コースを提供し、オンラインで申込を受け付けると、氏名、メールアドレス、予約、場合によっては決済情報などの個人データを扱います。語学学校、アカデミー、社内研修を行う企業のいずれでも、データ保護は通常の予約手順の一部です。
この課題には、実務的に取り組めます。重要なのは、分かりやすい情報、必要最小限のフォーム、明確なアクセス権、確認可能な手順です。この記事では、ドイツ・オーストリア・スイスのコース提供者が注意すべき点と、予約システムによる支援をご紹介します。
重要なポイント
- 明確に定めた目的に必要なデータだけを収集してください。
- 健康情報や子どものデータには、特別な配慮が必要です。
- データ保護に配慮した予約システムは業務を支えますが、自社のプロセスに対する責任はお客様にあります。
- 委託データ処理、アクセス権限、保存と削除について定めてください。
- クラウドサービスでは、関与する事業者や国外へのデータ移転の可能性も確認してください。
ドイツ・オーストリア・スイスでは、どのルールが適用されますか?
基本的な目的は似ています。個人データは、目的を限定し、透明性を確保し、必要最小限で安全に処理すべきです。ただし、EU一般データ保護規則とスイスデータ保護法は、それぞれ独立した法制度です。
ドイツとオーストリア
ドイツ・オーストリアのコース提供者には、一般データ保護規則(GDPR)が中心となります。さらに、ドイツの連邦データ保護法やオーストリアのデータ保護法など、各国の規定も適用されます。
予約に必要なデータには、契約の履行が適切な法的根拠となる場合があります。ただし、すべての追加利用が自動的に認められるわけではありません。ニュースレター、写真、特に保護されるデータは、個別の検討が必要です。
スイスおよび国境を越えた講座・サービス
スイスでは、2023年9月1日から改正データ保護法(DSG)が適用されています。適切な安全対策、分かりやすい情報提供、管理されたデータ処理が、ここでも重要です。
国境を越えて提供する講座には、GDPRも関係する場合があります。拠点の所在地や対象者などが判断要素です。スイスの事業者でも、EUの人々を明確に対象とする場合は該当し得ます。参加者の国籍だけでは判断できません。
日々の予約業務からの一例
次の場面を想像してください。教育機関が申込フォームで、氏名、メールアドレス、受講コースに加え、食事提供のためのアレルギーや、子ども向けコースの緊急連絡先を収集し、その後、共通のExcelリストをすべての講師へ送信します。
問題は、情報を配布する段階から生じます。すべての人がすべての情報を必要としているわけではありません。講師には参加者名簿が必要でも、請求情報は不要かもしれません。健康情報は、定めた目的のために実際に必要とする人だけに公開すべきです。
この具体例は、データ保護がフォームへの注意書きだけでは済まない理由を示しています。収集、提供、アクセス、削除の整合性を保つ必要があります。
オンライン予約にはどこにリスクがありますか?
明確な目的のない項目が多すぎる
申込フォームは、運営上の要望が増えるにつれて項目が増えがちです。各項目について、何のために必要か、毎回収集すべきかを確認しましょう。明確な目的がない項目は削除すべきです。任意入力でも、適法な利用目的が必要です。
- 外部向けコース提供者:年齢制限のある講座では、生年月日が必要になる場合があります。住所は、法定の請求書作成や郵送などに必要なことがあります。
- 社内研修:部署、役職、能力の証明が重要になる場合があります。業務上これらを閲覧する必要がある人を定めてください。
- 子ども向けコース:子どもと連絡先の情報は、そのコースとケアに必要な範囲に限定してください。
健康情報と子どものデータ
アレルギーや身体的な制限は、健康データに該当する場合があります。こうした情報には追加の要件が適用され、GDPR上、通常の予約に関する法的根拠だけでは必ずしも十分ではありません。
子どものデータにも、特別な配慮が必要です。ただし、年齢だけを理由にGDPRの特別なデータカテゴリーに該当するわけではありません。各情報について、誰が必要とし、どう保護し、いつ削除できるかを考えてください。
決済データ、試験結果、個人的なサポートメモも、担当者だけが閲覧できるようにすべきです。すべての情報をまとめた共通リストでは、アクセス範囲が広すぎることがよくあります。
広すぎるアクセス権限
共有パスワード、退職者の有効なアカウント、無管理に送信される参加者名簿は、データ保護を難しくします。役割に応じた権限で、業務ごとにデータへのアクセスを制御できます。
- 講師はコースの実施に必要な情報を受け取れます。
- 経理担当者が、必要な請求書・支払いのデータにアクセスできます。
- 人事担当者は必要な研修証明を確認できますが、すべての連絡履歴まで自動的に共有されるわけではありません。
権限を定期的に確認し、担当業務の変更や退職に合わせて調整してください。
クラウドサービスと国外へのデータ移転
予約システムがデータをどこで処理し、他にどの事業者が関わるかを確認しましょう。決済や通信のサービスなどが含まれる場合があります。提供者の所在地だけでは、データの流れ全体は分かりません。
国外への移転には、適用法に応じた追加要件があります。十分なデータ保護水準や適切な保証が重要になる場合があります。スイスやEU内でデータを保存していても、実際に使用するサービスの確認は必要です。
データ保護に配慮した予約プロセスのチェックリスト
- 分かりやすい情報提供:収集するデータ、利用目的、提供先、保管基準を説明してください。予約前に簡単に見つけられる場所へ掲載しましょう。
- 委託データ処理の取り決め:事業者が委託を受けてデータを処理する場合、その要件を契約で定める必要があります。データ処理契約(AVV)はこの関係を定めますが、自社の処理が適法かの確認に代わるものではありません。
- フォームの確認:各項目の目的を文書化し、不要な情報を削除してください。健康情報や子どものデータは、特に慎重に確認しましょう。
- 役割の設定:個人ごとのアクセスを付与し、権限は担当業務に必要な範囲に制限してください。データのエクスポートや提供ができる人も定めましょう。
- 保管と削除の計画:請求書類、参加者データ、一時的に必要な追加情報を区別してください。期限の確認と削除を実施する担当者も定めましょう。
- 技術的・組織的な対策:強力なパスワード、二要素認証、確認可能なアクセス、復元テスト済みのバックアップなどを整えましょう。個人端末への無管理なエクスポートは避けてください。
データを保存するからといって、すべて同じ期間保管するわけではありません
請求書と事業書類には法定の保管期限があります。ドイツの請求書は原則8年間、オーストリアの該当会計書類は原則7年間、スイスの帳簿と会計証憑は原則10年間です。書類や特別な事情により、異なる期限や、より長い期限が適用される場合があります。
これらの規定を理由に、すべての追加情報を同じ期間保管する必要はありません。アレルギーや緊急連絡先は、コース終了後に目的がなくなるか確認すべきです。参加者データも、いつまで必要で、いつ削除できるかを定めましょう。
日常業務でよくある誤解
- 「Cookieバナーがあれば十分だ」バナーだけでは、予約データ、委託データ処理、権限、削除に関する課題は解決しません。
- 「ツールが準拠していれば、自社の手順も自動的に正しくなる」ソフトウェアは支援できますが、フォーム、設定、社内手順が引き続き重要です。
- 「すべての予約に同意が必要だ」予約に必要なデータには、多くの場合、契約の履行を根拠にできます。追加の目的は個別に確認する必要があります。
- 「データ保護は大きな組織だけの問題だ」小規模な学校やアカデミーも個人データを処理しており、適切な手順を整える必要があります。
edooboxが実現を支える方法
一元的な予約システムは、参加者データ、予約、支払、連絡の整理に役立ちます。edooboxでは、役割と自動化された手順が運営を支援します。収集する情報とアクセスできる人は、提供する講座に合わせて設定する必要があります。
edooboxの主要なホスティング先はチューリッヒです。一部の処理委託先が国外で処理する場合があります。データ処理と契約の最新情報は、edooboxのデータ保護とコンプライアンスおよびプライバシーポリシーをご覧ください。
技術的な基盤があっても、コース提供者の責任がなくなるわけではありません。ただし、担当、アクセス、予約手順を体系的に整えることが容易になります。
データ保護を段階的に実践
日常的に使う申込フォーム、参加者名簿、請求書発行、メール連絡から始めましょう。必要なデータ、アクセス、保管を確認すれば、抽象的な課題を、取り組みやすい具体的な作業に分けられます。
edooboxを契約義務なしで体験:オンライン予約システムを10日間試し、データ保護に配慮してコース予約を一元管理する方法をご確認ください。今すぐ無料で試す。
出典と関連情報
- 欧州連合:一般データ保護規則
- 欧州データ保護会議:小規模企業のためのデータ保護の基礎(英語)
- EDÖB:新しいデータ保護法
- EDÖB:委託データ処理
- EDÖB:国外への個人データの提供
- EDÖB:写真の取り扱い
注記:この記事は一般的な情報提供であり、個別の法律相談に代わるものではありません。複雑なデータ保護の問題は、専門家への相談をおすすめします。
オンライン予約のデータ保護に関するよくある質問
予約ごとに同意を得る必要がありますか?
予約処理に必要なデータには、GDPR上、契約の履行が適切な法的根拠となる場合があります。ニュースレターマーケティングや特定のトラッキングなど、追加の目的は別途確認が必要です。健康データには、さらに要件が適用されます。
参加者名簿を講師に渡してもよいですか?
コース開催のために情報提供が必要かつ適法である場合、講師には必要な情報だけを渡すべきです。システム内で適切なロールを設定すれば、管理されないメール添付を避けられます。健康情報や請求情報が、すべての参加者名簿に必要とは限りません。
データ処理契約はいつ必要ですか?
事業者が委託を受けて予約データを処理する場合、委託データ処理の要件を契約で定める必要があります。そのうえで、各データを自社の目的で処理してよいかの確認も、引き続き必要です。
コース中の写真や動画には、どのようなルールが適用されますか?
撮影・公開の前に、目的と法的根拠を確認してください。コースや広告の写真には、通常、自由意思に基づき、十分な説明を受けた、目的を明確にした同意が適切です。未成年者については、保護者の同意要件と子どもの権利を考慮する必要があります。
GDPR準拠をうたう予約システムを使えば十分ですか?
いいえ。適切なシステムは実施を支援しますが、予約手順がデータ保護に適合するかは、フォーム、目的、アクセス権限、契約、削除手順にも左右されます。
参加者データはどのくらいの期間保存できますか?
目的と法定の保管義務によります。請求書類、運営情報、機密性の高い追加情報を区別してください。適切な期限を定め、不要になり、保管義務もないデータは削除しましょう。
法的な確認が役立つのはいつですか?
健康データが多い、国際的なデータ移転がある、参加者データが大量にあるなど、複雑な場合は専門的な確認が有用です。フォーム、利用事業者、アクセス規則を明確に文書化しておくと、確認が容易になります。


