Den som erbjuder kurser och tar emot anmälningar online behandlar personuppgifter: namn, e-postadresser, bokningar och ofta även betalningsinformation. Oavsett om det är en språkskola, akademi eller ett företag med interna utbildningar hör dataskydd därför till den vanliga bokningsprocessen.
Uppgiften kan hanteras praktiskt. Avgörande är begriplig information, sparsamma formulär, tydliga åtkomsträttigheter och spårbara arbetsflöden. Artikeln visar vad kursanordnare i Tyskland, Österrike och Schweiz bör tänka på och hur ett bokningssystem kan stödja genomförandet.
Det viktigaste i korthet
- Samla bara in uppgifter som du behöver för ett tydligt definierat ändamål.
- Hälsouppgifter och uppgifter om barn kräver särskild uppmärksamhet.
- Ett bokningssystem utformat med dataskydd i åtanke stöder ditt arbete; ansvaret för dina processer ligger kvar hos dig.
- Reglera personuppgiftsbehandling genom biträde, åtkomsträttigheter samt lagring och radering.
- Granska även inblandade leverantörer och eventuella dataöverföringar till utlandet när du använder molntjänster.
Vilka regler gäller i DACH-regionen?
Grundmålen är likartade: personuppgifter ska behandlas ändamålsbundet, transparent, sparsamt och säkert. EU:s allmänna dataskyddsförordning och den schweiziska dataskyddslagen är ändå separata regelverk.
Tyskland och Österrike
För kursarrangörer i Tyskland och Österrike är dataskyddsförordningen (GDPR) central. Dessutom gäller nationella bestämmelser, däribland den federala dataskyddslagen i Tyskland och dataskyddslagen i Österrike.
För uppgifter som behövs för bokning kan fullgörande av avtal vara en lämplig rättslig grund. Det innebär dock inte att all ytterligare användning automatiskt är tillåten. Nyhetsbrev, foton och särskilt skyddade uppgifter måste bedömas separat.
Schweiz och gränsöverskridande erbjudanden
I Schweiz gäller den reviderade dataskyddslagen (DSG) sedan den 1 september 2023. Även här är lämpliga säkerhetsåtgärder, begriplig information och kontrollerad behandling av uppgifter viktiga.
Vid gränsöverskridande erbjudanden kan även GDPR vara relevant. Bland annat din etablering och erbjudandets inriktning är avgörande. Även en schweizisk anordnare kan omfattas om den riktar sig till personer i EU. En deltagares medborgarskap ensamt besvarar inte frågan.
Ett exempel från bokningsvardagen
Föreställ dig följande: ett utbildningsinstitut frågar i anmälningsformuläret utöver namn, e-postadress och kursval även efter allergier för maten och nödkontakter vid barnkurser. Sedan skickas en gemensam Excel-lista till alla kursledare.
Problemet uppstår redan vid spridningen: alla behöver inte alla uppgifter. En kursledare kan behöva deltagarlistan men inga fakturauppgifter. Hälsouppgifter bör endast vara tillgängliga för dem som faktiskt behöver dem för det angivna ändamålet.
Detta illustrativa exempel visar varför dataskydd är mer än information i ett formulär. Insamling, utlämning, åtkomst och radering måste passa ihop.
Var uppstår risker vid onlinebokningar?
För många fält utan tydligt syfte
Anmälningsformulär växer ofta med nya organisatoriska önskemål. Granska därför varje fält: vad behöver vi uppgiften till? Måste vi verkligen samla in den vid varje bokning? Ett fält utan tydligt ändamål bör tas bort. Även en frivillig uppgift behöver ett tillåtet användningsändamål.
- Externa kursarrangörer: Födelsedatum kan behövas för ett åldersberoende erbjudande. En adress kan exempelvis behövas för en lagstadgad faktura eller för postutskick.
- Interna utbildningar: Avdelning, befattning och kompetensintyg kan vara viktiga för organisationen. Bestäm vem som behöver se dessa uppgifter för att utföra sitt arbete.
- Barnkurser: Begränsa uppgifter om barn och kontaktpersoner till det som behövs för kursen och omsorgen.
Hälsouppgifter och uppgifter om barn
Allergier eller fysiska begränsningar kan vara hälsouppgifter. För sådana uppgifter gäller extra krav; en vanlig rättslig grund för bokning räcker inte automatiskt enligt GDPR.
Uppgifter om barn kräver också särskild omsorg. De tillhör dock inte GDPR:s särskilda kategorier av personuppgifter enbart på grund av åldern. Överväg för varje uppgift vem som behöver den, hur den skyddas och när den kan raderas.
Även betalningsuppgifter, provresultat och personliga supportanteckningar bör bara vara tillgängliga för ansvariga personer. En gemensam lista med all information är ofta för omfattande för detta.
För omfattande åtkomsträttigheter
Delade lösenord, aktiva konton för tidigare medarbetare och okontrollerat utskickade deltagarlistor försvårar dataskyddet. Roller hjälper till att göra uppgifter tillgängliga efter arbetsuppgift.
- Kursledare får den information som behövs för att genomföra kursen.
- Bokföringen får tillgång till nödvändiga faktura- och betalningsuppgifter.
- HR-ansvariga ser nödvändiga utbildningsintyg utan att automatiskt få tillgång till all kommunikationshistorik.
Granska behörigheterna regelbundet och anpassa dem vid ändrade arbetsuppgifter eller avslutad anställning.
Molntjänster och dataöverföringar till utlandet
Kontrollera var bokningssystemet behandlar data och vilka andra leverantörer som deltar. Det kan exempelvis vara betalnings- eller kommunikationstjänster. Leverantörens säte beskriver inte ensamt hela dataflödet.
För överföringar utomlands gäller ytterligare krav beroende på tillämplig lag. En adekvat dataskyddsnivå eller lämpliga garantier kan vara avgörande. Lagring i Schweiz eller EU ersätter inte granskningen av de tjänster som faktiskt används.
Din checklista för bokningsprocesser med dataskydd i åtanke
- Informera begripligt: Förklara vilka uppgifter du samlar in, vad de används till, vem som får dem och enligt vilka kriterier de lagras. Informationen ska vara lätt att hitta före bokningen.
- Reglera biträdesbehandlingen: Om en tjänsteleverantör behandlar uppgifter på ditt uppdrag måste kraven på biträdesbehandling regleras i avtal. Personuppgiftsbiträdesavtalet (AVV) reglerar detta förhållande men ersätter inte bedömningen av om din egen behandling är tillåten.
- Granska formulären: Dokumentera syftet med varje fält. Ta bort onödiga uppgifter och granska hälsoinformation och barns uppgifter särskilt noggrant.
- Definiera roller: Tilldela personliga inloggningar och begränsa behörigheter till respektive uppgift. Bestäm också vem som får exportera eller lämna vidare uppgifter.
- Planera lagring och radering: Skilj mellan fakturaunderlag, deltagaruppgifter och kompletterande uppgifter som behövs en kort tid. Bestäm vem som kontrollerar tidsfristerna och genomför raderingen.
- Genomför tekniska och organisatoriska åtgärder: Det omfattar starka lösenord, tvåfaktorsautentisering, spårbar åtkomst och säkerhetskopior med testad återställning. Undvik okontrollerad export till privata enheter.
Lagring innebär inte att allt ska sparas lika länge
Lagstadgade tidsfrister gäller för fakturor och affärshandlingar. I Tyskland ska fakturor i regel sparas i åtta år. I Österrike gäller normalt sju års lagringsskyldighet för motsvarande bokföringsunderlag. I Schweiz är det i regel tio år för räkenskapsböcker och verifikationer. Andra eller längre tidsfrister kan gälla beroende på handling och särskilda omständigheter.
Dessa krav motiverar inte att alla tilläggsuppgifter behålls lika länge. För allergiuppgifter och nödkontakter bör det prövas om ändamålet upphör efter kursen. Även för deltagaruppgifter ska det vara fastställt när de fortfarande behövs och när de kan raderas.
Vanliga missförstånd i vardagen
- ”Det räcker med en cookiebanner.” En banner löser inte frågorna kring bokningsuppgifter, biträdesbehandling, behörigheter och radering.
- ”Verktyget uppfyller kraven, alltså är vår process automatiskt korrekt.” Programvaran kan hjälpa till. Dina formulär, inställningar och interna rutiner är fortfarande avgörande.
- ”Samtycke krävs för varje bokning.” För nödvändiga bokningsuppgifter kan fullgörande av avtal ofta vara rättslig grund. Ytterligare ändamål måste bedömas separat.
- ”Dataskydd berör bara stora organisationer.” Även små skolor och akademier behandlar personuppgifter och måste anpassa sina rutiner därefter.
Så stöder edoobox ditt genomförande
Ett centralt bokningssystem kan hjälpa till att hantera deltagaruppgifter, bokningar, betalningar och kommunikation ordnat. I edoobox stöder roller och automatiserade flöden organisationen. Vilka uppgifter du efterfrågar och vem som får åtkomst måste passa ditt erbjudande.
Plattformens primära hosting för edoobox finns i Zürich. Enskilda personuppgiftsbiträden kan behandla uppgifter utomlands. Aktuell information om personuppgiftsbehandling och avtal finns på sidan Dataskydd och efterlevnad hos edoobox och i integritetspolicyn.
Den tekniska grunden befriar inte kursanordnare från deras ansvar. Men den gör det lättare att organisera ansvar, åtkomst och bokningsflöden strukturerat.
Genomför dataskydd steg för steg
Börja med processerna du använder dagligen: anmälningsformulär, deltagarlista, fakturering och e-postkommunikation. Granska nödvändiga uppgifter, åtkomst och lagring. Då blir ett abstrakt ämne en överskådlig serie konkreta uppgifter.
Prova edoobox utan förpliktelser: Testa onlinebokningssystemet i tio dagar och se hur du kan organisera kursbokningar centralt med hänsyn till dataskydd. Prova gratis nu.
Källor och vidare läsning
- Europeiska unionen: dataskyddsförordningen
- Europeiska dataskyddsstyrelsen: grunderna i dataskydd för mindre företag (engelska)
- EDÖB: Den nya dataskyddslagen
- EDÖB: Biträdesbehandling
- EDÖB: Utlämnande av personuppgifter till utlandet
- EDÖB: Hantering av foton
Observera: Artikeln ger allmän information och ersätter inte individuell juridisk rådgivning. Vid komplexa dataskyddsfrågor rekommenderar vi rådgivning från en specialist.
Vanliga frågor om dataskydd vid onlinebokningar
Behöver vi samtycke för varje bokning?
För uppgifter som krävs för att hantera bokningen kan fullgörande av avtal vara lämplig rättslig grund enligt GDPR. Ytterligare ändamål som nyhetsbrevsmarknadsföring eller vissa spårningsmetoder måste granskas separat. För hälsouppgifter gäller ytterligare krav.
Får vi lämna ut deltagarlistor till kursledare?
Om utlämnandet är nödvändigt och tillåtet för kursens genomförande bör kursledare bara få de uppgifter som behövs. Lämplig rollstyrd åtkomst i systemet kan undvika okontrollerade e-postbilagor. Hälso- och fakturauppgifter hör inte automatiskt hemma i varje deltagarlista.
När behöver vi ett biträdesavtal?
Om en leverantör behandlar bokningsuppgifter på ditt uppdrag måste kraven för personuppgiftsbiträdesbehandling regleras i avtal. Dessutom behöver du fortfarande kontrollera om du får behandla respektive uppgifter för ditt ändamål.
Vad gäller för foton och videor i kursen?
Klargör ändamål och rättslig grund före fotografering och publicering. Frivilligt, informerat och ändamålsspecifikt samtycke är i regel rätt väg för kurs- och reklamfoton. För minderåriga måste kraven på vårdnadshavares samtycke och barnens rättigheter beaktas.
Räcker det med ett bokningssystem som marknadsför sig som GDPR-kompatibelt?
Nej. Ett lämpligt system stöder ditt genomförande. Om bokningsprocessen följer dataskyddskraven beror även på dina formulär, ändamål, åtkomsträttigheter, avtal och raderingsprocesser.
Hur länge får vi lagra deltagaruppgifter?
Det beror på ändamålet och lagstadgade lagringsskyldigheter. Skilj fakturaunderlag från praktiska uppgifter och känslig tilläggsinformation. Fastställ lämpliga tidsfrister och radera data när de inte längre behövs och ingen lagringsskyldighet hindrar det.
När är en juridisk granskning lämplig?
Vid komplexa förhållanden, exempelvis många hälsouppgifter, internationella dataflöden eller stora deltagarregister, är en sakkunnig granskning lämplig. Tydlig dokumentation av formulär, leverantörer och åtkomstregler förenklar granskningen.


