Was ist zu tun?
Das neue Datenschutzgesetz erfordert Maßnahmen in jedem Unternehmen, in unserem wie in Ihrem! protel stellt sich als Anbieter einer Plattform, über die Daten unserer Kunden verwaltet werden, dieser Verantwortung. Deshalb haben wir alle Funktionen unserer Software im Hinblick auf den Datenschutz überprüft und optimiert. Wir freuen uns, Ihnen damit die Werkzeuge an die Hand geben zu können, die Sie bei der Einhaltung der DSGVO in Bezug auf den Datenschutz unterstützen.
In den folgenden Abschnitten haben wir einleitend für Sie zusammengefasst, wie wir bei protel die Anforderungen der DSGVO verstehen. Lesen Sie bitte die Informationen auf dieser Seite sorgfältig, bevor Sie sich mit der konkreten Umsetzung in Ihrem protel Hotelmanagementsystem befassen. Erfahren Sie im Folgenden
Die eigentliche Umsetzung unterscheidet sich für unsere Cloud-Lösung protel Air und für das On-Premise PMS protel SPE/MPE und Smart. Um mehr über Ihr PMS zu erfahren, wählen Sie:
Was ist die DSGVO?
DSGVO steht für Datenschutz-Grundverordnung, ihre Hauptanliegen sind der Schutz der personenbezogenen Daten von EU-Bürgern und die Standardisierung aller bestehenden Datenschutzgesetze. Die DSGVO aktualisiert das Datenschutzgesetz von 1998 und kommt zur Anwendung, wenn mindestens einer der folgenden Akteure sich auf dem Territorium der Europäischen Union befindet: Datenverantwortlicher oder Datenverarbeiter - oder wenn die betroffene Person, um deren Daten es sich handelt, Bürger der EU ist.
Der Datenverantwortliche muss die Einwilligung der Gäste einholen, warum, für wie lange und welche Daten der Gäste bearbeitet werden. Bei Nichteinhaltung der DSGVO-Vorschriften beträgt die Strafe 20 Mio. EUR oder 4% des weltweiten Jahresumsatzes des Unternehmens- je nachdem, welcher Betrag höher ist.
Die DSGVO-Vorschriften treten am Freitag, 25. Mai 2018 in Kraft.
Das bedeutet, Sie müssen vor diesem Datum die nötigen Schritte zur Anpassung Ihres protel-Systems an die Vorschriften der DSGVO unternommen haben.
Wer sind die Akteure der DSGVO?
In Bezug auf die DSGVO gibt es drei Akteure, nämlich
Wichtig: In diesem Zusammenhang möchte protel darauf hinweisen, dass zum Umfeld eines Hotels weitere Datenverarbeiter gehören, die in die Pflicht genommen werden müssen, wie z.B. Channel-Manager. Das Hotel muss sich auch mit diesen Anbietern auseinandersetzen, um sicherzustellen, dass die Umsetzung der DSGVO in vollem Umfang gewährleistet ist.
Welche Rechte hat der Gast?
Die DSGVO gibt dem europäischen Gast mehrere Rechte, darunter
Was genau sind personenbezogene Daten?
Personenbezogene Daten umfassen alle sensiblen Informationen, die einer einzelnen Person zugeordnet werden können und die dazu verwendet werden können, eine Person eindeutig zu identifizieren, sie zu kontaktieren oder zu lokalisieren.
Personenbezogen sind unter anderem folgende Daten (Aufzählung nicht vollständig):
In Verbindung mit einigen der oben genannten Daten gelten auch die folgenden als personenbezogen:
Denken Sie daran, dass ein Hotel jederzeit zu den personenbezogenen Daten der Gäste Folgendes wissen muss:
Damit sie jederzeit in der Lage sind, einem Gast auf Nachfrage Auskunft über seine Daten zu geben, empfiehlt protel den Hotels, ihre gesamte Technologielandschaft unter dieser Fragestellung zu betrachten: Wie werden personenbezogene Daten zwischen verbundenen Systemen ausgetauscht? An welchen Stellen werden Daten von Hand in nicht-verbundene Systeme eingegeben?
Diese Untersuchung sollten Hotels für alle angeschlossenen IT-Systeme durchführen, nicht nur für das Hotelmanagementsystem. Dazu gehören beispielsweise Meldeschnittstellen, Gebäudemanagementsysteme, CRM-Systeme, zentrale Reservierungssysteme (CRS) und anderes mehr.
Wann ist die Speicherung von persönlichen Daten erlaubt?
Ein Datenverantwortlicher muss rechtmäßige Gründe für die Speicherung personenbezogener Daten haben. Darunter fallen zum Beispiel:
Was gilt als Einwilligung?
Speichert ein Datenverantwortlicher Daten aus einem der oben genannten rechtmäßigen Gründe, ist er nicht verpflichtet, dafür zusätzlich die Einwilligung der betroffenen Person einzuholen. Der Datenverantwortliche muss jedoch jederzeit dafür sorgen, dass für die betroffene Person klar erkennbar ist, welche Daten wo gespeichert sind, ob Dritte diese mit verwenden, und falls ja, wie lange.
Viele Hotels möchten die Daten ihrer Gäste gern auch nach deren Check-out speichern, häufig auch länger als gesetzlich vorgegeben. Dabei geht es ihnen darum, den eigenen Service zu verbessern, Gäste in Marketingkampagnen einzubeziehen und ähnliches. Dies ist nur dann möglich, wenn die betroffene Person ausdrücklich ihre Zustimmung erklärt hat.
Um eine solche Einwilligung zu erhalten, gelten zwei Regeln:
Der Auftragsverarbeitungsvertrag
Im Gegensatz zu anderen Sicherheitsrichtlinien wie PCI oder PA-DSS sieht die DSGVO keine eigene Zertifizierung für Anbieter vor. Stattdessen muss jeder Anbieter, der personenbezogene Daten verarbeitet, sicherstellen, dass dem Datenverantwortlichen die notwendigen Werkzeuge zur Verfügung stehen, um die DSGVO-Vorschriften einzuhalten.
Der Anbieter führt den Nachweis, indem er dem Datenverantwortlichen einen Auftragsverarbeitungsvertrag zur Verfügung stellt.
Die DSGVO regelt die Pflichtangaben, die in einem solchen Vertrag enthalten sein müssen. Diese Angaben können sich im Laufe der Zeit ändern. Der Datenverantwortliche muss den Auftragsverarbeiter informieren, sobald Änderungen erforderlich sind.
protel und alle authorisierten protel-Händler stellen allen Kunden einen Auftragsverarbeitungsvertrag zur Verfügung. Unabhängig vom Vertrag ist es das Bestreben von protel, die Anforderungen der DSGVO stets einzuhalten, so wie sich diese im Laufe der Zeit entwickeln.
Bitte denken Sie daran, dass ein Hotel mit jedem Anbieter, der personenbezogene Daten jeglicher Art verarbeitet, einen Servicevertrag haben muss, nicht nur mit dem Anbieter des Hotelmanagementsystems.
Datenschutzeinstellungen für die protel Hotelsoftware
Nach Auswertung der DSGVO-Vorschriften hat protel Softwarefunktionen entwickelt, mit denen Hotels (als Datenverantwortliche) die Datenschutzrechte ihrer Gäste (der betroffenen Personen) einfacher bestimmen und einhalten können. Mithilfe dieser Softwarefunktionen können Hotels die DSGVO-Vorschriften auf kontrollierte, definierte und prozessorientierte Art und Weise umsetzen.
In den Hotelmanagementsystemen protel SPE/MPE und protel Air sind diese Funktionen noch vor Inkrafttreten der DSGVO verfügbar. Sie werden im Folgenden einleitend vorgestellt.
Um zu verstehen, wie Anforderungen und Lösungen ineinandergreifen, lesen Sie bitte an dieser Stelle erst weiter, wenn Sie bereits die vorausgegangenen Informationen aufmerksam gelesen haben.
Beim Lesen der folgenden Abschnitte werden Sie feststellen, dass einige Softwarefunktionen nicht speziell für DSGVO-Vorgaben entwickelt wurden. protel hat sie entwickelt, um es Hotels zu ermöglichen, die DSGVO-Anforderungen in ihren Geschäftstätigkeiten mit möglichst geringem Aufwand umzusetzen und das Datenschutzmanagement so weit wie möglich zu automatisieren.
Zur eigentlichen Umsetzung in und mit protel Air und protel SPE/MPE, Smart haben wir separate weiterführende Informationen vorbereitet. Dort erläutern wir im Detail die Implementierungsschritte, die der Datenverantwortliche im Hotel umsetzen muss.
DSGVO-Anforderung:
Verwendung dieser Daten beschränken
Der Gast hat das Recht, über die Verwendung seiner personenbezogenen Daten zu bestimmen.
Der Gast muss immer aktiv zustimmen ("opt-in"), bevor das Hotel seine Daten für Direktmarketing oder automatisierte Verarbeitung verwenden darf.
protels LösungDas Hotel kann Flags setzen, wenn der Gast sein Einverständnis zur Verwendung seiner Daten gegeben hat:
Bitte beachten Sie, dass diese Felder auch mit der protel WBE und dem protel Voyager ausgetauscht werden.
DSGVO-Anforderung:
Personenbezogene Daten zur Verfügung stellen
Fordert ein Betroffener, seine personenbezogenen Daten in Kopie zu erhalten, müssen ihm diese in elektronischer Form zur Verfügung gestellt werden.
protels Lösungprotel bietet die Möglichkeit, alle in der ausgewählten Gästekartei gespeicherten Daten in eine xml-, csv- oder pdf-Datei zu übertragen. Diese Datei kann per Knopfdruck aus der Gästekartei heraus ausgedruckt oder per E-Mail an den Gast gesendet werden.
DSGVO-Anforderung:
Über Speicherdauer und Nutzung informieren
Die Software muss eine Mindestspeicherdauer für Daten unterstützen. Der Gast ist darüber zu informieren, wie lange die Daten aufbewahrt und zu welchen Zwecken sie verwendet werden, und er muss dem aktiv zustimmen.
Die DSGVO gibt als rechtmäßigen Grund für die Speicherung von Gästekarteidaten vor, dass diese nur so lange aufbewahrt werden dürfen, wie dies vertragsmäßig erforderlich ist (Mindestspeicherdauer). Besteht jedoch ein berechtigtes Interesse, die Daten länger aufzubewahren (Höchstspeicherdauer), kann dies durch eine gesonderte Einwilligung der betroffenen Person erfolgen.
protels Lösung
Diese Anforderung umfasst zwei Aspekte: Erstens, wie das Hotelverwaltungssystem die eigentliche Anonymisierung handhabt, und zweitens, wie jeder Gast seine Einwilligung erteilen kann:
Anonymisierungstypen gibt drei fest programmierte Optionen:
Diese Funktion steht auch für den Datenaustausch mit der protel WBE und protel Voyager zur Verfügung.
DSGVO-Anforderung:
Personenbezogene Daten entfernen
Die Forderung des Gastes, seine personenbezogenen Daten vollständig zu entfernen, muss erfüllt werden.
protels Lösung
DSGVO-Anforderung:
Zugang zu personenbezogenen Daten kontrollieren
Um den Zugriff auf personenbezogene Daten zu regeln, sind Benutzerrechte erforderlich.
protels Lösungprotel ergänzt die bestehenden Benutzerrechte und stellt folgende Berechtigungen zur Verfügung:
Umfassende Protokollierung der Aktivitäten auf Anwendungsebene, die Bezug zu beliebigen personenbezogenen Daten haben.
protels Lösungprotel erweitert die Protokollierung der Benutzeraktivitäten. Alle mit Gästekarteien in Verbindung stehenden Aktivitäten werden aufgezeichnet. Dies schließt Anzeigen/Zugriff, Erstellen, Bearbeiten und Entfernen von Gastdaten mit ein. Im Anwendungsprotokoll wird für jede Aktion die Zeit, der Benutzer der Anwendung, die tatsächliche Aktivität und die Gästekartei-ID aufgezeichnet.
Allgemeine Konformität
Dieses Dokument stellt protels Interpretation der DSGVO dar bezüglich der Verarbeitung und Anonymisierung von Daten mit Personenbezug in der Hotelbranche.
Es ist wichtig, dass jedes Hotel die für das Hotel oder Unternehmen geltenden Vorschriften durchliest und einhält, die aber möglicherweise nicht von den Inhalten dieses Dokument abgedeckt sind.
Den vollständigen Gesetzestext finden Sie hier: https://eur-lex.europa.eu/legal-content/DE/TXT/?uri=celex%3A32016R0679
Die protel hotelsoftware GmbH ist keine Anwaltskanzlei und bietet keine Rechtsberatung an.
Die bereitgestellten Informationen, Anweisungen, Dokumente, Richtlinien, Formulare, Vereinbarungen oder Musterdaten (zusammen als "die Informationen" bezeichnet) dienen nur zu Informationszwecken und stellen keine Rechtsberatung dar. Die Informationen sollten als allgemeine Handreichung verstanden werden, die an Ihren spezifischen Bedarf angepasst werden muss. Ob und wie Sie die Information verwenden, oder sich darauf verlassen, ist Ihr eigenes Risiko. Die Informationen sind als Einstieg gedacht, Sie müssen jedoch selbst angemessene Qualitätskontrollen durchführen und rechtliche und andere professionelle Ratschläge einholen, bevor Sie die Ressource nutzen.
Die Informationen werden ohne jegliche Gewährleistung, weder ausdrücklich noch stillschweigend, einschließlich ihrer Rechtswirksamkeit und Vollständigkeit, zur Verfügung gestellt. Wir machen keine Ansprüche, Versprechungen oder Garantien über die Richtigkeit, Vollständigkeit oder Angemessenheit der Informationen und übernehmen keine Sorgfaltspflicht gegenüber einer Person in Bezug auf die Informationen und deren Inhalt. Wir schließen jegliche Haftung für Kosten, Ausgaben, Verluste oder Schäden ausdrücklich aus, die durch das Vertrauen auf die Informationen oder in der Erwartung der Erfüllung Ihrer Bedürfnisse entstehen, einschließlich (aber nicht ausschließlich) als Folge von falschen Angaben, Fehlern und Auslassungen.
Die Informationen oder Teile der Informationen können ohne vorherige Ankündigung geändert oder aktualisiert werden.
Bei Fragen kontaktieren Sie bitte unser Support Team unter gdpr-support@protel.net.