Kurs sunan ve online kayıt alanlar kişisel verileri işler: Adlar, e-posta adresleri, rezervasyonlar ve çoğu zaman ödeme bilgileri. Dil okulu, akademi veya kurum içi eğitimleri olan bir şirket olsun, veri koruma bu nedenle normal rezervasyon sürecinin parçasıdır.
Bu konuya pratik biçimde yaklaşılabilir. Anlaşılır bilgiler, az veri isteyen formlar, açık erişim yetkileri ve takip edilebilir süreçler belirleyicidir. Bu yazı; Almanya, Avusturya ve İsviçre'deki kurs sağlayıcılarının nelere dikkat etmesi gerektiğini ve bir rezervasyon sisteminin uygulamayı nasıl destekleyebileceğini gösterir.
Önemli noktalar
- Yalnızca açıkça tanımlanmış bir amaç için ihtiyaç duyduğunuz verileri toplayın.
- Sağlık bilgileri ve çocukların verileri özel dikkat gerektirir.
- Veri koruma gözetilerek tasarlanmış bir rezervasyon sistemi işinizi destekler; süreçlerinizin sorumluluğu sizde kalır.
- Talimatla veri işlemeyi, erişim yetkilerini, saklama ve silmeyi düzenleyin.
- Bulut hizmetlerinde, sürece dâhil olan hizmet sağlayıcılarını ve olası yurt dışı veri aktarımlarını da inceleyin.
DACH bölgesinde hangi kurallar geçerlidir?
Temel amaçlar benzerdir: Kişisel veriler amaca bağlı, şeffaf, asgari düzeyde ve güvenli biçimde işlenmelidir. Bununla birlikte, AB Genel Veri Koruma Tüzüğü ile İsviçre Veri Koruma Kanunu birbirinden bağımsız düzenlemelerdir.
Almanya ve Avusturya
Almanya ve Avusturya'daki kurs sağlayıcıları için Genel Veri Koruma Tüzüğü (GDPR) merkezi önemdedir. Ayrıca Almanya'daki Federal Veri Koruma Kanunu ve Avusturya'daki Veri Koruma Kanunu dahil ulusal düzenlemeler geçerlidir.
Rezervasyon için gerekli verilerde sözleşmenin ifası uygun hukuki dayanak olabilir. Ancak bu, her ek kullanımın otomatik olarak izinli olduğu anlamına gelmez. Bültenler, fotoğraflar veya özel koruma altındaki veriler ayrı ele alınmalıdır.
İsviçre ve sınır ötesi programlar
İsviçre'de 1 Eylül 2023'ten beri revize edilmiş Veri Koruma Kanunu (DSG) yürürlüktedir. Burada da uygun güvenlik önlemleri, anlaşılır bilgiler ve verilerin kontrollü işlenmesi önemlidir.
Sınır ötesi hizmetlerde GDPR de geçerli olabilir. İşletmenizin yerleşik olduğu yer ve hizmetinizin hedef kitlesi belirleyici unsurlar arasındadır. İsviçreli bir sağlayıcı da özellikle AB'deki kişilere yöneliyorsa kapsama girebilir. Bir katılımcının vatandaşlığı tek başına bu soruyu yanıtlamaz.
Günlük rezervasyon işlemlerinden bir örnek
Şu durumu düşünün: Bir eğitim kurumu kayıt formunda ad, e-posta adresi ve kurs seçiminin yanında yemek hizmeti için alerjileri ve çocuk kursları için acil durum kişilerini de soruyor. Ardından ortak bir Excel listesi tüm eğitmenlere gönderiliyor.
Sorun, verilerin dağıtılması aşamasında başlar: Herkesin tüm bilgilere ihtiyacı yoktur. Bir eğitmenin katılımcı listesine ihtiyacı olabilir, ancak fatura ayrıntılarına olmayabilir. Sağlık bilgilerine yalnızca belirlenen amaç için gerçekten ihtiyaç duyan kişiler erişebilmelidir.
Bu açıklayıcı örnek, veri korumanın bir form bildiriminden daha fazlası olduğunu gösterir. Veri toplama, aktarım, erişimler ve silme birbiriyle uyumlu olmalıdır.
Online rezervasyonlarda riskler nerede ortaya çıkar?
Belirli bir amacı olmayan çok fazla alan
Kayıt formları, yeni organizasyonel taleplerle zamanla büyür. Bu nedenle her alanı kontrol edin: Bu bilgiye neden ihtiyacımız var? Gerçekten her rezervasyonda toplamamız gerekiyor mu? Anlaşılır bir amacı olmayan alan kaldırılmalıdır. İsteğe bağlı bilgilerin de hukuka uygun bir kullanım amacı olmalıdır.
- Harici kurs sağlayıcıları: Yaşa bağlı bir etkinlikte doğum tarihi gerekli olabilir. Örneğin yasal olarak gerekli bir fatura veya posta gönderimi için adres gerekebilir.
- Dahili eğitimler: Departman, görev ve yeterlilik belgeleri organizasyon için önemli olabilir. Görevi gereği bu bilgileri kimin görmesi gerektiğini belirleyin.
- Çocuk kursları: Çocuklar ve iletişim kişileri hakkındaki bilgileri, ilgili kurs ve gözetim için gerekli olanlarla sınırlayın.
Sağlık bilgileri ve çocukların verileri
Alerjiler veya fiziksel kısıtlılıklar sağlık verisi sayılabilir. Bu bilgiler için ek gereklilikler geçerlidir; rezervasyon için olağan bir hukuki dayanak, GDPR kapsamında tek başına her zaman yeterli değildir.
Çocukların verileri de özel dikkat gerektirir. Ancak yalnızca yaş nedeniyle GDPR kapsamındaki özel veri kategorilerine girmezler. Her bilgi için kimin buna ihtiyaç duyduğunu, nasıl korunacağını ve ne zaman silinebileceğini değerlendirin.
Ödeme verileri, sınav sonuçları ve kişisel destek notları da yalnızca yetkili kişilerin erişimine açık olmalıdır. Tüm bilgileri içeren ortak bir liste, bu amaç için genellikle gereğinden kapsamlıdır.
Gereğinden geniş erişim yetkileri
Paylaşılan parolalar, eski çalışanların devre dışı bırakılmamış hesapları ve kontrolsüz gönderilen katılımcı listeleri veri korumayı zorlaştırır. Roller, verilere göreve göre erişim sağlamaya yardımcı olur.
- Eğitmenler, kursu yürütmek için gereken bilgileri alır.
- Muhasebe ekibi, ihtiyaç duyduğu fatura ve ödeme verilerine erişir.
- İK sorumluları, tüm iletişim geçmişlerine otomatik erişmeden gerekli eğitim belgelerini görür.
Yetkileri düzenli olarak gözden geçirin; görev değişikliği veya ayrılma durumlarında uyarlayın.
Bulut hizmetleri ve yurt dışına veri aktarımları
Rezervasyon sisteminizin verileri nerede işlediğini ve başka hangi hizmet sağlayıcılarının sürece dâhil olduğunu inceleyin. Ödeme veya iletişim hizmetleri bunlara örnek olabilir. Sağlayıcının merkezi tek başına tüm veri akışını açıklamaz.
Yurt dışı aktarımlarda, geçerli hukuka göre ek gereklilikler uygulanır. Yeterli veri koruma düzeyi veya uygun güvenceler burada belirleyici olabilir. Verilerin İsviçre'de ya da AB'de tutulması, fiilen kullanılan hizmetlerin incelenmesinin yerine geçmez.
Veri korumayı gözeten rezervasyon süreçleri için kontrol listeniz
- Anlaşılır bilgi verin: Hangi verileri topladığınızı, ne için kullandığınızı, kimin aldığını ve hangi kriterlere göre saklandığını açıklayın. Bilgiler rezervasyondan önce kolayca bulunabilmelidir.
- Veri işlemeyi düzenleyin: Bir hizmet sağlayıcı sizin adınıza veri işliyorsa talimatla veri işlemenin gereklilikleri sözleşmeyle düzenlenmelidir. Veri işleme sözleşmesi (AVV) bu ilişkiyi düzenler; kendi veri işlemenizin hukuka uygun olup olmadığını incelemenin yerini tutmaz.
- Formları kontrol edin: Her alanın amacını belgeleyin. Gereksiz bilgileri kaldırın; sağlık bilgilerini veya çocuklara ait verileri özellikle dikkatle inceleyin.
- Rolleri belirleyin: Kişisel erişim hesapları verin ve yetkileri ilgili görevle sınırlayın. Verileri kimin dışa aktarabileceğini veya paylaşabileceğini de belirleyin.
- Saklama ve silmeyi planlayın: Fatura belgelerini, katılımcı verilerini ve kısa süre gerekli olan ek bilgileri birbirinden ayırın. Süreleri kimin denetleyeceğini ve silme işlemini kimin uygulayacağını belirleyin.
- Teknik ve organizasyonel önlemleri uygulayın: Bunlar güçlü parolaları, iki faktörlü kimlik doğrulamayı, denetlenebilir erişimleri ve geri yüklemesi test edilmiş yedekleri kapsar. Kişisel cihazlara kontrolsüz dışa aktarımlardan kaçının.
Saklama, her veriyi aynı süreyle tutmak demek değildir
Faturalar ve ticari belgeler için yasal süreler geçerlidir. Almanya'da faturalar kural olarak sekiz yıl saklanmalıdır. Avusturya'da ilgili muhasebe belgeleri için kural olarak yedi yıllık saklama yükümlülüğü vardır. İsviçre'de ticari defterler ve muhasebe belgeleri için bu süre kural olarak on yıldır. Belgeye ve özel duruma bağlı olarak farklı veya daha uzun süreler geçerli olabilir.
Bu kurallar, tüm ek bilgileri aynı süre boyunca saklamak için gerekçe oluşturmaz. Alerji bilgileri veya acil durum iletişim bilgileri için amacın kurs sonrasında ortadan kalkıp kalkmadığı incelenmelidir. Katılımcı verilerine ne zamana kadar ihtiyaç duyulduğu ve bunların ne zaman silinebileceği de belirlenmelidir.
Günlük kullanımda yaygın yanılgılar
- “Bir çerez banner'ı yeterli.” Bir banner, rezervasyon verileri, talimatla veri işleme, yetkiler ve silme ile ilgili konuları çözmez.
- “Araç mevzuata uygun; dolayısıyla sürecimiz de otomatik olarak doğru.” Yazılım destek sağlayabilir. Formlarınız, ayarlarınız ve kurum içi süreçleriniz belirleyici olmaya devam eder.
- “Her rezervasyon için rıza gerekir.” Gerekli rezervasyon verileri için çoğu zaman sözleşmenin ifası dayanak olabilir. Ek amaçlar ayrıca incelenmelidir.
- “Veri koruma yalnızca büyük kuruluşları ilgilendirir.” Küçük okullar ve akademiler de kişisel veri işler ve süreçlerini buna göre düzenlemelidir.
edoobox uygulamanızı nasıl destekler?
Merkezi bir rezervasyon sistemi; katılımcı verilerini, rezervasyonları, ödemeleri ve iletişimi düzenli yönetmeye yardımcı olabilir. edoobox'ta roller ve otomatik süreçler organizasyonu destekler. Hangi bilgileri istediğiniz ve bunlara kimlerin erişebileceği, programınıza uygun olmalıdır.
edoobox platformunun birincil barındırması Zürih'tedir. Bazı veri işleyenler verileri yurt dışında işleyebilir. Veri işleme ve sözleşmeler hakkındaki güncel bilgileri edoobox'ta veri koruma ve uyumluluk sayfasında ve gizlilik politikasında bulabilirsiniz.
Teknik altyapı, kurs sağlayıcılarını sorumluluklarından muaf tutmaz. Ancak sorumlulukları, erişimleri ve rezervasyon akışlarını düzenli biçimde organize etmeyi kolaylaştırır.
Veri korumayı adım adım uygulayın
Her gün kullandığınız süreçlerle başlayın: kayıt formu, katılımcı listesi, faturalandırma ve e-posta iletişimi. Gerekli verileri, erişimleri ve saklama sürelerini kontrol edin. Böylece soyut bir konu, yönetilebilir somut görevler dizisine dönüşür.
edoobox'ı hiçbir taahhüt olmadan deneyin: Online rezervasyon sistemini on gün deneyin; kurs rezervasyonlarınızı merkezi olarak ve veri korumasına önem vererek nasıl organize edebileceğinizi görün. Hemen ücretsiz deneyin.
Kaynaklar ve ek bilgiler
- Avrupa Birliği: Genel Veri Koruma Tüzüğü
- Avrupa Veri Koruma Kurulu: Küçük işletmeler için veri korumanın temelleri (İngilizce)
- EDÖB: Yeni Veri Koruma Kanunu
- EDÖB: Talimatla veri işleme
- EDÖB: Kişisel verilerin yurt dışına aktarılması
- EDÖB: Fotoğrafların kullanımı
Not: Bu yazı genel bilgilendirme amaçlıdır ve kişiye özel hukuki danışmanlığın yerini tutmaz. Karmaşık veri koruma konularında bir uzmana danışmanızı öneririz.
Online rezervasyonlarda veri koruma hakkında sık sorulan sorular
Her rezervasyon için rıza almamız gerekir mi?
Rezervasyonun gerçekleştirilmesi için gereken verilerde, GDPR uyarınca sözleşmenin ifası uygun hukuki dayanak olabilir. Bülten pazarlaması veya belirli takip yöntemleri gibi ek amaçlar ayrı değerlendirilmelidir. Sağlık verileri için ek gereklilikler geçerlidir.
Katılımcı listelerini eğitmenlerle paylaşabilir miyiz?
Paylaşım kursun yürütülmesi için gerekli ve izinliyse eğitmenler yalnızca bunun için gereken bilgileri almalıdır. Sistemde uygun rol erişimi, kontrolsüz e-posta eklerini önleyebilir. Sağlık ve fatura verileri otomatik olarak her katılımcı listesinde yer almamalıdır.
Ne zaman veri işleme sözleşmesine (AVV) ihtiyaç duyarız?
Bir hizmet sağlayıcı rezervasyon verilerini sizin talimatınızla işliyorsa, talimatla veri işleme gereklilikleri sözleşmeyle düzenlenmelidir. Bunun yanında, ilgili verileri amacınız için işlemeye yetkili olup olmadığınızı incelemeniz de gerekir.
Kursta fotoğraf ve videolar için hangi kurallar geçerlidir?
Çekim ve yayım öncesinde amacı ve hukuki dayanağı netleştirin. Kurs ve reklam fotoğraflarında gönüllü, bilgilendirilmiş ve amaca özgü rıza çoğunlukla uygun yoldur. Reşit olmayanlarda yasal temsilcilerin onayına ilişkin gereklilikler ve çocukların hakları dikkate alınmalıdır.
GDPR uyumluluğu vaat eden bir rezervasyon sistemi yeterli mi?
Hayır. Uygun bir sistem uygulamanızı destekler. Rezervasyon sürecinin veri korumaya uygunluğu; formlarınıza, amaçlarınıza, erişim yetkilerinize, sözleşmelerinize ve silme süreçlerinize de bağlıdır.
Katılımcı verilerini ne kadar süre saklayabiliriz?
Bu, amaca ve yasal saklama yükümlülüklerine bağlıdır. Fatura belgelerini organizasyon bilgilerinden ve hassas ek bilgilerden ayırın. Uygun süreler belirleyin; verilere artık ihtiyaç kalmadığında ve saklama yükümlülüğü bulunmadığında bunları silin.
Hukuki inceleme ne zaman yararlıdır?
Çok sayıda sağlık verisi, uluslararası veri akışları veya geniş katılımcı veri tabanları gibi karmaşık durumlarda uzman incelemesi yararlıdır. Formlarınızın, hizmet sağlayıcılarınızın ve erişim kurallarınızın açıkça belgelenmesi bu incelemeyi kolaylaştırır.


