Kdo nabízí kurzy a přijímá přihlášky online, zpracovává osobní údaje: jména, e-mailové adresy, rezervace a často také platební informace. Ať už jde o jazykovou školu, akademii nebo firmu s interními školeními, ochrana osobních údajů proto patří k běžnému rezervačnímu procesu.
K úkolu lze přistoupit prakticky. Rozhodující jsou srozumitelné informace, úsporné formuláře, jasná přístupová práva a dohledatelné postupy. Tento článek ukazuje, na co by měli dbát poskytovatelé kurzů v Německu, Rakousku a Švýcarsku a jak může zavedení podpořit rezervační systém.
To nejdůležitější stručně
- Získávejte pouze údaje potřebné pro jasně definovaný účel.
- Zdravotní údaje a údaje dětí vyžadují zvláštní pozornost.
- Rezervační systém navržený s ohledem na ochranu údajů podporuje vaši práci; odpovědnost za vaše procesy zůstává na vás.
- Upravte zpracování na pokyn, přístupová práva, uchovávání i výmaz.
- U cloudových služeb prověřte také zapojené poskytovatele a možné předávání údajů do zahraničí.
Jaká pravidla platí v Německu, Rakousku a Švýcarsku?
Základní cíle jsou podobné: osobní údaje se mají zpracovávat pro daný účel, transparentně, úsporně a bezpečně. Obecné nařízení EU o ochraně osobních údajů a švýcarský zákon o ochraně osobních údajů však zůstávají samostatnými předpisy.
Německo a Rakousko
Pro poskytovatele kurzů v Německu a Rakousku je obecné nařízení o ochraně osobních údajů (GDPR) zásadní. Doplňují je vnitrostátní předpisy, mimo jiné spolkový zákon o ochraně osobních údajů v Německu a zákon o ochraně osobních údajů v Rakousku.
Pro údaje nezbytné k rezervaci může být vhodným právním základem plnění smlouvy. Neznamená to však, že je automaticky dovoleno každé další použití. Newslettery, fotografie nebo zvlášť chráněné údaje je třeba posoudit samostatně.
Švýcarsko a přeshraniční nabídky
Ve Švýcarsku platí od 1. září 2023 revidovaný zákon o ochraně osobních údajů (DSG). Také zde jsou důležitá přiměřená bezpečnostní opatření, srozumitelné informace a kontrolované zpracování údajů.
U přeshraničních nabídek může být relevantní také GDPR. Rozhodující je mimo jiné vaše sídlo a zaměření nabídky. Spadat pod ně může i švýcarský poskytovatel, pokud cíleně oslovuje osoby v EU. Samotná státní příslušnost účastníka tuto otázku nezodpovídá.
Příklad z běžné rezervační praxe
Představte si následující situaci: vzdělávací instituce v přihlašovacím formuláři kromě jména, e-mailové adresy a výběru kurzu zjišťuje také alergie pro občerstvení a nouzové kontakty u dětských kurzů. Poté rozešle společný excelový seznam všem lektorům.
Problém vzniká již při distribuci: ne každý potřebuje všechny údaje. Lektor může potřebovat seznam účastníků, ale nikoli podrobnosti faktur. Zdravotní údaje by měly být dostupné jen těm, kteří je skutečně potřebují pro stanovený účel.
Tento názorný příklad ukazuje, proč je ochrana osobních údajů více než upozornění ve formuláři. Získávání a předávání údajů, přístupy i výmaz musí být sladěny.
Kde vznikají rizika při online rezervacích?
Příliš mnoho polí bez jasného účelu
Přihlašovací formuláře často rostou s novými organizačními požadavky. Proto prověřte každé pole: k čemu tento údaj potřebujeme? Musíme jej opravdu získávat při každé rezervaci? Pole bez srozumitelného účelu by mělo být odstraněno. I dobrovolný údaj potřebuje přípustný účel použití.
- Externí poskytovatelé kurzů: Datum narození může být potřebné u nabídky závislé na věku. Adresa může být například nutná pro zákonem vyžadovanou fakturu nebo pro poštovní zásilku.
- Interní školení: Pro organizaci mohou být důležité oddělení, funkce a doklady o kvalifikaci. Určete, kdo tyto informace potřebuje vidět pro svou práci.
- Kurzy pro děti: Omezte údaje o dětech a kontaktních osobách na to, co je potřebné pro daný kurz a péči.
Zdravotní údaje a údaje dětí
Alergie nebo tělesná omezení mohou představovat údaje o zdravotním stavu. Na tyto údaje se vztahují dodatečné požadavky; běžný právní základ rezervace sám o sobě podle GDPR automaticky nestačí.
Také údaje dětí si zaslouží zvláštní péči. Samotný věk je však neřadí mezi zvláštní kategorie údajů podle GDPR. U každého údaje zvažte, kdo jej potřebuje, jak bude chráněn a kdy může být opět smazán.
Také platební údaje, výsledky zkoušek a osobní poznámky podpory by měly být dostupné pouze odpovědným osobám. Společný seznam obsahující všechny informace bývá pro tento účel příliš široký.
Příliš široká přístupová oprávnění
Sdílená hesla, nedeaktivované přístupy bývalých zaměstnanců a nekontrolovaně rozesílané seznamy účastníků ztěžují ochranu osobních údajů. Role pomáhají zpřístupnit data podle úkolů.
- Lektoři dostávají informace potřebné pro realizaci kurzu.
- Účetnictví získává přístup k potřebným fakturačním a platebním údajům.
- Odpovědní pracovníci HR vidí požadované doklady o školení, aniž by automaticky získali veškerou historii komunikace.
Pravidelně kontrolujte oprávnění a upravujte je při změnách úkolů nebo odchodech zaměstnanců.
Cloudové služby a předávání údajů do zahraničí
Prověřte, kde váš rezervační systém zpracovává data a kteří další poskytovatelé jsou zapojeni. Mohou sem patřit například platební či komunikační služby. Samotné sídlo poskytovatele ještě nepopisuje celý datový tok.
Při předávání do zahraničí platí podle použitelného práva další požadavky. Rozhodující může být odpovídající úroveň ochrany údajů nebo vhodné záruky. Ukládání dat ve Švýcarsku či EU nenahrazuje prověření skutečně používaných služeb.
Váš kontrolní seznam rezervačních procesů respektujících ochranu údajů
- Informujte srozumitelně: Vysvětlete, jaké údaje získáváte, k čemu je používáte, kdo je dostává a podle jakých kritérií se uchovávají. Informace by měly být snadno dohledatelné před rezervací.
- Upravte smluvně zpracování osobních údajů: Pokud poskytovatel služeb zpracovává údaje vaším jménem, musí být požadavky na zpracování osobních údajů smluvně upraveny. Tento vztah upravuje smlouva o zpracování osobních údajů (AVV); nenahrazuje však posouzení přípustnosti vašeho vlastního zpracování.
- Prověřte formuláře: Zdokumentujte účel každého pole. Odstraňte zbytečné údaje a zvlášť pečlivě prověřte zdravotní informace či údaje dětí.
- Stanovte role: Přidělujte osobní přístupy a omezte oprávnění na příslušný úkol. Určete také, kdo smí údaje exportovat nebo předávat.
- Plánujte uchovávání a mazání: Rozlišujte fakturační podklady, údaje účastníků a krátkodobě potřebné doplňující údaje. Určete, kdo kontroluje lhůty a provádí výmaz.
- Zaveďte technická a organizační opatření: Patří sem silná hesla, dvoufaktorové ověřování, kontrolovatelné přístupy a zálohy s otestovanou obnovou. Vyhněte se nekontrolovaným exportům na soukromá zařízení.
Uchovávání neznamená ukládat vše stejně dlouho
Pro faktury a obchodní dokumenty platí zákonné lhůty. Faktury je v Německu zpravidla nutné uchovávat osm let. V Rakousku zpravidla platí sedmiletá povinnost uchovávání pro příslušné účetní podklady; ve Švýcarsku je to u účetních knih a účetních dokladů zpravidla deset let. Podle typu dokumentu a konkrétních okolností mohou platit jiné nebo delší lhůty.
Tyto požadavky nejsou důvodem uchovávat všechny doplňující informace stejně dlouho. U údajů o alergiích nebo nouzových kontaktů je třeba posoudit, zda účel po kurzu zaniká. Také u údajů účastníků by mělo být stanoveno, kdy jsou ještě potřebné a kdy je lze smazat.
Časté omyly v praxi
- „Stačí cookie lišta.“ Lišta neřeší otázky rezervačních dat, zpracování na pokyn, oprávnění a výmazu.
- „Nástroj splňuje předpisy, takže náš proces je automaticky správný.“ Software může pomoci. Rozhodující zůstávají vaše formuláře, nastavení a interní postupy.
- „Pro každou rezervaci je nutný souhlas.“ Pro nezbytné rezervační údaje bývá vhodné plnění smlouvy. Dodatečné účely je třeba prověřit samostatně.
- „Ochrana osobních údajů se týká jen velkých organizací.“ I malé školy a akademie zpracovávají osobní údaje a musí tomu přizpůsobit své postupy.
Jak edoobox podporuje vaši realizaci
Centrální rezervační systém může pomoci přehledně spravovat údaje účastníků, rezervace, platby a komunikaci. V edoobox podporují organizaci role a automatizované procesy. To, jaké údaje vyžadujete a kdo k nim smí přistupovat, musí odpovídat vaší nabídce.
Hlavní hosting platformy edoobox je v Curychu. Jednotliví zpracovatelé mohou zpracovávat data v zahraničí. Aktuální informace o zpracování údajů a dohodách najdete na stránce Ochrana údajů a soulad s předpisy v edoobox a v zásadách ochrany osobních údajů.
Technický základ nezbavuje poskytovatele kurzů odpovědnosti. Usnadňuje však strukturovanou organizaci odpovědností, přístupů a rezervačních procesů.
Zavádějte ochranu osobních údajů krok za krokem
Začněte u procesů, které používáte denně: přihlašovací formulář, seznam účastníků, fakturace a e-mailová komunikace. Prověřte potřebné údaje, přístupy a uchovávání. Z abstraktního tématu se tak stane zvládnutelná řada konkrétních úkolů.
Vyzkoušejte edoobox nezávazně: Vyzkoušejte online rezervační systém na deset dní a zjistěte, jak můžete rezervace kurzů spravovat centrálně a s ohledem na ochranu osobních údajů. Vyzkoušet zdarma.
Zdroje a další informace
- Evropská unie: obecné nařízení o ochraně osobních údajů
- Evropský sbor pro ochranu osobních údajů: základy ochrany údajů pro menší firmy (anglicky)
- EDÖB: nový zákon o ochraně osobních údajů
- EDÖB: zpracování údajů na pokyn
- EDÖB: předávání osobních údajů do zahraničí
- EDÖB: nakládání s fotografiemi
Upozornění: Tento článek slouží k obecným informacím a nenahrazuje individuální právní poradenství. U složitých otázek ochrany osobních údajů doporučujeme konzultaci s odborníkem.
Časté dotazy k ochraně údajů při online rezervacích
Potřebujeme souhlas pro každou rezervaci?
Pro údaje potřebné k vyřízení rezervace může být podle GDPR vhodným právním základem plnění smlouvy. Dodatečné účely, například newsletterový marketing nebo některé postupy sledování, je třeba posoudit samostatně. Pro zdravotní údaje platí další požadavky.
Smíme předávat seznamy účastníků lektorům?
Pokud je předání údajů pro konání kurzu nezbytné a přípustné, měli by lektoři obdržet pouze údaje, které k tomu potřebují. Odpovídající přístup podle rolí v systému může zabránit nekontrolovanému šíření e-mailových příloh. Zdravotní a fakturační údaje nepatří automaticky do každého seznamu účastníků.
Kdy potřebujeme smlouvu o zpracování osobních údajů?
Pokud poskytovatel služeb zpracovává údaje rezervací vaším jménem, musí být požadavky na zpracování osobních údajů smluvně upraveny. Nadále je také nutné ověřit, zda smíte příslušné údaje pro svůj účel zpracovávat.
Jaká pravidla platí pro fotografie a videa z kurzu?
Před pořízením a zveřejněním vyjasněte účel a právní základ. Dobrovolný, informovaný a účelově vymezený souhlas bývá vhodnou cestou pro fotografie z kurzů a reklamní fotografie. U nezletilých je nutné zohlednit požadavky na souhlas zákonných zástupců a práva dětí.
Stačí rezervační systém, který propaguje soulad s GDPR?
Ne. Vhodný systém podporuje zavedení ochrany údajů. Soulad rezervačního procesu závisí také na vašich formulářích, účelech, přístupových právech, dohodách a postupech výmazu.
Jak dlouho smíme uchovávat údaje účastníků?
Záleží na účelu a zákonných povinnostech uchovávání. Rozlišujte fakturační podklady, organizační údaje a citlivé doplňující informace. Stanovte vhodné lhůty a data mažte, jakmile již nejsou potřebná a nebrání tomu povinnost uchovávání.
Kdy je vhodné právní posouzení?
U složitých situací, například velkého množství zdravotních údajů, mezinárodních datových toků nebo rozsáhlých databází účastníků, je vhodné odborné posouzení. Jasná dokumentace formulářů, poskytovatelů služeb a pravidel přístupu toto posouzení usnadní.


