Wszystkie aktualności
Przepisy 24 sierpnia 2026 5 min

To samo narzędzie, ten sam dzień, inna reguła: dlaczego na uczelni trackery nie są zakazane

CNIL opublikował dwa bliźniacze dokumenty o narzędziach do pracy zespołowej. W szkolnictwie wyższym zakaz trackerów staje się zaleceniem, ale pełnoletni student pozostaje osobą wymagającą szczególnej ochrony

W skrócie

Dwa dokumenty, ten sam dzień, ta sama materia. Różnica dotyczy trackerów: co do zasady zakazane w szkole, odradzane na uczelni. Student jest pełnoletni, ale pozostaje w stosunku podporządkowania, więc nadal jest osobą wymagającą szczególnej ochrony na potrzeby DPIA, a zgoda dalej nie działa jako podstawa prawna.

Jedyna prawdziwa różnica

W tekście szkolnym CNIL pisze, że administrator musi się upewnić, iż narzędzie nie korzysta z trackerów reklamowych, «co do zasady zakazanych» z uwagi na neutralność publicznej usługi edukacyjnej, obejmującą neutralność handlową. Jeśli są, trzeba je wyłączyć.

W tekście dla szkolnictwa wyższego ten sam organ, tego samego dnia, «zaleca preferowanie narzędzi, które nie wiążą się ze stosowaniem przez dostawcę trackerów lub mechanizmów śledzenia do celów reklamowych, profilowania czy komercyjnego ponownego wykorzystania danych, albo w których takie funkcje mogą zostać wyłączone przez uczelnię». Zaleca: nie zakazuje. I nie przywołuje zasady neutralności publicznej usługi edukacyjnej.

To nie jest przeoczenie. Zakaz szkolny opiera się na zasadzie dotyczącej publicznej usługi nauczania szkolnego; szkolnictwo wyższe ma własne ramy. Dla IOD praktyczny skutek jest konkretny: wniosku o trackerach zapisanego w DPIA liceum nie kopiuje się do DPIA uczelni, bo przesłanka prawna jest inna.

Student jest pełnoletni i nadal wymaga szczególnej ochrony

W kwestii szczególnej ochrony CNIL nie ustępuje. W tekście uczelnianym uzasadnia zalecenie ochrony danych przed ryzykiem ujawnienia organom państw trzecich właśnie «podatnością osób, których dane dotyczą, w szczególności studentów, znajdujących się w sytuacji podporządkowania».

Podporządkowanie wywołuje dwa skutki. W analizie podstawy prawnej wyklucza zgodę, która musi być dobrowolna i niezależna od pozycji władczej administratora: student musi móc odmówić bez negatywnych konsekwencji, a nie może. W analizie DPIA uruchamia kryterium osób wymagających szczególnej ochrony, dokładnie tak jak małoletni.

Co się nie zmienia

  • Podstawa prawna: wykonanie zadania realizowanego w interesie publicznym, dla uczelni publicznych i prywatnych.
  • Informacja zwięzła, przejrzysta, zrozumiała i łatwo dostępna (artykuły 12, 13 i 14), dostępna przed rozpoczęciem przetwarzania i powtarzana na początku każdego roku.
  • DPIA obowiązkowa przy spełnieniu dwóch kryteriów EROD i prawdopodobna w większości przypadków.
  • Gwarancje podmiotu przetwarzającego z artykułu 28 i umowa z obowiązkowymi postanowieniami, w tym o zakończeniu współpracy, odwracalności i usunięciu danych.
  • Transfery według rozdziału V, z SecNumCloud jako przykładem wyłącznego podlegania prawu europejskiemu.

Czego brakuje na uczelni

Dwóch elementów obecnych w tekście szkolnym nie ma w uczelnianym: odesłania do artykułu L.131-2 kodeksu edukacji, dotyczącego publicznej usługi cyfrowej edukacji szkolnej, oraz dekretu nr 2025-1165 z 5 grudnia 2025 r., wiążącego wybory techniczne publicznych collèges i lycées. Uczelnie są na tym polu wolne, a bardziej odsłonięte na drugim: wybór trzeba uzasadnić w DPIA, a nie scedować na dostawcę.

Błąd, którego nie należy popełniać

Traktowanie obu dokumentów jak jednego. Są bliźniacze w osiemdziesięciu procentach i rozchodzą się dokładnie tam, gdzie zwykle zapada decyzja zakupowa: czy narzędzie z trackerami reklamowymi jest dopuszczalne. W szkole odpowiedź brzmi nie. Na uczelni: «lepiej nie, a jeśli są, muszą dać się wyłączyć».

Źródło urzędowe:CNIL — Enseignement supérieur : les règles et bonnes pratiques pour utiliser des outils collaboratifs en ligne (24 août 2026)Źródło urzędowe:CNIL — Enseignement du premier et du second degrés : les règles et bonnes pratiques pour utiliser les outils collaboratifs en ligne (24 août 2026)

Szukasz narzędzia do codziennej pracy inspektora ochrony danych?

DPO Workspace został zbudowany przez certyfikowanego IOD. 30 dni bezpłatnie.

Zacznij bezpłatnie

Powiązane artykuły

Przepisy
26artykuł, którego nikt nie podpisuje przed transmisją

Kto odpowiada za transmisję meczu do lat 14? Szwecja odpowiada na pytanie, którego nikt nie zadaje

25 sierpnia szwedzki organ opublikował wskazówki dotyczące transmisji sportu młodzieżowego. Wiele klubów transmituje mecze dzieci w sieci, a dokument wskazuje czynniki rozstrzygające, co jest dozwolone. Ale warta lektury jest druga część: odpowiedzialność, gdy obiekt należy do gminy, a klub chce zainstalować kamery.

25 sie 2026Nowe 5 min
Przepisy
24miesięcy, po których zdarzenia już się nie używa

O punktację, którą odmawiają ci kredytu, można poprosić — i trzeba ją wyjaśnić

19 sierpnia CNIL przełożył dla odbiorców swoje zalecenie z maja 2026 r. dotyczące oceny zdolności kredytowej. Są w nim trzy liczby i jedna zasada dotyczące każdego, kto stosuje scoring: dwadzieścia cztery miesiące dla wcześniejszych zdarzeń, sześć miesięcy dla danych odrzuconego wniosku oraz prawo dostępu do punktacji, którego nie da się zbyć powołaniem na tajemnicę handlową.

19 sie 2026Nowe 6 min
Przepisy
2kryteria EROD i DPIA staje się obowiązkowa

W szkołach trackery reklamowe są zakazane, i nie chodzi o zgodę

24 sierpnia CNIL opublikował zasady dotyczące cyfrowych przestrzeni pracy używanych w szkołach. Rozstrzygająca nie jest ochrona małoletnich, lecz zasada prawa administracyjnego: neutralność publicznej usługi edukacyjnej obejmuje neutralność handlową, więc trackery służące reklamie lub profilowaniu są co do zasady zakazane. Jeśli narzędzie je posiada, administrator musi je wyłączyć.

24 sie 2026Nowe 6 min