Penyedia kursus yang menerima pendaftaran online memproses data pribadi: nama, alamat email, pemesanan, dan sering kali informasi pembayaran. Baik sekolah bahasa, akademi, maupun perusahaan dengan pelatihan internal, privasi merupakan bagian dari proses pemesanan biasa.
Tugas ini dapat ditangani secara praktis. Kuncinya adalah informasi yang mudah dipahami, formulir yang hanya meminta seperlunya, hak akses jelas, dan proses yang dapat ditelusuri. Artikel ini menjelaskan perhatian utama bagi penyedia kursus di Jerman, Austria, serta Swiss dan dukungan sistem pemesanan untuk penerapannya.
Pokok-pokok utama
- Kumpulkan hanya data yang diperlukan untuk tujuan yang ditetapkan dengan jelas.
- Informasi kesehatan dan data anak memerlukan perhatian khusus.
- Sistem pemesanan yang dirancang dengan memperhatikan privasi membantu pekerjaan Anda; tanggung jawab atas proses tetap pada Anda.
- Atur pemrosesan data atas instruksi, izin akses, serta penyimpanan dan penghapusan.
- Untuk layanan cloud, periksa juga penyedia layanan yang terlibat dan kemungkinan transfer data ke luar negeri.
Aturan apa yang berlaku di kawasan DACH?
Tujuan dasarnya serupa: data pribadi harus diproses sesuai tujuan, secara transparan, secukupnya, dan aman. Namun, GDPR UE dan Undang-Undang Perlindungan Data Swiss tetap merupakan peraturan yang terpisah.
Jerman dan Austria
Bagi penyedia kursus di Jerman dan Austria, Peraturan Umum Perlindungan Data (GDPR) merupakan ketentuan utama. Aturan nasional juga berlaku, termasuk Undang-Undang Perlindungan Data Federal di Jerman dan Undang-Undang Perlindungan Data di Austria.
Pemenuhan kontrak dapat menjadi dasar hukum yang sesuai untuk data yang diperlukan dalam pemesanan. Namun, ini tidak otomatis mengizinkan setiap penggunaan tambahan. Buletin, foto, atau data dengan perlindungan khusus harus dinilai tersendiri.
Swiss dan penawaran lintas batas
Undang-Undang Perlindungan Data (DSG) Swiss yang direvisi berlaku sejak 1 September 2023. Langkah keamanan yang sesuai, informasi yang mudah dipahami, dan pemrosesan data yang terkendali juga penting di sini.
Untuk penawaran lintas negara, GDPR juga dapat relevan. Faktor penentunya antara lain lokasi usaha dan sasaran penawaran. Penyedia Swiss juga dapat tunduk padanya jika secara khusus menyasar orang di UE. Kewarganegaraan peserta saja tidak menjawab persoalan ini.
Contoh dari kegiatan pemesanan sehari-hari
Bayangkan situasi berikut: selain nama, email, dan pilihan kursus, lembaga pendidikan meminta informasi alergi untuk katering serta kontak darurat kursus anak dalam formulir pendaftaran. Kemudian, satu daftar Excel bersama dikirim kepada seluruh pengajar.
Masalah sudah muncul saat data dibagikan: tidak semua orang memerlukan semua informasi. Pengajar mungkin memerlukan daftar peserta, tetapi bukan detail faktur. Informasi kesehatan sebaiknya hanya dapat diakses oleh orang yang benar-benar memerlukannya untuk tujuan yang ditetapkan.
Contoh ilustratif ini menunjukkan mengapa privasi lebih dari sekadar pemberitahuan pada formulir. Pengumpulan, pembagian, akses, dan penghapusan data harus selaras.
Di mana risiko muncul dalam pemesanan online?
Terlalu banyak kolom tanpa tujuan jelas
Formulir pendaftaran sering bertambah seiring kebutuhan organisasi. Periksa setiap kolom: untuk apa informasi ini diperlukan? Haruskah dicatat pada setiap pemesanan? Kolom tanpa tujuan yang jelas sebaiknya dihapus. Informasi sukarela pun memerlukan tujuan penggunaan yang diperbolehkan.
- Penyedia kursus eksternal: Tanggal lahir dapat diperlukan untuk penawaran dengan ketentuan usia. Alamat mungkin diperlukan untuk faktur yang diwajibkan hukum atau pengiriman pos.
- Pelatihan internal: Departemen, jabatan, dan bukti kompetensi dapat penting bagi pengorganisasian. Tentukan siapa yang perlu melihat informasi ini untuk tugasnya.
- Kursus anak: Batasi informasi anak dan narahubung pada hal yang diperlukan untuk kursus terkait serta pendampingannya.
Informasi kesehatan dan data anak
Alergi atau keterbatasan fisik dapat termasuk data kesehatan. Persyaratan tambahan berlaku untuk informasi tersebut; dasar hukum pemesanan biasa saja tidak otomatis cukup menurut GDPR.
Data anak juga memerlukan perhatian khusus. Namun, usia saja tidak membuatnya masuk kategori data khusus menurut GDPR. Untuk setiap informasi, pertimbangkan siapa yang memerlukannya, cara melindunginya, dan kapan dapat dihapus.
Data pembayaran, hasil ujian, dan catatan dukungan pribadi juga sebaiknya hanya dapat diakses pihak yang bertanggung jawab. Daftar bersama yang berisi semua informasi sering kali memberikan akses terlalu luas.
Izin akses terlalu luas
Kata sandi bersama, akses mantan pegawai yang belum dinonaktifkan, dan daftar peserta yang dikirim tanpa kendali menyulitkan perlindungan data. Peran membantu memberikan akses data sesuai tugas.
- Pengajar menerima informasi yang diperlukan untuk pelaksanaan kursus.
- Bagian akuntansi mendapat akses ke data faktur dan pembayaran yang diperlukan.
- Penanggung jawab SDM melihat bukti pelatihan yang diperlukan tanpa otomatis memperoleh seluruh riwayat komunikasi.
Tinjau hak akses secara berkala dan sesuaikan ketika tugas berubah atau seseorang keluar.
Layanan cloud dan transfer data ke luar negeri
Periksa lokasi pemrosesan data sistem pemesanan dan penyedia lain yang terlibat, misalnya layanan pembayaran atau komunikasi. Lokasi kantor penyedia saja belum menjelaskan keseluruhan alur data.
Transfer ke luar negeri tunduk pada persyaratan tambahan sesuai hukum yang berlaku. Tingkat perlindungan data yang memadai atau jaminan yang sesuai dapat menjadi penentu. Penyimpanan di Swiss atau UE tidak menggantikan pemeriksaan layanan yang benar-benar digunakan.
Daftar periksa Anda untuk proses pemesanan yang memperhatikan perlindungan data
- Berikan informasi yang mudah dipahami: Jelaskan data yang dikumpulkan, tujuan penggunaan, penerima, dan kriteria penyimpanan. Informasi ini sebaiknya mudah ditemukan sebelum pemesanan.
- Atur pemrosesan data: Jika penyedia layanan memproses data atas nama Anda, persyaratannya harus diatur dalam kontrak. Perjanjian pemrosesan data (AVV) mengatur hubungan tersebut, tetapi tidak menggantikan pemeriksaan apakah pemrosesan Anda sendiri diperbolehkan.
- Periksa formulir: Dokumentasikan tujuan setiap kolom. Hapus informasi yang tidak diperlukan dan periksa informasi kesehatan atau data anak dengan sangat cermat.
- Tentukan peran: Berikan akses pribadi dan batasi hak akses sesuai tugas. Tentukan juga siapa yang boleh mengekspor atau membagikan data.
- Rencanakan penyimpanan dan penghapusan: Bedakan dokumen faktur, data peserta, dan informasi tambahan yang diperlukan sementara. Tentukan siapa yang meninjau masa penyimpanan dan melakukan penghapusan.
- Terapkan langkah teknis dan organisasional: Ini mencakup kata sandi kuat, autentikasi dua faktor, akses yang dapat diaudit, serta cadangan dengan pemulihan yang diuji. Hindari ekspor tidak terkendali ke perangkat pribadi.
Penyimpanan tidak berarti semua data disimpan sama lama
Faktur dan dokumen bisnis tunduk pada masa penyimpanan yang ditetapkan hukum. Di Jerman, faktur pada umumnya harus disimpan selama delapan tahun. Di Austria, dokumen akuntansi terkait pada umumnya wajib disimpan selama tujuh tahun; di Swiss, buku usaha dan bukti pembukuan pada umumnya harus disimpan selama sepuluh tahun. Bergantung pada jenis dokumen dan keadaan khusus, masa penyimpanan lain atau yang lebih panjang dapat berlaku.
Ketentuan ini bukan alasan untuk menyimpan semua informasi tambahan selama periode yang sama. Untuk alergi atau kontak darurat, periksa apakah tujuannya berakhir setelah kursus. Tentukan juga kapan data peserta masih diperlukan dan kapan dapat dihapus.
Kesalahpahaman umum sehari-hari
- «Banner cookie sudah cukup.» Banner tidak menyelesaikan persoalan data pemesanan, pemrosesan data atas nama pihak lain, hak akses, dan penghapusan.
- «Alatnya patuh, jadi proses kami otomatis benar.» Perangkat lunak dapat membantu. Formulir, pengaturan, dan proses internal Anda tetap menjadi penentu.
- «Setiap pemesanan memerlukan persetujuan.» Pemenuhan kontrak sering menjadi dasar untuk data pemesanan yang diperlukan. Tujuan tambahan harus diperiksa tersendiri.
- «Privasi hanya menyangkut organisasi besar.» Sekolah dan akademi kecil juga memproses data pribadi dan harus menyesuaikan prosedurnya.
Cara edoobox mendukung penerapan Anda
Sistem pemesanan terpusat membantu mengelola data peserta, pemesanan, pembayaran, dan komunikasi secara tertata. Di edoobox, peran serta alur otomatis mendukung pengorganisasian. Informasi yang diminta dan pihak yang boleh mengaksesnya harus sesuai dengan penawaran Anda.
Hosting platform utama edoobox berada di Zürich. Prosesor tertentu dapat memproses data di luar negeri. Informasi terbaru tentang pemrosesan dan perjanjian tersedia pada halaman Privasi dan kepatuhan edoobox serta pernyataan privasi.
Fondasi teknis tidak menghapus tanggung jawab penyedia kursus. Namun, fondasi ini mempermudah penataan tanggung jawab, akses, dan proses pemesanan secara terstruktur.
Terapkan perlindungan data selangkah demi selangkah
Mulailah dari proses yang digunakan setiap hari: formulir pendaftaran, daftar peserta, penagihan, dan komunikasi email. Periksa data yang diperlukan, akses, dan penyimpanannya. Dengan begitu, topik abstrak menjadi serangkaian tugas konkret yang mudah dikelola.
Coba edoobox tanpa kewajiban: Uji sistem pemesanan online selama sepuluh hari dan lihat cara mengelola pemesanan kursus secara terpusat dengan memperhatikan privasi. Coba gratis sekarang.
Sumber dan informasi lebih lanjut
- Uni Eropa: Peraturan Perlindungan Data Umum
- Dewan Perlindungan Data Eropa: dasar-dasar perlindungan data untuk usaha kecil (bahasa Inggris)
- EDÖB: Undang-undang perlindungan data baru
- EDÖB: Pemrosesan data atas instruksi
- EDÖB: Pengungkapan data pribadi ke luar negeri
- EDÖB: Penanganan foto
Catatan: Artikel ini hanya untuk informasi umum dan tidak menggantikan nasihat hukum individual. Untuk persoalan privasi yang kompleks, kami menyarankan konsultasi dengan ahli.
Pertanyaan umum tentang perlindungan data dalam pemesanan online
Apakah kami memerlukan persetujuan untuk setiap pemesanan?
Menurut GDPR, pemenuhan kontrak dapat menjadi dasar hukum yang sesuai untuk data yang diperlukan dalam pemesanan. Tujuan tambahan seperti pemasaran buletin atau metode pelacakan tertentu harus diperiksa tersendiri. Data kesehatan tunduk pada persyaratan lebih lanjut.
Bolehkah kami memberikan daftar peserta kepada pengajar kursus?
Jika pembagian data diperlukan dan diperbolehkan untuk pelaksanaan kursus, pengajar sebaiknya hanya menerima informasi yang diperlukan. Akses sesuai peran di dalam sistem dapat menghindari lampiran email yang tidak terkendali. Data kesehatan dan faktur tidak otomatis perlu masuk setiap daftar peserta.
Kapan kami memerlukan perjanjian pemrosesan data?
Jika penyedia layanan memproses data pemesanan atas nama Anda, persyaratan pemrosesan tersebut harus diatur dalam kontrak. Selain itu, Anda tetap perlu memeriksa apakah data tersebut boleh diproses untuk tujuan Anda.
Aturan apa yang berlaku untuk foto dan video dalam kursus?
Pastikan tujuan dan dasar hukum sebelum mengambil serta memublikasikan foto. Persetujuan yang sukarela, berdasarkan informasi, dan sesuai tujuan umumnya tepat untuk foto kursus serta promosi. Untuk anak di bawah umur, perhatikan persetujuan wali dan hak anak.
Apakah sistem pemesanan yang mengiklankan kepatuhan GDPR sudah cukup?
Tidak. Sistem yang sesuai mendukung penerapannya. Kepatuhan privasi proses pemesanan juga bergantung pada formulir, tujuan, hak akses, perjanjian, dan proses penghapusan Anda.
Berapa lama kami boleh menyimpan data peserta?
Hal ini bergantung pada tujuan dan kewajiban penyimpanan menurut hukum. Bedakan dokumen faktur, informasi administratif, dan informasi tambahan yang sensitif. Tetapkan periode yang sesuai dan hapus data saat tidak diperlukan lagi serta tidak ada kewajiban penyimpanan yang menghalangi.
Kapan peninjauan hukum bermanfaat?
Untuk situasi kompleks, seperti banyak data kesehatan, alur data internasional, atau basis peserta yang besar, pemeriksaan ahli bermanfaat. Dokumentasi formulir, penyedia layanan, dan aturan akses yang jelas mempermudah pemeriksaan tersebut.


