Quem oferece cursos e recebe inscrições online trata dados pessoais: nomes, endereços de e-mail, reservas e, muitas vezes, informações de pagamento. Seja numa escola de línguas, academia de formação ou empresa com formações internas, a proteção de dados faz parte do processo normal de reserva.
A tarefa pode ser abordada de forma prática. O essencial são informações compreensíveis, formulários concisos, permissões claras e processos rastreáveis. Este artigo mostra o que as entidades formadoras na Alemanha, Áustria e Suíça devem considerar e como um sistema de reservas pode ajudar na implementação.
Os pontos principais
- Recolha apenas os dados necessários para uma finalidade claramente definida.
- Dados de saúde e de crianças exigem atenção especial.
- Um sistema de reservas desenvolvido com atenção à proteção de dados facilita o seu trabalho; a responsabilidade pelos seus processos continua a ser sua.
- Defina as regras da subcontratação do tratamento, das permissões de acesso, da conservação e do apagamento.
- Ao usar serviços em nuvem, verifique também os prestadores envolvidos e possíveis transferências de dados para o exterior.
Quais regras se aplicam na região DACH?
Os objetivos fundamentais são semelhantes: os dados pessoais devem ser tratados para finalidades definidas, com transparência, minimização e segurança. Ainda assim, o Regulamento Geral sobre a Proteção de Dados da UE e a Lei Suíça de Proteção de Dados continuam a ser conjuntos de regras independentes.
Alemanha e Áustria
Para as entidades formadoras na Alemanha e na Áustria, o Regulamento Geral sobre a Proteção de Dados (RGPD) é fundamental. Também se aplicam normas nacionais, incluindo a Lei Federal de Proteção de Dados da Alemanha e a Lei de Proteção de Dados da Áustria.
O cumprimento do contrato pode ser a base legal adequada para os dados necessários à reserva. Isto não significa, porém, que qualquer utilização adicional esteja automaticamente autorizada. As newsletters, as fotografias e os dados especialmente protegidos devem ser analisados separadamente.
Suíça e ofertas internacionais
A Lei Suíça de Proteção de Dados revista (LPD) está em vigor desde 1 de setembro de 2023. Também neste contexto são importantes medidas de segurança adequadas, informações compreensíveis e tratamento controlado dos dados.
Para ofertas internacionais, o RGPD também pode ser relevante. Entre os fatores decisivos estão o seu estabelecimento e o público a que a sua oferta se destina. Um fornecedor suíço também pode estar sujeito ao regulamento se dirigir a sua oferta especificamente a pessoas na UE. A nacionalidade de um participante, por si só, não responde a esta questão.
Um exemplo da rotina de reservas
Imagine a seguinte situação: além do nome, e-mail e curso escolhido, uma instituição de ensino pede no formulário informações sobre alergias para o serviço de alimentação e contactos de emergência para cursos infantis. Depois, é enviada uma folha de Excel partilhada a todos os formadores.
O problema começa na distribuição: nem todas as pessoas precisam de todos os dados. Um formador pode precisar da lista de participantes, mas não dos detalhes das faturas. As informações de saúde só devem ser acessíveis a quem realmente precisa delas para a finalidade definida.
Este exemplo mostra por que motivo a proteção de dados vai além de um aviso no formulário. A recolha, a partilha, os acessos e o apagamento devem estar alinhados.
Onde surgem riscos nas reservas online?
Campos demais sem finalidade clara
Os formulários de inscrição tendem a crescer com novas necessidades de organização. Por isso, reveja cada campo: por que precisamos desta informação? É realmente necessário recolhê-la em todas as reservas? Os campos sem uma finalidade clara devem ser removidos. Mesmo uma informação opcional deve ter uma finalidade de utilização permitida.
- Entidades formadoras externas: a data de nascimento pode ser necessária para uma oferta com critérios de idade. Uma morada pode ser necessária para uma fatura exigida por lei ou para envio pelo correio.
- Formações internas: o departamento, a função e os comprovativos de competências podem ser importantes para a organização. Defina quem precisa de visualizar estas informações para realizar as suas tarefas.
- Cursos infantis: limite os dados das crianças e das pessoas de contacto ao que é necessário para cada curso e para os cuidados envolvidos.
Dados de saúde e de crianças
Alergias ou limitações físicas podem constituir dados de saúde. Essas informações estão sujeitas a requisitos adicionais; uma base legal comum para reservas, por si só, não é automaticamente suficiente nos termos do RGPD.
Os dados das crianças também merecem um cuidado especial. No entanto, não pertencem às categorias especiais de dados do RGPD apenas devido à idade. Para cada informação, avalie quem precisa dela, como será protegida e quando poderá ser apagada.
Os dados de pagamento, os resultados de avaliações e as notas pessoais de apoio também devem ser acessíveis apenas às pessoas responsáveis. Uma lista partilhada com todas as informações costuma ser demasiado abrangente para esse fim.
Permissões de acesso amplas demais
As palavras-passe partilhadas, os acessos de antigos colaboradores ainda ativos e as listas de participantes enviadas sem controlo dificultam a proteção de dados. As funções de utilizador ajudam a disponibilizar os dados de acordo com as tarefas.
- Os formadores recebem as informações necessárias para realizar o curso.
- A contabilidade tem acesso aos dados necessários de faturas e pagamentos.
- Os responsáveis pelos RH visualizam os comprovativos de formação necessários sem receber automaticamente todo o histórico de comunicação.
Reveja as permissões regularmente e ajuste-as quando houver mudanças de função ou saídas de colaboradores.
Serviços em nuvem e transferências de dados para o exterior
Verifique onde o seu sistema de reservas trata os dados e que outros prestadores estão envolvidos, como serviços de pagamento ou comunicação. A sede do fornecedor, por si só, não descreve todo o fluxo de dados.
Transferências para o exterior podem estar sujeitas a requisitos adicionais, conforme a legislação aplicável. Um nível adequado de proteção de dados ou garantias apropriadas podem ser decisivos. Armazenar dados na Suíça ou na UE não substitui a análise dos serviços efetivamente utilizados.
A sua lista de verificação para reservas que respeitam a proteção de dados
- Informe com clareza: explique que dados são recolhidos, para que são utilizados, quem os recebe e que critérios determinam a sua conservação. As informações devem ser fáceis de encontrar antes da reserva.
- Regule a subcontratação de tratamento: se um prestador tratar dados por sua conta, os requisitos desse tratamento devem ser regulados contratualmente. O acordo de tratamento de dados (AVV) define essa relação, mas não substitui a análise da licitude do seu próprio tratamento.
- Reveja os formulários: documente a finalidade de cada campo. Remova informações desnecessárias e avalie com especial cuidado os dados de saúde ou de crianças.
- Defina os perfis: crie acessos individuais e limite as permissões às tarefas de cada pessoa. Defina também quem pode exportar ou partilhar dados.
- Planeie a conservação e o apagamento: diferencie documentos de faturação, dados dos participantes e informações adicionais necessárias apenas por pouco tempo. Defina quem verifica os prazos e executa o apagamento.
- Implemente medidas técnicas e organizativas: utilize palavras-passe fortes, autenticação de dois fatores, acessos verificáveis e cópias de segurança com recuperação testada. Evite exportações sem controlo para dispositivos pessoais.
Conservar dados não significa guardar tudo durante o mesmo prazo
As faturas e os documentos comerciais estão sujeitos a prazos legais de conservação. Na Alemanha, as faturas devem, em regra, ser guardadas durante oito anos. Na Áustria, os documentos contabilísticos correspondentes estão normalmente sujeitos a sete anos de conservação; na Suíça, os livros contabilísticos e os comprovativos de lançamentos devem, em regra, ser mantidos durante dez anos. Conforme o documento e o caso específico, podem aplicar-se outros prazos ou períodos mais longos.
Estes requisitos não justificam guardar todas as informações adicionais durante o mesmo período. No caso de alergias ou contactos de emergência, é necessário verificar se a finalidade deixa de existir após o curso. Deve também ficar definido durante quanto tempo os dados dos participantes continuam a ser necessários e quando podem ser apagados.
Equívocos comuns no dia a dia
- «Um banner de cookies é suficiente.» Um banner não resolve as questões relacionadas com dados de reservas, subcontratação de tratamento de dados, permissões e apagamento.
- «A ferramenta está em conformidade, por isso o nosso processo está automaticamente correto.» O software pode ajudar. Os seus formulários, definições e processos internos continuam a ser decisivos.
- «Todas as reservas exigem consentimento.» O cumprimento do contrato costuma ser uma base aplicável aos dados necessários para a reserva. As finalidades adicionais precisam de ser avaliadas separadamente.
- «A proteção de dados diz respeito apenas a grandes organizações.» As pequenas escolas e academias de formação também tratam dados pessoais e precisam de organizar os seus processos em conformidade.
Como a edoobox ajuda na implementação
Um sistema central de reservas ajuda a gerir os dados dos participantes, as reservas, os pagamentos e a comunicação de forma organizada. Na edoobox, as funções de utilizador e os processos automatizados apoiam esta organização. Os dados pedidos e as pessoas autorizadas a aceder-lhes devem ser adequados à sua oferta.
O alojamento principal da plataforma edoobox fica em Zurique. Alguns subcontratantes podem processar dados no estrangeiro. Consulte as informações atuais sobre tratamento de dados e acordos na página Proteção de dados e conformidade na edoobox e na política de privacidade.
A base técnica não isenta as entidades formadoras da sua responsabilidade. No entanto, facilita a organização estruturada das responsabilidades, dos acessos e dos processos de reserva.
Implemente a proteção de dados passo a passo
Comece pelos processos que utiliza diariamente: formulário de inscrição, lista de participantes, faturação e comunicação por e-mail. Verifique os dados necessários, os acessos e a conservação. Assim, um tema abstrato transforma-se numa sequência gerível de tarefas concretas.
Experimente a edoobox sem compromisso: teste o sistema de reservas online durante dez dias e veja como organizar as suas reservas de cursos de forma centralizada e com atenção à proteção de dados. Teste gratuitamente agora.
Fontes e informações adicionais
- União Europeia: Regulamento Geral de Proteção de Dados
- Comité Europeu para a Proteção de Dados: fundamentos da proteção de dados para pequenas empresas (em inglês)
- PFPDT: a nova lei de proteção de dados
- PFPDT: tratamento de dados por conta de terceiros
- PFPDT: transferência de dados pessoais para o exterior
- PFPDT: uso de fotografias
Observação: este artigo tem finalidade informativa geral e não substitui aconselhamento jurídico individual. Para questões complexas de proteção de dados, recomendamos consultar um profissional especializado.
Perguntas frequentes sobre proteção de dados nas reservas online
Precisamos de consentimento para cada reserva?
Para os dados necessários ao processamento da reserva, o cumprimento do contrato pode ser a base legal adequada nos termos do RGPD. As finalidades adicionais, como o marketing por newsletter ou determinados métodos de monitorização, devem ser analisadas separadamente. Os dados de saúde estão sujeitos a requisitos adicionais.
Podemos partilhar listas de participantes com os formadores?
Quando a partilha é necessária e permitida para realizar o curso, os formadores devem receber apenas as informações indispensáveis. Um acesso ao sistema com o perfil adequado pode evitar anexos de e-mail sem controlo. Os dados de saúde e de faturação não pertencem automaticamente a todas as listas de participantes.
Quando precisamos de um acordo de tratamento de dados?
Se um prestador tratar dados de reservas por sua conta, os requisitos desse tratamento devem ser definidos contratualmente. Além disso, continua a ser necessário verificar se pode tratar os respetivos dados para a sua finalidade.
Que regras se aplicam a fotografias e vídeos no curso?
Antes de tirar e publicar fotografias, esclareça a finalidade e a base legal. Um consentimento livre, informado e específico costuma ser a via adequada para fotografias de cursos e publicidade. No caso de menores, considere os requisitos para a autorização dos representantes legais e os direitos das crianças.
Basta um sistema de reservas que anuncia conformidade com o RGPD?
Não. Um sistema adequado ajuda na implementação. A conformidade do processo de reserva com a proteção de dados também depende dos seus formulários, finalidades, permissões de acesso, acordos e processos de apagamento.
Por quanto tempo podemos guardar os dados dos participantes?
Depende da finalidade e das obrigações legais de conservação. Separe os documentos de faturação das informações organizativas e dos dados adicionais sensíveis. Defina prazos adequados e apague os dados quando deixarem de ser necessários, desde que não exista uma obrigação de conservação.
Quando uma revisão jurídica é recomendável?
Em situações complexas, como um grande volume de dados de saúde, fluxos internacionais de dados ou muitos registos de participantes, é recomendável uma análise especializada. Documentar claramente os seus formulários, prestadores de serviços e regras de acesso facilita essa análise.


