Articles

Tapahtumien vaatimustenmukaisuusopas: GDPR, SOC 2, PCI, saavutettavuus ja varainhankinnan säännöt tapahtumajärjestäjille

Ota selvää, miksi GDPR, SOC 2 Type II ja muut säädökset ovat tärkeitä tapahtumallesi ja mitä ne tarkoittavat organisaatiollesi.

Philip Enders Arden
Content Marketing Manager

Philip Enders Arden on sydämeltään tarinankertoja, joka tuo intohimonsa kerrontaan osaksi hakun markkinointitiimiä.

Share Article:

Tapahtumien vaatimustenmukaisuus on lakisääteinen asia, mutta luottamustekijää ei myöskään voi sivuuttaa.

Kun joku ilmoittautuu kilpailuun, ostaa lipun, lahjoittaa kampanjaan, liittyy varainkeruutiimiin, allekirjoittaa vastuuvapauslomakkeen, ostaa tuotteita tai ilmoittautuu vapaaehtoiseksi, hän antaa järjestäjälle muutakin kuin vain maksusuorituksen. Hän luovuttaa henkilötietoja, maksutietoja, viestintäasetuksia ja toisinaan arkaluonteisia tietoja terveydentilastaan, esteettömyystarpeistaan, perheestään, työnantajastaan tai hyväntekeväisyyskohteistaan.

Tämän artikkelin tavoitteena on tarjota tietoa joistakin keskeisimmistä vaatimustenmukaisuuteen ja sääntelyyn liittyvistä asioista, jotka tapahtumajärjestäjien on syytä huomioida. Tämä ei ole oikeudellinen neuvo. Tapahtumajärjestäjien tulee kääntyä pätevän lakimiehen tai vaatimustenmukaisuuden asiantuntijan puoleen ymmärtääkseen omat erityiset velvollisuutensa, mutta tämä artikkeli toimii lähtökohtana perusasioiden ymmärtämiselle.

Miksi tapahtumajärjestäjien tulisi välittää vaatimustenmukaisuudesta

Tapahtumissa kerätään lyhyessä ajassa valtava määrä arkaluonteista tietoa, kuten nimiä, syntymäaikoja, maksutietoja ja esteettömyystarpeita. Riski on luontainen osa mitä tahansa tiedonkeruuprosessia, mutta kaikki riskit eivät ole samanlaisia. Itse asiassa riski kasvaa merkittävästi, kun osallistuja- tai kävijätietosi ovat hajallaan erillisissä työkaluissa ilmoittautumisia, lahjoituksia ja vastuuvapauslomakkeita varten. 

Ohjelmistojen ulkoistaminen ei poista järjestäjän vastuuta. Vahva alusta voi tukea vaatimustenmukaista toimintaa, mutta järjestäjien on silti tehtävä harkittuja päätöksiä siitä, mitä tietoja kerätään, miksi niitä kerätään, kuka niihin pääsee käsiksi, kuinka kauan niitä säilytetään ja miten viestitään osallistujien, lahjoittajien, vapaaehtoisten ja tukijoiden kanssa. haku mahdollistaa tietojen turvallisen hallinnan. Voit lukea lisää tietosuojakäytännöstämme ja luottamuskeskuksestamme.

GDPR ja kansainvälinen tietosuojalainsäädäntö

Yleinen tietosuoja-asetus (GDPR) on maailmanlaajuinen tietosuojan standardi, jota sovelletaan henkilötietojen käsittelyyn Euroopan unionissa ja joka ulottuu myös kansainvälisiin organisaatioihin, jotka seuraavat EU:n asukkaita tai tarjoavat heille tavaroita ja palveluita. Tapahtumajärjestäjille keskeinen käsite on ero rekisterinpitäjän, joka päättää käsittelyn tarkoituksesta ja tavoista, sekä henkilötietojen käsittelijän välillä, joka käsittelee tietoja rekisterinpitäjän lukuun.

Käytännössä tapahtumajärjestäjät toimivat rekisterinpitäjinä päättäessään, mitä tietoja kerätään ilmoittautumis-, lahjoitus- tai lipunmyyntilomakkeilla. Teknologiapalveluiden tarjoajat toimivat tällöin käsittelijöinä käsitellessään tietoja järjestäjän ohjeiden mukaisesti, vaikka alustat voivat toimia myös rekisterinpitäjinä omien turvallisuus- tai tuoteanalytiikkatarkoitustensa osalta. GDPR-vaatimustenmukaisuus on ratkaisevan tärkeää kestävyysurheilutapahtumille, jotka houkuttelevat kansainvälisiä urheilijoita tai markkinoivat Yhdistyneessä kuningaskunnassa/EU:ssa, sekä voittoa tavoittelemattomille järjestöille, joilla on kansainvälisiä vapaaehtoisia, sponsoreita tai lahjoittajia.

Kysymyksiä järjestäjien pohdittavaksi:

  • Mitä erityisiä henkilötietoja kerätään ja mikä on niiden käyttötarkoitus?
  • Onko jokainen tietopiste todella tarpeellinen, vai kerätäänkö niitä vain tottumuksesta vanhojen lomakkeiden pohjalta?
  • Tarjoavatko tietosuojaselosteet läpinäkyvän selvityksen siitä, miten lahjoittajien, vapaaehtoisten ja osallistujien tietoja hallitaan?
  • Onko olemassa mekanismeja, joiden avulla yksilöt voivat tarkastella, muuttaa, poistaa tai vastustaa tietojensa käyttöä?
  • Ovatko palveluntarjoajat selventäneet roolinsa rekisterinpitäjinä, käsittelijöinä tai molempina?
  • Onko markkinointityökalut, pikselit ja evästeet määritetty oikein jokaiselle palveltavalle alueelle?

Yhdysvalloissa toimivien järjestäjien on syytä huomioida merkittävät transatlanttiset erot sääntelyssä. GDPR ja Yhdistyneen kuningaskunnan GDPR asettavat usein tiukempia rakenteellisia vaatimuksia kuin monet Yhdysvaltojen osavaltioiden lait. Pelkkään Yhdysvaltoihin keskittyvään tietosuojastrategiaan luottaminen voi olla riittämätöntä tapahtumille, joihin osallistuu ihmisiä EU:sta tai Yhdistyneestä kuningaskunnasta tai joissa harjoitetaan markkinointia näillä alueilla.

hakun tietosuojakäytännön mukaan haku noudattaa EU:n ja Yhdysvaltojen välistä Data Privacy Framework -kehystä koskien Euroopan unionista Yhdysvaltoihin siirrettyjen henkilötietojen keräämistä, käyttöä ja säilyttämistä. 

CCPA, CPRA ja Yhdysvaltojen osavaltioiden tietosuojalait

Eurooppaan verrattuna Yhdysvaltojen tietosuojasääntely on yhä enemmän osavaltiokohtaista. Kalifornian CCPA- ja CPRA-lakien lisäksi lukuisat osavaltiot ovat säätäneet lakeja, jotka perustuvat liikevaihtoon, datan määrään ja kuluttajan sijaintiin.

Järjestäjien kannalta nämä lait pätevät kaikkialla, missä osallistujat tai lahjoittajat asuvat, riippumatta tapahtuman fyysisestä sijainnista. Yksittäinen kilpailu tai varainkeruutapahtuma voi synnyttää velvoitteita useilla lainkäyttöalueilla samanaikaisesti. Koska vaatimukset vaihtelevat osavaltioittain, järjestäjien ei tule olettaa, että yhtenäinen tietosuojakäytäntö toimii aina.

Tärkeitä kysymyksiä tapahtumajärjestäjille:

  • Olemmeko tietoisia tukijoidemme, lahjoittajiemme ja osallistujidemme maantieteellisestä jakautumisesta?
  • Onko meillä vakiintunut käytäntö tietosuojaa koskevien pyyntöjen käsittelyyn?
  • Tarjoaako nykyinen alustamme tarvittavat työkalut henkilötietojen poistamiseen, viemiseen, korjaamiseen tai tarkasteluun lakisääteisten vaatimusten mukaisesti?
  • Onko eri tietoluokkien säilytysaika selkeästi määritelty ja ymmärretty?
  • Olemmeko tunnistaneet alihankkijat ja palveluntarjoajat, jotka saattavat käsitellä tapahtumaan liittyvää tietoa?

hakun alusta on suunniteltu auttamaan järjestäjiä hallitsemaan vaihtelevia tietosuojavaatimuksia useissa Yhdysvaltain osavaltioissa tai kansainvälisesti tarjoamalla työkalut yksilöiden tietosuojaoikeuksien (pääsy, poistaminen, korjaaminen jne.) toteuttamiseen ja kaikkien alihankkijoiden tarkastamiseen. Lue lisää kohdasta hakun tietosuojakäytäntö.

SOC 2 Type II

SOC 2 on palveluorganisaatioiden valvontatoimien arviointiin tarkoitettu auditointi- ja raportointikehys, ei laki. Erityisesti teknologiapalveluiden tarjoajat, jotka tallentavat, käsittelevät tai välittävät asiakastietoja, voivat noudattaa SOC 2 -kehystä. Tapahtumajärjestäjille SOC 2 Type II on merkityksellinen, koska se kattaa alustasi kriittiset toiminnot, kuten ilmoittautumisen, varainkeruun, logistiikan ja taloudellisen valvonnan.

On tärkeää erottaa Type I- ja Type II -raportit toisistaan: Type I arvioi valvontatoimien suunnittelua tiettynä ajanhetkenä, kun taas Type II mittaa sekä näiden toimien suunnittelua että niiden operatiivista tehokkuutta tietyn ajanjakson aikana. Type II tarkoittaa, että yrityksellä ei ole vain suunnitelmaa, vaan se myös noudattaa sitä onnistuneesti koko arviointijakson ajan.

Nämä raportit hyödyntävät luottamuspalveluiden kriteerejä (Trust Services Criteria), kuten turvallisuutta, saatavuutta, käsittelyn eheyttä, luottamuksellisuutta ja yksityisyyttä, noudattaen ammatillisia standardeja, joita ylläpitää AICPA:n SOC-palvelukokonaisuus.

Tärkeitä huomioita järjestäjille palveluntarjoajia arvioitaessa:

  • Onko palveluntarjoajalta saatavilla SOC 2 Type II -raportti?
  • Mitkä tietyt luottamuspalveluiden kriteerit (Trust Services Criteria) on arvioitu?
  • Mikä oli tarkastelujakson kesto?
  • Mikä yritys suoritti tarkastuksen?
  • Onko raportti asiakkaiden saatavilla salassapitosopimuksen (NDA) puitteissa?
  • Miten sisäiset prosessit, kuten häiriönhallinta, pääsynhallinta ja toimittajariskien hallinta, on järjestetty?

30. huhtikuuta 2026 haku vahvisti suorittaneensa SOC 2 Type II -auditoinnin, jossa tarkasteltiin yksityisyyden ja tietoturvan palvelukriteereihin liittyviä valvontatoimia. 

Tämä saavutus on merkittävä voittoa tavoittelemattomille yhteisöille ja tapahtumajärjestäjille, sillä tapahtumateknologia toimii usein lahjoittaja-, osallistuja- ja maksutietojen keskuksena. Vaikka raportti ei automaattisesti takaa järjestäjän vaatimustenmukaisuutta, se tarjoaa vankan pohjan toimittajien huolelliseen tarkastamiseen.

PCI ja maksuturvallisuus

Rahatapahtumat ovat keskeinen osa useimpia tapahtumia, mukaan lukien ilmoittautumiset, lahjoitukset ja tuotemyynti. Tämän arkaluonteisen tiedon suojaamiseksi järjestäjien on noudatettava standardeja, jotka on asettanut PCI Security Standards Council.

Kolmannen osapuolen maksunvälittäjän käyttö ei poista järjestäjän vastuuta. On välttämätöntä ymmärtää, miten maksutietoja käsitellään, kenellä on pääsy talousraportteihin ja miten reklamaatioita tai palautuksia hallinnoidaan.

Pohdi näitä organisaatiosi kannalta keskeisiä kysymyksiä:

  • Kuka on maksunvälittäjä?
  • Tallentaako alusta korttitietoja vai käyttääkö se erillistä palveluntarjoajaa?
  • Miten palautukset, takaisinperinnät ja täsmäytykset hoidetaan?
  • Millä tiimin jäsenillä on pääsy talousraportteihin?
  • Ovatko työnkulut yhtenäisiä ilmoittautumisten, lahjoitusten ja tuotemyynnin osalta?
  • Voiko taloustiimi täsmäyttää tapahtumat ilman tarpeettomia tiedonsiirtoja?

Kuten on määritelty hakun tietosuojakäytännössä, järjestäjät päättävät käytettävistä maksutavoista ja osallistujilta kerättävistä tiedoista, kun taas haku kerää järjestäjiltä tarvittavat taloudelliset tiedot turvallisten maksujen ja verotuksellisen vaatimustenmukaisuuden varmistamiseksi.

Saavutettavuus, ADA ja WCAG

Saavutettavuus on perusedellytys, jolla varmistetaan, että kaikki voivat osallistua tapahtumaan. Se kattaa sekä digitaaliset kokemukset, kuten ilmoittautumislomakkeet, lahjoitussivut ja maksuprosessit, että fyysiset ympäristöt, kuten tapahtumapaikan saavutettavuuden, reittisuunnittelun ja opasteet. Osallistumisen edistämiseksi järjestäjien tulee varmistaa, että digitaalinen sisältö vastaa WCAG 2.2 -standardeja ja fyysiset tilat täyttävät ADA-vaatimukset.

Organisaatiot, kuten Level Access, auttavat myös tekemään kestävyysurheilutapahtumien digitaalisista palveluista saavutettavampia vammaisille henkilöille.

Järjestäjän muistilista:

  • Voiko ilmoittautumisen, lahjoituksen, lipunoston tai maksutapahtuman suorittaa apuvälineitä käyttäen?
  • Ovatko lomakkeet, painikkeet, tunnisteet, kontrastit, virheilmoitukset ja näppäimistönavigointi saavutettavia?
  • Ovatko PDF-tiedostot, kartat, kisapaketin nouto-ohjeet ja kilpailupäivän oppaat vammaisten henkilöiden käytettävissä?
  • Tarjoammeko selkeän tavan pyytää esteettömyysjärjestelyjä?
  • Osaako henkilökunta ja vapaaehtoiset käsitellä saavutettavuuteen liittyvät pyynnöt kunnioittavasti?
  • Testaavatko yhteistyökumppanimme palvelunsa WCAG-standardien tai muiden tunnustettujen saavutettavuusvaatimusten mukaisesti?

CAN-SPAM, TCPA, suostumus ja tapahtumaviestintä

Tapahtumaviestintä on monimuotoista ja vaihtelee operatiivisista viesteistä, kuten ilmoittautumisvahvistuksista ja tuloksista, markkinointiin ja varainhankintapyyntöihin. Järjestäjien on hallittava tätä kokonaisuutta liittovaltion säädöksiä noudattaen. 

CAN-SPAM-laki säätelee kaupallista sähköpostiviestintää, asettaa sääntöjä lähettäjän tunnistamiselle ja antaa vastaanottajille oikeuden kieltäytyä kaupallisista viesteistä. Yksityiskohtaista ohjeistusta vaatimustenmukaisuudesta on saatavilla Federal Trade Commissionilta

Tekstiviestejä ja puheluita koskevat TCPA-säännöt, joiden mukaan todistustaakka on lähettäjällä. Lähettäjän on osoitettava, että tarvittava suostumus on saatu, kuten on määritelty Federal Registerin TCPA-sääntöjä koskevassa julkaisussa

Hyväntekeväisyyteen liittyvät varainhankintasäännöt

Voittoa tavoittelemattomat yhteisöt tuntevat todennäköisesti jo entuudestaan hyväntekeväisyyden varainhankintaa koskevat säännöt, mutta ne vaikuttavat myös kestävyysurheilutapahtumiin. Esimerkiksi hyväntekeväisyyspaikkoja tai vertaisvarainhankintakampanjoita sisältävät tapahtumat voivat edellyttää osavaltioiden erityisten rekisteröinti- ja raportointivelvollisuuksien noudattamista.

IRS suosittelee tarkistamaan osavaltiokohtaiset vaatimukset ennen varainhankinnan aloittamista, sillä monet lainkäyttöalueet edellyttävät virallista rekisteröitymistä. Lisäksi osavaltioiden lait asettavat usein erityisiä sääntöjä toiminnalle, johon osallistuu palkattuja varainhankkijoita tai varainhankinnan neuvonantajia.

Muista kysyä itseltäsi:

  • Olemmeko rekisteröityneet hyväntekeväisyyden varainhankintaan niillä alueilla, joilla se on vaadittua?
  • Sisältävätkö lahjoitussivut tarvittavat tiedot ja ilmoitukset?
  • Ovatko lahjoittajien kuitit ja verotukseen liittyvät tekstit oikein?
  • Onko palkattujen varainhankkijoiden, yhteistyökumppaneiden tai vertaisvarainhankinnan toiminta tarkistettu vaatimustenmukaisuuden varmistamiseksi?
  • Onko huutokaupat, arvonnat ja onnenpelit tarkistettu erikseen?

HIPAA ja terveystiedot

HIPAA ymmärretään tapahtuma-alalla usein väärin; se on Yhdysvaltain terveydenhuollon sääntely joka koskee ensisijaisesti terveydenhuollon toimijoita ja heidän yhteistyökumppaneitaan terveystietojen sähköisessä vaihdossa, yksityisyydensuojassa ja tietoturvassa.

Järjestäjien tulee käsitellä terveystietoja, kuten sairauksia tai hätäyhteystietoja, varoen ja noudattaa tietojen minimoinnin periaatetta keräämällä vain toiminnan turvallisuuden kannalta välttämättömät tiedot.

Miten haku auttaa järjestäjiä toteuttamaan tapahtumia paremmin ja säädösten mukaisesti

Keskittämällä tapahtumatoiminnot yhdelle alustalle haku auttaa poistamaan hajallaan olevan tiedon ja erillisten järjestelmien aiheuttamat riskit. Tämä yhtenäinen lähestymistapa mahdollistaa tehokkaammat työnkulut ja selkeämmän tiedonhallinnan, mikä takaa luotettavamman kokemuksen jokaiselle osallistujalle ja lahjoittajalle.

Järjestäjät saavat mielenrauhaa hakun läpinäkyvän toimintamallin avulla yksilöiden tietosuojaoikeuksien hallintaan ja tietojen turvalliseen käsittelyyn. Luottamusta vahvistaa entisestään SOC 2 Type II -ilmoituksemme, joka vahvistaa, että haku noudattaa korkeimpia tietoturva- ja yksityisyydensuojastandardeja, tarjoten järjestäjille vankan pohjan palveluntarjoajien huolellisuusarviointiin.

Yhteenveto

Ihmiset eivät ilmoittaudu kilpailuun, osta gaalalippua tai lahjoita kampanjaan siksi, että he ovat innoissaan säädösten noudattamisesta. Säädösten noudattaminen kuitenkin vaikuttaa siihen, voivatko he luottaa kokemukseen.

Vahvat käytännöt säädösten noudattamisessa auttavat järjestäjiä suojaamaan tietoja, kunnioittamaan mieltymyksiä, käsittelemään maksuja turvallisesti, tukemaan saavutettavuutta, hallitsemaan varainhankinnan velvoitteita ja pitämään tiimit yhtenäisinä paineen alla.

Kestävyysurheilutapahtumissa ja voittoa tavoittelemattomassa toiminnassa tämä luottamus on osa itse tapahtumaa.

Oletko valmis luomaan entistä yhtenäisempiä, luotettavampia ja säädösten mukaisia tapahtumakokemuksia? Pyydä demo nähdäksesi, miten haku voi auttaa.