Alle, der tilbyder kurser og accepterer tilmeldinger online, behandler personoplysninger: navne, e-mailadresser, bookinger og ofte betalingsoplysninger. Uanset om det er en sprogskole, et akademi eller en virksomhed med intern uddannelse – databeskyttelse er derfor en del af den normale bookingproces.
Opgaven kan gribes pragmatisk an. Det afgørende er forståelig information, økonomiske former, klare adgangsrettigheder og forståelige processer. Denne artikel viser, hvad kursusudbydere i Tyskland, Østrig og Schweiz skal være opmærksomme på, og hvordan et bookingsystem kan understøtte implementeringen.
Det vigtigste kort fortalt
- Indsaml kun data, som du har brug for til et klart defineret formål.
- Børns sundhedsanprisninger og data kræver særlig opmærksomhed.
- Et databeskyttelsesbevidst bookingsystem understøtter dit arbejde; Du forbliver ansvarlig for dine processer.
- Reguler ordrebehandling, adgangsrettigheder samt opbevaring og sletning.
- For cloud-tjenester skal du også tjekke de involverede tjenesteudbydere og mulige dataoverførsler til udlandet.
Hvilke regler gælder i DACH-regionen?
De grundlæggende mål er ens: personoplysninger skal behandles til et bestemt formål, gennemsigtigt, økonomisk og sikkert. EU's generelle databeskyttelsesforordning og den schweiziske databeskyttelseslov forbliver uafhængige regelsæt.
Tyskland og Østrig
For kursusudbydere i Tyskland og Østrig er databeskyttelsesforordningen (GDPR) central. Derudover gælder nationale regler, blandt andet den tyske føderale databeskyttelseslov og den østrigske databeskyttelseslov.
Opfyldelse af kontrakten kan være det passende retsgrundlag for de data, der kræves til booking. Dette betyder dog ikke, at yderligere brug automatisk er tilladt. Nyhedsbreve, fotos eller særligt beskyttede data skal behandles særskilt.
Schweiz og grænseoverskridende tilbud
Den reviderede databeskyttelseslov (DSG) har været i kraft i Schweiz siden 1. september 2023. Også her er passende sikkerhedsforanstaltninger, forståelig information og kontrolleret behandling af data vigtige.
For grænseoverskridende tilbud kan GDPR også være relevant. Blandt andet er din placering og orienteringen af dit tilbud afgørende. En schweizisk udbyder kan også falde ind under dette, hvis den specifikt retter sig mod personer i EU. Nationaliteten af en deltagende person alene besvarer ikke dette spørgsmål.
Et eksempel fra daglig bookingpraksis
Forestil dig følgende situation: I tilmeldingsformularen spørger en uddannelsesinstitution ikke kun om dit navn, din e-mailadresse og kursusvalg, men også om allergier til forplejning og akutte kontakter til børnekurser. En delt Excel-liste sendes derefter til alle kursusinstruktører.
Problemet opstår under distributionen: ikke alle har brug for al information. En kursusleder kan have brug for deltagerlisten, men ikke faktureringsoplysninger. Sundhedsoplysninger bør kun være tilgængelige for dem, der rent faktisk har brug for dem til det angivne formål.
Dette illustrative eksempel viser, hvorfor databeskyttelse er mere end en formularmeddelelse. Dataindsamling, overførsel, adgang og sletning skal passe sammen.
Hvor opstår risici, når du booker online?
For mange felter uden noget klart formål
Registreringsformularer vokser ofte med nye organisatoriske ønsker. Tjek derfor hvert felt: Hvorfor har vi brug for disse oplysninger? Skal vi virkelig registrere dem for hver reservation? Et felt uden et forståeligt formål bør udelades. Selv en frivillig information har brug for et tilladt formål.
- Eksterne kursusudbydere: En fødselsdato kan være nødvendig for et tilbud med alderskrav. En adresse kan for eksempel være nødvendig til en lovpligtig faktura eller til postforsendelser.
- Intern undervisning: Afdeling, funktion og dokumentation for kompetencer kan være vigtige for organiseringen. Fastlæg, hvem der har brug for at se oplysningerne for at udføre sin opgave.
- Børnekurser: Begræns oplysninger om børn og kontaktpersoner til det, der er nødvendigt for det pågældende kursus og pasningen.
Børns helbredsoplysninger og data
Allergier eller fysiske begrænsninger kan være sundhedsdata. Yderligere krav gælder for sådanne oplysninger; Et almindeligt bookinglovsgrundlag alene er ikke automatisk tilstrækkeligt i henhold til GDPR.
Børns data fortjener også særlig pleje. De tilhører dog ikke de særlige datakategorier i GDPR kun på grund af deres alder. For hver oplysning skal du overveje, hvem der har brug for den, hvordan den vil blive beskyttet, og hvornår den kan slettes.
Betalingsoplysninger, eksamensresultater og personlige supportnotater bør også kun være tilgængelige for relevante personer. En fælles liste med alle oplysninger er ofte for bred til dette.
Adgangsrettighederne er for brede
Delte adgangskoder, ikke-deaktiveret adgang for tidligere ansatte og deltagerlister udsendt på en ukontrolleret måde gør databeskyttelsen sværere. Roller hjælper med at gøre data tilgængelige efter opgave.
- Kursets instruktører modtager den information, der er nødvendig for at gennemføre kurset.
- Regnskab får adgang til de nødvendige faktura- og betalingsdata.
- HR-chefer ser påkrævede uddannelsesbeviser uden automatisk at modtage al kommunikationshistorik.
Tjek tilladelser regelmæssigt, og juster dem, når opgaver ændres eller forlades.
Cloud-tjenester og dataoverførsler til udlandet
Tjek, hvor dit bookingsystem behandler data, og hvilke andre tjenesteudbydere, der er involveret. Dette kan for eksempel omfatte betalings- eller kommunikationstjenester. Placeringen af udbyderen alene beskriver ikke hele datastrømmen.
For oversøiske overførsler kan yderligere krav gælde afhængigt af gældende lovgivning. Et passende niveau af databeskyttelse eller passende garantier kan være afgørende. Datalagring i Schweiz eller EU erstatter ikke kontrol af de faktisk anvendte tjenester.
Din tjekliste for databeskyttelsesbevidste bookingprocesser
- Giv forståelig information: Forklar, hvilke data du indsamler, hvad du bruger dem til, hvem der modtager dem, og efter hvilke kriterier de opbevares. Oplysningerne skal være lette at finde før bookingen.
- Reguler databehandlingen: Når en tjenesteudbyder behandler data på dine vegne, skal kravene til databehandlingen fastlægges i en aftale. Databehandleraftalen (AVV) regulerer dette forhold; den erstatter ikke vurderingen af, om din egen behandling er lovlig.
- Gennemgå formularerne: Dokumenter formålet med hvert felt. Fjern unødvendige oplysninger, og gennemgå helbredsoplysninger og børns data særlig grundigt.
- Fastlæg roller: Tildel personlige adgange, og begræns rettighederne til den enkelte opgave. Fastlæg også, hvem der må eksportere eller videregive data.
- Planlæg opbevaring og sletning: Skeln mellem fakturabilag, deltagerdata og supplerende oplysninger, der kun er nødvendige i kort tid. Fastlæg, hvem der kontrollerer fristerne og gennemfører sletningen.
- Indfør tekniske og organisatoriske foranstaltninger: Det omfatter stærke adgangskoder, tofaktorgodkendelse, kontrollerbar adgang og sikkerhedskopier med afprøvet gendannelse. Undgå ukontrollerede eksporter til private enheder.
Opbevaring betyder ikke, at alt skal opbevares i samme tid
Fakturaer og forretningsdokumenter er omfattet af lovbestemte frister. I Tyskland skal fakturaer som udgangspunkt opbevares i otte år. I Østrig gælder som udgangspunkt en opbevaringspligt på syv år for de relevante regnskabsdokumenter, mens Schweiz normalt kræver ti år for regnskabsbøger og bilag. Afhængigt af dokumenttypen og særlige forhold kan andre eller længere frister gælde.
Disse krav er ingen grund til at opbevare alle yderligere oplysninger lige så længe. Ved allergioplysninger eller akutte kontakter skal det efter forløbet kontrolleres, om formålet ikke længere gælder. For deltagerdata skal det også fremgå, hvornår de stadig er nødvendige, og hvornår de kan slettes.
Almindelige fejl i hverdagen
- »Et cookiebanner er nok.« Et banner løser ikke spørgsmål om bookingdata, databehandling på vegne af andre, adgangsrettigheder og sletning.
- »Værktøjet overholder reglerne, så vores proces er automatisk korrekt.« Softwaren kan hjælpe. Jeres formularer, indstillinger og interne arbejdsgange er stadig afgørende.
- »Hver booking kræver samtykke.« For nødvendige bookingdata kan opfyldelse af en kontrakt ofte være behandlingsgrundlaget. Yderligere formål skal vurderes særskilt.
- »Databeskyttelse vedrører kun store organisationer.« Også små skoler og akademier behandler personoplysninger og skal indrette deres arbejdsgange derefter.
Hvordan edoobox understøtter din implementering
Et centralt bookingsystem kan hjælpe med at håndtere deltagerdata, bookinger, betalinger og kommunikation på en overskuelig måde. I edoobox understøtter roller og automatiserede processer organisationen. Hvilke oplysninger du anmoder om, og hvilke personer der har tilladelse til at få adgang til dem, skal matche dit tilbud.
edoobox’ primære platformhosting ligger i Zürich. Enkelte databehandlere kan behandle data i udlandet. Aktuelle oplysninger om databehandlingen og aftalerne findes på siden Databeskyttelse og overholdelse af regler hos edoobox samt i privatlivspolitikken.
Det tekniske grundlag fritager ikke kursusudbydere for deres ansvar. Det gør det dog nemmere at organisere ansvar, adgang og bookingprocesser på en struktureret måde.
Implementer databeskyttelse trin for trin
Start med de processer, du bruger hver dag: registreringsformular, deltagerliste, fakturering og e-mail-kommunikation. Tjek de nødvendige data, adgang og opbevaring. Dette gør et abstrakt emne til en overskuelig række konkrete opgaver.
Prøv edoobox uforpligtende: Test onlinebookingsystemet i ti dage, og se, hvordan du kan samle dine kursusbookinger ét sted med omtanke for databeskyttelsen. Prøv gratis nu.
Kilder og yderligere information
- Den Europæiske Union: Generel databeskyttelsesforordning
- European Data Protection Board: Grundlæggende om databeskyttelse for mindre virksomheder (engelsk)
- EDÖB: Den nye databeskyttelseslov
- EDÖB: ordredatabehandling
- FDPIC: Videregivelse af personoplysninger i udlandet
- EDÖB: Beskæftiger sig med fotos
Bemærk: Denne artikel giver generel information og erstatter ikke individuel juridisk rådgivning. Ved komplekse spørgsmål om databeskyttelse anbefaler vi rådgivning fra en fagperson.
Ofte stillede spørgsmål om databeskyttelse, når du booker online
Har vi brug for samtykke til hver reservation?
I henhold til GDPR kan opfyldelse af kontrakten være det passende juridiske grundlag for data, der kræves til bookingbehandling. Yderligere formål såsom markedsføring af nyhedsbreve eller visse sporingsprocedurer skal undersøges separat. Yderligere krav gælder for helbredsdata.
Kan vi videregive deltagerlister til kursusinstruktører?
Hvis overførslen er nødvendig og tilladt for kursusgennemførelsen, bør kursusinstruktører kun modtage de oplysninger, der kræves til dette formål. Passende rolleadgang i systemet kan undgå ukontrollerede vedhæftede filer. Sundheds- og faktureringsoplysninger er ikke automatisk inkluderet i hver deltagerliste.
Hvornår har vi brug for en AVV?
Hvis en tjenesteudbyder behandler bookingdata på dine vegne, skal kravene til ordrebehandling eller ordrebehandling være kontraktligt reguleret. Derudover er det fortsat nødvendigt at kontrollere, om du har tilladelse til at behandle de respektive data til dit formål.
Hvad gælder for billeder og videoer på kurset?
Inden optagelse og udgivelse afklares formålet og lovgrundlaget. Frivilligt, informeret og formålsrelateret samtykke er normalt den passende mulighed for kursus- og reklamebilleder. For mindreårige skal der tages hensyn til kravene til forældrenes samtykke og børnenes rettigheder.
Er et bookingsystem, der annoncerer for GDPR-overholdelse nok?
Nej. Et passende system understøtter din implementering. Om bookingprocessen er i overensstemmelse med databeskyttelse afhænger også af dine formularer, formål, adgangsrettigheder, aftaler og sletteprocesser.
Hvor længe kan vi opbevare deltagerdata?
Dette afhænger af formålet og lovkravene til opbevaring. Differentiere fakturadokumenter fra organisationsoplysninger og følsomme yderligere oplysninger. Sæt passende frister og slet data, så snart de ikke længere er nødvendige, og der ikke er nogen forpligtelse til at opbevare dem.
Hvornår giver en juridisk undersøgelse mening?
I komplekse konstellationer, såsom mange sundhedsdata, internationale datastrømme eller omfattende deltagerbaser, giver en teknisk gennemgang mening. Tydelig dokumentation af dine formularer, tjenesteudbydere og adgangsregler gør denne kontrol lettere.


