Aki tanfolyamokat kínál és online fogad jelentkezéseket, személyes adatokat kezel: neveket, e-mail-címeket, foglalásokat, gyakran fizetési információkat is. Legyen szó nyelviskoláról, akadémiáról vagy belső képzéseket tartó vállalatról, az adatvédelem ezért a szokásos foglalási folyamat része.
A feladat gyakorlatiasan megközelíthető. Az érthető tájékoztatás, a csak szükséges adatokat bekérő űrlapok, az egyértelmű hozzáférési jogosultságok és a követhető folyamatok a döntőek. Ez a cikk bemutatja, mire érdemes figyelniük a németországi, ausztriai és svájci tanfolyamszervezőknek, és hogyan segítheti a megvalósítást egy foglalási rendszer.
A legfontosabb tudnivalók röviden
- Csak egy világosan meghatározott célhoz szükséges adatokat gyűjtsön.
- Az egészségügyi információk és a gyermekek adatai különös figyelmet igényelnek.
- Az adatvédelmet szem előtt tartó foglalási rendszer támogatja munkáját; folyamataiért továbbra is Ön felelős.
- Szabályozza az adatfeldolgozást, a hozzáférési jogosultságokat, a megőrzést és a törlést.
- Felhőszolgáltatásoknál ellenőrizze a bevont szolgáltatókat és az esetleges külföldi adattovábbításokat is.
Milyen szabályok érvényesek a DACH-régióban?
Az alapvető célok hasonlóak: a személyes adatokat célhoz kötötten, átláthatóan, takarékosan és biztonságosan kell kezelni. Az EU általános adatvédelmi rendelete és a svájci adatvédelmi törvény ugyanakkor önálló szabályrendszerek maradnak.
Németország és Ausztria
A németországi és ausztriai tanfolyamszolgáltatók számára központi jelentőségű az általános adatvédelmi rendelet (GDPR). Emellett nemzeti szabályok is érvényesek, köztük a német szövetségi adatvédelmi törvény és az osztrák adatvédelmi törvény.
A foglaláshoz szükséges adatoknál a szerződés teljesítése lehet a megfelelő jogalap. Ez azonban nem jelenti azt, hogy minden további felhasználás automatikusan megengedett. A hírleveleket, fényképeket és különleges védelmet élvező adatokat külön kell megvizsgálni.
Svájc és határokon átnyúló programok
Svájcban 2023. szeptember 1. óta hatályos a felülvizsgált adatvédelmi törvény (DSG). Itt is fontosak a megfelelő biztonsági intézkedések, az érthető tájékoztatás és az ellenőrzött adatkezelés.
Határokon átnyúló programoknál a GDPR is releváns lehet. Döntő többek között a letelepedés helye és a program célzott piaca. Svájci szolgáltatóra is vonatkozhat, ha célzottan az EU-ban élő személyeket szólítja meg. Önmagában a résztvevő állampolgársága nem dönti el ezt a kérdést.
Példa a mindennapi foglalásokból
Képzelje el a következő helyzetet: egy oktatási intézmény a jelentkezési űrlapon a név, e-mail-cím és tanfolyamválasztás mellett az étkezéshez kapcsolódó allergiákat és gyermektanfolyamoknál vészhelyzeti kapcsolattartókat is bekér. Ezután egy közös Excel-listát küld minden tanfolyamvezetőnek.
A probléma már az adatok megosztásánál kezdődik: nem mindenkinek van szüksége minden adatra. Egy tanfolyamvezetőnek például szüksége lehet a résztvevők névsorára, de a számlázási részletekre nem. Az egészségügyi adatokhoz csak azok férhessenek hozzá, akiknek az adott célhoz valóban szükségük van rájuk.
Ez a szemléltető példa megmutatja, miért több az adatvédelem egy űrlapon szereplő tájékoztatásnál. Az adatgyűjtésnek, továbbításnak, hozzáférésnek és törlésnek összhangban kell lennie.
Hol merülnek fel kockázatok az online foglalásoknál?
Túl sok mező egyértelmű cél nélkül
A jelentkezési űrlapok gyakran új szervezési igényekkel bővülnek. Ezért vizsgáljon meg minden mezőt: mire kell ez az adat? Valóban minden foglalásnál be kell kérnünk? Az érthető cél nélküli mezőt el kell hagyni. Az önkéntesen megadott adatnak is jogszerű felhasználási célra van szüksége.
- Külső tanfolyamszervezők: Életkorhoz kötött programnál szükség lehet születési dátumra. Címre például jogszabály által előírt számlához vagy postai küldeményhez lehet szükség.
- Belső képzések: Az osztály, a munkakör és a kompetenciaigazolások fontosak lehetnek a szervezéshez. Határozza meg, kinek kell látnia ezeket az információkat a feladata ellátásához.
- Gyermekeknek szóló tanfolyamok: A gyermekekről és kapcsolattartókról csak az adott tanfolyamhoz és a felügyelethez szükséges adatokat kérje be.
Egészségügyi információk és gyermekek adatai
Az allergiákra vagy testi korlátozottságokra vonatkozó információk egészségügyi adatok lehetnek. Ezekre további követelmények vonatkoznak; a foglalás szokásos jogalapja önmagában nem feltétlenül elegendő a GDPR szerint.
A gyermekek adatai is különös gondosságot igényelnek. Önmagában az életkor miatt azonban nem tartoznak a GDPR szerinti különleges adatkategóriákba. Minden adatnál mérlegelje, kinek van rá szüksége, hogyan védi, és mikor törölhető.
A fizetési adatokhoz, vizsgaeredményekhez és személyes támogatási jegyzetekhez is csak az illetékesek férhessenek hozzá. Az összes információt tartalmazó közös lista ehhez gyakran túl széles körű.
Túl széles hozzáférési jogosultságok
A megosztott jelszavak, a volt munkatársak le nem tiltott hozzáférései és az ellenőrizetlenül továbbított résztvevőlisták megnehezítik az adatvédelmet. A szerepkörök segítenek abban, hogy az adatok feladatkör szerint legyenek hozzáférhetők.
- A tanfolyamvezetők megkapják a tanfolyam lebonyolításához szükséges információkat.
- A könyvelés hozzáfér a szükséges számlázási és fizetési adatokhoz.
- A HR-felelősök látják a szükséges képzési igazolásokat anélkül, hogy automatikusan megkapnák az összes kommunikációs előzményt.
Rendszeresen ellenőrizze a jogosultságokat, és igazítsa őket a feladatváltozásokhoz vagy kilépésekhez.
Felhőszolgáltatások és külföldi adattovábbítás
Ellenőrizze, hol kezeli foglalási rendszere az adatokat, és milyen további szolgáltatók vesznek részt benne. Ide tartozhatnak például fizetési vagy kommunikációs szolgáltatások. A szolgáltató székhelye önmagában még nem írja le a teljes adatáramlást.
A külföldi adattovábbításokra az alkalmazandó jogtól függően további követelmények vonatkoznak. A megfelelő adatvédelmi szint vagy a megfelelő garanciák döntőek lehetnek. A svájci vagy uniós adattárolás nem helyettesíti a ténylegesen használt szolgáltatások vizsgálatát.
Ellenőrzőlista az adatvédelmet szem előtt tartó foglalási folyamatokhoz
- Érthető tájékoztatás: Magyarázza el, milyen adatokat gyűjt, mire használja őket, ki kapja meg azokat, és milyen szempontok szerint őrzi meg őket. Ezek az információk már a foglalás előtt legyenek könnyen megtalálhatók.
- Az adatfeldolgozás szabályozása: Ha egy szolgáltató az Ön megbízásából kezel adatokat, az adatfeldolgozás követelményeit szerződésben kell szabályozni. Az adatfeldolgozási megállapodás (AVV) ezt a kapcsolatot rendezi; nem helyettesíti annak vizsgálatát, hogy az Ön saját adatkezelése jogszerű-e.
- Az űrlapok ellenőrzése: Dokumentálja minden mező célját. Távolítsa el a szükségtelen adatokat, az egészségügyi információkat és a gyermekek adatait pedig vizsgálja különösen körültekintően.
- Szerepkörök meghatározása: Adjon személyes hozzáféréseket, és korlátozza a jogosultságokat az adott feladatra. Határozza meg azt is, ki exportálhat vagy továbbíthat adatokat.
- A megőrzés és törlés megtervezése: Különítse el a számlázási dokumentumokat, a résztvevői adatokat és a csak rövid ideig szükséges kiegészítő információkat. Határozza meg, ki ellenőrzi a határidőket és hajtja végre a törlést.
- Technikai és szervezési intézkedések végrehajtása: Ide tartoznak az erős jelszavak, a kétfaktoros hitelesítés, az ellenőrizhető hozzáférések és a tesztelt visszaállítású biztonsági mentések. Kerülje az ellenőrizetlen exportálást magáneszközökre.
A megőrzés nem jelenti minden adat azonos ideig történő tárolását
A számlákra és üzleti iratokra törvényi megőrzési határidők vonatkoznak. Németországban a számlákat főszabály szerint nyolc évig kell megőrizni. Ausztriában a megfelelő számviteli iratokra általában hétéves megőrzési kötelezettség érvényes; Svájcban az üzleti könyvek és könyvelési bizonylatok esetében ez főszabály szerint tíz év. Az irat típusától és az egyedi esettől függően más vagy hosszabb határidők is alkalmazhatók.
Ezek az előírások nem indokolják, hogy minden kiegészítő információt ugyanennyi ideig őrizzen meg. Allergiaadatok vagy vészhelyzeti kapcsolattartók esetén meg kell vizsgálni, hogy a cél a tanfolyam után megszűnik-e. A résztvevői adatoknál is egyértelműnek kell lennie, meddig szükségesek, és mikor törölhetők.
Gyakori tévhitek a mindennapokban
- „Elég egy sütisáv.” A sütisáv nem oldja meg a foglalási adatokkal, adatfeldolgozással, jogosultságokkal és törléssel kapcsolatos kérdéseket.
- „Az eszköz megfelel az előírásoknak, tehát a folyamatunk automatikusan szabályos.” A szoftver segítséget nyújthat, de az Ön űrlapjai, beállításai és belső folyamatai továbbra is meghatározók.
- „Minden foglaláshoz hozzájárulás szükséges.” A szükséges foglalási adatok kezelésének jogalapja gyakran a szerződés teljesítése lehet. A további célokat külön kell vizsgálni.
- „Az adatvédelem csak a nagy szervezeteket érinti.” A kis iskolák és akadémiák is kezelnek személyes adatokat, ezért folyamataikat ennek megfelelően kell kialakítaniuk.
Hogyan támogatja az edoobox a megvalósítást
Egy központi foglalási rendszer segíthet a résztvevői adatok, foglalások, fizetések és kommunikáció rendezett kezelésében. Az edooboxban szerepkörök és automatizált folyamatok támogatják a szervezést. Annak, hogy milyen adatokat kér be és kik férhetnek hozzájuk, a programjához kell illeszkednie.
Az edoobox platform elsődleges tárhelye Zürichben található. Egyes adatfeldolgozók külföldön is feldolgozhatnak adatokat. Az adatkezelésről és a megállapodásokról szóló aktuális információkat az Adatvédelem és megfelelőség az edooboxnál oldalon, valamint az Adatvédelmi tájékoztatóban találja.
A technikai alap nem mentesíti a tanfolyamszervezőket felelősségük alól. Megkönnyíti azonban a feladatkörök, hozzáférések és foglalási folyamatok rendezett megszervezését.
Az adatvédelem megvalósítása lépésről lépésre
Kezdje a naponta használt folyamatokkal: jelentkezési űrlap, résztvevőlista, számlázás és e-mailes kommunikáció. Vizsgálja meg a szükséges adatokat, a hozzáféréseket és a megőrzést. Így egy elvont témából konkrét, áttekinthető feladatsor lesz.
Próbálja ki az edooboxot kötelezettség nélkül: Tesztelje az online foglalási rendszert tíz napig, és nézze meg, hogyan szervezheti tanfolyamfoglalásait központilag, az adatvédelemre figyelve. Ingyenes kipróbálás most.
Források és további információk
- Európai Unió: általános adatvédelmi rendelet
- Európai Adatvédelmi Testület: az adatvédelem alapjai kisebb vállalkozásoknak (angolul)
- EDÖB: az új adatvédelmi törvény
- EDÖB: adatfeldolgozás megbízás alapján
- EDÖB: személyes adatok továbbítása külföldre
- EDÖB: fényképek kezelése
Megjegyzés: Ez a bejegyzés általános tájékoztatásra szolgál, és nem helyettesít egyéni jogi tanácsadást. Összetett adatvédelmi kérdésekben szakember felkeresését javasoljuk.
Gyakori adatvédelmi kérdések az online foglalásoknál
Minden foglaláshoz hozzájárulás kell?
A foglalás lebonyolításához szükséges adatok esetén a GDPR szerint a szerződés teljesítése lehet a megfelelő jogalap. Az olyan további célokat, mint a hírlevélmarketing vagy bizonyos követési eljárások, külön kell megvizsgálni. Az egészségügyi adatokra további követelmények vonatkoznak.
Továbbíthatjuk a résztvevőlistákat a tanfolyamvezetőknek?
Ha az adatok továbbítása szükséges és megengedett a tanfolyam megtartásához, a tanfolyamvezetők csak az ehhez szükséges adatokat kapják meg. A rendszer megfelelő szerepköralapú hozzáférése kiválthatja az ellenőrizetlen e-mail-mellékleteket. Az egészségügyi és számlázási adatoknak nem kell automatikusan minden résztvevőlistán szerepelniük.
Mikor van szükségünk adatfeldolgozási megállapodásra (AVV)?
Ha egy szolgáltató az Ön megbízásából kezel foglalási adatokat, az adatfeldolgozás követelményeit szerződésben kell szabályozni. Emellett továbbra is meg kell vizsgálni, hogy az adott adatokat kezelheti-e a saját céljára.
Milyen szabályok vonatkoznak a tanfolyamon készülő fotókra és videókra?
A fényképezés és közzététel előtt tisztázza a célt és a jogalapot. Tanfolyami és reklámfotóknál rendszerint az önkéntes, tájékozott és célhoz kötött hozzájárulás a megfelelő megoldás. Kiskorúaknál figyelembe kell venni a törvényes képviselők hozzájárulására vonatkozó követelményeket és a gyermekek jogait.
Elég egy olyan foglalási rendszer, amely GDPR-megfelelőséggel hirdeti magát?
Nem. Egy megfelelő rendszer támogatja a megvalósítást. A foglalási folyamat adatvédelmi megfelelősége az űrlapoktól, céloktól, hozzáférési jogosultságoktól, megállapodásoktól és törlési folyamatoktól is függ.
Meddig őrizhetjük meg a résztvevők adatait?
Ez a céltól és a jogszabályi megőrzési kötelezettségektől függ. Különítse el a számlázási dokumentumokat a szervezési adatoktól és az érzékeny kiegészítő információktól. Határozzon meg megfelelő határidőket, és törölje az adatokat, amint már nincs rájuk szükség, és megőrzési kötelezettség sem áll fenn.
Mikor érdemes jogi felülvizsgálatot végezni?
Összetett helyzetekben, például sok egészségügyi adat, nemzetközi adatáramlás vagy nagy résztvevőállomány esetén érdemes szakértői felülvizsgálatot végezni. Az űrlapok, szolgáltatók és hozzáférési szabályok egyértelmű dokumentálása megkönnyíti ezt.


