Terug naar het nieuwsoverzicht

Gegevensbescherming bij online boekingen voor cursusaanbieders

Gegevensbescherming voor cursusaanbieders in Duitsland, Oostenrijk en Zwitserland: duidelijke formulieren, veilige toegang, verwerkersovereenkomst en verwijdertermijnen bij online boekingen.

Wie cursussen aanbiedt en online inschrijvingen ontvangt, verwerkt persoonsgegevens: namen, e-mailadressen, boekingen en vaak ook betaalinformatie. Of het nu gaat om een taalschool, academie of bedrijf met interne trainingen: gegevensbescherming hoort daarom bij het normale boekingsproces.

U kunt deze taak praktisch aanpakken. Begrijpelijke informatie, beknopte formulieren, duidelijke toegangsrechten en traceerbare processen zijn doorslaggevend. Dit artikel laat zien waarop cursusaanbieders in Duitsland, Oostenrijk en Zwitserland moeten letten en hoe een boekingssysteem hen daarbij kan ondersteunen.

De belangrijkste punten in het kort

  • Verzamel alleen gegevens die u nodig hebt voor een duidelijk omschreven doel.
  • Gezondheidsgegevens en gegevens van kinderen vragen bijzondere aandacht.
  • Een privacybewust ingericht boekingssysteem ondersteunt uw werk; de verantwoordelijkheid voor uw processen blijft bij u.
  • Regel gegevensverwerking, toegangsrechten, bewaring en verwijdering.
  • Controleer bij clouddiensten ook de betrokken dienstverleners en mogelijke gegevensdoorgiften naar het buitenland.

Welke regels gelden in de DACH-regio?

De basisdoelen zijn vergelijkbaar: persoonsgegevens moeten doelgebonden, transparant, beperkt en veilig worden verwerkt. De Europese AVG en de Zwitserse wet inzake gegevensbescherming blijven echter zelfstandige regelstelsels.

Duitsland en Oostenrijk

Voor cursusaanbieders in Duitsland en Oostenrijk staat de Algemene verordening gegevensbescherming (AVG) centraal. Daarnaast gelden nationale regels, waaronder de Bundesdatenschutzgesetz in Duitsland en de Datenschutzgesetz in Oostenrijk.

Voor gegevens die nodig zijn voor de boeking kan uitvoering van de overeenkomst een passende rechtsgrondslag zijn. Dat betekent niet dat ieder aanvullend gebruik automatisch is toegestaan. Nieuwsbrieven, foto's en bijzonder beschermde gegevens moeten afzonderlijk worden beoordeeld.

Zwitserland en grensoverschrijdende activiteiten

Sinds 1 september 2023 geldt in Zwitserland de herziene wet inzake gegevensbescherming (DSG). Ook daar zijn passende beveiligingsmaatregelen, begrijpelijke informatie en gecontroleerde gegevensverwerking belangrijk.

Bij grensoverschrijdende activiteiten kan ook de AVG relevant zijn. Onder meer uw vestigingsplaats en de gerichtheid van uw aanbod zijn bepalend. Ook een Zwitserse aanbieder kan eronder vallen wanneer deze zich gericht tot personen in de EU richt. Alleen de nationaliteit van een deelnemer geeft geen antwoord op deze vraag.

Een voorbeeld uit de boekingspraktijk

Stel u de volgende situatie voor: een opleidingsinstituut vraagt in het inschrijfformulier naast naam, e-mailadres en cursuskeuze ook naar allergieën voor de catering en noodcontacten bij kindercursussen. Vervolgens wordt een gezamenlijke Excel-lijst naar alle docenten gestuurd.

Het probleem begint al bij de verspreiding: niet iedereen heeft alle gegevens nodig. Een docent heeft misschien de deelnemerslijst nodig, maar geen factuurdetails. Gezondheidsgegevens mogen alleen toegankelijk zijn voor personen die deze daadwerkelijk nodig hebben voor het vastgelegde doel.

Dit voorbeeld laat zien waarom gegevensbescherming meer is dan een melding bij een formulier. Verzameling, doorgifte, toegang en verwijdering van gegevens moeten op elkaar aansluiten.

Waar ontstaan risico's bij online boekingen?

Te veel velden zonder duidelijk doel

Inschrijfformulieren groeien vaak mee met nieuwe organisatorische wensen. Controleer daarom elk veld: waarvoor hebben we deze informatie nodig? Moeten we die echt bij iedere boeking verzamelen? Een veld zonder duidelijk doel moet vervallen. Ook vrijwillig verstrekte informatie heeft een rechtmatig gebruiksdoel nodig.

  • Externe cursusaanbieders: Een geboortedatum kan nodig zijn bij een activiteit waarvoor leeftijdseisen gelden. Een adres kan bijvoorbeeld nodig zijn voor een wettelijk verplichte factuur of voor postverzending.
  • Interne opleidingen: Afdeling, functie en bewijzen van bekwaamheid kunnen belangrijk zijn voor de organisatie. Bepaal wie deze informatie voor zijn of haar taak moet kunnen zien.
  • Kindercursussen: Beperk gegevens over kinderen en contactpersonen tot wat nodig is voor de betreffende cursus en begeleiding.

Gezondheidsgegevens en gegevens van kinderen

Allergieën of lichamelijke beperkingen kunnen gezondheidsgegevens zijn. Voor zulke informatie gelden aanvullende eisen; een gewone rechtsgrondslag voor een boeking is onder de AVG niet automatisch voldoende.

Ook gegevens van kinderen verdienen bijzondere zorg. Ze behoren echter niet uitsluitend vanwege de leeftijd tot de bijzondere categorieën persoonsgegevens onder de AVG. Bedenk bij elk gegeven wie het nodig heeft, hoe het wordt beschermd en wanneer het weer kan worden verwijderd.

Ook betaalgegevens, examenresultaten en persoonlijke ondersteuningsnotities mogen alleen toegankelijk zijn voor bevoegde personen. Een gezamenlijke lijst met alle informatie is daarvoor vaak te ruim opgezet.

Te ruime toegangsrechten

Gedeelde wachtwoorden, niet-gedeactiveerde accounts van voormalige medewerkers en ongecontroleerd verstuurde deelnemerslijsten bemoeilijken gegevensbescherming. Rollen helpen gegevens op basis van taken toegankelijk te maken.

  • Docenten ontvangen de informatie die nodig is om de cursus te geven.
  • De boekhouding krijgt toegang tot de benodigde factuur- en betaalgegevens.
  • HR-medewerkers zien de vereiste opleidingsbewijzen zonder automatisch toegang tot alle communicatiegeschiedenis te krijgen.

Controleer de rechten regelmatig en pas ze aan bij taakwijzigingen of vertrek.

Clouddiensten en doorgifte van gegevens naar het buitenland

Controleer waar uw boekingssysteem gegevens verwerkt en welke andere dienstverleners betrokken zijn. Dit kunnen bijvoorbeeld betaal- of communicatiediensten zijn. Alleen de vestigingsplaats van de aanbieder beschrijft nog niet de volledige gegevensstroom.

Voor doorgifte naar het buitenland gelden aanvullende eisen, afhankelijk van het toepasselijke recht. Een passend beschermingsniveau of geschikte waarborgen kunnen daarbij bepalend zijn. Opslag van gegevens in Zwitserland of de EU vervangt niet de beoordeling van de daadwerkelijk gebruikte diensten.

Uw checklist voor privacybewuste boekingsprocessen

  1. Begrijpelijk informeren: Leg uit welke gegevens u verzamelt, waarvoor u ze gebruikt, wie ze ontvangt en volgens welke criteria ze worden bewaard. Deze informatie moet vóór het boeken gemakkelijk te vinden zijn.
  2. Gegevensverwerking in opdracht regelen: Als een dienstverlener gegevens namens u verwerkt, moeten de vereisten voor verwerking in opdracht contractueel worden vastgelegd. De verwerkersovereenkomst (AVV) regelt deze relatie; ze vervangt niet de controle of uw eigen verwerking is toegestaan.
  3. Formulieren controleren: Documenteer het doel van elk veld. Verwijder onnodige gegevens en beoordeel gezondheidsinformatie of gegevens van kinderen extra zorgvuldig.
  4. Rollen vastleggen: Ken persoonlijke toegang toe en beperk rechten tot de betreffende taak. Leg ook vast wie gegevens mag exporteren of doorgeven.
  5. Bewaren en verwijderen plannen: Maak onderscheid tussen factuurdocumenten, deelnemersgegevens en aanvullende gegevens die slechts kort nodig zijn. Leg vast wie de termijnen controleert en de verwijdering uitvoert.
  6. Technische en organisatorische maatregelen uitvoeren: Daarbij horen sterke wachtwoorden, tweefactorauthenticatie, controleerbare toegang en back-ups waarvan het herstel is getest. Vermijd ongecontroleerde exports naar privéapparaten.

Bewaren betekent niet alles even lang opslaan

Voor facturen en bedrijfsdocumenten gelden wettelijke termijnen. Facturen moeten in Duitsland in beginsel acht jaar worden bewaard. In Oostenrijk geldt in beginsel een bewaarplicht van zeven jaar voor de betreffende boekhoudstukken; in Zwitserland geldt voor boekhoudingen en boekingsdocumenten in beginsel tien jaar. Afhankelijk van het document en bijzondere omstandigheden kunnen andere of langere termijnen gelden.

Deze voorschriften zijn geen reden om alle aanvullende informatie even lang te bewaren. Bij allergiegegevens of noodcontacten moet worden beoordeeld of het doel na de cursus vervalt. Ook voor deelnemersgegevens moet vaststaan wanneer ze nog nodig zijn en wanneer ze kunnen worden verwijderd.

Veelvoorkomende misvattingen in de praktijk

  • ‘Een cookiebanner is voldoende.’ Een banner beantwoordt niet de vragen over boekingsgegevens, verwerking in opdracht, rechten en verwijdering.
  • ‘De tool voldoet aan de regels, dus ons proces is automatisch correct.’ De software kan helpen. Uw formulieren, instellingen en interne processen blijven bepalend.
  • ‘Voor elke boeking is toestemming nodig.’ Voor noodzakelijke boekingsgegevens komt uitvoering van de overeenkomst vaak in aanmerking. Aanvullende doeleinden moeten apart worden beoordeeld.
  • ‘Gegevensbescherming gaat alleen grote organisaties aan.’ Ook kleine scholen en academies verwerken persoonsgegevens en moeten hun processen daarop inrichten.

Hoe edoobox uw uitvoering ondersteunt

Een centraal boekingssysteem kan helpen deelnemersgegevens, boekingen, betalingen en communicatie overzichtelijk te beheren. In edoobox ondersteunen rollen en geautomatiseerde processen de organisatie. Welke gegevens u opvraagt en wie er toegang toe mag hebben, moet bij uw activiteit passen.

De primaire platformhosting van edoobox bevindt zich in Zürich. Sommige verwerkers kunnen gegevens in het buitenland verwerken. Actuele informatie over gegevensverwerking en overeenkomsten vindt u op de pagina Gegevensbescherming en naleving bij edoobox en in de privacyverklaring.

De technische basis ontslaat cursusaanbieders niet van hun verantwoordelijkheid. Ze maakt het wel gemakkelijker om verantwoordelijkheden, toegang en boekingsprocessen gestructureerd te organiseren.

Gegevensbescherming stap voor stap uitvoeren

Begin bij de processen die u dagelijks gebruikt: inschrijfformulier, deelnemerslijst, facturering en e-mailcommunicatie. Controleer de benodigde gegevens, de toegang en de bewaartermijnen. Zo wordt een abstract onderwerp een overzichtelijke reeks concrete taken.

edoobox vrijblijvend uitproberen: Test het online boekingssysteem tien dagen en bekijk hoe u uw cursusboekingen centraal en met aandacht voor privacy kunt organiseren. Nu gratis testen.

Bronnen en verdere informatie

Let op: Dit artikel biedt algemene informatie en vervangt geen individueel juridisch advies. Bij complexe privacyvragen raden wij advies van een deskundige aan.

Veelgestelde vragen over privacy bij online boekingen

Hebben we voor elke boeking toestemming nodig?

Voor gegevens die nodig zijn om een boeking af te handelen, kan uitvoering van de overeenkomst onder de AVG een passende rechtsgrondslag zijn. Aanvullende doeleinden zoals nieuwsbriefmarketing of bepaalde trackingmethoden moeten afzonderlijk worden beoordeeld. Voor gezondheidsgegevens gelden aanvullende eisen.

Mogen we deelnemerslijsten delen met docenten?

Als doorgifte nodig en toegestaan is voor de cursusuitvoering, mogen docenten alleen de daarvoor benodigde gegevens ontvangen. Passende rolgebaseerde toegang in het systeem kan ongecontroleerde e-mailbijlagen voorkomen. Gezondheids- en factuurgegevens horen niet automatisch in elke deelnemerslijst.

Wanneer hebben wij een verwerkersovereenkomst nodig?

Als een dienstverlener boekingsgegevens namens u verwerkt, moeten de vereisten voor verwerking in opdracht contractueel worden vastgelegd. Daarnaast blijft het nodig te controleren of u de betreffende gegevens voor uw doel mag verwerken.

Wat geldt er voor foto's en video's tijdens de cursus?

Bepaal vóór het maken en publiceren van foto's het doel en de rechtsgrond. Vrijwillige, geïnformeerde en doelgerichte toestemming is bij cursus- en promotiefoto's doorgaans de passende aanpak. Bij minderjarigen moet rekening worden gehouden met de vereisten voor toestemming van ouders of voogden en met de rechten van kinderen.

Is een boekingssysteem dat adverteert met AVG-conformiteit voldoende?

Nee. Een geschikt systeem ondersteunt uw uitvoering. Of het boekingsproces aan de privacyregels voldoet, hangt ook af van uw formulieren, doeleinden, toegangsrechten, overeenkomsten en verwijderingsprocessen.

Hoe lang mogen wij deelnemersgegevens bewaren?

Dat hangt af van het doel en de wettelijke bewaarplichten. Maak onderscheid tussen factuurdocumenten, organisatorische gegevens en gevoelige aanvullende informatie. Leg passende termijnen vast en verwijder gegevens zodra ze niet meer nodig zijn en er geen bewaarplicht meer geldt.

Wanneer is een juridische beoordeling zinvol?

Bij complexe situaties, zoals veel gezondheidsgegevens, internationale gegevensstromen of omvangrijke deelnemersbestanden, is een deskundige beoordeling zinvol. Duidelijke documentatie van uw formulieren, dienstverleners en toegangsregels maakt deze beoordeling gemakkelijker.

edoobox

Taal kiezen