Späť na prehľad noviniek

Ochrana osobných údajov pri online rezerváciách kurzov

Ochrana údajov pre poskytovateľov kurzov v Nemecku, Rakúsku a Švajčiarsku: jasné formuláre, bezpečné prístupy, zmluva AVV a lehoty vymazania pri online rezerváciách.

Kto ponúka kurzy a prijíma prihlášky online, spracúva osobné údaje: mená, e-mailové adresy, rezervácie a často aj platobné informácie. Či už ide o jazykovú školu, akadémiu alebo firmu s internými školeniami, ochrana údajov preto patrí k bežnému rezervačnému procesu.

K úlohe možno pristúpiť prakticky. Rozhodujú zrozumiteľné informácie, úsporné formuláre, jasné prístupové práva a dohľadateľné postupy. Tento článok ukazuje, na čo by mali dbať poskytovatelia kurzov v Nemecku, Rakúsku a Švajčiarsku a ako im pri zavádzaní môže pomôcť rezervačný systém.

Najdôležitejšie stručne

  • Získavajte len údaje, ktoré potrebujete na jasne určený účel.
  • Údaje o zdraví a údaje detí vyžadujú osobitnú pozornosť.
  • Rezervačný systém navrhnutý s ohľadom na ochranu údajov podporuje vašu prácu; zodpovednosť za vaše procesy zostáva vám.
  • Upravte spracúvanie v mene prevádzkovateľa, prístupové práva, uchovávanie a vymazanie.
  • Pri cloudových službách preverujte aj zapojených poskytovateľov a možné prenosy údajov do zahraničia.

Aké pravidlá platia v regióne DACH?

Základné ciele sú podobné: Osobné údaje sa majú spracúvať na určený účel, transparentne, úsporne a bezpečne. Všeobecné nariadenie EÚ o ochrane údajov a švajčiarsky zákon o ochrane údajov však zostávajú samostatnými predpismi.

Nemecko a Rakúsko

Pre poskytovateľov kurzov v Nemecku a Rakúsku je Všeobecné nariadenie o ochrane údajov (GDPR) kľúčové. Dopĺňajú ho vnútroštátne predpisy vrátane spolkového zákona o ochrane údajov v Nemecku a zákona o ochrane údajov v Rakúsku.

Pri údajoch nevyhnutných na rezerváciu môže byť vhodným právnym základom plnenie zmluvy. To však neznamená, že je automaticky dovolené každé ďalšie použitie. Newslettery, fotografie alebo osobitne chránené údaje treba posudzovať samostatne.

Švajčiarsko a cezhraničné ponuky

Vo Švajčiarsku platí od 1. septembra 2023 revidovaný zákon o ochrane údajov (DSG). Aj tu sú dôležité primerané bezpečnostné opatrenia, zrozumiteľné informácie a kontrolované spracúvanie údajov.

Pri cezhraničných ponukách môže byť relevantné aj GDPR. Rozhoduje okrem iného miesto vášho sídla a zameranie vašej ponuky. Môže sa vzťahovať aj na švajčiarskeho poskytovateľa, ak cielene oslovuje osoby v EÚ. Samotné občianstvo účastníka na túto otázku neodpovedá.

Príklad z každodenných rezervácií

Predstavte si nasledujúcu situáciu: Vzdelávací inštitút v prihlasovacom formulári okrem mena, e-mailu a výberu kurzu zisťuje aj alergie pre stravovanie a núdzové kontakty pri detských kurzoch. Následne sa spoločný zoznam Excel odošle všetkým lektorom.

Problém vzniká už pri distribúcii: Nie každý potrebuje všetky údaje. Lektor možno potrebuje zoznam účastníkov, ale nie podrobnosti faktúr. Údaje o zdraví by mali byť dostupné len osobám, ktoré ich skutočne potrebujú na určený účel.

Tento názorný príklad ukazuje, prečo je ochrana osobných údajov viac než upozornenie vo formulári. Zber údajov, ich odovzdávanie, prístupy a vymazanie musia byť zosúladené.

Kde vznikajú riziká pri online rezerváciách?

Priveľa polí bez jasného účelu

Prihlasovacie formuláre sa často rozrastajú s novými organizačnými požiadavkami. Preto skontrolujte každé pole: Na čo tento údaj potrebujeme? Naozaj ho musíme získavať pri každej rezervácii? Pole bez odôvodneného účelu treba odstrániť. Aj dobrovoľný údaj potrebuje prípustný účel použitia.

  • Externí poskytovatelia kurzov: Dátum narodenia môže byť potrebný pri ponuke závislej od veku. Adresa môže byť potrebná napríklad na zákonom požadovanú faktúru alebo poštové doručenie.
  • Interné školenia: Oddelenie, funkcia a doklady o spôsobilosti môžu byť pre organizáciu dôležité. Určite, kto tieto informácie potrebuje vidieť na plnenie svojej úlohy.
  • Detské kurzy: Údaje o deťoch a kontaktných osobách obmedzte na to, čo je nevyhnutné pre príslušný kurz a starostlivosť.

Údaje o zdraví a údaje detí

Alergie alebo telesné obmedzenia môžu byť údajmi o zdraví. Na takéto údaje sa vzťahujú dodatočné požiadavky; samotný bežný právny základ rezervácie podľa GDPR automaticky nepostačuje.

Aj údaje detí si zaslúžia osobitnú starostlivosť. Samotný vek ich však nezaraďuje do osobitných kategórií údajov podľa GDPR. Pri každom údaji zvážte, kto ho potrebuje, ako je chránený a kedy ho možno opäť vymazať.

Aj platobné údaje, výsledky skúšok a osobné poznámky podpory by mali byť prístupné len zodpovedným osobám. Spoločný zoznam so všetkými informáciami je na tento účel často príliš rozsiahly.

Príliš široké prístupové práva

Zdieľané heslá, nevypnuté prístupy bývalých zamestnancov a nekontrolovane rozosielané zoznamy účastníkov sťažujú ochranu osobných údajov. Roly pomáhajú sprístupňovať údaje podľa úloh.

  • Lektori dostávajú informácie potrebné na realizáciu kurzu.
  • Účtovníctvo získava prístup k potrebným fakturačným a platobným údajom.
  • Pracovníci zodpovední za ľudské zdroje vidia potrebné doklady o školeniach bez automatického prístupu ku všetkej histórii komunikácie.

Pravidelne kontrolujte oprávnenia a upravujte ich pri zmene úloh alebo odchode pracovníkov.

Cloudové služby a prenosy údajov do zahraničia

Preverte, kde váš rezervačný systém spracúva údaje a ktorí ďalší poskytovatelia sú zapojení. Môže ísť napríklad o platobné alebo komunikačné služby. Samotné sídlo poskytovateľa ešte neopisuje celý dátový tok.

Na prenosy do zahraničia sa podľa uplatniteľného práva vzťahujú ďalšie požiadavky. Rozhodujúca môže byť primeraná úroveň ochrany údajov alebo vhodné záruky. Ukladanie údajov vo Švajčiarsku alebo EÚ nenahrádza preverenie skutočne používaných služieb.

Váš kontrolný zoznam rezervačných procesov s ohľadom na ochranu údajov

  1. Informujte zrozumiteľne: Vysvetlite, ktoré údaje získavate, na čo ich používate, kto ich dostáva a podľa akých kritérií sa uchovávajú. Informácie by mali byť pred rezerváciou ľahko dostupné.
  2. Upraviť spracúvanie v mene prevádzkovateľa: Ak poskytovateľ služieb spracúva údaje vo vašom mene, požiadavky na toto spracúvanie musia byť upravené zmluvne. Zmluva o spracúvaní osobných údajov (AVV) upravuje tento vzťah; nenahrádza posúdenie prípustnosti vášho vlastného spracúvania.
  3. Skontrolovať formuláre: Zdokumentujte účel každého poľa. Odstráňte nepotrebné údaje a informácie o zdraví alebo údaje detí posudzujte obzvlášť starostlivo.
  4. Stanoviť roly: Prideľujte osobné prístupy a obmedzte oprávnenia na príslušnú úlohu. Určte aj to, kto môže údaje exportovať alebo odovzdávať.
  5. Naplánovať uchovávanie a vymazanie: Rozlišujte medzi fakturačnými dokladmi, údajmi účastníkov a dočasne potrebnými doplnkovými údajmi. Určte, kto kontroluje lehoty a zabezpečuje vymazanie.
  6. Zaviesť technické a organizačné opatrenia: Patria sem silné heslá, dvojfaktorové overovanie, kontrolovateľné prístupy a zálohy s otestovanou obnovou. Vyhnite sa nekontrolovaným exportom na súkromné zariadenia.

Uchovávanie neznamená ukladať všetko rovnako dlho

Na faktúry a obchodné doklady sa vzťahujú zákonné lehoty. Faktúry sa v Nemecku musia v zásade uchovávať osem rokov. V Rakúsku zásadne platí sedemročná povinnosť uchovávania pre príslušné účtovné doklady; vo Švajčiarsku ide pri účtovných knihách a dokladoch zásadne o desať rokov. Podľa typu dokumentu a konkrétnych okolností môžu platiť iné alebo dlhšie lehoty.

Tieto pravidlá nie sú dôvodom uchovávať všetky doplňujúce informácie rovnako dlho. Pri údajoch o alergiách alebo núdzových kontaktoch treba preveriť, či ich účel po kurze nezaniká. Aj pri údajoch účastníkov má byť určené, dokedy sú potrebné a kedy ich možno vymazať.

Časté omyly v každodennej praxi

  • «Stačí panel súborov cookie.» Banner nerieši otázky rezervačných údajov, spracúvania v mene prevádzkovateľa, oprávnení a vymazania.
  • «Nástroj spĺňa predpisy, takže náš proces je automaticky správny.» Softvér môže pomôcť. Rozhodujúce zostávajú vaše formuláre, nastavenia a interné postupy.
  • «Na každú rezerváciu je potrebný súhlas.» Pri nevyhnutných rezervačných údajoch často prichádza do úvahy plnenie zmluvy. Dodatočné účely treba posúdiť samostatne.
  • «Ochrana údajov sa týka len veľkých organizácií.» Aj malé školy a akadémie spracúvajú osobné údaje a musia tomu prispôsobiť svoje postupy.

Ako edoobox podporuje vaše zavedenie

Centrálny rezervačný systém môže pomôcť usporiadane spravovať údaje účastníkov, rezervácie, platby a komunikáciu. V edoobox organizáciu podporujú roly a automatizované postupy. To, ktoré údaje požadujete a kto k nim môže pristupovať, musí zodpovedať vašej ponuke.

Hlavný hosting platformy edoobox sa nachádza v Zürichu. Jednotliví sprostredkovatelia môžu spracúvať údaje v zahraničí. Aktuálne informácie o spracúvaní údajov a dohodách nájdete na stránke Ochrana osobných údajov a súlad s predpismi v edoobox ako aj v zásadách ochrany osobných údajov.

Technický základ nezbavuje poskytovateľov kurzov zodpovednosti. Uľahčuje však štruktúrovanú organizáciu zodpovedností, prístupov a rezervačných postupov.

Zavádzať ochranu osobných údajov krok za krokom

Začnite procesmi, ktoré používate denne: prihlasovacím formulárom, zoznamom účastníkov, fakturáciou a e-mailovou komunikáciou. Skontrolujte potrebné údaje, prístupy a uchovávanie. Z abstraktnej témy sa tak stane prehľadný rad konkrétnych úloh.

Nezáväzne vyskúšajte edoobox: Vyskúšajte online rezervačný systém na desať dní a overte si, ako môžete centrálne organizovať rezervácie kurzov s ohľadom na ochranu údajov. Vyskúšať zadarmo teraz.

Zdroje a ďalšie informácie

Upozornenie: Tento článok slúži na všeobecné informovanie a nenahrádza individuálne právne poradenstvo. Pri zložitých otázkach ochrany osobných údajov odporúčame konzultáciu s odborníkom.

Časté otázky o ochrane osobných údajov pri online rezerváciách

Potrebujeme súhlas pri každej rezervácii?

Pri údajoch potrebných na vybavenie rezervácie môže byť podľa GDPR vhodným právnym základom plnenie zmluvy. Ďalšie účely, ako newsletterový marketing alebo určité spôsoby sledovania, treba posúdiť samostatne. Na údaje o zdraví sa vzťahujú ďalšie požiadavky.

Môžeme odovzdávať zoznamy účastníkov lektorom?

Ak je odovzdanie údajov na realizáciu kurzu potrebné a prípustné, lektori by mali dostať len nevyhnutné údaje. Vhodný prístup podľa rolí v systéme môže predísť nekontrolovaným e-mailovým prílohám. Zdravotné a fakturačné údaje nepatria automaticky do každého zoznamu účastníkov.

Kedy potrebujeme zmluvu o spracúvaní osobných údajov?

Ak poskytovateľ služieb spracúva údaje o rezerváciách vo vašom mene, požiadavky na toto spracúvanie musia byť upravené zmluvne. Zároveň treba aj naďalej overiť, či môžete príslušné údaje spracúvať na svoj účel.

Aké pravidlá platia pre fotografie a videá na kurze?

Pred fotografovaním a zverejnením si ujasnite účel a právny základ. Pri fotografiách kurzov a reklamných fotografiách je spravidla vhodným postupom dobrovoľný, informovaný súhlas viazaný na účel. Pri maloletých treba zohľadniť požiadavky na súhlas zákonných zástupcov a práva detí.

Stačí rezervačný systém, ktorý propaguje súlad s GDPR?

Nie. Vhodný systém pomáha pri zavádzaní. To, či je rezervačný proces v súlade s ochranou údajov, závisí aj od vašich formulárov, účelov, prístupových práv, dohôd a postupov vymazania.

Ako dlho môžeme uchovávať údaje účastníkov?

Závisí to od účelu a zákonných povinností uchovávania. Rozlišujte fakturačné doklady, organizačné údaje a citlivé doplňujúce informácie. Stanovte vhodné lehoty a údaje vymažte, keď už nie sú potrebné a nebráni tomu povinnosť uchovávania.

Kedy je vhodné právne posúdenie?

Pri zložitých situáciách, napríklad veľkom množstve údajov o zdraví, medzinárodných dátových tokoch alebo rozsiahlych databázach účastníkov, je vhodné odborné posúdenie. Jasná dokumentácia formulárov, poskytovateľov služieb a pravidiel prístupu takéto posúdenie uľahčuje.

edoobox

Vybrať jazyk