Nazaj na pregled novic

Varstvo podatkov pri spletnih rezervacijah za ponudnike tečajev

Varstvo podatkov za ponudnike tečajev v Nemčiji, Avstriji in Švici: jasni obrazci, varen dostop, pogodba o obdelavi in roki brisanja pri spletnih rezervacijah.

Kdor ponuja tečaje in sprejema spletne prijave, obdeluje osebne podatke: imena, e-poštne naslove, rezervacije in pogosto plačilne podatke. Jezikovna šola, akademija ali podjetje z internimi usposabljanji – varstvo podatkov je del običajnega rezervacijskega postopka.

Naloge se lahko lotite praktično. Ključni so razumljive informacije, obrazci z najmanj potrebnimi podatki, jasne pravice dostopa in sledljivi postopki. Prispevek pokaže, na kaj naj bodo pozorni ponudniki tečajev v Nemčiji, Avstriji in Švici ter kako jim pomaga rezervacijski sistem.

Najpomembnejše na kratko

  • Zbirajte samo podatke, ki jih potrebujete za jasno določen namen.
  • Zdravstveni podatki in podatki otrok zahtevajo posebno pozornost.
  • Rezervacijski sistem, zasnovan z mislijo na varstvo podatkov, podpira vaše delo; odgovornost za vaše procese ostaja vaša.
  • Uredite pogodbeno obdelavo, pravice dostopa ter hrambo in izbris.
  • Pri storitvah v oblaku preverite tudi vključene ponudnike storitev in morebitne prenose podatkov v tujino.

Katera pravila veljajo v regiji DACH?

Osnovni cilji so podobni: osebne podatke je treba obdelovati namensko, pregledno, v najmanjšem potrebnem obsegu in varno. Evropska splošna uredba o varstvu podatkov in švicarski zakon o varstvu podatkov pa ostajata ločena pravna okvira.

Nemčija in Avstrija

Za ponudnike tečajev v Nemčiji in Avstriji je ključna Splošna uredba o varstvu podatkov (GDPR). Dodatno veljajo nacionalni predpisi, med njimi zvezni zakon o varstvu podatkov v Nemčiji in zakon o varstvu podatkov v Avstriji.

Za podatke, potrebne za rezervacijo, je lahko ustrezna pravna podlaga izvajanje pogodbe. To pa ne pomeni, da je vsaka dodatna uporaba samodejno dovoljena. E-novice, fotografije in posebej varovane podatke je treba obravnavati ločeno.

Švica in čezmejne ponudbe

V Švici od 1. septembra 2023 velja prenovljeni zakon o varstvu podatkov (DSG). Tudi tu so pomembni ustrezni varnostni ukrepi, razumljive informacije in nadzorovana obdelava podatkov.

Pri čezmejnih ponudbah je lahko pomemben tudi GDPR. Med drugim sta odločilna vaš sedež in usmerjenost ponudbe. Velja lahko tudi za švicarskega ponudnika, ki ciljno nagovarja osebe v EU. Samo državljanstvo udeleženca ne odgovori na to vprašanje.

Primer iz vsakodnevnega rezerviranja

Predstavljajte si: izobraževalna ustanova v prijavnem obrazcu poleg imena, e-poštnega naslova in izbire tečaja zbira še podatke o alergijah za pogostitev ter nujne kontakte za otroške tečaje. Nato skupno Excelovo tabelo pošlje vsem izvajalcem.

Težava se začne že pri razdeljevanju: vsak ne potrebuje vseh podatkov. Izvajalec tečaja morda potrebuje seznam udeležencev, ne pa podatkov računov. Zdravstveni podatki morajo biti dostopni le osebam, ki jih za določeni namen res potrebujejo.

Ta nazorni primer kaže, zakaj je varstvo podatkov več kot obvestilo v obrazcu. Zbiranje, posredovanje, dostop in brisanje podatkov morajo biti usklajeni.

Kje nastajajo tveganja pri spletnih rezervacijah?

Preveč polj brez jasnega namena

Prijavni obrazci pogosto rastejo z novimi organizacijskimi željami. Preverite vsako polje: za kaj potrebujemo podatek? Ga moramo zbrati pri vsaki rezervaciji? Polje brez razumljivega namena odstranite. Tudi prostovoljen podatek potrebuje dovoljen namen uporabe.

  • Zunanji ponudniki tečajev: Pri starostno omejeni ponudbi je lahko datum rojstva potreben. Naslov je lahko potreben za zakonsko zahtevan račun ali poštno pošiljanje.
  • Interna usposabljanja: Oddelek, vloga in dokazila o usposobljenosti so lahko pomembni za organizacijo. Določite, kdo te informacije potrebuje za svoje delo.
  • Otroški tečaji: Podatke otrok in kontaktnih oseb omejite na tisto, kar je potrebno za posamezni tečaj in varstvo.

Zdravstveni podatki in podatki otrok

Alergije ali telesne omejitve lahko sodijo med zdravstvene podatke. Zanje veljajo dodatne zahteve; običajna pravna podlaga rezervacije po GDPR sama po sebi ne zadostuje samodejno.

Tudi podatki otrok zahtevajo posebno skrbnost. Zgolj zaradi starosti pa še ne spadajo med posebne vrste podatkov po GDPR. Pri vsakem podatku razmislite, kdo ga potrebuje, kako je zaščiten in kdaj ga lahko izbrišete.

Tudi plačilni podatki, rezultati izpitov in osebne opombe podpore morajo biti dostopni le pristojnim osebam. Skupen seznam z vsemi informacijami je za to pogosto preširok.

Preširoke pravice dostopa

Skupna gesla, neukinjeni dostopi nekdanjih zaposlenih in nenadzorovano pošiljanje seznamov udeležencev otežujejo varstvo podatkov. Vloge omogočajo dostop do podatkov glede na naloge.

  • Vodje tečajev prejmejo informacije, potrebne za izvedbo tečaja.
  • Računovodstvo dobi dostop do potrebnih podatkov o računih in plačilih.
  • Odgovorni za kadre vidijo zahtevana dokazila o usposabljanju, ne da bi samodejno dobili celotno zgodovino komunikacije.

Redno preverjajte dovoljenja in jih prilagodite ob spremembi nalog ali odhodu zaposlenih.

Storitve v oblaku in prenosi podatkov v tujino

Preverite, kje rezervacijski sistem obdeluje podatke in kateri drugi ponudniki storitev so vključeni. Med njimi so lahko plačilne ali komunikacijske storitve. Sedež ponudnika sam še ne opiše celotnega toka podatkov.

Za prenose v tujino glede na veljavno pravo veljajo dodatne zahteve. Odločilna sta lahko ustrezna raven varstva podatkov ali primerna jamstva. Hramba v Švici ali EU ne nadomesti preverjanja dejansko uporabljenih storitev.

Vaš kontrolni seznam za rezervacijske postopke z varstvom podatkov

  1. Razumljivo obveščanje: Pojasnite, katere podatke zbirate, za kaj jih uporabljate, kdo jih prejme in po katerih merilih jih hranite. Informacije morajo biti pred rezervacijo lahko dostopne.
  2. Ureditev pogodbene obdelave: Če ponudnik storitev podatke obdeluje v vašem imenu, morajo biti zahteve pogodbene obdelave določene s pogodbo. Pogodba o obdelavi podatkov (AVV) ureja to razmerje; ne nadomešča preverjanja, ali je vaša lastna obdelava dovoljena.
  3. Preverjanje obrazcev: Dokumentirajte namen vsakega polja. Odstranite nepotrebne podatke ter posebej skrbno preverite zdravstvene podatke in podatke otrok.
  4. Določitev vlog: Dodelite osebne dostope in dovoljenja omejite na posamezno nalogo. Določite tudi, kdo sme podatke izvažati ali posredovati.
  5. Načrtovanje hrambe in brisanja: Ločite med računovodsko dokumentacijo, podatki udeležencev in začasno potrebnimi dodatnimi podatki. Določite, kdo preverja roke in izvaja brisanje.
  6. Izvedba tehničnih in organizacijskih ukrepov: Sem sodijo močna gesla, dvostopenjska avtentikacija, preverljivi dostopi in varnostne kopije s preizkušeno obnovitvijo. Izogibajte se nenadzorovanim izvozom na zasebne naprave.

Hramba ne pomeni enako dolgega shranjevanja vseh podatkov

Za račune in poslovne listine veljajo zakonski roki. V Nemčiji je račune praviloma treba hraniti osem let. V Avstriji za ustrezne računovodske listine načeloma velja sedemletna hramba, v Švici pa za poslovne knjige in knjigovodska dokazila deset let. Glede na listino in posebni primer lahko veljajo drugačni ali daljši roki.

Ta pravila niso razlog za enako dolgo hrambo vseh dodatnih informacij. Pri alergijah ali nujnih kontaktih preverite, ali namen po tečaju preneha. Tudi za podatke udeležencev mora biti jasno, kdaj so še potrebni in kdaj jih je mogoče izbrisati.

Pogoste zmote v praksi

  • »Pasica za piškotke zadostuje.« Pasica ne reši vprašanj v zvezi s podatki rezervacij, pogodbeno obdelavo, dovoljenji in brisanjem.
  • »Orodje je skladno, zato je naš postopek samodejno pravilen.« Programska oprema lahko pomaga. Odločilni ostajajo vaši obrazci, nastavitve in interni postopki.
  • »Za vsako rezervacijo je potrebna privolitev.« Za nujne podatke rezervacije pogosto pride v poštev izvajanje pogodbe. Dodatne namene je treba preveriti posebej.
  • »Varstvo podatkov zadeva le velike organizacije.« Tudi majhne šole in akademije obdelujejo osebne podatke ter morajo ustrezno oblikovati postopke.

Kako edoobox podpira vašo izvedbo

Osrednji rezervacijski sistem pomaga urejeno upravljati podatke udeležencev, rezervacije, plačila in komunikacijo. V edoobox organizacijo podpirajo vloge in avtomatizirani postopki. Zbrani podatki in dovoljeni dostopi morajo ustrezati vaši ponudbi.

Primarno gostovanje platforme edoobox je v Zürichu. Posamezni obdelovalci lahko podatke obdelujejo v tujini. Aktualne informacije o obdelavi in dogovorih najdete na strani Varstvo podatkov in skladnost pri edoobox ter v izjavi o varstvu podatkov.

Tehnična osnova ponudnikov tečajev ne razbremeni odgovornosti. Olajša pa strukturirano organizacijo odgovornosti, dostopov in postopkov rezervacij.

Uvedite varstvo podatkov korak za korakom

Začnite pri postopkih, ki jih uporabljate vsak dan: prijavni obrazec, seznam udeležencev, izdajanje računov in e-poštna komunikacija. Preverite potrebne podatke, dostope in hrambo. Abstraktna tema tako postane obvladljiv niz konkretnih nalog.

Preizkusite edoobox brez obveznosti: Spletni rezervacijski sistem preizkušajte deset dni in preverite, kako lahko rezervacije tečajev organizirate centralno in s skrbjo za varstvo podatkov. Preizkusite brezplačno.

Viri in dodatne informacije

Opomba: Prispevek je namenjen splošnemu obveščanju in ne nadomešča individualnega pravnega svetovanja. Pri zahtevnih vprašanjih varstva podatkov priporočamo posvet s strokovnjakom.

Pogosta vprašanja o varstvu podatkov pri spletnih rezervacijah

Ali potrebujemo privolitev za vsako rezervacijo?

Za podatke, potrebne za izvedbo rezervacije, je lahko po GDPR ustrezna podlaga izvajanje pogodbe. Dodatne namene, kot so trženjske e-novice ali določeni postopki sledenja, je treba preveriti posebej. Za zdravstvene podatke veljajo dodatne zahteve.

Ali smemo sezname udeležencev posredovati vodjem tečajev?

Če je posredovanje potrebno in dovoljeno za izvedbo tečaja, naj izvajalci dobijo samo potrebne podatke. Ustrezen dostop po vlogah v sistemu preprečuje nenadzorovane e-poštne priloge. Zdravstveni in računovodski podatki ne sodijo samodejno na vsak seznam udeležencev.

Kdaj potrebujemo pogodbo o obdelavi podatkov?

Če ponudnik storitev obdeluje rezervacijske podatke v vašem imenu, morajo biti zahteve pogodbene obdelave določene s pogodbo. Še vedno pa morate preveriti, ali smete posamezne podatke obdelovati za svoj namen.

Kaj velja za fotografije in videoposnetke na tečaju?

Pred fotografiranjem in objavo določite namen ter pravno podlago. Prostovoljna, informirana in namenska privolitev je za fotografije tečajev in oglaševanje praviloma ustrezna pot. Pri mladoletnih upoštevajte zahteve za soglasje staršev oziroma skrbnikov in pravice otrok.

Ali zadostuje rezervacijski sistem, ki oglašuje skladnost z GDPR?

Ne. Ustrezen sistem podpira vašo izvedbo. Skladnost rezervacijskega postopka z varstvom podatkov je odvisna tudi od obrazcev, namenov, pravic dostopa, dogovorov in postopkov brisanja.

Kako dolgo lahko hranimo podatke o udeležencih?

To je odvisno od namena in zakonskih rokov hrambe. Računovodsko dokumentacijo ločite od organizacijskih in občutljivih dodatnih podatkov. Določite ustrezne roke ter podatke izbrišite, ko niso več potrebni in hramba ni več obvezna.

Kdaj je smiseln pravni pregled?

Pri zapletenih primerih, kot so številni zdravstveni podatki, mednarodni tokovi podatkov ali velike zbirke udeležencev, je smiseln strokovni pregled. Jasna dokumentacija obrazcev, ponudnikov storitev in pravil dostopa ga olajša.

edoobox

Izberite jezik