RGPD pour les entreprises de transfert — ce que vous devez savoir
Si vous exploitez une entreprise de transfert ou de chauffeur en Europe, le RGPD n'est pas optionnel. Vous collectez des données personnelles chaque fois qu'un passager réserve un trajet. Voici un guide pratique pour rester conforme sans vous noyer dans la paperasse.
1. Pourquoi le RGPD compte pour les entreprises de transfert
Le Règlement général sur la protection des données (RGPD) s'applique à toute entreprise qui traite des données personnelles de personnes situées dans l'UE — quel que soit le pays où l'entreprise est établie. Les entreprises de transfert sont particulièrement concernées car elles traitent chaque jour des données sensibles : noms des passagers, numéros de téléphone, détails de vol, adresses d'hôtel, informations de paiement et itinéraires GPS.
La non-conformité n'est pas qu'un risque théorique. Les amendes peuvent atteindre €20 millions ou 4% du chiffre d'affaires annuel, le montant le plus élevé étant retenu. Mais au-delà des amendes, les violations de données détruisent la confiance des clients — et dans le secteur du transfert VIP, la confiance est primordiale. Les clients d'entreprise et les hôtels de luxe ne travailleront pas avec des opérateurs incapables de garantir la sécurité des données.
2. Quelles données vous collectez
La plupart des entreprises de transfert ne réalisent pas la quantité de données personnelles qu'elles traitent. Voici une répartition typique :
| Catégorie de données | Exemples | Sensibilité |
|---|---|---|
| Données du passager | Nom, téléphone, e-mail, numéro de vol, adresse de l'hôtel | Élevée |
| Données du client / donneur d'ordre | Nom de l'entreprise, adresse de facturation, personnes de contact, numéro de TVA | Moyenne |
| Données du chauffeur | Nom, téléphone, numéro de permis, suivi de localisation, heures de travail | Élevée |
| Données d'itinéraire | Adresses de prise en charge/dépose, tracés GPS, temps de trajet | Moyenne |
| Données de paiement | Coordonnées de carte bancaire, factures, historique des transactions | Très élevée |
| Journaux de communication | E-mails, SMS, messages WhatsApp avec les passagers | Moyenne |
3. Consentement et base légale
En vertu du RGPD, vous avez besoin d'une base légale pour traiter chaque type de données personnelles. Pour les entreprises de transfert, trois bases sont les plus pertinentes :
- Exécution du contrat (Article 6(1)(b)) — Vous avez besoin du nom, du téléphone et de l'adresse de prise en charge du passager pour honorer la réservation de transfert. C'est votre base légale principale pour la plupart des données liées à la commande. Aucun consentement séparé n'est nécessaire.
- Intérêt légitime (Article 6(1)(f)) — Vous pouvez invoquer l'intérêt légitime pour des éléments tels que le suivi GPS du chauffeur pendant les courses actives (sécurité), la conservation de l'historique client pour un meilleur service et les analyses de base. Documentez votre raisonnement.
- Consentement (Article 6(1)(a)) — Requis pour les e-mails marketing, le partage de données avec des tiers et la conservation de données au-delà de ce qui est nécessaire au contrat. Le consentement doit être libre, spécifique et facile à retirer.
Le point essentiel : vous n'avez pas besoin de demander le consentement des passagers pour traiter leurs données de réservation. Mais vous avez besoin d'un consentement pour le marketing, et vous devez documenter votre base légale pour tout le reste.
4. Stockage et sécurité des données
Le RGPD vous impose de mettre en œuvre des « mesures techniques et organisationnelles appropriées » pour protéger les données personnelles. Pour les entreprises de transfert, cela signifie :
- 1Serveurs situés dans l'UE — Stockez toutes les données personnelles au sein de l'UE. Le transfert de données hors de l'UE nécessite des garanties supplémentaires (clauses contractuelles types ou décisions d'adéquation).
- 2Chiffrement — Utilisez HTTPS pour toutes les données en transit et chiffrez les données sensibles au repos. Cela inclut votre base de données, vos sauvegardes et tout fichier exporté.
- 3Contrôles d'accès — Tout le monde dans votre entreprise n'a pas besoin d'accéder à toutes les données. Les chauffeurs ne devraient voir que les commandes qui leur sont assignées. Les régulateurs ne devraient pas accéder aux dossiers financiers. Utilisez des autorisations basées sur les rôles.
- 4Politique de conservation des données — Définissez combien de temps vous conservez les données. Les données de commande sont généralement conservées 5 à 7 ans (obligations fiscales). Les numéros de téléphone et e-mails des passagers doivent être supprimés lorsqu'ils ne sont plus nécessaires.
- 5Notification des violations — Si des données personnelles sont compromises, vous devez notifier votre autorité de contrôle dans les 72 heures et les personnes concernées sans retard injustifié.
5. Droits des personnes concernées
En vertu du RGPD, vos passagers, clients et chauffeurs disposent de droits spécifiques concernant leurs données. Vous devez être prêt à traiter ces demandes :
Droit d'accès
Les personnes peuvent demander une copie de toutes les données personnelles que vous détenez à leur sujet. Vous avez 30 jours pour répondre.
Droit de rectification
Si les données sont incorrectes, elles peuvent demander de les corriger. Mettez-les à jour rapidement dans tous vos systèmes.
Droit à l'effacement
Le « droit à l'oubli ». Les personnes peuvent demander la suppression de leurs données, sauf si vous avez une obligation légale de les conserver.
Droit à la portabilité
Elles peuvent demander leurs données dans un format lisible par machine (CSV, JSON) pour les transférer à un autre prestataire.
En pratique, la plupart des entreprises de transfert reçoivent très peu de demandes de personnes concernées. Mais vous devez avoir un processus en place. Votre CRM devrait faciliter l'export, la mise à jour ou la suppression des données d'un passager sur demande.
6. Choisir un logiciel conforme au RGPD
Votre logiciel de CRM et de régulation est l'endroit où réside la majorité des données personnelles. Choisir une solution conforme au RGPD est l'une des décisions les plus impactantes que vous puissiez prendre. Voici ce qu'il faut rechercher :
- Hébergement des données dans l'UE — Vos données devraient être stockées sur des serveurs situés dans l'UE. La plupart des CRM basés aux États-Unis stockent les données aux États-Unis, ce qui crée une complexité de conformité.
- Accès basé sur les rôles — Le logiciel devrait vous permettre de contrôler qui voit quoi. Les chauffeurs ne voient que leurs commandes. Les régulateurs voient les opérations. Les administrateurs voient tout.
- Export et suppression des données — Vous devez pouvoir exporter les données d'un client (pour les demandes de portabilité) et les supprimer (pour les demandes d'effacement) directement depuis le logiciel.
- Journalisation des audits — Chaque accès et modification de données devrait être journalisé. Cela vous aide à démontrer votre conformité et à enquêter sur d'éventuels problèmes.
- Chiffrement et 2FA — Le logiciel devrait chiffrer les données au repos et en transit, et prendre en charge l'authentification à deux facteurs pour tous les comptes utilisateurs.
- Accord de traitement des données — Votre fournisseur de logiciel est un « sous-traitant » au sens du RGPD. Il devrait proposer un DPA signé qui définit ses obligations.
TransferCRM est conçu pour les opérateurs européens avec la conformité au RGPD en son cœur : infrastructure basée dans l'UE, autorisations basées sur les rôles, journaux d'audit, export de données, 2FA et un accord de traitement des données signé inclus dans toutes les formules.
Prêt à optimiser vos transferts ?
Commencez votre essai gratuit de 14 jours. Aucune carte bancaire requise.