Όποιος προσφέρει μαθήματα και δέχεται online εγγραφές επεξεργάζεται προσωπικά δεδομένα: ονόματα, διευθύνσεις email, κρατήσεις και συχνά πληροφορίες πληρωμών. Είτε πρόκειται για σχολείο γλωσσών, ακαδημία είτε για επιχείρηση με εσωτερική κατάρτιση, η προστασία δεδομένων αποτελεί μέρος της συνήθους διαδικασίας κράτησης.
Το ζήτημα μπορεί να αντιμετωπιστεί πρακτικά. Καθοριστικά είναι οι κατανοητές πληροφορίες, οι λιτές φόρμες, τα σαφή δικαιώματα πρόσβασης και οι ανιχνεύσιμες διαδικασίες. Αυτό το άρθρο δείχνει τι πρέπει να προσέχουν οι πάροχοι μαθημάτων στη Γερμανία, την Αυστρία και την Ελβετία και πώς ένα σύστημα κρατήσεων μπορεί να υποστηρίξει την εφαρμογή.
Τα βασικά με μια ματιά
- Συλλέξτε μόνο τα δεδομένα που χρειάζεστε για έναν σαφώς καθορισμένο σκοπό.
- Οι πληροφορίες υγείας και τα δεδομένα παιδιών απαιτούν ιδιαίτερη προσοχή.
- Ένα σύστημα κρατήσεων σχεδιασμένο με σεβασμό στην προστασία δεδομένων υποστηρίζει την εργασία σας. Η ευθύνη για τις διαδικασίες σας παραμένει δική σας.
- Ρυθμίστε την επεξεργασία κατ’ εντολή, τα δικαιώματα πρόσβασης, τη διατήρηση και τη διαγραφή.
- Στις υπηρεσίες cloud ελέγξτε επίσης τους εμπλεκόμενους παρόχους και πιθανές διαβιβάσεις δεδομένων στο εξωτερικό.
Ποιοι κανόνες ισχύουν στη Γερμανία, την Αυστρία και την Ελβετία;
Οι βασικοί στόχοι είναι παρόμοιοι: τα προσωπικά δεδομένα πρέπει να υποβάλλονται σε επεξεργασία με συγκεκριμένο σκοπό, διαφάνεια, ελαχιστοποίηση και ασφάλεια. Ωστόσο, ο Γενικός Κανονισμός για την Προστασία Δεδομένων της ΕΕ και ο ελβετικός νόμος για την προστασία δεδομένων παραμένουν ανεξάρτητα ρυθμιστικά πλαίσια.
Γερμανία και Αυστρία
Για παρόχους μαθημάτων στη Γερμανία και την Αυστρία, ο Γενικός Κανονισμός Προστασίας Δεδομένων (GDPR) είναι καθοριστικός. Συμπληρωματικά ισχύουν εθνικές διατάξεις, όπως ο ομοσπονδιακός νόμος προστασίας δεδομένων στη Γερμανία και ο νόμος προστασίας δεδομένων στην Αυστρία.
Για τα δεδομένα που απαιτούνται για την κράτηση, η εκτέλεση σύμβασης μπορεί να είναι η κατάλληλη νομική βάση. Αυτό όμως δεν σημαίνει ότι κάθε πρόσθετη χρήση επιτρέπεται αυτόματα. Ενημερωτικά δελτία, φωτογραφίες ή δεδομένα που προστατεύονται ειδικά πρέπει να εξετάζονται ξεχωριστά.
Ελβετία και διασυνοριακές προσφορές
Στην Ελβετία ισχύει από την 1η Σεπτεμβρίου 2023 ο αναθεωρημένος νόμος για την προστασία δεδομένων (DSG). Και εδώ είναι σημαντικά τα κατάλληλα μέτρα ασφάλειας, οι κατανοητές πληροφορίες και η ελεγχόμενη επεξεργασία δεδομένων.
Για διασυνοριακές προσφορές μπορεί να είναι συναφής επιπλέον ο GDPR. Κρίσιμα είναι, μεταξύ άλλων, η εγκατάστασή σας και ο προσανατολισμός της προσφοράς σας. Ακόμη και ελβετικός πάροχος μπορεί να υπάγεται σε αυτόν, όταν απευθύνεται στοχευμένα σε άτομα στην ΕΕ. Η ιθαγένεια ενός συμμετέχοντος από μόνη της δεν απαντά σε αυτό το ερώτημα.
Ένα παράδειγμα από την καθημερινότητα των κρατήσεων
Φανταστείτε την εξής κατάσταση: ένα εκπαιδευτικό ίδρυμα ζητά στη φόρμα εγγραφής, εκτός από όνομα, διεύθυνση email και επιλογή μαθήματος, και αλλεργίες για την εστίαση και επαφές έκτακτης ανάγκης στα παιδικά μαθήματα. Στη συνέχεια αποστέλλεται μια κοινή λίστα Excel σε όλους τους υπευθύνους μαθημάτων.
Το πρόβλημα ξεκινά ήδη κατά τη διανομή: δεν χρειάζονται όλοι όλα τα στοιχεία. Ο υπεύθυνος μαθήματος ίσως χρειάζεται τη λίστα συμμετεχόντων, αλλά όχι τα στοιχεία τιμολογίων. Τα δεδομένα υγείας πρέπει να είναι προσβάσιμα μόνο σε όσους τα χρειάζονται πραγματικά για τον καθορισμένο σκοπό.
Αυτό το ενδεικτικό παράδειγμα δείχνει γιατί η προστασία δεδομένων είναι κάτι περισσότερο από μια σημείωση σε φόρμα. Η συλλογή, η διαβίβαση, οι προσβάσεις και η διαγραφή δεδομένων πρέπει να συντονίζονται.
Πού προκύπτουν κίνδυνοι στις online κρατήσεις;
Πάρα πολλά πεδία χωρίς σαφή σκοπό
Οι φόρμες εγγραφής συχνά μεγαλώνουν με νέες οργανωτικές απαιτήσεις. Ελέγχετε λοιπόν κάθε πεδίο: Γιατί χρειαζόμαστε αυτή την πληροφορία; Πρέπει πράγματι να τη συλλέγουμε σε κάθε κράτηση; Ένα πεδίο χωρίς σαφή σκοπό πρέπει να αφαιρείται. Ακόμη και μια προαιρετική πληροφορία χρειάζεται νόμιμο σκοπό χρήσης.
- Εξωτερικοί πάροχοι μαθημάτων: Η ημερομηνία γέννησης μπορεί να είναι απαραίτητη για μια προσφορά που εξαρτάται από την ηλικία. Μια διεύθυνση μπορεί, για παράδειγμα, να απαιτείται για νόμιμα υποχρεωτικό τιμολόγιο ή για ταχυδρομική αποστολή.
- Εσωτερικές εκπαιδεύσεις: Το τμήμα, η θέση εργασίας και τα αποδεικτικά επάρκειας μπορεί να είναι σημαντικά για τον οργανισμό. Καθορίστε ποιος χρειάζεται να δει αυτές τις πληροφορίες για την εργασία του.
- Παιδικά μαθήματα: Περιορίστε τα στοιχεία παιδιών και υπευθύνων επικοινωνίας σε όσα είναι απαραίτητα για το συγκεκριμένο μάθημα και τη φροντίδα τους.
Πληροφορίες υγείας και δεδομένα παιδιών
Οι αλλεργίες ή οι σωματικοί περιορισμοί μπορεί να αποτελούν δεδομένα υγείας. Για τέτοιες πληροφορίες ισχύουν πρόσθετες απαιτήσεις· σύμφωνα με τον GDPR, μια συνήθης νομική βάση κράτησης δεν αρκεί από μόνη της αυτομάτως.
Τα δεδομένα παιδιών απαιτούν επίσης ιδιαίτερη προσοχή. Ωστόσο, δεν ανήκουν στις ειδικές κατηγορίες δεδομένων του GDPR μόνο λόγω της ηλικίας. Για κάθε στοιχείο, εξετάστε ποιος το χρειάζεται, πώς προστατεύεται και πότε μπορεί να διαγραφεί.
Τα δεδομένα πληρωμών, τα αποτελέσματα εξετάσεων και οι προσωπικές σημειώσεις υποστήριξης πρέπει επίσης να είναι προσβάσιμα μόνο στα αρμόδια άτομα. Μια κοινή λίστα με όλες τις πληροφορίες συχνά παρέχει υπερβολικά ευρεία πρόσβαση.
Υπερβολικά εκτεταμένα δικαιώματα πρόσβασης
Οι κοινόχρηστοι κωδικοί πρόσβασης, οι μη απενεργοποιημένες προσβάσεις πρώην εργαζομένων και οι ανεξέλεγκτα αποστελλόμενες λίστες συμμετεχόντων δυσχεραίνουν την προστασία δεδομένων. Οι ρόλοι βοηθούν να παρέχεται πρόσβαση στα δεδομένα ανάλογα με τα καθήκοντα.
- Οι υπεύθυνοι μαθημάτων λαμβάνουν τις πληροφορίες που απαιτούνται για τη διεξαγωγή.
- Το λογιστήριο αποκτά πρόσβαση στα απαραίτητα δεδομένα τιμολογίων και πληρωμών.
- Οι υπεύθυνοι ανθρώπινου δυναμικού βλέπουν τα απαραίτητα αποδεικτικά εκπαίδευσης χωρίς να αποκτούν αυτόματα ολόκληρα τα ιστορικά επικοινωνίας.
Ελέγχετε τακτικά τα δικαιώματα και προσαρμόζετέ τα όταν αλλάζουν αρμοδιότητες ή αποχωρούν άτομα.
Υπηρεσίες cloud και διαβιβάσεις δεδομένων στο εξωτερικό
Ελέγξτε πού επεξεργάζεται δεδομένα το σύστημα κρατήσεών σας και ποιοι άλλοι πάροχοι εμπλέκονται. Σε αυτούς μπορεί να περιλαμβάνονται, για παράδειγμα, υπηρεσίες πληρωμών ή επικοινωνίας. Η έδρα του παρόχου από μόνη της δεν περιγράφει ολόκληρη τη ροή δεδομένων.
Για διαβιβάσεις στο εξωτερικό ισχύουν πρόσθετες απαιτήσεις, ανάλογα με το εφαρμοστέο δίκαιο. Ένα επαρκές επίπεδο προστασίας δεδομένων ή κατάλληλες εγγυήσεις μπορεί να είναι καθοριστικά. Η αποθήκευση δεδομένων στην Ελβετία ή την ΕΕ δεν αντικαθιστά τον έλεγχο των υπηρεσιών που πράγματι χρησιμοποιούνται.
Η λίστα ελέγχου σας για διαδικασίες κράτησης με προστασία δεδομένων
- Ενημερώστε με κατανοητό τρόπο: Εξηγήστε ποια δεδομένα συλλέγετε, για ποιον σκοπό τα χρησιμοποιείτε, ποιος τα λαμβάνει και με ποια κριτήρια διατηρούνται. Οι πληροφορίες πρέπει να είναι εύκολα προσβάσιμες πριν από την κράτηση.
- Ρύθμιση επεξεργασίας κατ’ εντολή: Αν ένας πάροχος υπηρεσιών επεξεργάζεται δεδομένα για λογαριασμό σας, οι απαιτήσεις της κατ’ εντολή επεξεργασίας πρέπει να ρυθμίζονται συμβατικά. Η σύμβαση επεξεργασίας δεδομένων (AVV) ρυθμίζει αυτήν τη σχέση· δεν αντικαθιστά τον έλεγχο της νομιμότητας της δικής σας επεξεργασίας.
- Ελέγξτε τις φόρμες: Τεκμηριώστε τον σκοπό κάθε πεδίου. Αφαιρέστε περιττά στοιχεία και ελέγξτε με ιδιαίτερη προσοχή πληροφορίες υγείας ή δεδομένα παιδιών.
- Καθορίστε ρόλους: Δώστε προσωπικές προσβάσεις και περιορίστε τα δικαιώματα στο εκάστοτε καθήκον. Καθορίστε επίσης ποιος επιτρέπεται να εξάγει ή να διαβιβάζει δεδομένα.
- Σχεδιασμός διατήρησης και διαγραφής: Διαχωρίστε τα παραστατικά τιμολόγησης, τα δεδομένα συμμετεχόντων και τα πρόσθετα στοιχεία που χρειάζονται προσωρινά. Καθορίστε ποιος ελέγχει τις προθεσμίες και εκτελεί τη διαγραφή.
- Εφαρμόστε τεχνικά και οργανωτικά μέτρα: Αυτό περιλαμβάνει ισχυρούς κωδικούς πρόσβασης, έλεγχο ταυτότητας δύο παραγόντων, ελέγξιμες προσβάσεις και αντίγραφα ασφαλείας με δοκιμασμένη επαναφορά. Αποφύγετε τις ανεξέλεγκτες εξαγωγές σε προσωπικές συσκευές.
Διατήρηση δεν σημαίνει αποθήκευση όλων για το ίδιο χρονικό διάστημα
Για τιμολόγια και επιχειρηματικά έγγραφα ισχύουν νόμιμες προθεσμίες. Στη Γερμανία, τα τιμολόγια πρέπει κατά κανόνα να διατηρούνται για οκτώ έτη. Στην Αυστρία ισχύει κατά κανόνα υποχρέωση διατήρησης επτά ετών για τα αντίστοιχα λογιστικά έγγραφα· στην Ελβετία, για τα εμπορικά βιβλία και τα παραστατικά ισχύουν κατά κανόνα δέκα έτη. Ανάλογα με το έγγραφο και την ειδική περίπτωση, ενδέχεται να ισχύουν άλλες ή μεγαλύτερες προθεσμίες.
Αυτές οι απαιτήσεις δεν αποτελούν λόγο να διατηρούνται όλες οι πρόσθετες πληροφορίες για εξίσου μεγάλο διάστημα. Για στοιχεία αλλεργιών ή επαφές έκτακτης ανάγκης πρέπει να εξετάζεται αν ο σκοπός παύει μετά το μάθημα. Για τα δεδομένα συμμετεχόντων πρέπει επίσης να είναι καθορισμένο πότε εξακολουθούν να χρειάζονται και πότε μπορούν να διαγραφούν.
Συχνές παρανοήσεις στην καθημερινότητα
- «Ένα banner cookies αρκεί.» Ένα πλαίσιο ενημέρωσης δεν λύνει τα ζητήματα σχετικά με δεδομένα κρατήσεων, επεξεργασία κατ’ εντολή, δικαιώματα και διαγραφή.
- «Το εργαλείο συμμορφώνεται, άρα η διαδικασία μας είναι αυτόματα σωστή.» Το λογισμικό μπορεί να βοηθήσει. Οι φόρμες, οι ρυθμίσεις και οι εσωτερικές διαδικασίες σας παραμένουν καθοριστικές.
- «Κάθε κράτηση απαιτεί συγκατάθεση.» Για τα απαραίτητα δεδομένα κράτησης, συχνά κατάλληλη βάση είναι η εκτέλεση σύμβασης. Πρόσθετοι σκοποί πρέπει να ελέγχονται ξεχωριστά.
- «Η προστασία δεδομένων αφορά μόνο μεγάλους οργανισμούς.» Ακόμη και οι μικρές σχολές και ακαδημίες επεξεργάζονται προσωπικά δεδομένα και πρέπει να διαμορφώνουν ανάλογα τις διαδικασίες τους.
Πώς το edoobox υποστηρίζει την υλοποίησή σας
Ένα κεντρικό σύστημα κρατήσεων μπορεί να βοηθήσει στην οργανωμένη διαχείριση δεδομένων συμμετεχόντων, κρατήσεων, πληρωμών και επικοινωνίας. Στο edoobox, οι ρόλοι και οι αυτοματοποιημένες διαδικασίες υποστηρίζουν την οργάνωση. Τα στοιχεία που ζητάτε και τα άτομα που επιτρέπεται να έχουν πρόσβαση πρέπει να ταιριάζουν στην προσφορά σας.
Η κύρια φιλοξενία της πλατφόρμας edoobox βρίσκεται στη Ζυρίχη. Μεμονωμένοι εκτελούντες την επεξεργασία μπορούν να επεξεργάζονται δεδομένα στο εξωτερικό. Τις τρέχουσες πληροφορίες για την επεξεργασία δεδομένων και τις συμφωνίες θα τις βρείτε στη σελίδα Προστασία δεδομένων και συμμόρφωση στο edoobox καθώς και στην πολιτική απορρήτου.
Η τεχνική βάση δεν απαλλάσσει τους παρόχους μαθημάτων από την ευθύνη τους. Διευκολύνει όμως τη δομημένη οργάνωση αρμοδιοτήτων, προσβάσεων και διαδικασιών κράτησης.
Εφαρμόστε την προστασία δεδομένων βήμα προς βήμα
Ξεκινήστε από τις διαδικασίες που χρησιμοποιείτε καθημερινά: φόρμα εγγραφής, λίστα συμμετεχόντων, τιμολόγηση και επικοινωνία μέσω email. Ελέγξτε τα απαραίτητα δεδομένα, την πρόσβαση και τη διατήρηση. Έτσι, ένα αφηρημένο θέμα γίνεται μια διαχειρίσιμη σειρά συγκεκριμένων εργασιών.
Δοκιμάστε το edoobox χωρίς δέσμευση: Δοκιμάστε το σύστημα online κρατήσεων για δέκα ημέρες και εξετάστε πώς να οργανώνετε κεντρικά τις κρατήσεις μαθημάτων σας με σεβασμό στην προστασία δεδομένων. Δοκιμάστε δωρεάν τώρα.
Πηγές και περισσότερες πληροφορίες
- Ευρωπαϊκή Ένωση: Γενικός Κανονισμός για την Προστασία Δεδομένων
- Ευρωπαϊκό Συμβούλιο Προστασίας Δεδομένων: βασικές αρχές προστασίας δεδομένων για μικρότερες επιχειρήσεις (αγγλικά)
- EDÖB: ο νέος νόμος για την προστασία δεδομένων
- EDÖB: επεξεργασία δεδομένων κατ’ εντολή
- EDÖB: διαβίβαση προσωπικών δεδομένων στο εξωτερικό
- EDÖB: διαχείριση φωτογραφιών
Σημείωση: Αυτό το άρθρο παρέχει γενικές πληροφορίες και δεν αντικαθιστά την εξατομικευμένη νομική συμβουλή. Για σύνθετα ζητήματα προστασίας δεδομένων συνιστούμε συμβουλή από ειδικό.
Συχνές ερωτήσεις για την προστασία δεδομένων σε online κρατήσεις
Χρειαζόμαστε συγκατάθεση για κάθε κράτηση;
Για δεδομένα που είναι απαραίτητα για τη διεκπεραίωση της κράτησης, η εκτέλεση σύμβασης μπορεί να αποτελεί την κατάλληλη νομική βάση σύμφωνα με τον GDPR. Πρόσθετοι σκοποί, όπως μάρκετινγκ μέσω ενημερωτικών δελτίων ή ορισμένες μέθοδοι παρακολούθησης, πρέπει να εξετάζονται ξεχωριστά. Για δεδομένα υγείας ισχύουν επιπλέον απαιτήσεις.
Επιτρέπεται να διαβιβάζουμε λίστες συμμετεχόντων στους υπευθύνους μαθημάτων;
Αν η διαβίβαση είναι απαραίτητη και επιτρεπτή για τη διεξαγωγή του μαθήματος, οι εκπαιδευτές θα πρέπει να λαμβάνουν μόνο τα στοιχεία που χρειάζονται για αυτόν τον σκοπό. Η κατάλληλη πρόσβαση βάσει ρόλου στο σύστημα μπορεί να αποτρέψει την ανεξέλεγκτη αποστολή συνημμένων email. Τα δεδομένα υγείας και τιμολόγησης δεν ανήκουν αυτομάτως σε κάθε λίστα συμμετεχόντων.
Πότε χρειαζόμαστε σύμβαση επεξεργασίας δεδομένων;
Αν ένας πάροχος υπηρεσιών επεξεργάζεται δεδομένα κρατήσεων για λογαριασμό σας, οι απαιτήσεις επεξεργασίας κατ’ εντολή πρέπει να ρυθμίζονται συμβατικά. Παράλληλα, εξακολουθεί να απαιτείται έλεγχος αν επιτρέπεται να επεξεργάζεστε τα εκάστοτε δεδομένα για τον σκοπό σας.
Τι ισχύει για φωτογραφίες και βίντεο στο μάθημα;
Διευκρινίστε τον σκοπό και τη νομική βάση πριν από τη λήψη και τη δημοσίευση. Η ελεύθερη, ενημερωμένη και συνδεδεμένη με συγκεκριμένο σκοπό συγκατάθεση αποτελεί συνήθως την κατάλληλη επιλογή για φωτογραφίες μαθημάτων και διαφημίσεων. Στην περίπτωση ανηλίκων πρέπει να λαμβάνονται υπόψη οι απαιτήσεις συγκατάθεσης των ασκούντων τη γονική μέριμνα και τα δικαιώματα των παιδιών.
Αρκεί ένα σύστημα κρατήσεων που διαφημίζει συμμόρφωση με τον GDPR;
Όχι. Ένα κατάλληλο σύστημα υποστηρίζει την εφαρμογή σας. Το αν η διαδικασία κράτησης τηρεί την προστασία δεδομένων εξαρτάται επίσης από τις φόρμες, τους σκοπούς, τα δικαιώματα πρόσβασης, τις συμφωνίες και τις διαδικασίες διαγραφής σας.
Για πόσο διάστημα επιτρέπεται να διατηρούμε δεδομένα συμμετεχόντων;
Αυτό εξαρτάται από τον σκοπό και τις νόμιμες υποχρεώσεις διατήρησης. Διαχωρίστε τα παραστατικά τιμολόγησης από τα οργανωτικά στοιχεία και τις ευαίσθητες πρόσθετες πληροφορίες. Ορίστε κατάλληλες προθεσμίες και διαγράψτε τα δεδομένα μόλις δεν χρειάζονται πλέον και δεν υπάρχει αντίθετη υποχρέωση διατήρησης.
Πότε είναι χρήσιμος ένας νομικός έλεγχος;
Σε σύνθετες περιπτώσεις, όπως με πολλά δεδομένα υγείας, διεθνείς ροές δεδομένων ή εκτεταμένα αρχεία συμμετεχόντων, ενδείκνυται εξειδικευμένος έλεγχος. Η σαφής τεκμηρίωση των φορμών, των παρόχων υπηρεσιών και των κανόνων πρόσβασής σας διευκολύνει αυτόν τον έλεγχο.


