Guide til etterlevelse for arrangementer: GDPR, SOC 2, PCI, tilgjengelighet og regler for innsamling for arrangører
Lær hvorfor GDPR, SOC 2 Type II og andre forskrifter er viktige for arrangementet ditt, og hva de betyr for organisasjonen din.

Samsvar for arrangementer er et juridisk anliggende, men du kan heller ikke ignorere tillitsfaktoren.
Når noen melder seg på et løp, kjøper en billett, gir en donasjon til en kampanje, blir med i et innsamlingsteam, signerer en egenerklæring, kjøper varer eller melder seg som frivillig, gir de arrangøren mer enn bare en transaksjon. De gir fra seg personopplysninger, betalingsdetaljer, kommunikasjonspreferanser og noen ganger sensitiv informasjon om helse, tilgjengelighetsbehov, familie, arbeidsgiver eller veldedige bidrag.
Målet med denne artikkelen er å gi informasjon om noen av de mest relevante samsvars- og regulatoriske spørsmålene som arrangører må forholde seg til, og den utgjør ikke juridisk rådgivning. Arrangører bør samarbeide med kvalifiserte advokater eller samsvarseksperter for å forstå sine spesifikke forpliktelser, men dette fungerer som et utgangspunkt for å forstå det helt grunnleggende.
Hvorfor arrangører bør bry seg om samsvar
Arrangementer samler inn enorme mengder sensitive data, inkludert navn, fødselsdatoer, betalingsdetaljer og tilgjengelighetsbehov, i løpet av svært korte tidsvinduer. Risiko er iboende i enhver datainnsamlingsprosess, men ikke all risiko er lik. Faktisk øker den betraktelig når data om deltakere eller besøkende er spredt over frakoblede verktøy for påmelding, donasjoner og egenerklæringer.
Å sette ut programvare fjerner ikke ditt ansvar som arrangør. En solid plattform kan støtte samsvarsdrevet drift, men arrangører må fortsatt ta gode beslutninger om hva de samler inn, hvorfor de samler det inn, hvem som har tilgang til det, hvor lenge de oppbevarer det, og hvordan de kommuniserer med deltakere, givere, frivillige og støttespillere. haku gjør det mulig for deg å håndtere dataene dine på en trygg og sikker måte. Du kan lese mer i vår personvernerklæring og vårt tillitssenter.
GDPR og internasjonale personvernlover
General Data Protection Regulation (GDPR) er den fremste globale standarden for personvern. Den gjelder behandling av personopplysninger innenfor EU og utvides til internasjonale organisasjoner som overvåker eller leverer varer og tjenester til innbyggere i EU. Et kjernebegrep for arrangører er skillet mellom behandlingsansvarlig, som bestemmer «hvorfor» og «hvordan» behandlingen skal skje, og databehandler, som håndterer dataene på vegne av den behandlingsansvarlige.
I praksis fungerer arrangører som behandlingsansvarlige ved å bestemme hvilke data som skal samles inn via påmeldings-, donasjons- eller billettskjemaer. Teknologileverandører fungerer deretter som databehandlere ved å håndtere disse dataene i henhold til arrangørens instruksjoner, selv om plattformer også kan opptre som behandlingsansvarlige for egne sikkerhets- eller produktanalyseformål. GDPR-samsvar er avgjørende for utholdenhetsarrangementer som tiltrekker seg internasjonale utøvere eller markedsføres i Storbritannia/EU, samt for ideelle organisasjoner med internasjonale frivillige, sponsorer eller givere.
Spørsmål arrangører bør vurdere:
- Hvilke spesifikke personopplysninger samles inn, og hva er formålet med dem?
- Er hver enkelt opplysning virkelig nødvendig, eller samles den inn av gammel vane fra eldre skjemaer?
- Gir personvernerklæringene en gjennomsiktig forklaring på hvordan data om givere, frivillige og deltakere forvaltes?
- Finnes det mekanismer for at enkeltpersoner kan få tilgang til, endre, slette eller protestere mot bruken av sine data?
- Har leverandører avklart sine roller som behandlingsansvarlige, databehandlere eller begge deler?
- Er markedsføringsverktøy, piksler og informasjonskapsler konfigurert riktig for hver region som betjenes?
Arrangører i USA bør merke seg de betydelige transatlantiske forskjellene i regelverket. GDPR og UK GDPR stiller ofte strengere strukturelle krav enn mange amerikanske delstatslover. Å stole utelukkende på en USA-fokusert personvernstrategi kan være utilstrekkelig for arrangementer som involverer deltakere eller markedsføringsaktiviteter i EU eller Storbritannia.
hakus personvernerklæring slår fast at haku overholder EU-U.S. Data Privacy Framework når det gjelder innsamling, bruk og oppbevaring av personopplysninger som overføres fra EU til USA.
CCPA, CPRA og amerikanske delstatslover om personvern
Sammenlignet med Europa er personvernregulering i USA i økende grad delstatsstyrt. Utover Californias CCPA og CPRA har en rekke delstater innført lover basert på omsetning, datavolum og forbrukernes bosted.
For arrangører gjelder disse lovene uavhengig av hvor arrangementet fysisk finner sted, så lenge deltakerne eller giverne er bosatt i de aktuelle områdene. Et enkelt løp eller en innsamlingsaksjon kan utløse forpliktelser i flere jurisdiksjoner samtidig. Siden kravene varierer fra delstat til delstat, må ikke arrangører anta at en ensartet tilnærming til personvern alltid vil være tilstrekkelig.
Viktige spørsmål for arrangører:
- Har vi oversikt over den geografiske fordelingen av våre støttespillere, givere og deltakere?
- Finnes det en etablert protokoll for håndtering av forespørsler om personvern?
- Tilbyr vår nåværende plattform de nødvendige verktøyene for å slette, eksportere, korrigere eller få tilgang til personopplysninger slik loven krever?
- Er lagringsperioden for ulike datakategorier tydelig definert og forstått?
- Har vi identifisert underleverandører og tredjeparter som kan behandle data knyttet til arrangementet?
hakus plattform er utviklet for å hjelpe arrangører med å håndtere ulike personvernforpliktelser på tvers av amerikanske delstater og internasjonalt, ved å tilby verktøy for å imøtekomme individuelle rettigheter (tilgang, sletting, korrigering osv.) og ved å kontrollere alle underleverandører. Les mer i hakus personvernerklæring.
SOC 2 Type II
SOC 2 er et rammeverk for revisjon og rapportering, ikke en lov, utviklet for å vurdere kontrolltiltak hos tjenesteleverandører. Spesielt teknologileverandører som lagrer, behandler eller overfører kundeinformasjon kan etterleve SOC 2-rammeverket. For arrangører er SOC 2 Type II relevant fordi det dekker de kritiske operasjonene plattformen din legger til rette for, som påmelding, innsamling, logistikk og økonomisk oppfølging.
Det er avgjørende å skille mellom Type I- og Type II-rapporter: Type I vurderer utformingen av kontrolltiltak på et bestemt tidspunkt, mens Type II måler både utformingen og den operasjonelle effektiviteten av disse tiltakene over en gitt periode. Type II betyr at selskapet ikke bare har en plan, men at de også følger den konsekvent gjennom hele evalueringsperioden.
Disse rapportene benytter kriterier for tillitstjenester (Trust Services Criteria) – sikkerhet, tilgjengelighet, behandlingsintegritet, konfidensialitet og personvern – med profesjonelle standarder vedlikeholdt av AICPAs SOC-tjenester.
Viktige vurderinger for arrangører når de evaluerer leverandører:
- Kan leverandøren fremlegge en SOC 2 Type II-rapport?
- Hvilke spesifikke kriterier for tillitstjenester (Trust Services Criteria) ble vurdert?
- Hvor lang var vurderingsperioden?
- Hvilket firma utførte kontrollen?
- Er rapporten tilgjengelig for kundegjennomgang under en taushetserklæring (NDA)?
- Hvordan håndteres interne prosesser som hendelseshåndtering, tilgangsstyring og leverandørrisiko?
Den 30. april 2026 bekreftet haku fullføringen av sin SOC 2 Type II-revisjon, som gransket kontroller knyttet til kriteriene for personvern og sikkerhet (Privacy and Security Trust Services Criteria).
Denne milepælen er viktig for ideelle organisasjoner og arrangører av utholdenhetsidrett, ettersom hendelsesteknologi ofte fungerer som knutepunktet for data om givere, deltakere og betalinger. Selv om rapporten ikke automatisk gir arrangøren samsvar, tilbyr den et solid rammeverk for å utføre grundig leverandørkontroll.
PCI og betalingssikkerhet
Finansielle transaksjoner er sentrale for de fleste arrangementer, inkludert påmeldinger, donasjoner og varesalg. For å beskytte disse sensitive dataene må arrangører følge standardene fastsatt av PCI Security Standards Council.
Å bruke en tredjeparts betalingsformidler fritar ikke arrangøren for ansvar. Det er avgjørende å forstå hvordan betalingsdata håndteres, hvem som har tilgang til økonomiske rapporter, og hvordan tvister eller refusjoner håndteres.
Vurder disse nøkkelspørsmålene for din organisasjon:
- Hvem er betalingsformidleren?
- Lagrer plattformen kortdata, eller bruker den en dedikert leverandør?
- Hvordan håndteres refusjoner, tilbakeføringer og avstemminger?
- Hvilke teammedlemmer har tilgang til økonomiske rapporter?
- Er arbeidsflytene konsistente på tvers av påmeldinger, donasjoner og varesalg?
- Kan økonomiavdelingen avstemme transaksjoner uten unødvendig eksport av data?
Som beskrevet i hakus personvernerklæring, bestemmer arrangørene hvilke betalingsmetoder som brukes og hvilke data som samles inn fra deltakerne, mens haku samler inn nødvendig finansiell informasjon fra arrangørene for å legge til rette for sikre betalinger og overholdelse av skatteregler.
Tilgjengelighet, ADA og WCAG
Tilgjengelighet er et grunnleggende krav for at alle skal kunne delta på et arrangement. Det omfatter både digitale opplevelser, som påmeldingsskjemaer, donasjonssider og utsjekkingsprosesser, og fysiske miljøer, inkludert tilgang til arenaer, ruteplanlegging og skilting. For å støtte inkluderende deltakelse bør arrangører sørge for at digitalt innhold samsvarer med WCAG 2.2-standarder og at fysiske lokaler oppfyller ADA-kravene.
Organisasjoner som Level Access bidrar også til å gjøre digitale kontaktpunkter for utholdenhetsarrangementer mer tilgjengelige for personer med nedsatt funksjonsevne.
Spørsmål arrangører bør stille:
- Kan noen registrere seg, donere, kjøpe billett eller fullføre en utsjekking ved hjelp av hjelpemiddelteknologi?
- Er skjemaer, knapper, merkelapper, kontrast, feilmeldinger og tastaturnavigasjon tilgjengelige?
- Er PDF-filer, kart, instruksjoner for henting av startnummer og guider for løpsdagen brukbare for personer med nedsatt funksjonsevne?
- Tilbyr vi en tydelig måte å be om tilrettelegging på?
- Vet ansatte og frivillige hvordan de skal håndtere forespørsler om tilrettelegging på en respektfull måte?
- Tester våre leverandører innholdet sitt mot WCAG eller andre anerkjente standarder for tilgjengelighet?
CAN-SPAM, TCPA, samtykke og kommunikasjon rundt arrangementer
Kommunikasjon rundt arrangementer er mangfoldig, og spenner fra operasjonelle meldinger som påmeldingsbekreftelser og resultater til markedsføring og oppfordringer om innsamling. Arrangører må håndtere denne miksen samtidig som de overholder gjeldende regelverk.
CAN-SPAM-loven regulerer kommersiell e-post, fastsetter regler for identifikasjon av avsender og gir mottakere rett til å reservere seg mot kommersielle meldinger. Detaljert veiledning om etterlevelse er tilgjengelig fra Federal Trade Commission.
For SMS og anrop gjelder TCPA-reglene, som understreker at bevisbyrden ligger hos avsenderen for å dokumentere at gyldig samtykke er innhentet, slik det er beskrevet i Federal Register om TCPA-regler.
Regler for veldedig innsamling og pengeinnsamling
Ideelle organisasjoner er sannsynligvis allerede kjent med reglene for veldedig innsamling og pengeinnsamling de må følge, men disse påvirker også utholdenhetsarrangementer. For eksempel kan utholdenhetsarrangementer som involverer veldedige startnumre eller kampanjer for pengeinnsamling mellom privatpersoner utløse statspesifikke registrerings- og rapporteringsplikter.
IRS anbefaler å sjekke statlige krav før innsamling starter, ettersom mange jurisdiksjoner krever formell registrering. I tillegg pålegger statlige lover ofte spesifikke regler for aktiviteter som involverer betalte innsamlere og rådgivere for pengeinnsamling.
Sørg for å stille deg selv følgende spørsmål:
- Er vi registrert for veldedig innsamling der det er påkrevd?
- Inneholder donasjonssidene nødvendige opplysninger?
- Er kvitteringer til givere og skattetekst korrekte?
- Har betalte innsamlere, partnere eller aktiviteter mellom privatpersoner blitt vurdert med tanke på etterlevelse?
- Er auksjoner, lotterier og sjansespill vurdert separat?
HIPAA og helserelatert informasjon
HIPAA blir ofte misforstått i arrangementsbransjen; det er en Amerikansk helseregulering som primært gjelder for omfattede enheter og forretningspartnere når det gjelder elektronisk utveksling, personvern og sikkerhet for helseopplysninger.
Arrangører bør utvise forsiktighet med helseopplysninger som medisinske tilstander eller nødkontakter, og følge prinsippet om dataminimering ved kun å samle inn det som er nødvendig for sikker drift.
Hvordan haku hjelper arrangører med å drive bedre arrangementer på en etterlevelsesmessig måte
Ved å samle arrangementsdriften din i én plattform, hjelper haku deg med å eliminere risikoen ved spredte data og frakoblede systemer. Denne enhetlige tilnærmingen muliggjør sterkere arbeidsflyter og bedre datastyring, noe som sikrer en mer pålitelig opplevelse for hver deltaker og giver.
Arrangører får trygghet gjennom hakus transparente rammeverk for håndtering av individuelle rettigheter og sikker behandling av data. For å bygge videre på dette tillitsgrunnlaget, bekrefter vår SOC 2 Type II-kunngjøring at haku opprettholder de høyeste standardene for sikkerhet og personvern, noe som gir arrangører et solid grunnlag for deres aktsomhetsvurderinger av leverandører.
Oppsummering
Folk melder seg ikke på et løp, kjøper en galla-billett eller donerer til en kampanje fordi de er begeistret for etterlevelse. Men etterlevelse former om de kan stole på opplevelsen.
Sterk etterlevelsespraksis hjelper arrangører med å beskytte data, respektere preferanser, behandle betalinger trygt, støtte tilgjengelighet, håndtere innsamlingsforpliktelser og holde team samkjørte i krevende situasjoner.
For utholdenhetsarrangementer og ideelle organisasjoner er denne tilliten en del av selve arrangementet.
Klar for å skape mer sammenhengende, pålitelige og etterlevelsesorienterte arrangementsopplevelser? Be om en demo for å se hvordan haku kan hjelpe.