任何提供课程并接受在线注册的人都会处理个人数据:姓名、电子邮件地址、预订以及通常的付款信息。因此,无论是语言学校、学院还是提供内部培训的公司,数据保护都是正常预订流程的一部分。
可以务实地完成这项任务。重要的是可理解的信息、经济的形式、明确的访问权限和可理解的流程。本文介绍了德国、奥地利和瑞士的课程提供商应注意哪些事项以及预订系统如何支持实施。
简而言之,最重要的事情
- 仅收集出于明确定义的目的所需的数据。
- 儿童健康声明和数据需要特别关注。
- 注重数据保护的预订系统为您的工作提供支持;您仍然对您的流程负责。
- 规范订单处理、访问权限以及保留和删除。
- 对于云服务,还要检查涉及的服务提供商以及可能的国外数据传输。
DACH 区域适用哪些规则?
基本目标是相似的:个人数据应出于特定目的、透明、经济且安全地进行处理。欧盟《通用数据保护条例》和《瑞士数据保护法》仍然是独立的法规。
德国和奥地利
对于德国和奥地利的课程机构,《通用数据保护条例》(GDPR)至关重要。此外,还适用各国的相关法规,包括德国《联邦数据保护法》和奥地利《数据保护法》。
履行合同可能是预订所需数据的适当法律依据。但是,这并不意味着自动允许任何额外的使用。时事通讯、照片或受特殊保护的数据必须单独考虑。
瑞士和跨境优惠
修订后的《数据保护法》(DSG) 自 2023 年 9 月 1 日起在瑞士生效。在这方面,适当的安全措施、易于理解的信息和受控的数据处理也很重要。
对于跨境优惠,GDPR 也可能相关。除此之外,您的位置和报价的方向至关重要。如果瑞士提供商专门针对欧盟人群,也可能属于这种情况。仅凭参与者的国籍并不能回答这个问题。
日常预订实践的示例
想象一下以下情况:在注册表中,教育机构不仅询问您的姓名、电子邮件地址和课程选择,还询问您对餐饮的过敏情况以及儿童课程的紧急联系人信息。然后,共享的 Excel 列表将发送给所有课程讲师。
分发过程中出现了问题:并非每个人都需要所有信息。课程负责人可能需要出勤列表,但不需要账单详细信息。健康信息应该只供那些出于特定目的而实际需要的人访问。
这个说明性示例说明了为什么数据保护不仅仅是一个表单通知。数据收集、传输、访问和删除必须结合在一起。
网上预订时会出现哪些风险?
领域太多,没有明确的目的
登记表常常随着新的组织愿望而增长。因此,检查每个字段:为什么我们需要这些信息?我们真的需要为每次预订记录它们吗?没有可理解目的的字段应被省略。即使是自愿提供的信息也需要有允许的目的。
- 对外提供课程的机构: 有年龄限制的项目可能需要出生日期。地址则可能用于依法开具发票或邮寄资料等用途。
- 内部培训: 部门、职务和资质证明可能对组织工作很重要。明确哪些人员因工作职责需要查看这些信息。
- 儿童课程: 将儿童及联系人的信息限制在相应课程和照护工作所必需的范围内。
儿童健康信息和数据
过敏或身体限制可以是健康数据。附加要求适用于此类信息;根据 GDPR,仅普通预订法律依据并不足以自动满足要求。
儿童数据也值得特别关注。然而,仅仅因为它们的存在时间,它们并不属于 GDPR 的特殊数据类别。对于每条信息,请考虑谁需要它、如何保护它以及何时可以删除它。
付款详细信息、考试结果和个人支持说明也应该只有适当的人员才能访问。包含所有信息的通用列表通常对此来说过于宽泛。
访问权限太宽泛
共享密码、前员工的非停用访问权限以及以不受控制的方式发送的参与者列表使数据保护变得更加困难。角色有助于让任务访问数据。
- 课程讲师收到开展课程所需的信息。
- 会计可以访问所需的发票和付款数据。
- 人力资源经理可以查看所需的培训证书,而无需自动接收所有通信历史记录。
定期检查权限,并在任务发生变化或离开时进行调整。
云服务和国外数据传输
检查您的预订系统在何处处理数据以及涉及哪些其他服务提供商。例如,这可能包括支付或通信服务。仅提供者的位置并不能描述整个数据流。
对于海外转账,根据适用法律可能适用额外要求。适当级别的数据保护或适当的保证可能至关重要。瑞士或欧盟的数据存储并不能取代检查实际使用的服务。
您的注重数据保护的预订流程清单
- 清楚告知: 说明您收集哪些数据、用途是什么、谁会收到这些数据,以及根据哪些标准保留数据。这些信息应在预订前就能轻松找到。
- 规范受托处理: 如果服务商代表您处理数据,必须通过合同约定相关受托处理要求。数据处理协议(AVV)规范这一关系,但不能代替对您自身数据处理合法性的审查。
- 检查表单: 记录每个字段的用途,删除不必要的信息项,并特别审慎地审查健康信息或儿童数据。
- 明确角色: 分配个人账户,并根据各自工作职责限制权限。同时明确谁可以导出或传递数据。
- 规划保留与删除: 区分发票资料、参与者数据和仅需短期保留的附加信息。明确由谁检查保留期限并执行删除。
- 落实技术和组织措施: 这些措施包括强密码、双因素认证、可核查的访问记录,以及经过恢复测试的备份。避免不受控制地将数据导出到私人设备。
存储并不意味着将所有内容存储相同的时间
发票和商业文件适用法定保存期限。在德国,发票原则上须保存八年。在奥地利,相应的会计文件原则上须履行七年的保存义务;在瑞士,账簿和记账凭证原则上须保存十年。根据文件类型和特殊情形,也可能适用其他或更长的期限。
这些要求并不是将所有附加信息保留同样长时间的理由。对于过敏信息或紧急联系人,必须检查课程结束后目的是否不再适用。对于参与者数据,还应该明确什么时候仍然需要它们以及什么时候可以删除它们。
日常生活中常见的错误
- “有 Cookie 横幅就够了。” 横幅并不能解决预订数据、受托处理、访问权限和数据删除等方面的问题。
- “工具合规,我们的流程就自动合规了。” 软件可以提供支持,但您使用的表单、设置和内部流程仍然至关重要。
- “每次预订都需要征得同意。” 对于预订所必需的数据,履行合同通常可以作为处理依据。其他用途则需要单独审查。
- “数据保护只与大型机构有关。” 小型学校和培训机构同样会处理个人数据,也必须据此规范自己的流程。
edoobox 如何支持您的实施
中央预订系统可以帮助有序地管理参与者数据、预订、付款和通信。在 edoobox 中,角色和自动化流程为组织提供支持。您请求的信息以及允许哪些人访问这些信息必须与您的报价相符。
edoobox 平台主要托管于苏黎世。个别受托处理者可能在境外处理数据。有关数据处理和相关协议的最新信息,请参阅 edoobox 数据保护与合规页面及隐私声明。
技术基础并不免除课程提供者的责任。然而,它使得以结构化方式组织职责、访问和预订流程变得更加容易。
逐步实施数据保护
从您每天使用的流程开始:注册表、参与者名单、发票和电子邮件通信。检查所需的数据、访问和保留。这将一个抽象主题变成了一系列可管理的具体任务。
无义务试用 edoobox: 试用在线预订系统十天,了解如何在重视数据保护的前提下集中管理课程预订。立即免费试用。
来源和更多信息
提示: 本文仅提供一般信息,不能替代针对个人情况的法律咨询。遇到复杂的数据保护问题时,我们建议咨询专业人士。
在线预订时有关数据保护的常见问题
每次预订都需要征得同意吗?
根据 GDPR,合同的履行可以成为预订处理所需数据的适当法律依据。其他目的,例如时事通讯营销或某些跟踪程序,必须单独审查。其他要求适用于健康数据。
我们可以将参与者名单传递给课程讲师吗?
如果课程实施需要且允许进行传输,则课程讲师应仅收到此目的所需的信息。系统中适当的角色访问可以避免不受控制的电子邮件附件。健康和账单信息不会自动包含在每个参与者列表中。
我们什么时候需要 AVV?
如果服务提供商代表您处理预订数据,则必须通过合同规定订单处理或订单处理的要求。此外,仍有必要检查您是否可以出于您的目的处理相应的数据。
课程中的照片和视频有何适用?
在记录和发布之前,明确目的和法律依据。自愿、知情和与目的相关的同意通常是课程和广告照片的适当选择。对于未成年人,必须考虑父母同意的要求和儿童的权利。
宣传 GDPR 合规性的预订系统是否足够?
不会。合适的系统支持您的实施。预订流程是否符合数据保护还取决于您的表格、目的、访问权限、协议和删除流程。
我们可以保留参与者数据多久?
这取决于目的和法律保留要求。将发票文档与组织信息和敏感的附加信息区分开来。设置适当的期限,并在不再需要数据时立即删除数据,并且没有义务保留数据。
法律审查何时有意义?
在复杂的情况下,例如大量健康数据、国际数据流或广泛的参与者基础,技术审查是有意义的。表格、服务提供商和访问规则的清晰文档使检查变得更加容易。


