Победа на NOYB: Microsoft 365 Education не може да проследява учениците

Правилното информиране на служителите, учениците и други потребители за това как се използват техните данни е задължително по закон, но често е фактически невъзможно

Австрийският орган за защита на данните (DSB) издаде решение, с което установи, че Microsoft 365 Education незаконно проследява ученици и използва ученически данни за собствените си цели.

Както вече писах според неправителствената организация за защита на неприкосновеността на личния живот (NOYB) Microsoft нарушава поверителността на децата, но обвинява кварталното училище.

Когато се сблъскаха с искане за достъп на ученик до лични данни, обработвани от Microsoft 365 Education, това доведе до масово сочене с пръст: Microsoft просто насочи жалбоподателя към местното си училище. Училището на жалбоподателя обаче можеше да предостави само минимална информация, тъй като няма начин да получи достъп до информация, която е собственост на Microsoft. Никой не се чувстваше в състояние да спази правата си по GDPR. Жалбоподателят, представляван от NOYB, впоследствие подаде жалба срещу всички възможни участници (местното училище, местния образователен съвет, Министерството на образованието и Microsoft US) до австрийския DSB.

Феликс Миколаш, адвокат по защита на данните в NOYB: „Microsoft се опита да прехвърли почти всички отговорности за Microsoft 365 Education на училища или други национални институции. Австрийският орган за защита на данните сега реши, че това не е възможно. Приветстваме това решение.“

Австрийският DSB установи няколко нарушения на GDPR. Първо, той установи, че Microsoft 365 Education използва проследяващи бисквитки без съгласие, което беше счетено за незаконно. Както училището, така и австрийското Министерство на образованието заявяват по време на процедурата, че не са били запознати с такива проследяващи бисквитки преди подаването на жалбата. DSB сега разпореди изтриването на съответните лични данни. Второ, Microsoft нарушава правото на достъп съгласно член 15 от GDPR, като компанията не е предоставила пълен достъп до данните на жалбоподателя. Microsoft вече ще трябва да предостави такъв достъп. Microsoft също така ще трябва да обясни ясно какво означава, че използва данни за свои бизнес цели, като например „бизнес моделиране“ или „енергийна ефективност“, и дали е изпратила лични данни до LinkedIn, OpenAI или компанията за проследяване Xandr.

Феликс Миколаш, адвокат по защита на данните в NOYB: „Microsoft обикновено твърди, че образователните му продукти са съобразени с поверителността. Тази процедура показа, че това всъщност не е така.“

В решенията се постановява също, че училището на жалбоподателя и австрийското Министерство на образованието трябва да предоставят допълнителна информация, по-специално каква информация за учениците е била предадена на Microsoft. Австрийският DSB обаче подчертава, че Microsoft не е предоставила на Министерството на образованието пълна информация относно обработката на данни в Microsoft 365 Education, което прави практически невъзможно местните училища да изпълняват задълженията си по членове 13 и 14 от GDPR.

Миколаш: „Решението на австрийския орган за защита на данните наистина подчертава липсата на прозрачност с Microsoft 365 Education. Почти невъзможно е училищата да информират ученици, родители и учители за това какво се случва с техните данни.“

Microsoft също се опита да твърди, че всъщност тяхното дъщерно дружество в ЕС в Ирландия отговаря за продуктите на Microsoft 365 в Европа. DSB отхвърля този аргумент и постановява, че всъщност Microsoft US взема съответните решения. Незначителни решения в Ирландия за адаптиране на продукт за ЕС не прехвърлят отговорността (и следователно юрисдикцията по делото) върху Ирландия. Големите американски технологични компании редовно твърдят, че попадат под ирландската юрисдикция, тъй като е известно, че Ирландската комисия за защита на данните едва прилага законодателството на ЕС.

Microsoft 365 Education се използва от милиони ученици и учители в цяла Европа. Милиони други хора използват стандартния „Microsoft 365“ в компании и органи в Европа. Правилното информиране на служителите, учениците и други потребители за това как се използват техните данни е задължително по закон, но често е фактически невъзможно за търговските клиенти. Ако Microsoft не предостави ясна информация и повече правомощия на своите търговски клиенти, използването на Microsoft 365 едва ли е в съответствие със законодателството на ЕС. Германските органи за защита на данните вече са счели, че Microsoft 365 не отговаря на изискванията на GDPR.

Максимилиан Шремс, почетен председател на Европейския център за цифрови права NOYB: „Имаме „големи технологични“ доставчици, които се опитват да получат цялата власт, но прехвърлят всички отговорности на европейските търговски клиенти. Ако Microsoft не промени фундаментално настройката на своите продукти, европейските търговски клиенти няма да могат да изпълняват задълженията си.“