Kembali ke gambaran keseluruhan berita

Perlindungan data dalam tempahan dalam talian untuk penyedia kursus

Perlindungan data bagi penyedia kursus di Jerman, Austria dan Switzerland: borang jelas, akses selamat, DPA dan tempoh pemadaman dalam tempahan dalam talian.

Sesiapa yang menawarkan kursus dan menerima pendaftaran dalam talian memproses data peribadi: Nama, alamat e-mel, tempahan dan sering juga maklumat pembayaran. Sama ada sekolah bahasa, akademi atau syarikat dengan latihan dalaman – perlindungan data merupakan sebahagian daripada proses tempahan biasa.

Tugasan ini boleh ditangani secara praktikal. Maklumat yang mudah difahami, borang yang hanya meminta data perlu, hak akses jelas dan aliran kerja yang boleh dijejaki amat penting. Artikel ini menunjukkan perkara yang perlu diberi perhatian oleh penyedia kursus di Jerman, Austria dan Switzerland serta cara sistem tempahan membantu pelaksanaannya.

Perkara utama secara ringkas

  • Kumpulkan hanya data yang diperlukan untuk tujuan yang ditakrifkan dengan jelas.
  • Maklumat kesihatan dan data kanak-kanak memerlukan perhatian khusus.
  • Sistem tempahan yang direka dengan mengambil kira perlindungan data membantu kerja anda; tanggungjawab terhadap proses tetap pada anda.
  • Tetapkan peraturan pemprosesan data, hak akses serta penyimpanan dan pemadaman.
  • Bagi perkhidmatan awan, semak juga penyedia perkhidmatan yang terlibat dan kemungkinan pemindahan data ke luar negara.

Apakah peraturan yang terpakai di kawasan DACH?

Matlamat asasnya serupa: data peribadi patut diproses untuk tujuan khusus, secara telus, minimum dan selamat. Walau bagaimanapun, GDPR EU dan Undang-undang Perlindungan Data Switzerland tetap merupakan rangka peraturan yang berasingan.

Jerman dan Austria

Bagi penyedia kursus di Jerman dan Austria, Peraturan Perlindungan Data Umum (GDPR) amat penting. Peraturan negara turut terpakai, termasuk Akta Perlindungan Data Persekutuan di Jerman dan Akta Perlindungan Data di Austria.

Bagi data yang diperlukan untuk tempahan, pelaksanaan kontrak boleh menjadi asas undang-undang yang sesuai. Namun, ini tidak bermakna setiap penggunaan tambahan dibenarkan secara automatik. Surat berita, foto atau data yang dilindungi secara khusus perlu dinilai secara berasingan.

Switzerland dan tawaran merentas sempadan

Di Switzerland, Akta Perlindungan Data (DSG) yang disemak telah berkuat kuasa sejak 1 September 2023. Langkah keselamatan yang sesuai, maklumat yang mudah difahami dan pemprosesan data yang terkawal juga penting di sini.

Bagi tawaran rentas sempadan, GDPR juga mungkin relevan. Antara faktor penentu ialah lokasi penubuhan dan sasaran tawaran anda. Penyedia Switzerland juga boleh tertakluk kepadanya jika menyasarkan individu di EU secara khusus. Kewarganegaraan seseorang peserta sahaja tidak menjawab persoalan ini.

Contoh daripada urusan tempahan harian

Bayangkan situasi ini: Selain nama, alamat e-mel dan pilihan kursus, sebuah institusi pendidikan turut meminta maklumat alahan untuk katering serta hubungan kecemasan bagi kursus kanak-kanak dalam borang pendaftaran. Selepas itu, satu senarai Excel bersama dihantar kepada semua tenaga pengajar.

Masalah bermula semasa pengedaran: bukan setiap orang memerlukan semua maklumat. Pengajar mungkin memerlukan senarai peserta tetapi bukan butiran invois. Maklumat kesihatan hanya patut dapat diakses oleh individu yang benar-benar memerlukannya untuk tujuan yang ditetapkan.

Contoh ini menunjukkan sebab perlindungan data lebih daripada notis dalam borang. Pengumpulan, perkongsian, akses dan pemadaman data mesti selaras.

Di manakah risiko timbul dalam tempahan dalam talian?

Terlalu banyak medan tanpa tujuan yang jelas

Borang pendaftaran sering berkembang apabila keperluan organisasi bertambah. Oleh itu, semak setiap medan: mengapa maklumat ini diperlukan? Adakah kita benar-benar perlu mengumpulkannya bagi setiap tempahan? Medan tanpa tujuan yang jelas patut dibuang. Maklumat sukarela juga memerlukan tujuan penggunaan yang sah.

  • Penyedia kursus luaran: Tarikh lahir mungkin diperlukan untuk tawaran bergantung pada umur. Alamat boleh diperlukan, contohnya, untuk invois yang diwajibkan undang-undang atau penghantaran pos.
  • Latihan dalaman: Jabatan, jawatan dan bukti kompetensi mungkin penting untuk pengurusan. Tentukan siapa yang perlu melihat maklumat ini bagi menjalankan tugasnya.
  • Kursus kanak-kanak: Hadkan maklumat tentang kanak-kanak dan orang hubungan kepada yang diperlukan untuk kursus serta penjagaan berkenaan.

Maklumat kesihatan dan data kanak-kanak

Alahan atau batasan fizikal boleh merupakan data kesihatan. Keperluan tambahan terpakai kepada maklumat sedemikian; di bawah GDPR, asas undang-undang tempahan biasa sahaja tidak semestinya mencukupi.

Data kanak-kanak juga memerlukan perhatian khusus. Namun, usia sahaja tidak menjadikannya kategori data khas di bawah GDPR. Bagi setiap maklumat, pertimbangkan siapa yang memerlukannya, cara melindunginya dan bila ia boleh dipadam semula.

Data pembayaran, keputusan peperiksaan dan nota sokongan peribadi juga patut hanya dapat diakses oleh pihak yang bertanggungjawab. Senarai bersama yang mengandungi semua maklumat sering memberikan akses terlalu luas.

Hak akses terlalu luas

Kata laluan yang dikongsi, akses bekas kakitangan yang tidak dinyahaktifkan dan senarai peserta yang dihantar tanpa kawalan menyukarkan perlindungan data. Peranan membantu menyediakan akses kepada data mengikut tugas.

  • Tenaga pengajar menerima maklumat yang diperlukan untuk menjalankan kursus.
  • Bahagian perakaunan mendapat akses kepada data invois dan pembayaran yang diperlukan.
  • Pegawai sumber manusia boleh melihat bukti latihan yang diperlukan tanpa mendapat akses secara automatik kepada semua sejarah komunikasi.

Semak kebenaran secara berkala dan sesuaikan apabila tugas berubah atau seseorang meninggalkan organisasi.

Perkhidmatan awan dan pemindahan data ke luar negara

Semak lokasi sistem tempahan anda memproses data dan penyedia perkhidmatan lain yang terlibat. Ini mungkin termasuk perkhidmatan pembayaran atau komunikasi. Lokasi ibu pejabat penyedia sahaja belum menerangkan keseluruhan aliran data.

Pemindahan ke luar negara tertakluk pada keperluan tambahan bergantung pada undang-undang yang berkenaan. Tahap perlindungan data yang mencukupi atau jaminan yang sesuai boleh menjadi penentu. Penyimpanan data di Switzerland atau EU tidak menggantikan penilaian terhadap perkhidmatan yang benar-benar digunakan.

Senarai semak anda untuk proses tempahan yang mengambil berat tentang perlindungan data

  1. Berikan maklumat yang mudah difahami: Terangkan data yang dikumpulkan, tujuan penggunaannya, penerimanya dan kriteria penyimpanannya. Maklumat ini perlu mudah ditemukan sebelum tempahan.
  2. Tetapkan aturan pemprosesan data: Jika penyedia perkhidmatan memproses data bagi pihak anda, keperluan pemprosesan tersebut perlu ditetapkan dalam kontrak. Perjanjian pemprosesan data (AVV) mengawal hubungan ini; ia tidak menggantikan pemeriksaan sama ada pemprosesan anda sendiri dibenarkan.
  3. Semak borang: Dokumentasikan tujuan setiap medan. Buang maklumat yang tidak diperlukan dan periksa maklumat kesihatan atau data kanak-kanak dengan amat teliti.
  4. Tetapkan peranan: Berikan akses peribadi dan hadkan kebenaran kepada tugas masing-masing. Tetapkan juga siapa yang dibenarkan mengeksport atau berkongsi data.
  5. Rancang penyimpanan dan pemadaman: Bezakan dokumen invois, data peserta dan maklumat tambahan yang diperlukan untuk tempoh singkat. Tetapkan siapa yang menyemak tempoh dan melaksanakan pemadaman.
  6. Laksanakan langkah teknikal dan organisasi: Ini termasuk kata laluan kukuh, pengesahan dua faktor, akses yang boleh diaudit serta sandaran dengan pemulihan yang telah diuji. Elakkan eksport tanpa kawalan ke peranti peribadi.

Penyimpanan tidak bermaksud semua data disimpan untuk tempoh yang sama

Tempoh berkanun terpakai bagi invois dan dokumen perniagaan. Di Jerman, invois pada asasnya perlu disimpan selama lapan tahun. Di Austria, kewajipan penyimpanan selama tujuh tahun pada asasnya terpakai bagi dokumen perakaunan berkaitan; di Switzerland, tempoh asas bagi buku perniagaan dan dokumen transaksi ialah sepuluh tahun. Tempoh berbeza atau lebih panjang boleh terpakai bergantung pada dokumen dan kes khas.

Ketetapan ini bukan alasan untuk menyimpan semua maklumat tambahan untuk tempoh yang sama. Bagi maklumat alahan atau hubungan kecemasan, semak sama ada tujuannya tamat selepas kursus. Untuk data peserta juga, perlu jelas bila ia masih diperlukan dan bila boleh dipadam.

Salah faham yang kerap berlaku dalam kehidupan seharian

  • «Sepanduk kuki sudah mencukupi.» Sepanduk tidak menyelesaikan persoalan tentang data tempahan, pemprosesan data bagi pihak pelanggan, kebenaran dan pemadaman.
  • «Alat ini mematuhi peraturan, jadi proses kami secara automatik betul.» Perisian boleh membantu. Borang, tetapan dan proses dalaman anda tetap menentukan hasilnya.
  • «Persetujuan diperlukan bagi setiap tempahan.» Pemenuhan kontrak sering menjadi asas bagi data tempahan yang diperlukan. Tujuan tambahan perlu diperiksa secara berasingan.
  • «Perlindungan data hanya melibatkan organisasi besar.» Sekolah dan akademi kecil juga memproses data peribadi dan perlu menyusun proses mereka sewajarnya.

Bagaimana edoobox menyokong pelaksanaan anda

Sistem tempahan berpusat boleh membantu mengurus data peserta, tempahan, pembayaran dan komunikasi secara teratur. Dalam edoobox, peranan dan aliran kerja automatik menyokong pengurusan. Maklumat yang diminta dan individu yang boleh mengaksesnya mesti sesuai dengan tawaran anda.

Pengehosan utama platform edoobox terletak di Zurich. Sesetengah pemproses data mungkin memproses data di luar negara. Maklumat terkini tentang pemprosesan data dan perjanjian tersedia pada halaman Perlindungan data dan pematuhan di edoobox serta dalam dasar privasi.

Asas teknikal tidak membebaskan penyedia kursus daripada tanggungjawab. Namun, ia memudahkan penyusunan tanggungjawab, akses dan proses tempahan secara berstruktur.

Laksanakan perlindungan data langkah demi langkah

Mulakan dengan proses yang anda gunakan setiap hari: borang pendaftaran, senarai peserta, penginvoisan dan komunikasi e-mel. Semak data yang diperlukan, akses dan tempoh penyimpanan. Dengan itu, topik yang abstrak menjadi beberapa tugasan khusus yang mudah diurus.

Cuba edoobox tanpa komitmen: Cuba sistem tempahan dalam talian selama sepuluh hari dan lihat cara mengurus tempahan kursus secara berpusat dengan mengambil kira perlindungan data. Cuba secara percuma sekarang.

Sumber dan maklumat lanjut

Nota: Artikel ini memberikan maklumat umum dan tidak menggantikan nasihat undang-undang individu. Bagi persoalan perlindungan data yang kompleks, kami mengesyorkan nasihat daripada pakar.

Soalan lazim tentang perlindungan data dalam tempahan dalam talian

Adakah setiap tempahan memerlukan persetujuan?

Bagi data yang diperlukan untuk memproses tempahan, pelaksanaan kontrak boleh menjadi asas undang-undang yang sesuai di bawah GDPR. Tujuan tambahan seperti pemasaran surat berita atau kaedah penjejakan tertentu perlu dinilai secara berasingan. Keperluan tambahan dikenakan kepada data kesihatan.

Bolehkah kami berkongsi senarai peserta dengan pengajar?

Jika perkongsian diperlukan dan dibenarkan untuk menjalankan kursus, tenaga pengajar sepatutnya hanya menerima maklumat yang diperlukan. Akses mengikut peranan yang sesuai dalam sistem boleh mengelakkan lampiran e-mel yang tidak terkawal. Data kesihatan dan invois tidak secara automatik tergolong dalam setiap senarai peserta.

Bilakah kami memerlukan perjanjian pemprosesan data (AVV)?

Jika penyedia perkhidmatan memproses data tempahan bagi pihak anda, keperluan pemprosesan data bagi pihak pelanggan perlu ditetapkan dalam kontrak. Selain itu, anda masih perlu menyemak sama ada data berkenaan boleh diproses untuk tujuan anda.

Apakah peraturan untuk foto dan video dalam kursus?

Jelaskan tujuan dan asas undang-undang sebelum mengambil dan menerbitkan foto. Persetujuan sukarela, termaklum dan khusus kepada tujuan biasanya merupakan kaedah yang sesuai untuk foto kursus dan pemasaran. Bagi kanak-kanak di bawah umur, keperluan persetujuan penjaga dan hak kanak-kanak perlu diambil kira.

Adakah sistem tempahan yang mengiklankan pematuhan GDPR sudah mencukupi?

Tidak. Sistem yang sesuai menyokong pelaksanaan anda. Pematuhan perlindungan data dalam proses tempahan juga bergantung pada borang, tujuan, hak akses, perjanjian dan proses pemadaman anda.

Berapa lamakah kami dibenarkan menyimpan data peserta?

Ini bergantung pada tujuan dan kewajipan penyimpanan menurut undang-undang. Bezakan dokumen invois daripada maklumat organisasi dan maklumat tambahan sensitif. Tetapkan tempoh yang sesuai dan padam data apabila tidak lagi diperlukan serta tiada kewajipan penyimpanan yang menghalangnya.

Bilakah semakan undang-undang berguna?

Dalam keadaan kompleks, seperti jumlah data kesihatan yang banyak, aliran data antarabangsa atau pangkalan peserta yang besar, semakan pakar adalah wajar. Dokumentasi jelas tentang borang, penyedia perkhidmatan dan peraturan akses memudahkan semakan ini.

edoobox

Pilih bahasa