PDPA & Data Pelajar: Apa Sekolah Wajib Tahu Sebelum Simpan Rekod Secara Digital
Setiap hari, sekolah mengendalikan maklumat yang sangat sensitif: nama penuh dan nombor IC kanak-kanak, alamat rumah, maklumat kesihatan, rekod disiplin, dan butiran kewangan penjaga. Di Malaysia, pengendalian data peribadi dalam urusan komersial tertakluk kepada Akta Perlindungan Data Peribadi 2010 (PDPA) — dan sekolah swasta, tahfiz serta pusat pendidikan yang mengutip yuran termasuk dalam skop itu. Artikel ini menerangkan asasnya dalam bahasa mudah, tanpa menakut-nakutkan.
Kenapa data pelajar bukan data biasa
Dua sebab data sekolah perlu dilayan lebih berhati-hati daripada, katakan, senarai pelanggan kedai:
- Subjeknya kanak-kanak. Mereka tidak boleh melindungi diri sendiri, dan kebocoran maklumat seperti alamat rumah atau jadual harian membawa risiko keselamatan fizikal yang sebenar.
- Ia terkumpul dan terperinci. Satu rekod pelajar menggabungkan identiti, lokasi, kesihatan, prestasi akademik dan maklumat kewangan keluarga — profil yang lengkap dalam satu tempat.
Prinsip PDPA dalam bahasa sekolah
PDPA menetapkan tujuh prinsip. Diterjemahkan kepada operasi harian sekolah, maksudnya:
- Kumpul dengan tujuan jelas — minta hanya maklumat yang sekolah perlukan, dan gunakan untuk tujuan itu sahaja.
- Beritahu penjaga — penjaga berhak tahu apa data dikumpul, kenapa, dan siapa yang boleh melihatnya (biasanya melalui notis privasi semasa pendaftaran).
- Jangan dedah sewenang-wenangnya — data pelajar tidak boleh dikongsi kepada pihak ketiga tanpa asas yang sah.
- Lindungi data itu — langkah keselamatan yang munasabah: kata laluan, kawalan akses, bukan fail terbuka yang sesiapa boleh salin.
- Jangan simpan selamanya — data yang tidak lagi diperlukan sepatutnya dilupuskan dengan selamat.
- Pastikan tepat — rekod yang salah (alamat lama, penjaga yang tidak dikemas kini) perlu dibetulkan.
- Beri akses — penjaga berhak menyemak dan membetulkan data anak mereka.
Amalan biasa di sekolah yang sebenarnya berisiko
Semua ini lazim, semua ini dilakukan dengan niat baik — dan semua ini patut dihentikan:
- Senarai markah atau tunggakan dalam grup WhatsApp. Sekali dihantar, ia berada di telefon peribadi puluhan orang, di luar kawalan sekolah selamanya.
- Fail Excel pelajar dalam pendrive. Pendrive hilang = kebocoran data seluruh sekolah. Tiada kata laluan, tiada jejak siapa pernah menyalinnya.
- Satu akaun komputer dikongsi semua staf. Bila semua orang guna login yang sama, tiada siapa bertanggungjawab — dan bekas staf mungkin masih tahu kata laluannya.
- Google Form/Sheet yang terbuka kepada "sesiapa yang ada pautan". Pautan itu lebih mudah tersebar daripada yang disangka.
- Dokumen dibuang tanpa rincih. Borang pendaftaran lama dalam tong sampah ialah data peribadi dalam tong sampah.
Soalan perlindungan data untuk pembekal sistem anda
Menggunakan sistem digital yang betul mengurangkan risiko PDPA berbanding fail manual — tetapi hanya jika pembekal itu sendiri menjaga data dengan baik. Sebelum melanggan mana-mana sistem (termasuk kami), tanya:
- Siapa boleh lihat apa? Sistem sepatutnya ada kawalan akses ikut peranan — guru nampak kelasnya, penjaga nampak anaknya sahaja, bukan semua orang nampak semua benda.
- Adakah setiap tindakan dijejak? Log audit (siapa ubah apa, bila) ialah keperluan asas, bukan ciri mewah.
- Data sekolah kami milik siapa? Jawapan yang betul: milik sekolah, boleh dieksport, dan tidak dipadam sesuka hati bila langganan tamat.
- Bagaimana capaian dilindungi? Sekurang-kurangnya: sambungan HTTPS, kata laluan yang di-hash, dan pilihan pengesahan tambahan (OTP) untuk akaun pentadbir.
- Adakah data dikongsi dengan pihak lain? Jika ya, untuk apa dan dengan siapa — jawapannya perlu spesifik.
Senarai soalan yang lebih luas untuk menilai pembekal ada dalam panduan lengkap memilih sistem pengurusan sekolah.
Checklist ringkas untuk sekolah anda
- Ada notis privasi ringkas dalam borang pendaftaran pelajar
- Setiap staf ada akaun sendiri — tiada login kongsi
- Akses data ikut peranan: guru, kerani, pentadbir tidak sama
- Tiada senarai peribadi pelajar dihantar melalui grup WhatsApp
- Fail fizikal lama dirincih, bukan dibuang
- Data yang tidak diperlukan lagi dilupuskan secara berjadual
- Penjaga ada saluran untuk semak & betulkan data anak mereka
- Pembekal sistem anda dapat menjawab kelima-lima soalan di atas
Perlindungan data bukan alasan untuk kekal manual
SMP-Elite dibina dengan pengasingan akses, jejak audit dan prinsip data-milik-sekolah dari awal. Cuba percuma dan nilai sendiri.
Daftar Sekolah Anda — Percuma Ada soalan tentang keselamatan data? WhatsApp 013-919 2571 — pasukan pembangun sendiri yang membalas.Nota: Artikel ini adalah panduan umum untuk kesedaran, bukan nasihat undang-undang. Untuk kepastian mengenai kedudukan sekolah anda di bawah PDPA dan pindaannya, rujuk Jabatan Perlindungan Data Peribadi (JPDP) atau dapatkan nasihat guaman.