Cine oferă cursuri și primește înscrieri online prelucrează date personale: nume, adrese de e-mail, rezervări și adesea informații de plată. Fie școală de limbi străine, academie sau companie cu instruiri interne, protecția datelor face parte din procesul normal de rezervare.
Sarcina poate fi abordată pragmatic. Esențiale sunt informațiile clare, formularele cu date minime, drepturile de acces clare și procesele trasabile. Articolul arată la ce ar trebui să fie atenți furnizorii din Germania, Austria și Elveția și cum poate ajuta un sistem de rezervări.
Esențialul pe scurt
- Colectați doar datele necesare unui scop clar definit.
- Informațiile de sănătate și datele copiilor necesită atenție deosebită.
- Un sistem de rezervări conceput cu atenție la protecția datelor vă sprijină activitatea; responsabilitatea pentru procesele dumneavoastră vă revine în continuare.
- Reglementați prelucrarea datelor, drepturile de acces, precum și păstrarea și ștergerea datelor.
- În cazul serviciilor cloud, verificați și furnizorii implicați și eventualele transferuri de date în străinătate.
Ce reguli se aplică în Germania, Austria și Elveția?
Obiectivele fundamentale sunt similare: datele personale trebuie prelucrate în scopuri determinate, transparent, în mod minim și sigur. Regulamentul general al UE privind protecția datelor și Legea elvețiană privind protecția datelor rămân totuși reglementări independente.
Germania și Austria
Pentru furnizorii de cursuri din Germania și Austria, Regulamentul general privind protecția datelor (GDPR) este esențial. În completare se aplică reglementări naționale, inclusiv Legea federală privind protecția datelor din Germania și Legea privind protecția datelor din Austria.
Pentru datele necesare rezervării, executarea contractului poate fi temeiul juridic potrivit. Aceasta nu înseamnă însă că orice utilizare suplimentară este automat permisă. Newsletterele, fotografiile sau datele cu protecție specială trebuie analizate separat.
Elveția și ofertele transfrontaliere
În Elveția, Legea revizuită privind protecția datelor (DSG) este în vigoare de la 1 septembrie 2023. Și aici sunt importante măsurile adecvate de securitate, informațiile clare și prelucrarea controlată a datelor.
Pentru oferte transfrontaliere poate fi relevant și GDPR. Contează, printre altele, sediul și orientarea ofertei. Și un furnizor elvețian poate intra sub incidența sa dacă se adresează țintit persoanelor din UE. Cetățenia participantului, singură, nu răspunde acestei întrebări.
Un exemplu din activitatea zilnică de rezervare
Imaginați-vă următoarea situație: un institut de educație solicită în formularul de înscriere, pe lângă nume, e-mail și cursul ales, și alergii pentru catering și contacte de urgență pentru cursurile copiilor. Apoi trimite tuturor coordonatorilor o listă Excel comună.
Problema apare deja la distribuire: nu fiecare persoană are nevoie de toate datele. Un coordonator poate avea nevoie de lista participanților, dar nu de detalii de facturare. Datele de sănătate ar trebui accesibile doar persoanelor care au efectiv nevoie de ele pentru scopul stabilit.
Acest exemplu ilustrativ arată de ce protecția datelor înseamnă mai mult decât o mențiune în formular. Colectarea, transmiterea, accesul și ștergerea datelor trebuie corelate.
Unde apar riscuri la rezervările online?
Prea multe câmpuri fără un scop clar
Formularele de înscriere cresc adesea odată cu noile dorințe organizatorice. Verificați fiecare câmp: de ce avem nevoie de această informație? Trebuie colectată la fiecare rezervare? Un câmp fără scop clar trebuie eliminat. Și o informație voluntară necesită un scop de utilizare permis.
- Furnizori externi de cursuri: Data nașterii poate fi necesară pentru o ofertă dependentă de vârstă. O adresă poate fi necesară, de exemplu, pentru o factură obligatorie legal sau pentru expediere poștală.
- Instruiri interne: Departamentul, funcția și dovezile de competență pot fi importante pentru organizație. Stabiliți cine trebuie să vadă aceste informații pentru sarcina sa.
- Cursuri pentru copii: Limitați datele despre copii și persoanele de contact la ceea ce este necesar pentru cursul respectiv și pentru îngrijire.
Informații de sănătate și date ale copiilor
Alergiile sau limitările fizice pot reprezenta date de sănătate. Pentru acestea se aplică cerințe suplimentare; un temei juridic obișnuit al rezervării nu este automat suficient conform GDPR.
Datele copiilor merită și ele atenție deosebită. Totuși, nu intră în categoriile speciale de date GDPR doar din cauza vârstei. Pentru fiecare informație, analizați cine are nevoie de ea, cum este protejată și când poate fi ștearsă.
Și datele de plată, rezultatele examenelor și notele personale de asistență ar trebui accesibile doar persoanelor responsabile. O listă comună cu toate informațiile este adesea prea largă în acest scop.
Drepturi de acces prea largi
Parolele partajate, accesul nedezactivat al foștilor angajați și listele de participanți trimise necontrolat îngreunează protecția datelor. Rolurile ajută la acordarea accesului la date în funcție de sarcini.
- Formatorii primesc informațiile necesare desfășurării cursului.
- Contabilitatea are acces la datele necesare despre facturi și plăți.
- Responsabilii HR văd dovezile de instruire necesare, fără a primi automat întregul istoric al comunicărilor.
Verificați periodic permisiunile și adaptați-le la schimbarea sarcinilor sau la plecarea persoanelor.
Servicii cloud și transferuri de date în străinătate
Verificați unde prelucrează datele sistemul de rezervări și ce alți furnizori sunt implicați. Aceștia pot include servicii de plată sau comunicare. Sediul furnizorului, singur, nu descrie întregul flux de date.
Pentru transferurile în străinătate se aplică cerințe suplimentare, în funcție de legea aplicabilă. Un nivel adecvat de protecție a datelor sau garanții potrivite pot fi decisive. Stocarea în Elveția sau UE nu înlocuiește verificarea serviciilor efectiv utilizate.
Lista de verificare pentru rezervări cu protecția datelor
- Informare clară: Explicați ce date colectați, pentru ce le folosiți, cine le primește și după ce criterii sunt păstrate. Informațiile ar trebui să fie ușor de găsit înainte de rezervare.
- Reglementarea prelucrării datelor: Dacă un furnizor prelucrează date în numele dumneavoastră, cerințele prelucrării trebuie reglementate contractual. Acordul de prelucrare a datelor (AVV) reglementează această relație; nu înlocuiește verificarea legalității propriei prelucrări.
- Verificarea formularelor: Documentați scopul fiecărui câmp. Eliminați informațiile inutile și analizați cu deosebită atenție informațiile de sănătate sau datele copiilor.
- Stabilirea rolurilor: Acordați acces personal și limitați permisiunile la sarcina respectivă. Stabiliți și cine poate exporta sau transmite datele.
- Planificarea păstrării și ștergerii: Diferențiați documentele de facturare, datele participanților și informațiile suplimentare necesare temporar. Definiți cine verifică termenele și efectuează ștergerea.
- Implementarea măsurilor tehnice și organizatorice: Aceasta include parole puternice, autentificare cu doi factori, acces verificabil și copii de siguranță cu restaurare testată. Evitați exporturile necontrolate pe dispozitive private.
Păstrarea datelor nu înseamnă aceeași durată pentru toate
Pentru facturi și documente comerciale se aplică termene legale de păstrare. În Germania, facturile trebuie păstrate, în principiu, opt ani. În Austria, documentele contabile corespunzătoare sunt supuse, în principiu, unei obligații de păstrare de șapte ani; în Elveția, registrele și documentele contabile trebuie păstrate, în principiu, zece ani. În funcție de document și de situațiile speciale, se pot aplica termene diferite sau mai lungi.
Aceste cerințe nu justifică păstrarea tuturor informațiilor suplimentare la fel de mult timp. Pentru alergii sau contacte de urgență trebuie verificat dacă scopul dispare după curs. Și pentru datele participanților trebuie stabilit cât timp mai sunt necesare și când pot fi șterse.
Erori frecvente în activitatea zilnică
- „Este suficient un banner de cookie-uri.” Un banner nu rezolvă întrebările despre datele rezervărilor, prelucrarea datelor, permisiuni și ștergere.
- „Instrumentul este conform, deci procesul nostru este automat corect.” Software-ul poate ajuta. Formularele, setările și procesele interne rămân decisive.
- „Fiecare rezervare necesită consimțământ.” Pentru datele necesare rezervării, executarea contractului este adesea un temei posibil. Scopurile suplimentare trebuie analizate separat.
- „Protecția datelor privește doar organizațiile mari.” Și școlile sau academiile mici prelucrează date personale și trebuie să își organizeze procesele în consecință.
Cum vă ajută edoobox la implementare
Un sistem central de rezervări poate ajuta la gestionarea ordonată a datelor participanților, rezervărilor, plăților și comunicării. În edoobox, rolurile și procesele automate sprijină organizarea. Datele solicitate și persoanele cu acces la acestea trebuie să se potrivească ofertei.
Găzduirea principală a platformei edoobox se află în Zürich. Anumite persoane împuternicite de operator pot prelucra date în străinătate. Informațiile actuale privind prelucrarea datelor și acordurile sunt disponibile pe pagina Protecția datelor și conformitatea la edoobox și în declarația de confidențialitate.
Baza tehnică nu îi scutește pe furnizorii de cursuri de responsabilitate. Dar facilitează organizarea structurată a responsabilităților, accesului și proceselor de rezervare.
Implementați protecția datelor pas cu pas
Începeți cu procesele folosite zilnic: formularul de înscriere, lista participanților, facturarea și comunicarea prin e-mail. Verificați datele necesare, accesul și păstrarea. Astfel, un subiect abstract devine o serie gestionabilă de sarcini concrete.
Încercați edoobox fără obligații: Testați sistemul de rezervări online zece zile și verificați cum puteți organiza centralizat rezervările cursurilor, cu atenție la protecția datelor. Testați acum gratuit.
Surse și informații suplimentare
- Uniunea Europeană: Regulamentul general privind protecția datelor
- Comitetul European pentru Protecția Datelor: principiile protecției datelor pentru întreprinderile mici (engleză)
- EDÖB: noua lege privind protecția datelor
- EDÖB: prelucrarea datelor în numele operatorului
- EDÖB: comunicarea datelor personale în străinătate
- EDÖB: utilizarea fotografiilor
Notă: Acest articol oferă informații generale și nu înlocuiește consilierea juridică individuală. Pentru întrebări complexe despre protecția datelor recomandăm consultarea unui specialist.
Întrebări frecvente despre protecția datelor la rezervări online
Avem nevoie de consimțământ pentru fiecare rezervare?
Pentru datele necesare procesării rezervării, executarea contractului poate fi temeiul juridic potrivit conform GDPR. Scopurile suplimentare, precum marketingul prin newsletter sau anumite metode de urmărire, trebuie verificate separat. Pentru datele de sănătate se aplică cerințe suplimentare.
Putem transmite listele de participanți formatorilor?
Dacă transmiterea este necesară și permisă pentru desfășurarea cursului, coordonatorii ar trebui să primească doar datele necesare. Accesul potrivit bazat pe rol în sistem poate evita atașamentele necontrolate prin e-mail. Datele de sănătate și facturare nu își au automat locul în fiecare listă de participanți.
Când avem nevoie de un acord de prelucrare?
Dacă un furnizor prelucrează datele rezervărilor în numele dumneavoastră, cerințele privind prelucrarea datelor trebuie reglementate contractual. În plus, rămâne necesară verificarea dreptului de a prelucra datele respective pentru scopul dumneavoastră.
Ce reguli se aplică fotografiilor și videoclipurilor de la curs?
Clarificați scopul și temeiul juridic înainte de fotografiere și publicare. Un consimțământ voluntar, informat și legat de scop este de regulă calea potrivită pentru fotografii de curs și publicitare. Pentru minori trebuie respectate cerințele acordului părinților sau tutorilor și drepturile copiilor.
Este suficient un sistem care se promovează drept conform GDPR?
Nu. Un sistem potrivit vă sprijină implementarea. Conformitatea procesului de rezervare cu protecția datelor depinde și de formulare, scopuri, drepturi de acces, acorduri și procese de ștergere.
Cât timp putem păstra datele participanților?
Depinde de scop și de obligațiile legale de păstrare. Distingeți documentele de facturare de informațiile organizatorice și cele suplimentare sensibile. Stabiliți termene potrivite și ștergeți datele când nu mai sunt necesare și nu există o obligație de păstrare.
Când este utilă o verificare juridică?
În situații complexe, de exemplu multe date de sănătate, fluxuri internaționale de date sau volume mari de participanți, este utilă o verificare de specialitate. Documentarea clară a formularelor, furnizorilor și regulilor de acces facilitează verificarea.


