Toute personne qui propose des cours et accepte les inscriptions en ligne traite des données personnelles : noms, adresses e-mail, réservations et souvent informations de paiement. Qu'il s'agisse d'une école de langues, d'une académie ou d'une entreprise proposant une formation interne, la protection des données fait donc partie du processus de réservation normal.
La tâche peut être abordée de manière pragmatique. Ce qui est crucial, ce sont des informations compréhensibles, des formulaires économiques, des droits d'accès clairs et des processus compréhensibles. Cet article montre à quoi les prestataires de cours en Allemagne, en Autriche et en Suisse doivent prêter attention et comment un système de réservation peut soutenir la mise en œuvre.
Le plus important en bref
- Ne collectez que les données dont vous avez besoin dans un but clairement défini.
- Les allégations et données relatives à la santé des enfants nécessitent une attention particulière.
- Un système de réservation soucieux de la protection des données soutient votre travail ; Vous restez responsable de vos processus.
- Réglez le traitement des commandes, les droits d’accès, la conservation et la suppression.
- Pour les services cloud, vérifiez également les prestataires de services impliqués et les éventuels transferts de données à l'étranger.
Quelles règles s'appliquent dans la région DACH ?
Les objectifs fondamentaux sont similaires : les données personnelles doivent être traitées dans un but précis, de manière transparente, économique et sécurisée. Le règlement général de l’UE sur la protection des données et la loi suisse sur la protection des données restent des ensembles de réglementations indépendants.
Allemagne et Autriche
Pour les prestataires de cours en Allemagne et en Autriche, le règlement général sur la protection des données (RGPD) est central. Des dispositions nationales s’y ajoutent, notamment la loi fédérale allemande sur la protection des données et la loi autrichienne sur la protection des données.
L'exécution du contrat peut constituer la base juridique appropriée pour les données nécessaires à la réservation. Toutefois, cela ne signifie pas que toute utilisation supplémentaire soit automatiquement autorisée. Les newsletters, photos ou données spécialement protégées doivent être considérées séparément.
Suisse et offres transfrontalières
La loi révisée sur la protection des données (DSG) est en vigueur en Suisse depuis le 1er septembre 2023. Ici aussi, des mesures de sécurité appropriées, des informations compréhensibles et un traitement contrôlé des données sont importants.
Pour les offres transfrontalières, le RGPD peut également être pertinent. Entre autres choses, votre localisation et l’orientation de votre offre sont cruciales. Un prestataire suisse peut également tomber sous ce coup s’il cible spécifiquement des personnes résidant dans l’UE. La nationalité d'une personne participante ne répond pas à elle seule à cette question.
Un exemple tiré de la pratique quotidienne de réservation
Imaginez la situation suivante : dans le formulaire d'inscription, un établissement de formation vous demande non seulement votre nom, votre adresse e-mail et votre choix de cours, mais également vos allergies pour la restauration et les contacts d'urgence pour les cours pour enfants. Une liste Excel partagée est ensuite envoyée à tous les formateurs du cours.
Le problème se pose lors de la distribution : tout le monde n’a pas besoin de toutes les informations. Un responsable de cours peut avoir besoin de la liste de présence, mais pas des détails de facturation. Les informations sur la santé ne devraient être accessibles qu’à ceux qui en ont réellement besoin pour l’objectif spécifié.
Cet exemple illustratif montre pourquoi la protection des données est plus qu'un simple avis. La collecte, le transfert, l’accès et la suppression des données doivent s’articuler.
Quels sont les risques lors de la réservation en ligne ?
Trop de champs sans objectif clair
Les formulaires d'inscription s'agrandissent souvent avec de nouveaux souhaits organisationnels. Vérifiez donc chaque champ : Pourquoi avons-nous besoin de ces informations ? Devons-nous vraiment les enregistrer pour chaque réservation ? Un champ sans objectif compréhensible doit être omis. Même une information volontaire doit avoir un objectif admissible.
- Prestataires de cours externes : une date de naissance peut être nécessaire pour une offre soumise à une condition d’âge. Une adresse peut être requise, par exemple pour une facture légalement obligatoire ou un envoi postal.
- Formations internes : le service, la fonction et les justificatifs de compétences peuvent être importants pour l’organisation. Définissez qui doit consulter ces informations dans le cadre de ses missions.
- Cours pour enfants : limitez les informations concernant les enfants et les personnes de contact à celles nécessaires pour le cours et l’encadrement concernés.
Informations et données sur la santé des enfants
Les allergies ou les limitations physiques peuvent être des données de santé. Des exigences supplémentaires s'appliquent à ces informations ; Une base juridique de réservation ordinaire ne suffit pas automatiquement au sens du RGPD.
Les données des enfants méritent également une attention particulière. Cependant, elles n’appartiennent pas aux catégories de données spéciales du RGPD uniquement en raison de leur ancienneté. Pour chaque information, réfléchissez à qui en a besoin, comment elle sera protégée et quand elle pourra être supprimée.
Les détails de paiement, les résultats des examens et les notes d’assistance personnelle ne doivent également être accessibles qu’aux personnes appropriées. Une liste commune contenant toutes les informations est souvent trop large pour cela.
Droits d’accès trop larges
Les mots de passe partagés, l'accès non désactivé pour les anciens collaborateurs et les listes de participants envoyées de manière incontrôlée rendent la protection des données plus difficile. Les rôles aident à rendre les données accessibles par tâche.
- Les chargés de cours reçoivent les informations nécessaires au déroulement du cours.
- La comptabilité a accès aux données de facturation et de paiement requises.
- Les responsables RH voient les certificats de formation requis sans recevoir automatiquement tout l’historique des communications.
Vérifiez régulièrement les autorisations et ajustez-les lorsque les tâches changent ou disparaissent.
Services cloud et transferts de données à l'étranger
Vérifiez où votre système de réservation traite les données et quels autres prestataires de services sont impliqués. Cela peut inclure, par exemple, des services de paiement ou de communication. La localisation du fournisseur ne décrit pas à elle seule l’intégralité du flux de données.
Pour les transferts à l'étranger, des exigences supplémentaires peuvent s'appliquer en fonction de la loi applicable. Un niveau approprié de protection des données ou des garanties appropriées peuvent être cruciaux. Le stockage des données en Suisse ou dans l'UE ne remplace pas le contrôle des prestations effectivement utilisées.
Votre liste de contrôle pour des processus de réservation soucieux de la protection des données
- Informer clairement : expliquez quelles données vous recueillez, à quelles fins vous les utilisez, à qui vous les transmettez et selon quels critères vous les conservez. Ces informations doivent être faciles à trouver avant la réservation.
- Encadrez la sous-traitance : Lorsqu’un prestataire traite des données pour votre compte, les exigences applicables à ce traitement doivent être définies contractuellement. L’accord de sous-traitance (AVV) régit cette relation ; il ne remplace pas la vérification de la licéité de vos propres traitements.
- Vérifier les formulaires : documentez la finalité de chaque champ. Supprimez les informations inutiles et examinez avec une attention particulière les données de santé et celles concernant les enfants.
- Définir les rôles : attribuez des accès individuels et limitez les autorisations aux tâches de chacun. Définissez également qui peut exporter ou transmettre des données.
- Planifiez la conservation et la suppression : Distinguez les pièces de facturation, les données des participants et les informations complémentaires nécessaires seulement à court terme. Définissez qui contrôle les délais et procède à la suppression.
- Mettre en place des mesures techniques et organisationnelles : prévoyez notamment des mots de passe robustes, une authentification à deux facteurs, des accès vérifiables et des sauvegardes dont la restauration a été testée. Évitez les exports incontrôlés vers des appareils privés.
Stocker ne signifie pas tout stocker pendant la même durée
Des délais légaux s’appliquent aux factures et aux documents commerciaux. En Allemagne, les factures doivent en principe être conservées pendant huit ans. En Autriche, les documents comptables concernés sont en principe soumis à une obligation de conservation de sept ans ; en Suisse, la durée est en principe de dix ans pour les livres et pièces comptables. Selon les documents et les cas particuliers, d’autres délais ou des délais plus longs peuvent s’appliquer.
Ces exigences ne constituent pas une raison pour conserver toutes les informations supplémentaires aussi longtemps. En cas d'informations sur les allergies ou de contacts d'urgence, il faut vérifier si l'objectif n'est plus d'actualité après le cours. Pour les données des participants, il convient également de préciser clairement quand elles sont encore nécessaires et quand elles peuvent être supprimées.
Erreurs courantes dans la vie de tous les jours
- « Une bannière de cookies suffit. » Une bannière ne règle pas les questions relatives aux données de réservation, à la sous-traitance, aux autorisations et à la suppression.
- « L’outil est conforme, donc notre processus est automatiquement correct. » Le logiciel peut vous aider. Vos formulaires, vos paramètres et vos procédures internes restent déterminants.
- « Chaque réservation nécessite un consentement. » L’exécution du contrat constitue souvent une base appropriée pour les données nécessaires à la réservation. Les finalités supplémentaires doivent être examinées séparément.
- « La protection des données ne concerne que les grandes organisations. » Les petites écoles et académies traitent aussi des données personnelles et doivent adapter leurs procédures en conséquence.
Comment edoobox accompagne votre implémentation
Un système de réservation central peut aider à gérer les données des participants, les réservations, les paiements et la communication de manière ordonnée. Dans edoobox, les rôles et les processus automatisés soutiennent l'organisation. Les informations que vous demandez et les personnes autorisées à y accéder doivent correspondre à votre offre.
L’hébergement principal de la plateforme edoobox se situe à Zurich. Certains sous-traitants peuvent traiter des données à l’étranger. Les informations actuelles sur le traitement des données et les accords figurent sur la page Protection des données et conformité chez edoobox ainsi que dans la déclaration de confidentialité.
La base technique ne dégage pas les prestataires de cours de leur responsabilité. Cependant, cela facilite l’organisation des responsabilités, des processus d’accès et de réservation de manière structurée.
Mettre en œuvre la protection des données étape par étape
Commencez par les processus que vous utilisez quotidiennement : formulaire d’inscription, liste des participants, facturation et communication par e-mail. Vérifiez les données requises, l'accès et la conservation. Cela transforme un sujet abstrait en une série gérable de tâches concrètes.
Essayez edoobox sans engagement : testez le système de réservation en ligne pendant dix jours et découvrez comment centraliser vos réservations de cours tout en veillant à la protection des données. Essayer gratuitement.
Sources et informations complémentaires
- Union européenne : Règlement général sur la protection des données
- Comité européen de la protection des données : principes de base de la protection des données pour les petites entreprises (anglais)
- EDÖB : La nouvelle loi sur la protection des données
- EDÖB : traitement des données de commande
- PDPIC: Communication de données personnelles à l'étranger
- EDÖB : Gérer les photos
Remarque : cet article fournit des informations générales et ne remplace pas un conseil juridique personnalisé. Pour les questions complexes de protection des données, nous recommandons de consulter un spécialiste.
Questions fréquemment posées sur la protection des données lors de la réservation en ligne
Avons-nous besoin du consentement pour chaque réservation ?
Selon le RGPD, l'exécution du contrat peut constituer la base juridique appropriée pour les données nécessaires au traitement de la réservation. Des finalités supplémentaires telles que le marketing par newsletter ou certaines procédures de suivi doivent être examinées séparément. Des exigences supplémentaires s’appliquent aux données de santé.
Pouvons-nous transmettre les listes de participants aux formateurs ?
Si le transfert est nécessaire et autorisé pour la mise en œuvre du cours, les chargés de cours ne doivent recevoir que les informations nécessaires à cet effet. Un accès approprié aux rôles dans le système peut éviter les pièces jointes incontrôlées. Les informations de santé et de facturation ne sont pas automatiquement incluses dans chaque liste de participants.
Quand avons-nous besoin d’un AVV ?
Si un prestataire de services traite les données de réservation en votre nom, les exigences relatives au traitement ou au traitement des commandes doivent être réglementées contractuellement. En outre, il reste nécessaire de vérifier si vous êtes autorisé à traiter les données correspondantes à vos fins.
Qu'est-ce qui s'applique aux photos et vidéos du cours ?
Avant l’enregistrement et la publication, clarifiez le but et la base juridique. Le consentement volontaire, éclairé et lié à un objectif est généralement l’option appropriée pour les photos de cours et publicitaires. Dans le cas de mineurs, les exigences relatives au consentement parental et les droits des enfants doivent être pris en compte.
Un système de réservation annonçant la conformité au RGPD est-il suffisant ?
Non. Un système adapté soutient votre mise en œuvre. La conformité du processus de réservation avec la protection des données dépend également de vos formulaires, finalités, droits d'accès, accords et processus de suppression.
Combien de temps pouvons-nous conserver les données des participants ?
Cela dépend de la finalité et des exigences légales de conservation. Différenciez les documents de facturation des informations organisationnelles et des informations supplémentaires sensibles. Fixez des délais appropriés et supprimez les données dès qu’elles ne sont plus nécessaires et qu’il n’y a aucune obligation de les conserver.
Quand un examen juridique a-t-il du sens ?
Dans des constellations complexes, telles qu’un grand nombre de données sur la santé, des flux de données internationaux ou une base de participants étendue, un examen technique a du sens. Une documentation claire de vos formulaires, prestataires de services et règles d’accès facilite cette vérification.


