กลับไปยังภาพรวมข่าวสาร

การคุ้มครองข้อมูลในการจองออนไลน์สำหรับผู้ให้บริการหลักสูตร

คุ้มครองข้อมูลผู้ให้บริการหลักสูตรในเยอรมนี ออสเตรีย และสวิตเซอร์แลนด์: แบบฟอร์มชัด สิทธิ์ปลอดภัย AVV และกำหนดลบในการจองออนไลน์

ผู้ที่เปิดหลักสูตรและรับลงทะเบียนออนไลน์ประมวลผลข้อมูลส่วนบุคคล เช่น ชื่อ อีเมล การจอง และมักรวมข้อมูลชำระเงิน ไม่ว่าจะเป็นโรงเรียนภาษา สถาบัน หรือบริษัทที่อบรมภายใน การคุ้มครองข้อมูลจึงเป็นส่วนหนึ่งของการจองตามปกติ

จัดการเรื่องนี้อย่างเป็นขั้นตอนที่ใช้ได้จริงได้ สิ่งสำคัญคือข้อมูลที่เข้าใจง่าย แบบฟอร์มที่เก็บเท่าจำเป็น สิทธิ์เข้าถึงชัดเจน และกระบวนการตรวจสอบได้ บทความนี้แสดงสิ่งที่ผู้ให้บริการหลักสูตรในเยอรมนี ออสเตรีย และสวิตเซอร์แลนด์ควรใส่ใจ และระบบจองช่วยได้อย่างไร

สาระสำคัญโดยสรุป

  • เก็บเฉพาะข้อมูลที่จำเป็นสำหรับวัตถุประสงค์ที่กำหนดชัดเจน
  • ข้อมูลสุขภาพและข้อมูลเด็กต้องได้รับการดูแลเป็นพิเศษ
  • ระบบจองที่ออกแบบคำนึงถึงการคุ้มครองข้อมูลช่วยงานของคุณ แต่คุณยังรับผิดชอบกระบวนการของตน
  • กำหนดการประมวลผลข้อมูลตามคำสั่ง สิทธิ์การเข้าถึง การเก็บรักษาและการลบ
  • เมื่อใช้คลาวด์ ให้ตรวจผู้ให้บริการที่เกี่ยวข้องและการโอนข้อมูลต่างประเทศที่อาจเกิดขึ้นด้วย

มีกฎใดบังคับใช้ในภูมิภาค DACH?

เป้าหมายหลักคล้ายกัน คือประมวลผลข้อมูลส่วนบุคคลตามวัตถุประสงค์ โปร่งใส ใช้เท่าที่จำเป็น และปลอดภัย แต่ GDPR ของสหภาพยุโรปและกฎหมายคุ้มครองข้อมูลสวิสยังเป็นกฎหมายคนละฉบับ

เยอรมนีและออสเตรีย

สำหรับผู้ให้บริการหลักสูตรในเยอรมนีและออสเตรีย กฎระเบียบคุ้มครองข้อมูลทั่วไป (GDPR) มีบทบาทสำคัญ นอกจากนี้ยังมีกฎหมายระดับประเทศ เช่น กฎหมายคุ้มครองข้อมูลของรัฐบาลกลางเยอรมนีและกฎหมายคุ้มครองข้อมูลของออสเตรีย

การปฏิบัติตามสัญญาอาจเป็นฐานกฎหมายที่เหมาะสมสำหรับข้อมูลจำเป็นต่อการจอง แต่ไม่ได้หมายความว่าการใช้งานเพิ่มเติมทุกอย่างได้รับอนุญาตโดยอัตโนมัติ ต้องพิจารณาจดหมายข่าว รูปภาพ หรือข้อมูลที่คุ้มครองเป็นพิเศษแยกต่างหาก

สวิตเซอร์แลนด์และกิจกรรมข้ามพรมแดน

กฎหมายคุ้มครองข้อมูลฉบับแก้ไข (DSG) มีผลในสวิตเซอร์แลนด์ตั้งแต่ 1 กันยายน 2023 โดยมาตรการความปลอดภัยที่เหมาะสม ข้อมูลที่เข้าใจง่าย และการประมวลผลที่ควบคุมได้ก็สำคัญเช่นกัน

กิจกรรมข้ามพรมแดนอาจอยู่ภายใต้ GDPR เพิ่มเติม ปัจจัยสำคัญรวมถึงที่ตั้งของคุณและกลุ่มเป้าหมาย ผู้ให้บริการสวิสอาจอยู่ในขอบเขตหากมุ่งให้บริการบุคคลในสหภาพยุโรป สัญชาติผู้เข้าร่วมอย่างเดียวจึงไม่ตอบคำถามนี้

ตัวอย่างจากการจองในชีวิตประจำวัน

ลองนึกสถานการณ์นี้: สถาบันการศึกษาถามชื่อ อีเมล และหลักสูตรที่เลือกในแบบฟอร์ม พร้อมข้อมูลการแพ้สำหรับอาหารและผู้ติดต่อฉุกเฉินในหลักสูตรเด็ก จากนั้นส่งไฟล์ Excel รวมให้ผู้สอนทุกคน

ปัญหาเริ่มตั้งแต่การแจกจ่ายข้อมูล เพราะไม่ใช่ทุกคนต้องใช้ทุกข้อมูล ผู้สอนอาจต้องการรายชื่อเข้าเรียน แต่ไม่ต้องการรายละเอียดใบแจ้งหนี้ ข้อมูลสุขภาพควรเข้าถึงได้เฉพาะผู้ที่ต้องใช้จริงตามวัตถุประสงค์ที่กำหนด

ตัวอย่างนี้แสดงว่าการคุ้มครองข้อมูลมีมากกว่าข้อความในแบบฟอร์ม การเก็บ ส่งต่อ เข้าถึง และลบต้องสอดคล้องกัน

ความเสี่ยงในการจองออนไลน์เกิดขึ้นที่ไหน?

ช่องข้อมูลมากเกินไปโดยไม่มีวัตถุประสงค์ชัดเจน

แบบฟอร์มลงทะเบียนมักยาวขึ้นตามความต้องการจัดงานใหม่ ๆ จึงควรตรวจทุกช่องว่าใช้ข้อมูลนี้ทำอะไร และต้องเก็บทุกการจองจริงหรือไม่ ช่องที่ไม่มีวัตถุประสงค์ชัดเจนควรตัดออก แม้ข้อมูลสมัครใจก็ต้องมีวัตถุประสงค์ใช้งานที่ชอบด้วยกฎหมาย

  • ผู้ให้บริการหลักสูตรภายนอก: กิจกรรมที่มีเงื่อนไขอายุอาจต้องใช้วันเกิด ส่วนที่อยู่อาจจำเป็นสำหรับใบแจ้งหนี้ที่กฎหมายกำหนดหรือการจัดส่งทางไปรษณีย์
  • การอบรมภายใน: แผนก หน้าที่ และหลักฐานความสามารถอาจสำคัญต่อองค์กร กำหนดว่าใครต้องเห็นข้อมูลนี้เพื่อทำงาน
  • หลักสูตรสำหรับเด็ก: จำกัดข้อมูลเด็กและผู้ติดต่อเฉพาะที่จำเป็นต่อหลักสูตรและการดูแลนั้น

ข้อมูลสุขภาพและข้อมูลของเด็ก

ข้อมูลการแพ้หรือข้อจำกัดทางร่างกายอาจเป็นข้อมูลสุขภาพ ข้อมูลเหล่านี้มีข้อกำหนดเพิ่มเติม ฐานกฎหมายทั่วไปสำหรับการจองเพียงอย่างเดียวจึงไม่ได้เพียงพอโดยอัตโนมัติภายใต้ GDPR

ข้อมูลเด็กก็ต้องได้รับความระมัดระวังเป็นพิเศษ แต่ไม่ได้เป็นข้อมูลประเภทพิเศษตาม GDPR เพียงเพราะอายุ สำหรับแต่ละข้อมูล ให้คิดว่าใครต้องใช้ ปกป้องอย่างไร และลบได้เมื่อใด

ข้อมูลชำระเงิน ผลสอบ และบันทึกช่วยเหลือส่วนบุคคลก็ควรเข้าถึงได้เฉพาะผู้รับผิดชอบ รายการรวมที่มีข้อมูลทุกอย่างมักเปิดขอบเขตกว้างเกินความจำเป็น

สิทธิ์การเข้าถึงที่กว้างเกินไป

รหัสผ่านที่ใช้ร่วมกัน บัญชีอดีตพนักงานที่ไม่ปิด และรายชื่อผู้เข้าร่วมที่ส่งโดยไม่มีการควบคุมทำให้คุ้มครองข้อมูลยากขึ้น บทบาทช่วยเปิดข้อมูลให้เข้าถึงตามหน้าที่

  • ผู้สอนได้รับข้อมูลที่จำเป็นสำหรับจัดหลักสูตร
  • ฝ่ายบัญชีเข้าถึงข้อมูลใบแจ้งหนี้และการชำระเงินที่จำเป็น
  • ฝ่าย HR เห็นหลักฐานการอบรมที่จำเป็นโดยไม่ได้รับประวัติการสื่อสารทั้งหมดโดยอัตโนมัติ

ตรวจสิทธิ์เป็นประจำและปรับเมื่อเปลี่ยนงานหรือออกจากองค์กร

บริการคลาวด์และการโอนข้อมูลไปต่างประเทศ

ตรวจสอบว่าระบบจองประมวลผลข้อมูลที่ใดและมีผู้ให้บริการใดร่วมด้วย เช่น บริการชำระเงินหรือสื่อสาร ที่ตั้งผู้ให้บริการเพียงอย่างเดียวยังไม่ได้อธิบายเส้นทางข้อมูลทั้งหมด

การส่งข้อมูลไปต่างประเทศมีข้อกำหนดเพิ่มเติมตามกฎหมายที่ใช้บังคับ ระดับการคุ้มครองที่เพียงพอหรือหลักประกันที่เหมาะสมอาจเป็นปัจจัยสำคัญ การเก็บข้อมูลในสวิตเซอร์แลนด์หรือสหภาพยุโรปไม่ได้แทนการตรวจบริการที่ใช้งานจริง

รายการตรวจสอบกระบวนการจองที่คำนึงถึงการคุ้มครองข้อมูล

  1. ให้ข้อมูลอย่างเข้าใจง่าย: อธิบายว่าคุณเก็บข้อมูลใด ใช้เพื่ออะไร ใครได้รับข้อมูล และใช้เกณฑ์ใดในการเก็บรักษา โดยควรค้นหาข้อมูลเหล่านี้ได้ง่ายก่อนจอง
  2. กำหนดการประมวลผลข้อมูลตามคำสั่ง: หากผู้ให้บริการประมวลผลข้อมูลในนามคุณ ต้องกำหนดข้อกำหนดการประมวลผลตามคำสั่งไว้ในสัญญา ข้อตกลงประมวลผลข้อมูล (AVV) กำหนดความสัมพันธ์นี้ แต่ไม่ได้แทนการตรวจว่าการประมวลผลของคุณเองชอบด้วยกฎหมายหรือไม่
  3. ตรวจสอบแบบฟอร์ม: บันทึกวัตถุประสงค์แต่ละช่อง ลบข้อมูลไม่จำเป็น และตรวจข้อมูลสุขภาพหรือเด็กอย่างรอบคอบเป็นพิเศษ
  4. กำหนดบทบาท: ให้บัญชีส่วนบุคคลและจำกัดสิทธิ์ตามงาน กำหนดด้วยว่าใครส่งออกหรือส่งต่อข้อมูลได้
  5. วางแผนการเก็บรักษาและลบข้อมูล: แยกเอกสารใบแจ้งหนี้ ข้อมูลผู้เข้าร่วม และข้อมูลเพิ่มเติมที่ใช้ชั่วคราวออกจากกัน กำหนดผู้รับผิดชอบตรวจสอบระยะเวลาและดำเนินการลบข้อมูล
  6. ใช้มาตรการทางเทคนิคและองค์กร: สิ่งเหล่านี้รวมถึงรหัสผ่านที่รัดกุม การยืนยันตัวตนสองขั้นตอน สิทธิ์เข้าถึงที่ตรวจสอบได้ และข้อมูลสำรองที่ทดสอบการกู้คืนแล้ว หลีกเลี่ยงการส่งออกข้อมูลไปยังอุปกรณ์ส่วนตัวโดยไม่มีการควบคุม

การเก็บรักษาไม่ได้หมายถึงเก็บทุกอย่างนานเท่ากัน

ใบแจ้งหนี้และเอกสารธุรกิจมีระยะเวลาเก็บรักษาตามกฎหมาย โดยทั่วไป เยอรมนีกำหนดให้เก็บใบแจ้งหนี้ แปดปี ออสเตรียกำหนดให้เก็บเอกสารบัญชีที่เกี่ยวข้อง เจ็ดปี และสวิตเซอร์แลนด์กำหนดให้เก็บสมุดบัญชีและหลักฐานทางบัญชีโดยทั่วไป สิบปี ระยะเวลาอาจแตกต่างหรือยาวกว่านี้ตามประเภทเอกสารและกรณีพิเศษ

ข้อกำหนดเหล่านี้ไม่ใช่เหตุให้เก็บข้อมูลเพิ่มเติมทุกอย่างนานเท่ากัน สำหรับข้อมูลการแพ้หรือผู้ติดต่อฉุกเฉินต้องตรวจว่าวัตถุประสงค์สิ้นสุดหลังหลักสูตรหรือไม่ และควรกำหนดว่าข้อมูลผู้เข้าร่วมยังจำเป็นเมื่อใดและลบได้เมื่อใด

ความเข้าใจผิดที่พบบ่อยในการทำงาน

  • «มีแบนเนอร์คุกกี้ก็เพียงพอแล้ว» แบนเนอร์ไม่ตอบโจทย์ข้อมูลการจอง การประมวลผลตามคำสั่ง สิทธิ์ และการลบ
  • «เครื่องมือสอดคล้องกับกฎหมาย กระบวนการเราจึงถูกต้องอัตโนมัติ» ซอฟต์แวร์ช่วยได้ แต่แบบฟอร์ม การตั้งค่า และขั้นตอนภายในของคุณยังเป็นสิ่งตัดสิน
  • «ทุกการจองต้องได้รับความยินยอม» ข้อมูลจำเป็นต่อการจองมักใช้ฐานการปฏิบัติตามสัญญา วัตถุประสงค์เพิ่มเติมต้องตรวจแยก
  • «การคุ้มครองข้อมูลเกี่ยวข้องเฉพาะองค์กรขนาดใหญ่» แม้โรงเรียนและสถาบันขนาดเล็กก็ประมวลผลข้อมูลส่วนบุคคล จึงต้องจัดกระบวนการให้เหมาะสม

edoobox ช่วยการดำเนินงานของคุณอย่างไร

ระบบจองส่วนกลางช่วยจัดการข้อมูลผู้เข้าร่วม การจอง การชำระเงิน และการสื่อสารอย่างเป็นระเบียบได้ ใน edoobox บทบาทและกระบวนการอัตโนมัติช่วยการจัดการ แต่ข้อมูลที่ขอและผู้ที่มีสิทธิ์เข้าถึงต้องเหมาะกับกิจกรรมของคุณ

โฮสติ้งหลักของแพลตฟอร์ม edoobox ตั้งอยู่ในซูริก ผู้ประมวลผลข้อมูลบางรายอาจประมวลผลข้อมูลในต่างประเทศ ดูข้อมูลล่าสุดเกี่ยวกับการประมวลผลข้อมูลและข้อตกลงได้ที่หน้า การคุ้มครองข้อมูลและการปฏิบัติตามข้อกำหนดของ edoobox และ คำประกาศการคุ้มครองข้อมูล

พื้นฐานทางเทคนิคไม่ได้ทำให้ผู้ให้บริการหลักสูตรพ้นจากความรับผิดชอบ แต่ช่วยให้จัดระเบียบผู้รับผิดชอบ สิทธิ์เข้าถึง และกระบวนการจองได้อย่างมีโครงสร้าง

ดำเนินการคุ้มครองข้อมูลทีละขั้นตอน

เริ่มจากกระบวนการที่ใช้ทุกวัน ได้แก่ แบบฟอร์มลงทะเบียน รายชื่อผู้เข้าร่วม การออกใบแจ้งหนี้ และการสื่อสารทางอีเมล ตรวจสอบข้อมูลที่จำเป็น สิทธิ์เข้าถึง และการเก็บรักษา เรื่องนามธรรมจะกลายเป็นชุดงานที่ชัดเจนและจัดการได้

ทดลอง edoobox โดยไม่มีข้อผูกมัด: ทดลองระบบจองออนไลน์สิบวันและดูว่าจะจัดการจองหลักสูตรจากศูนย์กลางโดยใส่ใจการคุ้มครองข้อมูลได้อย่างไร ทดลองฟรีตอนนี้

แหล่งข้อมูลและข้อมูลเพิ่มเติม

หมายเหตุ: บทความนี้ให้ข้อมูลทั่วไปและไม่ใช้แทนคำปรึกษาทางกฎหมายเฉพาะกรณี หากมีคำถามการคุ้มครองข้อมูลที่ซับซ้อน เราแนะนำให้ปรึกษาผู้เชี่ยวชาญ

คำถามที่พบบ่อยเกี่ยวกับการคุ้มครองข้อมูลในการจองออนไลน์

ต้องขอความยินยอมสำหรับทุกการจองหรือไม่?

สำหรับข้อมูลจำเป็นต่อการจัดการจอง การปฏิบัติตามสัญญาอาจเป็นฐานกฎหมายที่เหมาะสมตาม GDPR วัตถุประสงค์เพิ่มเติม เช่น การตลาดทางจดหมายข่าวหรือการติดตามบางวิธี ต้องตรวจสอบแยกต่างหาก ส่วนข้อมูลสุขภาพมีข้อกำหนดเพิ่มเติม

ส่งรายชื่อผู้เข้าร่วมให้ผู้สอนได้หรือไม่?

หากการส่งต่อจำเป็นและได้รับอนุญาตเพื่อดำเนินหลักสูตร ผู้สอนควรได้รับเฉพาะข้อมูลที่ต้องใช้ สิทธิ์ตามบทบาทที่เหมาะสมในระบบช่วยหลีกเลี่ยงไฟล์แนบอีเมลที่ควบคุมไม่ได้ ข้อมูลสุขภาพและใบแจ้งหนี้ไม่ควรอยู่ในรายชื่อผู้เข้าร่วมทุกฉบับโดยอัตโนมัติ

ต้องใช้ข้อตกลงประมวลผลข้อมูลเมื่อใด?

หากผู้ให้บริการประมวลผลข้อมูลการจองในนามคุณ ต้องกำหนดข้อกำหนดการประมวลผลตามคำสั่งไว้ในสัญญา อีกทั้งยังต้องตรวจสอบว่าคุณมีสิทธิ์ประมวลผลข้อมูลนั้นเพื่อวัตถุประสงค์ของคุณหรือไม่

ภาพถ่ายและวิดีโอในหลักสูตรมีกฎอย่างไร?

ก่อนถ่ายและเผยแพร่ ให้ชี้แจงวัตถุประสงค์และฐานกฎหมาย สำหรับภาพหลักสูตรและโฆษณา ความยินยอมโดยสมัครใจที่ได้รับข้อมูลครบและระบุวัตถุประสงค์มักเหมาะสม หากเป็นผู้เยาว์ ต้องคำนึงถึงข้อกำหนดความยินยอมผู้ปกครองและสิทธิเด็ก

ระบบจองที่โฆษณาว่าสอดคล้องกับ GDPR เพียงพอหรือไม่?

ไม่ใช่ ระบบที่เหมาะสมช่วยสนับสนุนการดำเนินการของคุณ แต่ความสอดคล้องของขั้นตอนจองกับการคุ้มครองข้อมูลยังขึ้นกับแบบฟอร์ม วัตถุประสงค์ สิทธิ์เข้าถึง ข้อตกลง และกระบวนการลบของคุณด้วย

เก็บข้อมูลผู้เข้าร่วมได้นานเท่าไร?

ขึ้นกับวัตถุประสงค์และหน้าที่เก็บรักษาตามกฎหมาย แยกเอกสารใบแจ้งหนี้ออกจากข้อมูลการจัดงานและข้อมูลเพิ่มเติมที่อ่อนไหว กำหนดระยะเวลาที่เหมาะสมและลบเมื่อไม่ต้องใช้แล้วและไม่มีหน้าที่เก็บรักษาขัดอยู่

ควรให้ผู้เชี่ยวชาญกฎหมายตรวจสอบเมื่อใด?

กรณีซับซ้อน เช่น มีข้อมูลสุขภาพมาก การรับส่งข้อมูลระหว่างประเทศ หรือผู้เข้าร่วมจำนวนมาก ควรมีการตรวจสอบโดยผู้เชี่ยวชาญ เอกสารแบบฟอร์ม ผู้ให้บริการ และกฎสิทธิ์เข้าถึงที่ชัดเจนช่วยให้ตรวจสอบง่ายขึ้น

edoobox

เลือกภาษา