4. Hersien vir uitsonderings: Kyk of enige inligting van openbaarmaking vrygestel is (bv. derdeparty-inligting)
  5. Verskaf toegang: Lewer die inligting binne 30 dae (kan met regverdiging tot 60 dae verleng word)
  6. Dokumenteer: Hou rekords van alle toegangsversoeke

Formaat vir die verskaffing van toegang:

  • Verskaf inligting in ‘n duidelike, verstaanbare formaat
  • Verduidelik enige tegniese terme
  • Verskaf afskrifte van dokumente indien versoek
  • Laat inspeksie van oorspronklike rekords toe indien verkies

Fooie:

  • Skole mag ‘n redelike fooi vir die verskaffing van toegang hef (bv. fotokopieerkoste)
  • Die fooi mag nie oormatig wees nie
  • Verskaf ‘n fooiberaming voordat die versoek verwerk word

Reg op regstelling

Datasubjekte kan regstelling van onakkurate, onvolledige of verouderde inligting versoek.

Hoe om regstellingsversoeke te hanteer:

  1. Verifieer die regstelling: Kyk of die regstelling akkuraat is
  2. Werk rekords by: Stel inligting in alle stelsels en rekords reg
  3. Stel derde partye in kennis: Indien inligting gedeel is, stel derde partye van die regstellings in kennis
  4. Bevestig voltooiing: Lig die datasubjek in dat die regstelling voltooi is
  5. Dokumenteer: Hou rekords van regstellingsversoeke

Praktiese stappe:

  • Maak dit maklik om kontakbesonderhede reg te stel (aanlynportale, vorms)
  • Verifieer regstellings vir kritieke inligting (ID-nommers, mediese inligting)
  • Werk alle stelsels gelyktydig by
  • Stel relevante personeel van regstellings in kennis
  • Hou ‘n ouditspoor van regstellings

Reg op verwydering

Datasubjekte kan verwydering van hul persoonlike inligting versoek, maar skole mag weier indien:

  • Bewaring deur die wet vereis word (bv. akademiese rekords)
  • Bewaring nodig is vir regmatige doeleindes (bv. lopende regsgedinge)
  • Verwydering die datasubjek of ander sou benadeel

Hoe om verwyderingsversoeke te hanteer:

  1. Hersien bewaringsvereistes: Kyk of inligting wetlik bewaar moet word
  2. Assesseer die impak: Oorweeg die impak van verwydering op skoolbedrywighede en die datasubjek
  3. Neem ‘n besluit: Keur verwydering goed of weier dit met duidelike redes
  4. Voer die verwydering uit: Indien goedgekeur, verwyder inligting veilig
  5. Stel derde partye in kennis: Indien inligting gedeel is, versoek verwydering by derde partye
  6. Bevestig voltooiing: Lig die datasubjek oor die uitkoms in
  7. Dokumenteer: Hou rekords van verwyderingsversoeke en -besluite

Praktiese stappe:

  • Ontwikkel duidelike prosedures vir die hantering van verwyderingsversoeke
  • Dokumenteer redes vir die weiering van verwyderingsversoeke
  • Verwyder inligting veilig wanneer verwydering goedgekeur is
  • Hou rekords van vernietigingsaktiwiteite
  • Verseker dat sagtewareverskaffers data kan verwyder wanneer versoek word

Vereistes vir kennisgewing van oortredings

POPIA vereis dat skole die Information Regulator en geaffekteerde datasubjekte in kennis stel wanneer persoonlike inligting gekompromitteer word. Om die vereistes vir oortredingskennisgewing te verstaan, help skole om vinnig en in ooreenstemming met die wet te reageer.

Wat behels ‘n data-oortreding?

‘n Data-oortreding vind plaas wanneer persoonlike inligting:

  • Verlore gaan of vernietig word
  • Sonder magtiging verander word
  • Sonder magtiging verkry of bekend gemaak word
  • Sonder magtiging verwerk word

Voorbeelde van data-oortredings:

  • Ongemagtigde toegang tot die skoolbestuurstelsel
  • Verlies of diefstal van toestelle wat persoonlike inligting bevat
  • ‘n E-pos wat per ongeluk na die verkeerde ontvanger gestuur is en persoonlike inligting bevat
  • ‘n Losprysware-aanval wat skoolstelsels enkripteer
  • Fisiese diefstal van lêers of rekords
  • Toevallige openbaarmaking tydens aanbiedings of vergaderings

Vereistes vir oortredingskennisgewing

Stel die Information Regulator in kennis:

  • Wanneer: POPIA Artikel 22 self stel geen vaste sperdatum nie, slegs “so gou as redelikerwys moontlik” nadat die kompromittering ontdek is. Die Information Regulator se eie riglyne beskou 72 uur as ‘n praktiese maatstaf om na te streef, nie ‘n statutêre afsnypunt nie, moenie 72 uur dus as ‘n harde wetlike sperdatum beskou waarvan jou skool in oortreding bevind kan word bloot omdat dit met ‘n uur oorskry is nie.
  • Metode: Dien ‘n oortredingskennisgewingvorm by die Information Regulator in
  • Vereiste inligting: Beskrywing van die oortreding, kategorieë van geaffekteerde data, aantal geaffekteerde datasubjekte, waarskynlike gevolge, maatreëls wat getref is om die oortreding aan te spreek

Stel geaffekteerde datasubjekte in kennis:

  • Wanneer: So gou as redelikerwys moontlik nadat van die oortreding bewus geword is
  • Tydlyn: Sonder onnodige vertraging
  • Metode: Direkte kommunikasie (e-pos, brief, SMS) of openbare kennisgewing indien direkte kommunikasie nie haalbaar is nie
  • Vereiste inligting: Beskrywing van die oortreding, waarskynlike gevolge, maatreëls wat getref is om die oortreding aan te spreek, aanbevelings vir datasubjekte

Uitsonderings: Skole hoef nie datasubjekte in kennis te stel indien:

  • Die Information Regulator bepaal dat kennisgewing onnodig is
  • Toepaslike sekuriteitsmaatreëls in plek was (bv. enkripsie) en die oortreding onwaarskynlik skade sal veroorsaak
  • Kennisgewing buitensporige inspanning sou verg (in welke geval openbare kennisgewing gebruik kan word)

Oortredingsresponsplan

Skole behoort ‘n responsplan vir data-oortredings te ontwikkel:

Stap 1: Beperk die oortreding

  • Stop die oortreding onmiddellik indien moontlik
  • Isoleer geaffekteerde stelsels
  • Voorkom verdere ongemagtigde toegang
  • Beveilig fisiese areas indien van toepassing

Stap 2: Assesseer die oortreding

  • Bepaal watter inligting gekompromitteer is
  • Identifiseer hoeveel datasubjekte geaffekteer is
  • Assesseer die erns en waarskynlike gevolge
  • Bepaal of die oortreding kennisgewingpligtig is

Stap 3: Stel in kennis

  • Stel die Information Regulator so gou as redelikerwys moontlik in kennis (72 uur is die Regulator se praktiese maatstaf, nie ‘n harde statutêre sperdatum nie)
  • Stel geaffekteerde datasubjekte sonder onnodige vertraging in kennis
  • Stel relevante owerhede in kennis indien vereis (bv. SAPD vir diefstal)

Stap 4: Ondersoek

  • Voer ‘n deeglike ondersoek na die oortreding uit
  • Identifiseer grondoorsake
  • Dokumenteer bevindings
  • Implementeer maatreëls om herhaling te voorkom

Stap 5: Herstel

  • Spreek sekuriteitskwesbaarhede aan
  • Implementeer bykomende waarborge
  • Bied ondersteuning aan geaffekteerde datasubjekte
  • Monitor vir verdere voorvalle

Stap 6: Hersien en verbeter

  • Hersien die doeltreffendheid van die oortredingsrespons
  • Werk sekuriteitsmaatreëls by
  • Hersien beleide en prosedures
  • Bied bykomende personeelopleiding

Praktiese stappe:

  • Ontwikkel ‘n responsplan vir data-oortredings
  • Wys ‘n oortredingsresponspan aan
  • Lei personeel op oor die identifisering en rapportering van oortredings
  • Hou kontakbesonderhede vir die Information Regulator byderhand
  • Berei sjablone vir oortredingskennisgewings voor
  • Voer gereelde oefeninge vir oortredingsrespons uit
  • Hersien en werk die plan jaarliks by

Keuse van POPIA-voldoenende skoolbestuursagteware

Skoolbestuursagteware verwerk groot hoeveelhede persoonlike inligting, wat POPIA-nakoming ‘n kritieke oorweging maak wanneer sagteware gekies word. Die keuse van POPIA-voldoenende sagteware help skole om aan hul verpligtinge te voldoen terwyl leerder- en ouerdata beskerm word.

Sleutel POPIA-nakomingskenmerke

Datasekuriteit:

  • Enkripsie van data tydens oordrag en in rus
  • Toegangsbeheer en rolgebaseerde toestemmings
  • Gereelde sekuriteitsopdaterings en -pleisters
  • Veilige verifikasie (multifaktor-verifikasie word verkies)
  • Ouditlogboeke van alle datatoegang en -wysigings

Databerging:

  • Data word in Suid-Afrika gestoor (of voldoende waarborge vir grensoorskrydende oordragte)
  • Gereelde veilige rugsteune
  • Datahersteldsvermoëns
  • Veilige verwydering van data wanneer versoek word

Toegangsbeheer:

  • Rolgebaseerde toegang (prinsipale, opvoeders, administratiewe personeel het verskillende toegangsvlakke)
  • Gebruikersverifikasie en -magtiging
  • Sessiebestuur en -uittyd
  • Aktiwiteitsregistrasie en -monitering

Regte van die datasubjek:

  • Vermoë om persoonlike inligting uit te voer (vir toegangsversoeke)
  • Vermoë om inligting maklik reg te stel
  • Vermoë om inligting te verwyder (onderhewig aan bewaringsvereistes)
  • Ouditspoor van alle veranderinge

Privaatheid deur ontwerp:

  • Minimale dataversameling (slegs nodige velde)
  • Doelbeperking wat in die stelselontwerp ingebou is
  • Kenmerke vir dataminimalisering
  • Privaatheidsinstellings en -kontroles

Vrae om sagtewareverskaffers te vra

Sekuriteit:

  • Watter sekuriteitsmaatreëls is in plek om data te beskerm?
  • Word data geënkripteer? (tydens oordrag en in rus)
  • Waar word data gestoor? (Suid-Afrika of elders?)
  • Watter toegangsbeheer is beskikbaar?
  • Is daar ouditlogboeke van datatoegang?

Nakoming:

  • Is die sagteware POPIA-voldoenend?
  • Het julle ‘n POPIA-nakomingsertifikaat of -assessering?
  • Watter dataverwerkingsooreenkomste het julle in plek?
  • Hoe hanteer julle versoeke om toegang deur datasubjekte?
  • Kan julle data verwyder wanneer versoek word (onderhewig aan bewaringsvereistes)?

Databestuur:

  • Kan ons ons data uitvoer?
  • Kan ons inligting maklik regstel?
  • Hoe lank bewaar julle ons data?
  • Wat gebeur met data indien ons die diens kanselleer?
  • Deel julle ons data met derde partye?

Ondersteuning:

  • Watter opleiding bied julle oor POPIA-nakoming?
  • Het julle dokumentasie oor POPIA-nakomingskenmerke?
  • Watter ondersteuning is beskikbaar indien ons POPIA-verwante vrae het?
  • Bied julle bystand met oortredingskennisgewing?

Dataverwerkingsooreenkomste

Wanneer skoolbestuursagteware gebruik word, behoort skole dataverwerkingsooreenkomste (DPA’s) met sagtewareverskaffers te hê. DPA’s behoort die volgende te spesifiseer:

  • Doel van verwerking: Watter data verwerk sal word en waarom
  • Sekuriteitsmaatreëls: Watter sekuriteitsmaatreëls die verskaffer sal implementeer
  • Ligging van data: Waar data gestoor sal word
  • Deel met derde partye: Of data met derde partye gedeel sal word
  • Regte van die datasubjek: Hoe die verskaffer met toegangsversoeke sal help
  • Kennisgewing van oortredings: Hoe die verskaffer skole van oortredings in kennis sal stel
  • Datavernietiging: Hoe data verwyder sal word wanneer dit nie meer nodig is nie
  • Nakoming: Die verskaffer se verbintenis tot POPIA-nakoming

Praktiese stappe:

  • Hersien sagtewareverskaffers se privaatheidsbeleide en diensvoorwaardes
  • Versoek dataverwerkingsooreenkomste by verskaffers
  • Verseker dat ooreenkomste aan POPIA-vereistes voldoen
  • Hou afskrifte van alle ooreenkomste op lêer
  • Hersien ooreenkomste jaarliks

Vir meer oor skoolbestuur en nakoming, sien ons gids oor SGB-finansiële bestuur en LURITS-nommergids.

POPIA-nakomingskontrolelys vir skole

Gebruik hierdie kontrolelys om jou skool se POPIA-nakoming te assesseer:

Bestuur en aanspreeklikheid

  • Inligtingsbeampte aangestel en by die Information Regulator geregistreer
  • POPIA-nakomingsbeleid ontwikkel en deur die SGB goedgekeur
  • Personeel opgelei oor POPIA-vereistes (jaarlikse opleiding)
  • POPIA-nakomingsverantwoordelikhede aan spesifieke personeellede toegewys
  • Gereelde nakomingsoudits uitgevoer (jaarliks)
  • Register van dataverwerkingsaktiwiteite in stand gehou

Dataversameling en -verwerking

  • Alle dataversamelingsvorms sluit POPIA-inligtingskennisgewings in
  • Slegs nodige persoonlike inligting word versamel
  • Doel vir elke stuk inligting word gedokumenteer
  • Toestemming verkry waar vereis (foto’s, bemarking, deel met derde partye)
  • Toestemmingsvorms is duidelik, spesifiek en herroepbaar
  • Rekords van toestemming word in stand gehou

Databerging en -sekuriteit

  • Persoonlike inligting veilig gestoor (geënkripteer waar toepaslik)
  • Toegangsbeheer geïmplementeer (rolgebaseerde toegang in stelsels)
  • Fisiese rekords in geslote, veilige areas gestoor
  • Gereelde rugsteune met enkripsie uitgevoer
  • Sekuriteitsmaatreëls gereeld hersien en bygewerk
  • Personeel opgelei oor wagwoordsekuriteit en bewustheid van uitvissing
  • Voorvalresponsplan ontwikkel vir data-oortredings

Databewaring en -vernietiging

  • Databewaringsbeleid ontwikkel (in lyn met wetlike vereistes)
  • Bewaringstydperke gedokumenteer vir elke tipe inligting
  • Gereelde hersienings uitgevoer om verstreke rekords te identifiseer
  • Veilige vernietigingsprosedures geïmplementeer vir verstreke rekords
  • Vernietigingsaktiwiteite gedokumenteer

Regte van die datasubjek

  • Prosedures ontwikkel vir die hantering van toegangsversoeke
  • Prosedures ontwikkel vir die hantering van regstellingsversoeke
  • Prosedures ontwikkel vir die hantering van verwyderingsversoeke
  • Versoeke word binne POPIA-tydsraamwerke beantwoord
  • Rekords van alle versoeke en antwoorde in stand gehou
  • Maklike metodes verskaf sodat datasubjekte hul inligting kan regstel

Deel met derde partye

  • Alle reëlings vir deel met derde partye gedokumenteer
  • Dataverwerkingsooreenkomste met sagtewareverskaffers in plek
  • Derde partye geassesseer vir POPIA-nakoming
  • Toestemming verkry vir nie-noodsaaklike deel met derde partye
  • Gereelde hersienings van reëlings met derde partye uitgevoer

Kennisgewing van oortredings

  • Responsplan vir data-oortredings ontwikkel
  • Oortredingsresponspan aangewys
  • Personeel opgelei oor die identifisering en rapportering van oortredings
  • Kontakbesonderhede vir die Information Regulator in stand gehou
  • Sjablone vir oortredingskennisgewings voorberei
  • Prosedures deur oefeninge getoets

Dokumentasie en deursigtigheid

  • Privaatheidsbeleid op die skool se webwerf gepubliseer
  • Inligtingskennisgewings verskaf wanneer data versamel word
  • POPIA-inligting by toelatingspakkette ingesluit
  • Ouers ingelig oor dataverwerking tydens vergaderings
  • Alle beleide en prosedures gedokumenteer
  • Nakomingsaktiwiteite gedokumenteer en geliasseer

Sagteware en tegnologie

  • Skoolbestuursagteware geassesseer vir POPIA-nakoming
  • Dataverwerkingsooreenkomste met sagtewareverskaffers in plek
  • Sekuriteitskenmerke van sagteware hersien en geaktiveer
  • Toegangsbeheer toepaslik gekonfigureer
  • Ouditlogboeke geaktiveer en gemonitor
  • Datauitvoervermoëns getoets

Puntetoekenning:

  • 0–10 items afgemerk: Kritieke nakomingsgapings, onmiddellike optrede vereis
  • 11–20 items afgemerk: Beduidende nakomingsgapings, prioriteitsoptrede nodig
  • 21–30 items afgemerk: Goeie nakoming, verbeter voortdurend
  • 31+ items afgemerk: Sterk nakoming, handhaaf en hersien gereeld

Beste praktyke

Behandel POPIA-nakoming as ‘n kernverantwoordelikheid en wy tyd en personeel daaraan toe. Bied jaarlikse POPIA-opleiding vir alle personeel en sluit dit by induksie in. Hou rekords van dataverwerkingsaktiwiteite, toestemming en toegangsversoeke. Voer jaarlikse nakomingsoudits uit en hersien beleide en prosedures elke jaar. Kies POPIA-voldoenende sagteware, implementeer enkripsie en toegangsbeheer, en reageer vinnig op versoeke van datasubjekte. Raadpleeg regsadviseurs of POPIA-konsultante vir ingewikkelde vrae.

POPIA-nakoming vir skole is ‘n wetlike vereiste met beduidende gevolge vir nie-nakoming. Prinsipale, skooladministrateurs en SGB-lede moet verseker dat hul skool persoonlike inligting wettig en veilig verwerk. Nakoming vra deurlopende inspanning, beleide, personeelopleiding, sekuriteitsmaatreëls en die hantering van toegangsversoeke, maar dit beskerm leerder- en ouerdata, bou vertroue en voorkom boetes.

Vir ‘n enkele platform wat Suid-Afrikaanse skole help om DBE-voldoenend te bly, leerderdata veilig te bestuur, en rapporte en fooi-invordering op een plek te hanteer, sien Fundisa.


Gereelde vrae

Moet skole by die Information Regulator registreer?

Ja. Skole moet ‘n Inligtingsbeampte aanstel (gewoonlik die prinsipaal) en die Inligtingsbeampte by die Information Regulator registreer. Registrasie is gratis en kan aanlyn via die Information Regulator se webwerf gedoen word. Die Inligtingsbeampte is verantwoordelik om POPIA-nakoming te verseker en dien as die kontakpunt vir POPIA-verwante aangeleenthede.

Kan skole leerderinligting met ander skole of organisasies deel?

Skole kan leerderinligting in spesifieke omstandighede deel:

  • Wetlik vereis: Deel met provinsiale onderwysdepartemente, die SAPD (vir veiligheidskwessies), of ander owerhede wanneer dit deur die wet vereis word
  • Met toestemming: Deel met derde partye wanneer ouers uitdruklike toestemming gegee het
  • Vir regmatige doeleindes: Deel van inligting wat nodig is vir leerderveiligheid, opvoedkundige doeleindes of ander regmatige belange

Skole moet altyd die wetlike grondslag vir deel bevestig en toestemming verkry waar vereis. Enige deel behoort gedokumenteer te word, en dataverwerkingsooreenkomste behoort met derde partye in plek te wees.

Wat gebeur as ‘n skool ‘n data-oortreding ervaar?

Indien ‘n skool ‘n data-oortreding ervaar:

  1. Beperk die oortreding onmiddellik om verdere ongemagtigde toegang te voorkom
  2. Assesseer die oortreding om te bepaal watter inligting gekompromitteer is en hoeveel datasubjekte geaffekteer is
  3. Stel die Information Regulator in kennis so gou as redelikerwys moontlik (die Regulator beskou 72 uur as ‘n praktiese maatstaf, alhoewel POPIA self geen vaste sperdatum stel nie)
  4. Stel geaffekteerde datasubjekte in kennis sonder onnodige vertraging, met verduideliking van wat gebeur het en wat hulle behoort te doen
  5. Ondersoek die oortreding om grondoorsake te identifiseer
  6. Herstel deur sekuriteitskwesbaarhede aan te spreek en bykomende waarborge te implementeer
  7. Hersien en verbeter sekuriteitsmaatreëls om toekomstige oortredings te voorkom

Skole behoort ‘n responsplan vir data-oortredings in plek te hê om te verseker dat hulle vinnig en in ooreenstemming met die wet kan reageer.

Hoe lank moet skole leerderrekords bewaar?

Bewaringsvereistes verskil volgens tipe rekord:

  • Akademiese rekords: Bewaar permanent (vereis deur provinsiale onderwysdepartemente)
  • Toelatingsvorms: Bewaar vir die duur van inskrywing plus 5 jaar
  • Bywoningsrekords: Bewaar vir 5 jaar nadat die leerder die skool verlaat
  • Dissiplinêre rekords: Bewaar vir 5 jaar nadat die leerder die skool verlaat (of volgens provinsiale beleid)
  • Mediese rekords: Bewaar vir die duur van inskrywing plus 7 jaar

Spesifieke bewaringsvereistes kan van provinsie tot provinsie verskil; raadpleeg jou provinsiale onderwysdepartement se beleide vir presiese vereistes. Skole moet rekords veilig vernietig wanneer bewaringstydperke verstryk.

Kan ouers versoek dat hul kind se akademiese rekords verwyder word?

Oor die algemeen nie. Akademiese rekords moet permanent bewaar word soos vereis deur provinsiale onderwysdepartemente en SASA. Ouers kan egter versoek dat ander tipes inligting verwyder word (bv. foto’s wat vir bemarking gebruik word, kontakbesonderhede nadat die leerder die skool verlaat het), onderhewig aan bewaringsvereistes. Skole behoort bewaringsvereistes aan ouers te verduidelik en met hulle saam te werk om bekommernisse aan te spreek terwyl wetlike verpligtinge nagekom word.

Hou op om dit met die hand te doen

Fundisa

All-in-one school management SaaS for South African schools


Geskryf deur

Fundisa Team

See a product demo