RGPD para empresas de transfer — lo que necesita saber
Si opera una empresa de transfer o de chófer en Europa, el RGPD no es opcional. Recopila datos personales cada vez que un pasajero reserva un trayecto. Esta es una guía práctica para cumplir la normativa sin ahogarse en papeleo.
1. Por qué el RGPD importa a las empresas de transfer
El Reglamento General de Protección de Datos (RGPD) se aplica a toda empresa que trate datos personales de personas en la UE — independientemente de dónde tenga su sede la empresa. Las empresas de transfer se ven especialmente afectadas porque manejan datos sensibles a diario: nombres de pasajeros, números de teléfono, detalles de vuelos, direcciones de hoteles, información de pago y rutas GPS.
El incumplimiento no es solo un riesgo teórico. Las multas pueden alcanzar los €20 millones o el 4% de la facturación anual, la cifra que sea mayor. Pero más allá de las multas, las brechas de datos destruyen la confianza del cliente — y en el negocio del transfer VIP, la confianza lo es todo. Los clientes corporativos y los hoteles de lujo no trabajarán con operadores que no puedan garantizar la seguridad de los datos.
2. Qué datos recopila
La mayoría de las empresas de transfer no se dan cuenta de cuántos datos personales tratan. Este es un desglose típico:
| Categoría de datos | Ejemplos | Sensibilidad |
|---|---|---|
| Datos del pasajero | Nombre, teléfono, correo electrónico, número de vuelo, dirección del hotel | Alta |
| Datos del cliente / solicitante | Nombre de la empresa, dirección de facturación, personas de contacto, número de IVA | Media |
| Datos del conductor | Nombre, teléfono, número de licencia, seguimiento de ubicación, horas de trabajo | Alta |
| Datos de la ruta | Direcciones de recogida/destino, trazas GPS, tiempos de viaje | Media |
| Datos de pago | Datos de tarjeta de crédito, facturas, historial de transacciones | Muy alta |
| Registros de comunicación | Correos electrónicos, SMS, mensajes de WhatsApp con pasajeros | Media |
3. Consentimiento y base jurídica
Según el RGPD, necesita una base jurídica para tratar cada tipo de dato personal. Para las empresas de transfer, tres bases son las más relevantes:
- Ejecución del contrato (Artículo 6(1)(b)) — Necesita el nombre, el teléfono y la dirección de recogida del pasajero para cumplir la reserva del transfer. Esta es su base jurídica principal para la mayoría de los datos relacionados con el pedido. No se necesita un consentimiento aparte.
- Interés legítimo (Artículo 6(1)(f)) — Puede alegar interés legítimo para cuestiones como el seguimiento GPS del conductor durante los trayectos activos (seguridad), la conservación del historial del cliente para un mejor servicio y las analíticas básicas. Documente su razonamiento.
- Consentimiento (Artículo 6(1)(a)) — Necesario para los correos de marketing, la cesión de datos a terceros y la conservación de datos más allá de lo necesario para el contrato. El consentimiento debe ser libre, específico y fácil de retirar.
La conclusión clave: no necesita pedir consentimiento a los pasajeros para tratar sus datos de reserva. Pero sí necesita consentimiento para el marketing, y debe documentar su base jurídica para todo lo demás.
4. Almacenamiento y seguridad de los datos
El RGPD le obliga a aplicar «medidas técnicas y organizativas apropiadas» para proteger los datos personales. Para las empresas de transfer, esto significa:
- 1Servidores en la UE — Almacene todos los datos personales dentro de la UE. Transferir datos fuera de la UE requiere garantías adicionales (cláusulas contractuales tipo o decisiones de adecuación).
- 2Cifrado — Use HTTPS para todos los datos en tránsito y cifre los datos sensibles en reposo. Esto incluye su base de datos, las copias de seguridad y cualquier archivo exportado.
- 3Controles de acceso — No todos en su empresa necesitan acceso a todos los datos. Los conductores solo deberían ver los pedidos que tienen asignados. Los operadores no deberían acceder a los registros financieros. Use permisos basados en roles.
- 4Política de conservación de datos — Defina cuánto tiempo conserva los datos. Los datos de los pedidos suelen conservarse entre 5 y 7 años (obligaciones fiscales). Los números de teléfono y correos de los pasajeros deben eliminarse cuando ya no sean necesarios.
- 5Notificación de brechas — Si se comprometen datos personales, debe notificarlo a su autoridad de control en un plazo de 72 horas y a las personas afectadas sin dilación indebida.
5. Derechos de los interesados
Según el RGPD, sus pasajeros, clientes y conductores tienen derechos específicos sobre sus datos. Debe estar preparado para gestionar estas solicitudes:
Derecho de acceso
Las personas pueden solicitar una copia de todos los datos personales que usted conserva sobre ellas. Dispone de 30 días para responder.
Derecho de rectificación
Si los datos son incorrectos, pueden pedirle que los corrija. Actualícelos con prontitud en todos sus sistemas.
Derecho de supresión
El «derecho al olvido». Las personas pueden pedirle que elimine sus datos, salvo que tenga una obligación legal de conservarlos.
Derecho a la portabilidad
Pueden solicitar sus datos en un formato legible por máquina (CSV, JSON) para transferirlos a otro proveedor.
En la práctica, la mayoría de las empresas de transfer reciben muy pocas solicitudes de los interesados. Pero debe tener un proceso establecido. Su CRM debería facilitar la exportación, actualización o eliminación de los datos de un pasajero cuando se solicite.
6. Elegir un software conforme al RGPD
Su software de CRM y de despacho es donde reside la mayoría de los datos personales. Elegir una solución conforme al RGPD es una de las decisiones de mayor impacto que puede tomar. Esto es lo que debe buscar:
- Alojamiento de datos en la UE — Sus datos deberían almacenarse en servidores ubicados en la UE. La mayoría de los CRM con sede en EE. UU. almacenan los datos en EE. UU., lo que genera complejidad de cumplimiento.
- Acceso basado en roles — El software debería permitirle controlar quién ve qué. Los conductores ven solo sus pedidos. Los operadores ven las operaciones. Los administradores lo ven todo.
- Exportación y eliminación de datos — Debe poder exportar los datos de un cliente (para solicitudes de portabilidad) y eliminarlos (para solicitudes de supresión) directamente desde el software.
- Registro de auditoría — Cada acceso y modificación de datos debería registrarse. Esto le ayuda a demostrar el cumplimiento e investigar cualquier incidencia.
- Cifrado y 2FA — El software debería cifrar los datos en reposo y en tránsito, y admitir la autenticación de dos factores para todas las cuentas de usuario.
- Acuerdo de tratamiento de datos — Su proveedor de software es un «encargado del tratamiento» según el RGPD. Debería ofrecer un DPA firmado que detalle sus obligaciones.
TransferCRM está diseñado para operadores europeos con el cumplimiento del RGPD en su núcleo: infraestructura ubicada en la UE, permisos basados en roles, registros de auditoría, exportación de datos, 2FA y un acuerdo de tratamiento de datos firmado incluido en todos los planes.
¿Listo para optimizar tus transfers?
Comienza tu prueba gratuita de 14 días. Sin tarjeta de crédito.