Chi offre corsi e riceve iscrizioni online tratta dati personali: nomi, indirizzi e-mail, prenotazioni e spesso anche informazioni di pagamento. Che si tratti di una scuola di lingue, un'accademia o un'azienda con formazione interna, la protezione dei dati fa quindi parte del normale processo di prenotazione.
Il compito si può affrontare in modo pratico. Contano informazioni comprensibili, moduli essenziali, diritti di accesso chiari e processi tracciabili. Questo articolo spiega a cosa dovrebbero prestare attenzione gli organizzatori in Germania, Austria e Svizzera e come un sistema di prenotazione può aiutarli.
Gli aspetti essenziali in breve
- Raccogliete solo i dati necessari per uno scopo chiaramente definito.
- I dati sanitari e i dati dei minori richiedono particolare attenzione.
- Un sistema di prenotazione progettato con attenzione alla protezione dei dati sostiene il vostro lavoro; la responsabilità dei vostri processi resta vostra.
- Regolate trattamento per conto terzi, diritti di accesso, conservazione e cancellazione.
- Per i servizi cloud, verificate anche i fornitori coinvolti e gli eventuali trasferimenti di dati all'estero.
Quali regole si applicano nell'area DACH?
Gli obiettivi di base sono simili: i dati personali vanno trattati per finalità definite, con trasparenza, minimizzazione e sicurezza. Il GDPR dell'UE e la legge svizzera sulla protezione dei dati restano tuttavia normative autonome.
Germania e Austria
Per gli organizzatori di corsi in Germania e Austria è centrale il Regolamento generale sulla protezione dei dati (GDPR). Si applicano inoltre norme nazionali, tra cui la legge federale sulla protezione dei dati in Germania e la legge sulla protezione dei dati in Austria.
Per i dati necessari alla prenotazione, l'esecuzione del contratto può costituire la base giuridica appropriata. Ciò non significa, però, che ogni ulteriore utilizzo sia automaticamente consentito. Newsletter, fotografie o dati particolarmente protetti devono essere valutati separatamente.
Svizzera e offerte transfrontaliere
In Svizzera, dal 1° settembre 2023 è in vigore la legge riveduta sulla protezione dei dati (LPD). Anche qui sono importanti misure di sicurezza adeguate, informazioni comprensibili e un trattamento controllato dei dati.
Per le offerte transfrontaliere può essere rilevante anche il GDPR. Contano, tra l'altro, la sede e il pubblico a cui si rivolge l'offerta. Anche un organizzatore svizzero può rientrarvi se si rivolge espressamente a persone nell'UE. La sola cittadinanza di un partecipante non risponde a questa domanda.
Un esempio dalla quotidianità delle prenotazioni
Immaginate questa situazione: oltre a nome, indirizzo e-mail e scelta del corso, un istituto di formazione richiede nel modulo di iscrizione anche eventuali allergie per il catering e contatti di emergenza per i corsi per bambini. In seguito invia un unico elenco Excel a tutti i docenti.
Il problema nasce già nella distribuzione: non tutti necessitano di tutti i dati. Un docente può aver bisogno dell'elenco presenze ma non dei dettagli delle fatture. I dati sanitari dovrebbero essere accessibili solo a chi ne ha effettivamente bisogno per lo scopo definito.
Questo esempio illustrativo mostra perché la protezione dei dati non si limita a un'informativa nel modulo. Raccolta, comunicazione, accessi e cancellazione dei dati devono essere coerenti tra loro.
Dove nascono i rischi nelle prenotazioni online?
Troppi campi senza uno scopo chiaro
I moduli di iscrizione spesso crescono con nuove esigenze organizzative. Verificate quindi ogni campo: a cosa serve questo dato? Dobbiamo davvero raccoglierlo a ogni prenotazione? Un campo privo di uno scopo comprensibile dovrebbe essere eliminato. Anche un'informazione facoltativa richiede una finalità lecita.
- Operatori esterni che offrono corsi: la data di nascita può essere necessaria per un'offerta vincolata all'età. Un indirizzo può essere richiesto, ad esempio, per una fattura prevista dalla legge o per una spedizione postale.
- Formazione interna: reparto, funzione e attestazioni delle competenze possono essere importanti per l'organizzazione. Stabilite chi deve vedere queste informazioni per svolgere il proprio compito.
- Corsi per bambini: limitate le informazioni sui bambini e sui referenti a quanto necessario per il corso e l'assistenza.
Dati sanitari e dati dei minori
Allergie o limitazioni fisiche possono costituire dati sanitari. Per tali informazioni valgono requisiti aggiuntivi; una normale base giuridica di prenotazione non è automaticamente sufficiente ai sensi del GDPR.
Anche i dati dei bambini meritano particolare attenzione. Tuttavia, la sola età non li fa rientrare nelle categorie particolari del GDPR. Per ogni dato valutate chi ne ha bisogno, come viene protetto e quando può essere cancellato.
Anche dati di pagamento, risultati degli esami e note personali dell'assistenza dovrebbero essere accessibili solo alle persone competenti. Un elenco comune con tutte le informazioni ha spesso un ambito troppo ampio.
Diritti di accesso troppo ampi
Password condivise, accessi di ex collaboratori non disattivati ed elenchi partecipanti inviati senza controllo rendono più difficile la protezione dei dati. I ruoli aiutano a rendere i dati accessibili in base alle mansioni.
- I docenti ricevono le informazioni necessarie per svolgere il corso.
- La contabilità accede ai dati necessari di fatturazione e pagamento.
- I responsabili HR vedono gli attestati formativi necessari senza ricevere automaticamente tutta la cronologia delle comunicazioni.
Verificate regolarmente le autorizzazioni e aggiornatele in caso di cambi di compiti o uscite.
Servizi cloud e trasferimenti di dati all'estero
Verificate dove il vostro sistema di prenotazione tratta i dati e quali altri fornitori di servizi sono coinvolti, ad esempio servizi di pagamento o comunicazione. La sola sede del fornitore non descrive l'intero flusso dei dati.
Per i trasferimenti all'estero si applicano ulteriori requisiti a seconda del diritto applicabile. Un livello adeguato di protezione dei dati o garanzie appropriate possono essere determinanti. Conservare i dati in Svizzera o nell'UE non sostituisce la verifica dei servizi effettivamente utilizzati.
La vostra lista di controllo per prenotazioni attente alla protezione dei dati
- Informare in modo comprensibile: spiegate quali dati raccogliete, a cosa servono, chi li riceve e secondo quali criteri vengono conservati. Queste informazioni dovrebbero essere facilmente reperibili prima della prenotazione.
- Disciplinare il trattamento per conto terzi: se un fornitore tratta dati per vostro conto, i relativi requisiti devono essere regolati contrattualmente. L'accordo sul trattamento dei dati (AVV) disciplina questo rapporto; non sostituisce la verifica della liceità del vostro trattamento.
- Verificare i moduli: documentate la finalità di ogni campo. Eliminate le informazioni non necessarie e valutate con particolare attenzione i dati sanitari o quelli dei bambini.
- Definire i ruoli: assegnate accessi personali e limitate le autorizzazioni alle rispettive mansioni. Stabilite anche chi può esportare o comunicare i dati.
- Pianificare conservazione e cancellazione: distinguete tra documenti di fatturazione, dati dei partecipanti e informazioni aggiuntive necessarie solo temporaneamente. Definite chi verifica le scadenze e provvede alla cancellazione.
- Attuare misure tecniche e organizzative: tra queste figurano password robuste, autenticazione a due fattori, accessi verificabili e backup con ripristino testato. Evitate esportazioni incontrollate su dispositivi privati.
Conservare non significa archiviare tutto per lo stesso periodo
Per fatture e documenti commerciali valgono termini di legge. In Germania, le fatture devono essere conservate in linea generale per otto anni. In Austria vige generalmente un obbligo di conservazione di sette anni per i relativi documenti contabili; in Svizzera, per libri contabili e giustificativi contabili il termine è di norma di dieci anni. A seconda del documento e dei casi particolari, possono valere termini diversi o più lunghi.
Questi obblighi non giustificano la conservazione di tutte le informazioni aggiuntive per lo stesso periodo. Per allergie o contatti di emergenza va verificato se la finalità venga meno dopo il corso. Anche per i dati dei partecipanti deve essere chiaro quando sono ancora necessari e quando possono essere cancellati.
Errori comuni nella quotidianità
- «Basta un banner cookie.» Un banner non risolve le questioni relative a dati delle prenotazioni, trattamento per conto terzi, autorizzazioni e cancellazione.
- «Lo strumento è conforme, quindi il nostro processo è automaticamente corretto.» Il software può essere d'aiuto. I vostri moduli, le impostazioni e le procedure interne restano determinanti.
- «Per ogni prenotazione serve il consenso.» Per i dati necessari alla prenotazione, l'esecuzione del contratto è spesso una base appropriata. Le finalità aggiuntive devono essere valutate separatamente.
- «La protezione dei dati riguarda solo le grandi organizzazioni.» Anche le piccole scuole e accademie trattano dati personali e devono organizzare di conseguenza le proprie procedure.
Come edoobox vi aiuta nell'implementazione
Un sistema di prenotazione centralizzato può aiutare a gestire in modo ordinato dati dei partecipanti, prenotazioni, pagamenti e comunicazioni. In edoobox, ruoli e procedure automatizzate supportano l'organizzazione. Le informazioni richieste e le persone autorizzate ad accedervi devono essere adeguate alla vostra offerta.
L'hosting principale della piattaforma edoobox si trova a Zurigo. Singoli responsabili del trattamento possono trattare dati all'estero. Le informazioni aggiornate sul trattamento dei dati e sugli accordi sono disponibili nella pagina Protezione dei dati e conformità in edoobox e nell'informativa sulla privacy.
La base tecnica non esonera gli organizzatori di corsi dalla loro responsabilità. Facilita però l'organizzazione strutturata di competenze, accessi e processi di prenotazione.
Attuare la protezione dei dati passo dopo passo
Iniziate dai processi usati ogni giorno: modulo di iscrizione, elenco partecipanti, fatturazione e comunicazione e-mail. Verificate dati necessari, accessi e conservazione. Un tema astratto diventa così una serie gestibile di compiti concreti.
Provare edoobox senza impegno: testate il sistema di prenotazione online per dieci giorni e verificate come organizzare centralmente le prenotazioni dei corsi con attenzione alla protezione dei dati. Provate ora gratuitamente.
Fonti e approfondimenti
- Unione europea: Regolamento generale sulla protezione dei dati
- Comitato europeo per la protezione dei dati: fondamenti della protezione dei dati per le piccole imprese (inglese)
- IFPDT: la nuova legge sulla protezione dei dati
- IFPDT: trattamento dei dati per conto terzi
- IFPDT: comunicazione di dati personali all'estero
- IFPDT: gestione delle fotografie
Nota: questo articolo ha finalità informative generali e non sostituisce una consulenza legale individuale. Per questioni complesse di protezione dei dati consigliamo di rivolgersi a uno specialista.
Domande frequenti sulla protezione dei dati nelle prenotazioni online
Serve un consenso per ogni prenotazione?
Per i dati necessari alla gestione della prenotazione, l'esecuzione del contratto può costituire la base giuridica appropriata secondo il GDPR. Finalità ulteriori, come il marketing tramite newsletter o determinate tecniche di tracciamento, devono essere valutate separatamente. Per i dati sanitari valgono ulteriori requisiti.
Possiamo trasmettere gli elenchi dei partecipanti ai docenti?
Se la comunicazione dei dati è necessaria e consentita per lo svolgimento del corso, i docenti dovrebbero ricevere solo le informazioni indispensabili. Un accesso al sistema basato su ruoli adeguati può evitare allegati e-mail incontrollati. Dati sanitari e di fatturazione non devono comparire automaticamente in ogni elenco partecipanti.
Quando serve un accordo sul trattamento dei dati?
Se un fornitore tratta i dati delle prenotazioni per vostro conto, i requisiti del trattamento per conto terzi devono essere disciplinati contrattualmente. Resta inoltre necessario verificare se siete autorizzati a trattare quei dati per la vostra finalità.
Quali regole si applicano a foto e video durante il corso?
Chiarite finalità e base giuridica prima di scattare e pubblicare le fotografie. Per le foto dei corsi e quelle promozionali, un consenso libero, informato e legato alla finalità è generalmente la soluzione appropriata. Per i minori occorre considerare i requisiti del consenso dei titolari della responsabilità genitoriale e i diritti dei bambini.
Basta un sistema di prenotazione che dichiara di essere conforme al GDPR?
No. Un sistema adeguato supporta la vostra attuazione. La conformità del processo di prenotazione alla protezione dei dati dipende anche da moduli, finalità, diritti di accesso, accordi e procedure di cancellazione.
Per quanto tempo possiamo conservare i dati dei partecipanti?
Dipende dallo scopo e dagli obblighi legali di conservazione. Distinguete i documenti di fatturazione dai dati organizzativi e dalle informazioni sensibili aggiuntive. Definite termini appropriati ed eliminate i dati quando non servono più e nessun obbligo ne impone la conservazione.
Quando è utile una verifica legale?
In situazioni complesse, ad esempio molti dati sanitari, flussi internazionali o ampi archivi di partecipanti, è utile una verifica specialistica. Una documentazione chiara di moduli, fornitori e regole di accesso facilita tale verifica.


