RODO w klubie sportowym: jakie dane członków przechowywać? | Koach
Otwórz aplikację
Baza wiedzy · Narzędzia i organizacja

RODO w klubie sportowym: jakie dane członków przechowywać?

Prawie każdy zarząd myśli, że sprawa ochrony danych sprowadza się do formularza, który podpisują członkowie. To akurat element, który znaczy najmniej. W klubie sportowym problem zaczyna się gdzie indziej: nikt nie potrafi wymienić, w ilu miejscach leżą dane członków, kto ma do nich dostęp i co się dzieje tego wieczoru, gdy wolontariusz wyśle mailem nie ten załącznik.

Czas czytania: 8 min

Nie masz jednej listy członków — masz ich siedem

Zapytaj zarząd, gdzie są dane członków, a usłyszysz jedną odpowiedź: w systemie członkowskim. Przejdź się potem przez klub przez godzinę, a wyjdzie ci siedem albo osiem miejsc:

Dlatego zdanie „byłych członków już usunęliśmy” prawie nigdy nie jest prawdziwe: ktoś kliknął jeden przycisk w systemie członkowskim, a te same nazwiska zostały we wszystkich pozostałych systemach — i akurat cztery ostatnie pozycje z tej listy nie mają żadnego właściciela. Nie zaczynaj więc od formularza, tylko od takiej inwentaryzacji.

Podstawa prawna: nie zgoda, tylko umowa członkowska

Najczęstszy błąd polega na tym, że kluby dają członkom do podpisania zgodę na zwykłą ewidencję członkowską. To nie tylko zbędne — to najsłabszy możliwy wybór, bo zgodę można wycofać w każdej chwili. Jeśli członek wycofa ją w momencie, w którym potrzebujesz jego adresu, żeby w ogóle wykonać umowę członkowską, zostajesz z pustymi rękami.

RODO — czyli ogólne rozporządzenie o ochronie danych, w innych krajach znane jako GDPR: to samo rozporządzenie, te same artykuły — wymienia sześć podstaw prawnych. Klub sportowy korzysta z czterech:

To ostatnie jest zarazem testem na przypadki wątpliwe: czy ten członek może powiedzieć „nie” bez skutków dla swojego członkostwa? Jeśli nie, musisz wskazać jedną z trzech pozostałych podstaw. Jeśli tak, to owo „nie” musi dać się powiedzieć bez awantury — a w twoich systemach musi być widać, kto je powiedział. Zdjęcia i nagrania to najbardziej znany przypadek, w którym zgodę zbierasz osobno od każdej osoby; jak zrobić to przy poszczególnych zawodnikach, opisuje tekst o tym, jakich danych zawodników potrzebujesz jako trener. Za osoby niepełnoletnie umowę podpisuje rodzic; wiek, w którym dziecko samo może wyrazić zgodę na usługi internetowe, mieści się według rozporządzenia między trzynastym a szesnastym rokiem życia i różni się w zależności od kraju.

Rejestr czynności przetwarzania: jeden wiersz na system, a nie raport

Artykuł 30 wymaga rejestru czynności przetwarzania. Wiele zarządów odpuszcza go, bo słyszało, że małe organizacje go nie potrzebują. Ten wyjątek istnieje, ale przestaje działać, gdy przetwarzanie jest stałe, a nie sporadyczne — a ewidencja członkowska z definicji jest stała. Zakładaj więc, że rejestr jest ci potrzebny.

To nie raport, tylko arkusz z jednym wierszem na każdy system z powyższej inwentaryzacji — w większości klubów będzie to jakieś dziesięć wierszy — i siedmioma kolumnami. System i jego właściciel. Jakie dane, w kategoriach: kontaktowe, finansowe, sportowe i zdrowotne; te ostatnie podlegają surowszemu reżimowi (art. 9), więc zapisuj z nich tylko to, co naprawdę jest potrzebne w hali. W jakim celu ich używasz. Na jakiej podstawie prawnej. Kto ma do nich dostęp, według roli, a nie po nazwisku. Jak długo je przechowujesz. Komu je udostępniasz i gdzie te dane wtedy trafiają.

To praca na jeden wieczór, a daje więcej niż całe otaczające ją opracowanie: przy wypełnianiu kolumn o dostępie i okresie przechowywania dziury wychodzą same. Wpisz rejestr do podręcznika klubowego i aktualizuj go tego samego wieczoru, w który robicie budżet.

Jak długo trzymać co po rezygnacji z członkostwa?

Nie istnieje jeden powszechny okres przechowywania danych członków — a to właśnie go szukają zarządy. Regułą jest zasada: nie dłużej, niż jest to potrzebne do celu. Ustalasz więc dla każdego rodzaju danych, kiedy ten cel się kończy. W klubie sportowym są to cztery kupki:

Archiwum klubowe może zostać, ale to nie jest wolna ręka do trzymania kompletnych starych baz członków: zachowaj nazwiska, drużyny i wyniki, a wytnij adresy, daty urodzenia i dane bankowe. Wpisz potem do kalendarza roku jeden moment na porządki, na przykład sześć tygodni po ostatniej kolejce. Bez stałej daty sprzątanie nigdy nie staje się niczyim zadaniem, a kupka rośnie z każdym sezonem. Co jeszcze dzieje się, gdy ktoś odchodzi, opisuje tekst o tym, jak zawodnik odchodzi z drużyny.

Cztery sytuacje, o których żaden wzór dokumentu nie mówi

Wzory dokumentów dla stowarzyszeń pisano dla organizacji, która ma listę członków i newsletter. Te cztery sytuacje zdarzają się w każdym klubie sportowym i nigdy w takich wzorach nie występują:

  1. Notatki trenera o zawodniku młodzieżowym. To dane osobowe, czasem wrażliwe. Mogą istnieć, dopóki służą pracy trenerskiej, ale klub reguluje dwie rzeczy: że dotyczą zachowania i umiejętności, a nie charakteru czy sytuacji rodzinnej, oraz że rodzic może je na życzenie zobaczyć. Zasada pisania, która to wymusza, stoi w tekście o prowadzeniu notatek o zawodnikach: nie zapisuj niczego, czego nie dałbyś przeczytać samemu zawodnikowi.
  2. Historia obecności kogoś, kto rok temu przestał grać. Zapytaj na głos, po co jeszcze ją trzymasz. Dla byłego członka nie ma już żadnego celu; dla klubu jest, ale wtedy chodzi o sumy — ilu zawodników w drużynie, jak frekwencja zmieniała się przez sezony. Zachowaj więc sumę drużynową, a wiersze z nazwiskami wyrzuć.
  3. Czy nowy trener może zobaczyć notatki poprzednika? W przypadku zawodników, którzy nadal są w drużynie: tak, bo cel — prowadzenie tej drużyny — się nie zmienił, a dane należą do klubu, nie do odchodzącego trenera. W przypadku zawodników, których już nie ma: nie, ci trafiają do porządków. Zrób z tego wyraźny punkt przy przekazaniu drużyny nowemu trenerowi.
  4. Kto widzi numery telefonów zawodników młodzieżowych? To dziura, którą zarządy przeoczają najczęściej. Wystarczy jedna grupa na komunikatorze na drużynę i każdy członek — a także każdy dołączony rodzic, zawodnik z rezerwy czy były gracz, którego nikt stamtąd nie usunął — ma numer każdego dziecka z tej drużyny. Nikt tego nie zdecydował i nikt tego nie sprząta. Ustalcie więc na stałe, kto prowadzi grupę i że odchodzący członkowie znikają z niej w ciągu tygodnia. Dlaczego grupa na komunikatorze strukturalnie tu nie wystarcza, wyjaśnia tekst o tym, dlaczego grupa na WhatsAppie się zacina.

Kto w klubie ma dostęp do jakich danych?

RODO nie wymaga zamka w drzwiach, ale wymaga, żeby dostęp pasował do roli. Tu kluby wykładają się najczęściej: prawie każdy ma współdzielony folder, do którego dostęp ma za dużo osób, i nikt nie pamięta już, dlaczego ostatnia z nich go dostała. Podział, który działa:

Najszybszy test, czy to działa: kto dziś wieczorem, nikogo o nic nie pytając, może pobrać kompletną listę członków z datami urodzenia i numerami telefonów? Jeśli nie potrafisz wymienić tych nazwisk z pamięci, twój dostęp nie jest uregulowany, choćby dokument o ochronie danych był napisany doskonale.

Lista zawodników z imieniem, numerem na koszulce i informacją, czy do zawodnika przypisane jest konto
Dostęp ustawiony według ról sam się utrzymuje w czystości: trener widzi własną drużynę, a nie listę członków całego klubu.

Oprogramowanie z prawdziwymi rolami wykonuje tu największą część pracy: w Koach trener widzi wyłącznie drużyny, do których jest przypisany, a zarządzanie klubem siedzi poziom wyżej. Zasada nie zależy od konkretnego programu — każdy system bez ról to system, w którym wszyscy widzą wszystko.

Umowy powierzenia: z dostawcami oprogramowania, a ze związkiem osobno

Gdy tylko podmiot zewnętrzny przetwarza dane członków na twoje zlecenie, potrzebna jest umowa powierzenia przetwarzania danych (art. 28). W klubie szybko robi się z tego jakieś osiem podmiotów: system członkowski, księgowość, aplikacja drużynowa, narzędzie do maili, narzędzie do formularzy, dysk w chmurze, hosting strony i czasem serwis wideo. Praktycznie każdy poważny dostawca ma taką umowę gotową: znaleźć i zaakceptować, bez żadnych negocjacji.

Ze związkiem jest inaczej. Wiele związków samo określa cel swojej ewidencji członkowskiej i wtedy nie są twoim podmiotem przetwarzającym, tylko odrębnym administratorem — to różni się w zależności od kraju i związku, więc dopytaj, jak ma to uregulowane twój.

Dziura tkwi tymczasem w narzędziach, których nikt nigdzie nie zgłosił: prywatny dysk skarbnika, darmowe narzędzie do formularzy komisji turniejowej, konto drukarskie do kart klubowych. Zadaj każdej komisji jedno pytanie: z jakich narzędzi korzystacie, w których pojawiają się nazwiska albo numery? Prawie zawsze wychodzi z tego jeden czy dwa systemy, których w rejestrze nie było.

Członek, który prosi o swoje dane albo o ich usunięcie

Członkowie mają prawa, które klub musi umieć zrealizować: dostęp (art. 15), sprostowanie (16), usunięcie (17), sprzeciw (21) i przenoszenie danych (20). W praktyce sprowadza się to do trzech ustaleń. Jeden adres na stronie, na przykład rodo@twojklub, który trafia do dwóch osób z zarządu — prośby, które lądują u przypadkowego trenera, po prostu znikają. Jeden miesiąc na odpowiedź, z przedłużeniem maksymalnie do trzech miesięcy przy skomplikowanej sprawie, pod warunkiem że zgłosisz to przedłużenie jeszcze w tym pierwszym miesiącu — potwierdzaj więc odbiór zawsze od razu. I jedno przejście przez wszystkie systemy: wniosek o usunięcie zrealizowany wyłącznie w systemie członkowskim nie jest zrealizowany.

Dwie sytuacje zgrzytają. Wniosek o usunięcie zderza się z podatkowym obowiązkiem przechowywania: wtedy usuwasz wszystko poza danymi finansowymi, które musisz trzymać z mocy prawa, i wyjaśniasz to w dwóch zdaniach — realizacja połowiczna i w milczeniu zawsze kończy się drugą, znacznie bardziej złą wiadomością. A wniosek dotyczący niepełnoletniego członka idzie przez rodzica, ale jeśli chodzi o notatki na temat samego dziecka, omów je z dzieckiem i rodzicem razem. Trenerską stronę tych samych pytań opisuje tekst o tym, jak wyglądają prywatność i dane w pracy trenera.

Naruszenie ochrony danych: 72 godziny zaczynają biec u wolontariusza

Wyciek danych brzmi jak włamanie hakerskie, ale w klubie sportowym jest to niemal zawsze coś codziennego: lista członków jako załącznik do niewłaściwej grupy, laptop wyjęty z samochodu, były członek zarządu, który wciąż ma dostęp do dysku w chmurze, albo współdzielone hasło krążące od czterech lat.

Artykuł 33 wymaga zgłoszenia organowi nadzorczemu bez zbędnej zwłoki i w miarę możliwości w ciągu 72 godzin, chyba że jest mało prawdopodobne, by naruszenie skutkowało ryzykiem dla osób, których dane dotyczą; przy wysokim ryzyku informujesz te osoby samodzielnie (art. 34). Haczyk tkwi w momencie startu: te 72 godziny zaczynają biec, gdy organizacja poweźmie o naruszeniu wiedzę — a więc gdy zauważy je wolontariusz, a nie gdy zarząd obraduje o tym dwa tygodnie później. Który organ nadzorczy jest twoim, różni się w zależności od kraju; wpisz jego nazwę i sposób zgłoszenia do podręcznika, zanim będą potrzebne.

Ustal więc trzy rzeczy i ani jednej więcej:

Sedno: klub nie jest w porządku dlatego, że na stronie wisi polityka prywatności, tylko dlatego, że trzy pytania mają odpowiedź. W jakich miejscach leżą nasze dane członków, kto ma do nich dostęp w zależności od roli i kto dzwoni do kogo w ciągu 24 godzin, gdy coś wycieknie? Te trzy odpowiedzi na jednej kartce A4 to większa część RODO.

Częste pytania

Czy członkowie muszą wyrazić zgodę na prowadzenie ewidencji członkowskiej?

Nie. Zwykła ewidencja członkowska opiera się na wykonaniu umowy członkowskiej (art. 6 ust. 1 lit. b), a nie na zgodzie. Zgodę zostawiasz na rzeczy, których członek może odmówić bez konsekwencji, na przykład na zdjęcia i nagrania. Test brzmi: czy członek może powiedzieć „nie” bez tego, żeby cokolwiek zmieniło się w jego członkostwie?

Jak długo klub sportowy może trzymać dane członka po rezygnacji?

Zasada brzmi: nie dłużej, niż jest to potrzebne do celu, a więc różnie dla różnych rodzajów danych. Dane kontaktowe znikają krótko po rozliczeniu członkostwa, dane sportowo-szkoleniowe z końcem sezonu po odejściu, a dokumentację finansową trzymasz dłużej, bo obowiązuje tam ustawowy obowiązek przechowywania. Ten podatkowy okres różni się w zależności od kraju — sprawdź go w swoim urzędzie skarbowym.

Czy mały klub naprawdę potrzebuje rejestru czynności przetwarzania?

W praktyce tak. Wyjątek dla organizacji poniżej 250 pracowników przestaje działać, gdy przetwarzanie jest stałe, a ewidencja członkowska taka jest z definicji. Nie musi to być raport: wystarczy jeden wiersz na system w arkuszu, z podstawą prawną, dostępem i okresem przechowywania.

Czy trener może widzieć dane zawodników z innych drużyn?

Nie bez powodu. Dostęp wynika z roli: trener potrzebuje własnej drużyny, łącznie z numerami alarmowymi, i niczego więcej. Jeśli każdy, kto ma login, może pobrać całą listę członków, to problem leży w konfiguracji — rozwiąż go rolami w systemie, a nie ustną umową.

Co liczy się jako naruszenie ochrony danych w klubie sportowym?

Każda sytuacja, w której dane osobowe trafiają do kogoś, kto nie powinien ich mieć, albo w której je tracisz. Lista członków wysłana mailem do niewłaściwej grupy, skradziony laptop, były członek zarządu wciąż mający dostęp do dysku. Zgłoszenie do organu nadzorczego następuje w miarę możliwości w ciągu 72 godzin od chwili, gdy klub o tym wie, chyba że ryzyko dla osób, których dane dotyczą, jest mało prawdopodobne.

Kto w klubie odpowiada za RODO?

Zarząd, nawet jeśli pracę wykonuje osoba prowadząca ewidencję albo komisja. Wyznacz jednego członka zarządu jako osobę kontaktową, dodaj zastępcę, umieść ten adres na stronie i aktualizuj rejestr raz w roku, tego samego wieczoru co budżet. Inspektor ochrony danych w zwykłym klubie sportowym zwykle nie jest obowiązkowy.

Wypróbuj sam w Koach

Mniej administracji, więcej trenowania.

Zacznij z Koach