강좌를 제공하고 온라인으로 신청을 받으면 이름, 이메일 주소, 예약 및 종종 결제 정보 등 개인정보를 처리하게 됩니다. 어학원, 아카데미 또는 사내 교육을 운영하는 기업 모두에게 개인정보 보호는 일반 예약 절차의 일부입니다.
실용적인 방식으로 접근할 수 있습니다. 이해하기 쉬운 정보, 최소한의 양식, 명확한 접근 권한 및 추적 가능한 절차가 중요합니다. 이 글에서는 독일, 오스트리아 및 스위스의 강좌 제공업체가 유의할 사항과 예약 시스템의 지원 방법을 설명합니다.
핵심 내용 요약
- 명확히 정한 목적에 필요한 데이터만 수집하세요.
- 건강 정보 및 아동 데이터에는 특별한 주의가 필요합니다.
- 개인정보 보호를 고려한 예약 시스템이 업무를 지원하지만 절차에 대한 책임은 고객에게 있습니다.
- 처리위탁, 접근 권한, 보관 및 삭제를 규정하세요.
- 클라우드 서비스에서는 관련 서비스 제공자와 가능한 국외 데이터 전송도 확인하세요.
독일·오스트리아·스위스에는 어떤 규칙이 적용되나요?
기본적인 목표는 비슷합니다. 개인정보를 목적에 맞게, 투명하게, 최소한으로, 안전하게 처리해야 합니다. 다만 EU 일반 개인정보 보호법과 스위스 개인정보 보호법은 각각 독립된 법규입니다.
독일 및 오스트리아
독일과 오스트리아의 강좌 제공업체에는 일반 개인정보 보호법(GDPR)이 핵심입니다. 독일 연방 개인정보 보호법과 오스트리아 개인정보 보호법 등 국가별 규정도 함께 적용됩니다.
예약에 필요한 데이터는 계약 이행이 적절한 법적 근거가 될 수 있습니다. 하지만 모든 추가 사용이 자동으로 허용되는 것은 아닙니다. 뉴스레터, 사진 또는 특별히 보호되는 데이터는 별도로 검토해야 합니다.
스위스 및 국경을 넘는 프로그램
스위스에서는 2023년 9월 1일부터 개정 개인정보 보호법(DSG)이 적용됩니다. 여기에서도 적절한 보안 조치, 이해하기 쉬운 정보 및 통제된 데이터 처리가 중요합니다.
국경을 넘어 프로그램을 제공하는 경우 GDPR도 적용될 수 있습니다. 사업장 위치와 프로그램의 대상 등이 중요합니다. EU 내 사람들을 직접 대상으로 하는 스위스 제공업체도 적용 대상이 될 수 있습니다. 참가자의 국적만으로는 판단할 수 없습니다.
예약 실무의 예시
다음 상황을 생각해 보세요. 교육기관이 신청 양식에서 이름, 이메일 주소 및 강좌 선택뿐 아니라 식사 준비를 위한 알레르기 정보와 어린이 강좌의 비상 연락처도 수집합니다. 이후 모든 강사에게 통합 Excel 목록을 발송합니다.
문제는 배포 단계부터 발생합니다. 모든 사람이 모든 정보를 필요로 하지는 않습니다. 강사는 참가자 명단은 필요해도 청구 내역은 필요하지 않을 수 있습니다. 건강정보는 정해진 목적을 위해 실제로 필요한 사람만 접근해야 합니다.
이 예시는 개인정보 보호가 양식의 안내 문구 이상의 의미를 갖는 이유를 보여줍니다. 데이터 수집, 전달, 접근 및 삭제가 조화를 이루어야 합니다.
온라인 예약에서 위험은 어디에 발생하나요?
목적이 불명확한 과도한 필드
운영상 새로운 요구가 생기면 신청 양식의 항목이 늘어나기 쉽습니다. 따라서 각 필드를 검토하세요. 이 정보가 왜 필요한지, 매번 예약할 때 꼭 수집해야 하는지 확인하세요. 명확한 목적이 없는 필드는 삭제해야 합니다. 선택 입력 정보도 적법한 사용 목적이 필요합니다.
- 외부 강좌 제공업체: 연령에 따라 제공되는 프로그램에는 생년월일이 필요할 수 있습니다. 주소는 법정 청구서 발행이나 우편 발송을 위해 필요할 수 있습니다.
- 사내 교육: 부서, 직무 및 역량 증명이 운영에 중요할 수 있습니다. 업무상 누가 이 정보를 볼 필요가 있는지 정하세요.
- 어린이 강좌: 아동과 연락 담당자의 정보는 해당 강좌와 돌봄에 필요한 범위로 제한하세요.
건강 정보 및 아동 데이터
알레르기나 신체적 제약은 건강정보에 해당할 수 있습니다. 이러한 정보에는 추가 요건이 적용되며, GDPR에서는 일반적인 예약 처리의 법적 근거만으로 자동으로 충분해지지 않습니다.
아동의 데이터 역시 특별한 주의가 필요합니다. 다만 나이만을 이유로 GDPR의 특별 범주 데이터가 되는 것은 아닙니다. 각 정보를 누가 필요로 하는지, 어떻게 보호하는지, 언제 삭제할 수 있는지 검토하세요.
결제 데이터, 시험 결과 및 개인적인 지원 메모 역시 담당자만 접근할 수 있어야 합니다. 모든 정보를 담은 공용 목록은 이를 위해 지나치게 넓은 범위인 경우가 많습니다.
지나치게 광범위한 접근 권한
비밀번호 공유, 퇴사자의 미해제 접근 권한 및 통제 없이 발송된 참가자 명단은 개인정보 보호를 어렵게 만듭니다. 역할 설정을 통해 업무에 맞게 데이터 접근을 허용할 수 있습니다.
- 강사가 강좌 진행에 필요한 정보를 받습니다.
- 회계 담당자가 필요한 청구서 및 결제 데이터에 접근할 수 있습니다.
- 인사 담당자는 모든 소통 기록을 자동으로 받지 않고 필요한 교육 증빙만 확인합니다.
권한을 정기적으로 검토하고 업무 변경이나 퇴사 시 조정하세요.
클라우드 서비스 및 국외 데이터 전송
예약 시스템이 어디에서 데이터를 처리하며 어떤 다른 서비스 제공업체가 관련되는지 확인하세요. 결제나 커뮤니케이션 서비스 등이 포함될 수 있습니다. 제공업체의 소재지만으로 전체 데이터 흐름이 설명되지는 않습니다.
해외 이전에는 관련 법률에 따라 추가 요건이 적용됩니다. 적절한 개인정보 보호 수준이나 적합한 보장이 중요할 수 있습니다. 스위스나 EU에 데이터를 보관하더라도 실제 사용하는 서비스에 대한 검토를 대신할 수는 없습니다.
개인정보 보호를 고려한 예약 절차 체크리스트
- 이해하기 쉬운 안내: 수집하는 데이터, 사용 목적, 수령인 및 보관 기준을 설명하세요. 예약 전에 정보를 쉽게 찾을 수 있어야 합니다.
- 처리위탁 규정: 서비스 제공업체가 귀하를 대신하여 데이터를 처리한다면 개인정보 처리위탁 요건을 계약으로 규정해야 합니다. 개인정보 처리위탁 계약(AVV)은 이러한 관계를 규정하지만, 귀하 자신의 처리가 적법한지 검토하는 일을 대신하지는 않습니다.
- 양식 점검: 각 필드의 목적을 기록하세요. 불필요한 항목을 제거하고 건강정보와 아동 데이터는 특히 신중하게 검토하세요.
- 역할 지정: 개인별 계정을 제공하고 권한을 해당 업무로 제한하세요. 데이터를 내보내거나 전달할 수 있는 사람도 정하세요.
- 보관 및 삭제 계획: 청구 서류, 참가자 데이터 및 단기간 필요한 추가 정보를 구분하세요. 누가 기간을 확인하고 삭제를 실행할지 정하세요.
- 기술적·관리적 조치 실행: 강력한 비밀번호, 2단계 인증, 확인 가능한 접근 기록 및 복구 테스트를 거친 백업이 포함됩니다. 개인 기기로 통제 없이 데이터를 내보내지 마세요.
보관한다고 해서 모든 데이터를 같은 기간 보관하는 것은 아닙니다
청구서와 업무 서류에는 법정 보관 기간이 있습니다. 독일에서 청구서는 원칙적으로 8년간 보관해야 합니다. 오스트리아의 해당 회계 서류에는 원칙적으로 7년 보관 의무가 있으며, 스위스의 장부와 회계 증빙은 일반적으로 10년입니다. 서류나 특별한 사정에 따라 다른 기간 또는 더 긴 기간이 적용될 수 있습니다.
이러한 규정이 모든 추가 정보를 동일한 기간 동안 보관해야 하는 근거는 아닙니다. 알레르기나 비상 연락처 정보는 강좌 종료 후 목적이 사라지는지 확인해야 합니다. 참가자 데이터도 언제까지 필요한지, 언제 삭제할 수 있는지 정해야 합니다.
일상 업무에서 흔히 하는 오해
- «쿠키 배너면 충분합니다.» 배너만으로는 예약 데이터, 처리위탁, 권한 및 삭제 문제를 해결할 수 없습니다.
- «도구가 법규를 준수하므로 우리 절차도 자동으로 올바릅니다.» 소프트웨어는 지원 도구입니다. 양식, 설정 및 내부 절차가 여전히 중요합니다.
- «모든 예약에 동의가 필요합니다.» 필수 예약 데이터에는 계약 이행이 근거가 되는 경우가 많습니다. 추가 목적은 별도로 검토해야 합니다.
- «개인정보 보호는 대규모 조직에만 해당됩니다.» 작은 학교와 아카데미도 개인정보를 처리하므로 그에 맞게 업무 절차를 구성해야 합니다.
edoobox의 구현 지원 방법
중앙 예약 시스템은 참가자 데이터, 예약, 결제 및 커뮤니케이션을 체계적으로 관리하도록 돕습니다. edoobox의 역할과 자동화된 절차는 운영을 지원합니다. 수집하는 정보와 접근을 허용할 사람은 프로그램의 성격에 맞아야 합니다.
edoobox의 기본 플랫폼은 취리히에서 호스팅됩니다. 일부 처리 수탁업체는 해외에서 데이터를 처리할 수 있습니다. 최신 처리 및 계약 정보는 edoobox의 개인정보 보호 및 규정 준수 페이지와 개인정보 처리방침을 확인하세요.
기술적 기반이 강좌 제공자의 책임을 없애지는 않지만 책임, 접근 및 예약 절차를 체계적으로 운영하는 데 도움이 됩니다.
단계별 개인정보 보호 구현
신청 양식, 참가자 명단, 청구서 발행 및 이메일 안내처럼 매일 사용하는 절차부터 시작하세요. 필요한 데이터, 접근 권한 및 보관을 확인하세요. 추상적인 주제가 관리 가능한 구체적 작업으로 바뀝니다.
의무 없이 edoobox 체험: 온라인 예약 시스템을 10일 동안 체험하고 강좌 예약을 중앙에서 개인정보 보호를 고려하여 관리하는 방법을 확인하세요. 지금 무료 체험.
출처 및 추가 정보
- 유럽연합: 일반 개인정보 보호법
- 유럽 개인정보 보호 이사회: 소기업을 위한 개인정보 보호 기초(영어)
- EDÖB: 새로운 개인정보 보호법
- EDÖB: 개인정보 처리위탁
- EDÖB: 개인정보의 국외 제공
- EDÖB: 사진 취급
안내: 이 글은 일반적인 정보 제공을 위한 것으로 개별 법률 자문을 대체하지 않습니다. 복잡한 개인정보 보호 문제는 전문가와 상담하시기 바랍니다.
온라인 예약의 개인정보 보호 관련 자주 묻는 질문
예약마다 동의가 필요한가요?
GDPR에서는 예약 처리에 필요한 데이터에 대해 계약 이행이 적절한 법적 근거가 될 수 있습니다. 뉴스레터 마케팅이나 특정 추적 방식 등 추가 목적은 별도로 검토해야 합니다. 건강정보에는 추가 요건이 적용됩니다.
참가자 목록을 강사에게 전달해도 되나요?
강좌 진행에 정보 전달이 필요하고 허용되는 경우 강사에게 필요한 정보만 제공해야 합니다. 시스템의 적절한 역할 기반 접근으로 통제되지 않은 이메일 첨부를 피할 수 있습니다. 건강 및 청구 정보가 모든 참가자 명단에 포함되어야 하는 것은 아닙니다.
처리위탁 계약은 언제 필요한가요?
서비스 제공업체가 귀하를 대신하여 예약 데이터를 처리한다면 개인정보 처리위탁 요건을 계약으로 규정해야 합니다. 또한 해당 데이터를 귀하의 목적에 맞게 처리할 수 있는지 별도로 검토해야 합니다.
강좌 사진과 동영상에는 어떤 규칙이 적용되나요?
촬영과 게시 전에 목적과 법적 근거를 확인하세요. 강좌 및 홍보 사진에는 자발적이고 충분한 설명에 기반하며 목적이 명확한 동의가 일반적으로 적절합니다. 미성년자의 경우 보호자 동의 요건과 아동의 권리를 고려해야 합니다.
DSGVO 준수를 광고하는 예약 시스템이면 충분한가요?
아니요. 적합한 시스템은 개인정보 보호 조치의 실행을 지원합니다. 예약 과정이 개인정보 보호 요건을 준수하는지는 양식, 목적, 접근 권한, 계약 및 삭제 절차에도 달려 있습니다.
참가자 데이터를 얼마나 보관할 수 있나요?
목적과 법적 보관 의무에 따라 달라집니다. 청구 서류, 운영 정보 및 민감한 추가 정보를 구분하세요. 적절한 기간을 정하고 더 이상 필요하지 않으며 보관 의무가 없는 데이터는 삭제하세요.
법률 검토는 언제 필요한가요?
다수의 건강정보, 국제적 데이터 흐름 또는 방대한 참가자 기록처럼 복잡한 상황에서는 전문가의 검토가 유용합니다. 양식, 서비스 제공업체 및 접근 규칙을 명확하게 문서화하면 검토가 쉬워집니다.


