Osoby oferujące kursy i przyjmujące zapisy online przetwarzają dane osobowe: imiona i nazwiska, adresy e-mail, rezerwacje, a często także informacje o płatnościach. Niezależnie od tego, czy chodzi o szkołę językową, akademię czy firmę ze szkoleniami wewnętrznymi, ochrona danych jest więc częścią zwykłego procesu rezerwacji.
Można podejść do tego zadania praktycznie. Kluczowe są zrozumiałe informacje, oszczędne formularze, jasne uprawnienia dostępu i przejrzyste procesy. Ten artykuł pokazuje, na co powinni zwracać uwagę organizatorzy kursów w Niemczech, Austrii i Szwajcarii oraz jak system rezerwacji pomaga we wdrożeniu.
Najważniejsze informacje w skrócie
- Zbieraj tylko dane potrzebne do jasno określonego celu.
- Informacje zdrowotne i dane dzieci wymagają szczególnej uwagi.
- System rezerwacji zaprojektowany z myślą o ochronie danych wspiera pracę; odpowiedzialność za procesy pozostaje po Twojej stronie.
- Ureguluj powierzenie przetwarzania danych, uprawnienia dostępu oraz przechowywanie i usuwanie danych.
- Przy usługach chmurowych sprawdzaj również zaangażowanych dostawców i ewentualne przekazywanie danych za granicę.
Jakie zasady obowiązują w krajach DACH?
Podstawowe cele są podobne: dane osobowe mają być przetwarzane zgodnie z celem, przejrzyście, oszczędnie i bezpiecznie. Unijne RODO i szwajcarska ustawa o ochronie danych pozostają jednak odrębnymi regulacjami.
Niemcy i Austria
Dla organizatorów kursów w Niemczech i Austrii ogólne rozporządzenie o ochronie danych (RODO) jest kluczowe. Dodatkowo obowiązują przepisy krajowe, w tym federalna ustawa o ochronie danych w Niemczech i ustawa o ochronie danych w Austrii.
Dla danych niezbędnych do rezerwacji odpowiednią podstawą prawną może być wykonanie umowy. Nie oznacza to jednak automatycznego zezwolenia na każde dodatkowe wykorzystanie. Newslettery, zdjęcia i szczególnie chronione dane trzeba oceniać oddzielnie.
Szwajcaria i oferty transgraniczne
W Szwajcarii od 1 września 2023 obowiązuje znowelizowana ustawa o ochronie danych (DSG). Również tutaj ważne są odpowiednie zabezpieczenia, zrozumiałe informacje i kontrolowane przetwarzanie danych.
Przy ofertach transgranicznych znaczenie może mieć również RODO. Istotne są między innymi siedziba i ukierunkowanie oferty. Szwajcarski organizator również może podlegać tym przepisom, jeśli kieruje ofertę do osób w UE. Samo obywatelstwo uczestnika nie rozstrzyga tej kwestii.
Przykład z codziennej obsługi rezerwacji
Wyobraź sobie taką sytuację: instytucja edukacyjna pyta w formularzu zapisów nie tylko o imię i nazwisko, e-mail i wybrany kurs, lecz także o alergie na potrzeby cateringu oraz kontakty alarmowe przy kursach dla dzieci. Następnie wspólna lista Excel trafia do wszystkich prowadzących.
Problem pojawia się już przy udostępnianiu: nie każda osoba potrzebuje wszystkich danych. Prowadzący kurs może potrzebować listy uczestników, ale nie szczegółów faktur. Dane zdrowotne powinny być dostępne tylko dla osób, które faktycznie potrzebują ich do określonego celu.
Ten przykład pokazuje, dlaczego ochrona danych to więcej niż informacja przy formularzu. Zbieranie, przekazywanie, dostęp i usuwanie danych muszą być spójne.
Gdzie powstają zagrożenia przy rezerwacjach online?
Zbyt wiele pól bez jasnego celu
Formularze zapisów często rozrastają się wraz z nowymi potrzebami organizacyjnymi. Sprawdź więc każde pole: do czego potrzebujemy tej informacji? Czy naprawdę musimy ją zbierać przy każdej rezerwacji? Pole bez uzasadnionego celu należy usunąć. Nawet dobrowolna informacja wymaga zgodnego z prawem celu wykorzystania.
- Zewnętrzni organizatorzy kursów: Data urodzenia może być niezbędna w ofercie zależnej od wieku. Adres może być potrzebny np. do ustawowo wymaganej faktury lub wysyłki pocztowej.
- Szkolenia wewnętrzne: Dział, funkcja i dokumenty potwierdzające kompetencje mogą być ważne dla organizacji. Określ, kto potrzebuje dostępu do tych informacji do wykonania swoich zadań.
- Kursy dla dzieci: Ogranicz dane dzieci i osób kontaktowych do informacji niezbędnych dla danego kursu i opieki.
Informacje zdrowotne i dane dzieci
Alergie lub ograniczenia fizyczne mogą stanowić dane dotyczące zdrowia. Obowiązują dla nich dodatkowe wymagania; sama zwykła podstawa prawna rezerwacji nie jest automatycznie wystarczająca na gruncie RODO.
Dane dzieci również wymagają szczególnej staranności. Sam wiek nie zalicza ich jednak do szczególnych kategorii danych w RODO. Przy każdej informacji rozważ, kto jej potrzebuje, jak jest chroniona i kiedy można ją usunąć.
Dane płatności, wyniki egzaminów i osobiste notatki obsługi również powinny być dostępne tylko dla odpowiedzialnych osób. Wspólna lista ze wszystkimi informacjami często daje zbyt szeroki dostęp.
Zbyt szerokie uprawnienia dostępu
Wspólne hasła, niewyłączone konta byłych pracowników i niekontrolowane wysyłanie list uczestników utrudniają ochronę danych. Role pomagają udostępniać dane odpowiednio do zadań.
- Prowadzący otrzymują informacje niezbędne do przeprowadzenia kursu.
- Księgowość otrzymuje dostęp do potrzebnych danych faktur i płatności.
- Osoby odpowiedzialne za HR widzą potrzebne potwierdzenia szkoleń bez automatycznego dostępu do całej historii komunikacji.
Regularnie sprawdzaj uprawnienia i dostosowuj je przy zmianach zadań lub odejściu pracowników.
Usługi chmurowe i przekazywanie danych za granicę
Sprawdź, gdzie system rezerwacji przetwarza dane i jacy inni usługodawcy uczestniczą w tym procesie, np. dostawcy płatności lub komunikacji. Sama siedziba dostawcy nie opisuje całego przepływu danych.
Przekazywanie danych za granicę podlega dodatkowym wymaganiom zależnie od właściwego prawa. Kluczowy może być odpowiedni poziom ochrony lub właściwe gwarancje. Przechowywanie danych w Szwajcarii lub UE nie zastępuje sprawdzenia faktycznie używanych usług.
Lista kontrolna procesów rezerwacji dbających o ochronę danych
- Informuj w zrozumiały sposób: Wyjaśnij, jakie dane zbierasz, do czego ich używasz, kto je otrzymuje i według jakich kryteriów są przechowywane. Informacje powinny być łatwe do znalezienia przed rezerwacją.
- Ureguluj powierzenie przetwarzania: Jeśli usługodawca przetwarza dane na Twoje zlecenie, wymagania dotyczące powierzenia przetwarzania muszą być uregulowane umownie. Umowa powierzenia przetwarzania danych (AVV) reguluje tę relację, ale nie zastępuje sprawdzenia, czy Twoje własne przetwarzanie jest dozwolone.
- Sprawdź formularze: Udokumentuj cel każdego pola. Usuń zbędne dane i szczególnie uważnie sprawdź informacje zdrowotne oraz dane dzieci.
- Określ role: Przydzielaj indywidualny dostęp i ograniczaj uprawnienia do danego zadania. Ustal także, kto może eksportować lub przekazywać dane.
- Zaplanuj przechowywanie i usuwanie: Rozróżniaj dokumentację faktur, dane uczestników i dodatkowe informacje potrzebne przez krótki czas. Określ, kto sprawdza terminy przechowywania i usuwa dane.
- Wdróż środki techniczne i organizacyjne: Obejmuje to silne hasła, uwierzytelnianie dwuskładnikowe, weryfikowalny dostęp i kopie zapasowe z przetestowanym odtwarzaniem. Unikaj niekontrolowanych eksportów na prywatne urządzenia.
Przechowywanie nie oznacza jednakowego okresu dla wszystkich danych
Faktury i dokumenty biznesowe podlegają ustawowym okresom przechowywania. W Niemczech faktury należy zasadniczo przechowywać przez osiem lat. W Austrii co do zasady obowiązuje siedmioletni obowiązek przechowywania dla odpowiednich dokumentów księgowych; w Szwajcarii dla ksiąg i dowodów księgowych jest to zasadniczo dziesięć lat. Zależnie od dokumentu i szczególnych okoliczności mogą obowiązywać inne lub dłuższe okresy.
Wymogi te nie uzasadniają przechowywania wszystkich dodatkowych informacji przez równie długi czas. Przy danych o alergiach lub kontaktach awaryjnych trzeba sprawdzić, czy cel wygasa po kursie. Dla danych uczestników również należy określić, kiedy są jeszcze potrzebne, a kiedy można je usunąć.
Częste błędne przekonania w codziennej pracy
- „Wystarczy baner cookies”. Baner nie rozwiązuje kwestii danych rezerwacji, powierzenia przetwarzania, uprawnień ani usuwania.
- „Narzędzie jest zgodne z przepisami, więc nasz proces automatycznie też jest poprawny”. Oprogramowanie może pomóc. Twoje formularze, ustawienia i procesy wewnętrzne nadal mają decydujące znaczenie.
- „Każda rezerwacja wymaga zgody”. Dla niezbędnych danych rezerwacji często właściwe jest wykonanie umowy. Dodatkowe cele wymagają osobnej oceny.
- „Ochrona danych dotyczy tylko dużych organizacji”. Małe szkoły i akademie również przetwarzają dane osobowe i muszą odpowiednio organizować swoje procesy.
Jak edoobox wspiera wdrożenie
Centralny system rezerwacji pomaga uporządkować dane uczestników, rezerwacje, płatności i komunikację. W edoobox organizację wspierają role i automatyczne procesy. Zakres zbieranych informacji i osoby uprawnione do dostępu muszą odpowiadać ofercie.
Główny hosting platformy edoobox znajduje się w Zurychu. Niektóre podmioty przetwarzające mogą przetwarzać dane za granicą. Aktualne informacje o przetwarzaniu danych i umowach znajdziesz na stronie Ochrona danych i zgodność w edoobox oraz w polityce prywatności.
Podstawa techniczna nie zwalnia organizatorów kursów z odpowiedzialności. Ułatwia jednak uporządkowaną organizację odpowiedzialności, dostępów i procesów rezerwacji.
Wdrażaj ochronę danych krok po kroku
Zacznij od procesów używanych codziennie: formularza zapisów, listy uczestników, fakturowania i komunikacji e-mail. Sprawdź potrzebne dane, dostęp i okresy przechowywania. W ten sposób abstrakcyjny temat zamienia się w przystępny zestaw konkretnych zadań.
Wypróbuj edoobox bez zobowiązań: Testuj system rezerwacji online przez dziesięć dni i sprawdź, jak centralnie organizować rezerwacje kursów z uwzględnieniem ochrony danych. Testuj teraz bezpłatnie.
Źródła i dodatkowe informacje
- Unia Europejska: ogólne rozporządzenie o ochronie danych
- Europejska Rada Ochrony Danych: podstawy ochrony danych dla małych firm (po angielsku)
- EDÖB: nowa ustawa o ochronie danych
- EDÖB: powierzenie przetwarzania danych
- EDÖB: przekazywanie danych osobowych za granicę
- EDÖB: postępowanie ze zdjęciami
Uwaga: Artykuł służy ogólnej informacji i nie zastępuje indywidualnej porady prawnej. W złożonych sprawach ochrony danych zalecamy konsultację ze specjalistą.
Częste pytania o ochronę danych przy rezerwacjach online
Czy każda rezerwacja wymaga zgody?
Dla danych niezbędnych do obsługi rezerwacji właściwą podstawą prawną według RODO może być wykonanie umowy. Dodatkowe cele, np. newsletter marketingowy lub określone metody śledzenia, trzeba ocenić oddzielnie. Dla danych zdrowotnych obowiązują dalsze wymagania.
Czy możemy przekazywać listy uczestników prowadzącym kursy?
Jeśli przekazanie danych jest konieczne do realizacji kursu i dozwolone, prowadzący powinni otrzymać tylko potrzebne informacje. Odpowiedni dostęp oparty na rolach w systemie może zapobiec niekontrolowanym załącznikom e-mail. Dane zdrowotne i fakturowe nie powinny automatycznie trafiać na każdą listę uczestników.
Kiedy potrzebujemy umowy powierzenia przetwarzania danych?
Jeśli usługodawca przetwarza dane rezerwacji na Twoje zlecenie, wymagania dotyczące powierzenia przetwarzania muszą być uregulowane umownie. Nadal trzeba także sprawdzić, czy wolno przetwarzać dane w danym celu.
Jakie zasady dotyczą zdjęć i filmów na kursie?
Przed wykonaniem i opublikowaniem zdjęć ustal cel i podstawę prawną. W przypadku zdjęć kursowych i reklamowych odpowiednią drogą jest zwykle dobrowolna, świadoma zgoda dotycząca konkretnego celu. Przy małoletnich trzeba uwzględnić wymagania zgody opiekunów i prawa dzieci.
Czy wystarczy system rezerwacji reklamowany jako zgodny z RODO?
Nie. Odpowiedni system wspiera wdrożenie. Zgodność rezerwacji z ochroną danych zależy także od formularzy, celów, uprawnień dostępu, umów i procesów usuwania.
Jak długo możemy przechowywać dane uczestników?
Zależy to od celu i ustawowych obowiązków przechowywania. Rozróżniaj dokumenty fakturowe, informacje organizacyjne i wrażliwe dane dodatkowe. Ustal odpowiednie okresy i usuwaj dane, gdy nie są już potrzebne, a obowiązek przechowywania temu nie przeszkadza.
Kiedy warto przeprowadzić analizę prawną?
W złożonych sytuacjach, np. przy wielu danych zdrowotnych, międzynarodowych przepływach danych lub dużych bazach uczestników, warto przeprowadzić specjalistyczną weryfikację. Jasna dokumentacja formularzy, usługodawców i zasad dostępu ułatwia ten proces.


