Takaisin uutiskatsaukseen

Tietosuoja kurssitarjoajien verkkovarauksille

Tietosuoja kurssitarjoajille Saksassa, Itävallassa ja Sveitsissä: selkeät lomakkeet, turvallinen pääsy, AVV ja poistoajat online-varauksissa.

Jokainen, joka tarjoaa kursseja ja ottaa vastaan ilmoittautumisia verkossa, käsittelee henkilötietoja: nimiä, sähköpostiosoitteita, varauksia ja usein maksutietoja. Olipa kyseessä kielikoulu, akatemia tai yritys, jolla on sisäinen koulutus – tietosuoja on siksi osa normaalia varausprosessia.

Tehtävään voi suhtautua pragmaattisesti. Tärkeää on ymmärrettävä tieto, taloudelliset muodot, selkeät käyttöoikeudet ja ymmärrettävät prosessit. Tässä artikkelissa kerrotaan, mihin kurssitarjoajien Saksassa, Itävallassa ja Sveitsissä tulisi kiinnittää huomiota ja miten varausjärjestelmä voi tukea toteutusta.

Tärkein asia lyhyesti

  • Kerää vain tietoja, joita tarvitset selkeästi määriteltyyn tarkoitukseen.
  • Lasten terveysväitteet ja tiedot vaativat erityistä huomiota.
  • Tietosuojatietoinen varausjärjestelmä tukee työtäsi; Olet edelleen vastuussa prosesseistasi.
  • Säädä tilausten käsittelyä, käyttöoikeuksia, säilyttämistä ja poistamista.
  • Pilvipalveluiden osalta tarkista myös mukana olevat palveluntarjoajat ja mahdolliset tiedonsiirrot ulkomaille.

Mitä sääntöjä sovelletaan DACH-alueella?

Perustavoitteet ovat samanlaiset: henkilötietoja tulee käsitellä tiettyyn tarkoitukseen, läpinäkyvästi, taloudellisesti ja turvallisesti. EU:n yleinen tietosuoja-asetus ja Sveitsin tietosuojalaki ovat edelleen itsenäisiä säännöksiä.

Saksa ja Itävalta

Saksassa ja Itävallassa toimiville kurssinjärjestäjille keskeinen säädös on yleinen tietosuoja-asetus (GDPR). Sitä täydentävät kansalliset säännökset, kuten Saksan liittovaltion tietosuojalaki ja Itävallan tietosuojalaki.

Sopimuksen täyttäminen voi olla asianmukainen oikeusperusta varaukseen vaadituille tiedoille. Tämä ei kuitenkaan tarkoita, että lisäkäyttö olisi automaattisesti sallittua. Uutiskirjeet, valokuvat tai erityisesti suojatut tiedot on käsiteltävä erikseen.

Sveitsi ja rajat ylittävät tarjoukset

Uudistettu tietosuojalaki (DSG) on ollut voimassa Sveitsissä 1.9.2023 alkaen. Tässäkin asianmukaiset turvatoimenpiteet, ymmärrettävä tieto ja kontrolloitu tietojenkäsittely ovat tärkeitä.

Rajat ylittävien tarjousten osalta GDPR voi myös olla merkityksellinen. Keskeistä on muun muassa sijaintisi ja tarjouksesi suunta. Myös sveitsiläinen palveluntarjoaja voi kuulua tämän piiriin, jos se on kohdistettu erityisesti ihmisiin EU:ssa. Pelkästään osallistuvan henkilön kansalaisuus ei vastaa tähän kysymykseen.

Esimerkki jokapäiväisestä varauskäytännöstä

Kuvittele seuraava tilanne: Oppilaitos kysyy ilmoittautumislomakkeessa nimesi, sähköpostiosoitteesi ja kurssivalintasi lisäksi myös ruoka-allergioita ja lastenkurssien hätäyhteystietoja. Jaettu Excel-luettelo lähetetään sitten kaikille kurssin ohjaajille.

Ongelma syntyy jakelun aikana: kaikki eivät tarvitse kaikkea tietoa. Kurssin vetäjä saattaa tarvita osallistujaluettelon, mutta ei laskutustietoja. Terveystietojen pitäisi olla vain niillä, jotka todella tarvitsevat niitä tiettyyn tarkoitukseen.

Tämä havainnollistava esimerkki osoittaa, miksi tietosuoja on enemmän kuin lomakeilmoitus. Tietojen keräämisen, siirron, käytön ja poistamisen on sovittava yhteen.

Missä riskit syntyvät nettivarausta tehdessä?

Liian monta kenttää ilman selkeää tarkoitusta

Ilmoittautumislomakkeet kasvavat usein uusien organisaatiotoiveiden myötä. Tarkista siis jokainen kenttä: Miksi tarvitsemme näitä tietoja? Pitääkö meidän todella kirjata ne jokaisen varauksen yhteydessä? Kenttä, jolla ei ole ymmärrettävää tarkoitusta, tulisi jättää pois. Jopa vapaaehtoisella tiedolla on oltava sallittu tarkoitus.

  • Ulkoiset kurssinjärjestäjät: Syntymäaika voi olla tarpeellinen ikään sidotussa tarjonnassa. Osoitetta voidaan tarvita esimerkiksi lakisääteiseen laskuun tai postitukseen.
  • Sisäiset koulutukset: Osasto, tehtävä ja pätevyystodistukset voivat olla tärkeitä järjestelyjen kannalta. Määritä, kenen on nähtävä nämä tiedot tehtäviensä hoitamiseksi.
  • Lasten kurssit: Rajaa lapsia ja yhteyshenkilöitä koskevat tiedot siihen, mikä on kyseisen kurssin ja lasten huolenpidon kannalta välttämätöntä.

Lasten terveystiedot ja tiedot

Allergiat tai fyysiset rajoitukset voivat olla terveystietoja. Tällaisiin tietoihin sovelletaan lisävaatimuksia; Tavallinen varausoikeusperusta ei yksinään automaattisesti riitä GDPR:n mukaan.

Myös lasten tiedot ansaitsevat erityistä huomiota. He eivät kuitenkaan kuulu GDPR:n erityisiin tietokategorioihin vain ikänsä vuoksi. Mieti jokaisen tiedon kohdalla, kuka niitä tarvitsee, miten ne suojataan ja milloin ne voidaan poistaa.

Maksutietojen, koetulosten ja henkilökohtaisten tukihuomautusten tulisi myös olla vain asianmukaisten henkilöiden saatavilla. Yhteinen luettelo kaikista tiedoista on usein liian laaja tähän.

Käyttöoikeudet liian laajat

Jaetut salasanat, entisten työntekijöiden ei-deaktivoitu pääsy ja hallitsemattomasti lähetetyt osallistujalistat vaikeuttavat tietosuojaa. Roolit auttavat tekemään datasta tehtävien saatavuuden.

  • Kurssin ohjaajat saavat kurssin suorittamiseen tarvittavat tiedot.
  • Kirjanpito pääsee tarvittaviin lasku- ja maksutietoihin.
  • Henkilöstöpäälliköt näkevät vaaditut koulutustodistukset ilman, että he saavat automaattisesti kaikkea viestintähistoriaa.

Tarkista käyttöoikeudet säännöllisesti ja säädä niitä, kun tehtävät muuttuvat tai poistuvat.

Pilvipalvelut ja tiedonsiirrot ulkomaille

Tarkista, missä varausjärjestelmäsi käsittelee tietoja ja mitkä muut palveluntarjoajat ovat mukana. Näitä voivat olla esimerkiksi maksu- tai viestintäpalvelut. Pelkästään palveluntarjoajan sijainti ei kuvaa koko tietovirtaa.

Ulkomaan siirtoihin voidaan soveltaa lisävaatimuksia sovellettavasta laista riippuen. Asianmukainen tietosuojan taso tai asianmukaiset takuut voivat olla ratkaisevan tärkeitä. Tietojen tallennus Sveitsissä tai EU:ssa ei korvaa todellisuudessa käytettyjen palvelujen tarkistamista.

Tarkistuslistasi tietosuojatietoisia varausprosesseja varten

  1. Ymmärrettävä tiedottaminen: Kerro, mitä tietoja keräät, mihin käytät niitä, kenelle niitä luovutetaan ja millä perusteilla niitä säilytetään. Tietojen tulisi löytyä helposti ennen varaamista.
  2. Henkilötietojen käsittelystä sopiminen: Jos palveluntarjoaja käsittelee tietoja puolestasi, käsittelyä koskevista vaatimuksista on sovittava sopimuksella. Henkilötietojen käsittelysopimus (AVV) määrittelee tämän suhteen; se ei korvaa oman käsittelysi lainmukaisuuden arviointia.
  3. Lomakkeiden tarkistaminen: Kirjaa jokaisen kentän käyttötarkoitus. Poista tarpeettomat tiedot ja tarkista terveystiedot tai lasten tiedot erityisen huolellisesti.
  4. Roolien määrittäminen: Luo henkilökohtaiset käyttäjätunnukset ja rajaa käyttöoikeudet kunkin tehtävän mukaan. Määritä myös, kuka saa viedä tai luovuttaa tietoja.
  5. Säilyttämisen ja poistamisen suunnittelu: Erota toisistaan laskutusasiakirjat, osallistujatiedot ja lyhytaikaisesti tarvittavat lisätiedot. Määritä, kuka valvoo määräaikoja ja toteuttaa poistot.
  6. Teknisten ja organisatoristen toimenpiteiden toteuttaminen: Näitä ovat vahvat salasanat, kaksivaiheinen tunnistautuminen, todennettavat käyttöoikeudet sekä varmuuskopiot, joiden palautus on testattu. Vältä hallitsemattomia tietovientejä yksityisille laitteille.

Säilyttäminen ei tarkoita kaiken säilyttämistä saman ajan

Laskuihin ja liiketoiminnan asiakirjoihin sovelletaan lakisääteisiä säilytysaikoja. Saksassa laskuja on pääsääntöisesti säilytettävä kahdeksan vuotta. Itävallassa vastaavien kirjanpitoasiakirjojen yleinen säilytysvelvollisuus on seitsemän vuotta, ja Sveitsissä kirjanpitokirjojen ja tositteiden osalta pääsääntöisesti kymmenen vuotta. Asiakirjasta ja erityistapauksesta riippuen voidaan soveltaa muita tai pidempiä määräaikoja.

These requirements are no reason to keep all additional information for just as long. Allergiatiedon tai hätäkontaktien yhteydessä tulee tarkistaa, ettei tarkoitus enää päde kurssin jälkeen. For participant data, it should also be clear when they are still needed and when they can be deleted.

Yleisiä virheitä jokapäiväisessä elämässä

  • ”Evästebanneri riittää.” Banneri ei ratkaise varaustietoihin, henkilötietojen käsittelyyn, käyttöoikeuksiin ja tietojen poistamiseen liittyviä kysymyksiä.
  • ”Työkalu täyttää vaatimukset, joten myös prosessimme on automaattisesti kunnossa.” Ohjelmisto voi auttaa. Lomakkeenne, asetuksenne ja sisäiset toimintatapanne ovat silti ratkaisevia.
  • ”Jokaiseen varaukseen tarvitaan suostumus.” Välttämättömien varaustietojen käsittelyperusteeksi soveltuu usein sopimuksen täyttäminen. Muut käyttötarkoitukset on arvioitava erikseen.
  • ”Tietosuoja koskee vain suuria organisaatioita.” Myös pienet koulut ja koulutusorganisaatiot käsittelevät henkilötietoja, ja niiden on järjestettävä toimintatapansa sen mukaisesti.

Miten edoobox tukee toteutustasi

Keskitetty varausjärjestelmä voi auttaa hallitsemaan osallistujatietoja, varauksia, maksuja ja viestintää hallitulla tavalla. Edooboxissa roolit ja automatisoidut prosessit tukevat organisaatiota. Mitä tietoja pyydät ja ketkä ihmiset voivat käyttää niitä, on vastattava tarjoustasi.

edoobox-alustan ensisijainen hosting sijaitsee Zürichissä. Yksittäiset henkilötietojen käsittelijät voivat käsitellä tietoja ulkomailla. Ajantasaiset tiedot tietojen käsittelystä ja sopimuksista löytyvät sivulta Tietosuoja ja vaatimustenmukaisuus edooboxissa sekä tietosuojaselosteesta.

Tekninen perusta ei vapauta kurssien järjestäjiä heidän vastuustaan. Se helpottaa kuitenkin vastuiden, pääsy- ja varausprosessien jäsenneltyä organisointia.

Ota tietosuoja käyttöön askel askeleelta

Aloita joka päivä käyttämistäsi prosesseista: ilmoittautumislomake, osallistujaluettelo, laskutus ja sähköpostiviestintä. Tarkista vaaditut tiedot, pääsy ja säilytys. Tämä muuttaa abstraktin aiheen hallittavaksi sarjaksi konkreettisia tehtäviä.

Kokeile edoobox-palvelua ilman sitoumuksia: Testaa verkkovarausjärjestelmää kymmenen päivän ajan ja selvitä, miten voit hallita kurssivarauksiasi keskitetysti ja tietosuoja huomioiden. Kokeile nyt maksutta.

Lähteet ja lisätiedot

Huomautus: Tämä artikkeli antaa yleistä tietoa eikä korvaa yksilöllistä oikeudellista neuvontaa. Monimutkaisissa tietosuojakysymyksissä suosittelemme kääntymään asiantuntijan puoleen.

Usein kysyttyjä kysymyksiä tietosuojasta nettivarausta tehdessä

Tarvitsemmeko suostumuksen jokaiseen varaukseen?

GDPR:n mukaan sopimuksen täyttäminen voi olla sopiva oikeusperusta varauksen käsittelyyn tarvittaville tiedoille. Muita käyttötarkoituksia, kuten uutiskirjemarkkinointia tai tiettyjä seurantamenetelmiä, on tutkittava erikseen. Terveystietoihin sovelletaan lisävaatimuksia.

Voimmeko välittää osallistujaluettelot kurssin ohjaajille?

Jos siirto on tarpeen ja sallittu kurssin toteuttamisen kannalta, kurssin ohjaajien tulee saada vain tähän tarkoitukseen tarvittavat tiedot. Asianmukainen roolikäyttö järjestelmässä voi välttää hallitsemattomia sähköpostin liitteitä. Terveys- ja laskutustiedot eivät sisälly automaattisesti jokaiseen osallistujaluetteloon.

Milloin tarvitsemme AVV:n?

Jos palveluntarjoaja käsittelee varaustietoja puolestasi, tilauksen käsittelyn tai tilauksen käsittelyn vaatimuksia on säänneltävä sopimuksella. Lisäksi on edelleen tarpeen tarkistaa, onko sinulla lupa käsitellä kyseisiä tietoja tarkoitukseesi.

Mikä koskee kurssin valokuvia ja videoita?

Selvitä tarkoitus ja oikeusperusta ennen tallentamista ja julkaisemista. Vapaaehtoinen, tietoinen ja tarkoitukseen liittyvä suostumus on yleensä sopiva vaihtoehto kurssi- ja mainoskuviin. Alaikäisten osalta tulee ottaa huomioon vanhempien suostumusta koskevat vaatimukset ja lasten oikeudet.

Riittääkö GDPR-vaatimustenmukaisuutta mainostava varausjärjestelmä?

Ei. Sopiva järjestelmä tukee toteutustasi. Se, onko varausprosessi tietosuojan mukainen, riippuu myös lomakkeistasi, tarkoituksistasi, käyttöoikeuksistasi, sopimuksistasi ja poistoprosesseistasi.

Kuinka kauan voimme säilyttää osallistujatietoja?

Tämä riippuu tarkoituksesta ja lakisääteisistä säilytysvaatimuksista. Erota laskuasiakirjat organisaatiotiedoista ja arkaluontoisista lisätiedoista. Aseta asianmukaiset määräajat ja poista tiedot heti, kun niitä ei enää tarvita eikä niitä ole pakko säilyttää.

Milloin lainopillinen tutkinta on järkevää?

Monimutkaisissa konstellaatioissa, kuten paljon terveystietoja, kansainvälisiä tietovirtoja tai laajaa osallistujakantaa, tekninen tarkastelu on järkevää. Selkeä dokumentaatio lomakkeistasi, palveluntarjoajistasi ja pääsysäännöistäsi helpottaa tätä tarkistusta.

edoobox

Valitse kieli