Zgodność 28 marca 2026 7 min czytania

RODO dla firm transferowych — co musisz wiedzieć

Jeśli prowadzisz firmę transferową lub chauffeur w Europie, RODO nie jest opcjonalne. Zbierasz dane osobowe za każdym razem, gdy pasażer rezerwuje przejazd. Oto praktyczny przewodnik, jak zachować zgodność bez tonięcia w formalnościach.

1. Dlaczego RODO ma znaczenie dla firm transferowych

Ogólne rozporządzenie o ochronie danych (RODO) dotyczy każdej firmy, która przetwarza dane osobowe osób w UE — niezależnie od tego, gdzie firma ma siedzibę. Firmy transferowe są szczególnie narażone, ponieważ codziennie przetwarzają dane wrażliwe: nazwiska pasażerów, numery telefonów, szczegóły lotów, adresy hoteli, informacje płatnicze i trasy GPS.

Brak zgodności to nie tylko teoretyczne ryzyko. Kary mogą sięgać do €20 milionów lub 4% rocznego obrotu — w zależności od tego, która kwota jest wyższa. Ale poza karami, naruszenia danych niszczą zaufanie klientów — a w biznesie transferów VIP zaufanie jest wszystkim. Klienci korporacyjni i luksusowe hotele nie będą współpracować z operatorami, którzy nie potrafią zagwarantować bezpieczeństwa danych.

2. Jakie dane zbierasz

Większość firm transferowych nie zdaje sobie sprawy, jak wiele danych osobowych przetwarza. Oto typowe zestawienie:

Kategoria danychPrzykładyWrażliwość
Dane pasażeraImię i nazwisko, telefon, e-mail, numer lotu, adres hoteluWysoka
Dane klienta / zamawiającegoNazwa firmy, adres do faktury, osoby kontaktowe, numer VATŚrednia
Dane kierowcyImię i nazwisko, telefon, numer prawa jazdy, śledzenie lokalizacji, godziny pracyWysoka
Dane trasyAdresy odbioru/docelowe, ślady GPS, czasy przejazduŚrednia
Dane płatniczeDane karty kredytowej, faktury, historia transakcjiBardzo wysoka
Logi komunikacjiE-maile, SMS-y, wiadomości WhatsApp z pasażeramiŚrednia

3. Zgoda i podstawa prawna

Zgodnie z RODO potrzebujesz podstawy prawnej do przetwarzania każdego rodzaju danych osobowych. Dla firm transferowych najważniejsze są trzy podstawy:

  • Wykonanie umowy (art. 6 ust. 1 lit. b)Potrzebujesz imienia i nazwiska pasażera, telefonu oraz adresu odbioru, aby zrealizować rezerwację transferu. To Twoja podstawowa podstawa prawna dla większości danych związanych z zamówieniem. Odrębna zgoda nie jest potrzebna.
  • Uzasadniony interes (art. 6 ust. 1 lit. f)Możesz powołać się na uzasadniony interes w takich przypadkach jak śledzenie GPS kierowcy podczas aktywnych przejazdów (bezpieczeństwo), przechowywanie historii klienta dla lepszej obsługi oraz podstawowa analityka. Udokumentuj swoje uzasadnienie.
  • Zgoda (art. 6 ust. 1 lit. a)Wymagana w przypadku e-maili marketingowych, udostępniania danych podmiotom trzecim oraz przechowywania danych poza tym, co jest niezbędne do wykonania umowy. Zgoda musi być dobrowolna, konkretna i łatwa do wycofania.

Najważniejszy wniosek: nie musisz prosić pasażerów o zgodę na przetwarzanie ich danych rezerwacyjnych. Ale potrzebujesz zgody na marketing i musisz udokumentować swoją podstawę prawną dla wszystkiego pozostałego.

4. Przechowywanie i bezpieczeństwo danych

RODO wymaga wdrożenia „odpowiednich środków technicznych i organizacyjnych” w celu ochrony danych osobowych. Dla firm transferowych oznacza to:

  • 1Serwery w UEPrzechowuj wszystkie dane osobowe na terenie UE. Przekazywanie danych poza UE wymaga dodatkowych zabezpieczeń (standardowe klauzule umowne lub decyzje o adekwatności).
  • 2SzyfrowanieUżywaj HTTPS dla wszystkich danych przesyłanych i szyfruj dane wrażliwe w spoczynku. Dotyczy to bazy danych, kopii zapasowych i wszelkich wyeksportowanych plików.
  • 3Kontrola dostępuNie każdy w Twojej firmie potrzebuje dostępu do wszystkich danych. Kierowcy powinni widzieć tylko swoje przypisane zlecenia. Dyspozytorzy nie powinni mieć dostępu do dokumentacji finansowej. Stosuj uprawnienia oparte na rolach.
  • 4Polityka retencji danychOkreśl, jak długo przechowujesz dane. Dane zamówień są zwykle przechowywane przez 5–7 lat (obowiązki podatkowe). Numery telefonów i e-maile pasażerów należy usunąć, gdy nie są już potrzebne.
  • 5Zgłaszanie naruszeńJeśli dane osobowe zostaną naruszone, musisz powiadomić organ nadzorczy w ciągu 72 godzin, a osoby, których dane dotyczą — bez zbędnej zwłoki.

5. Prawa osób, których dane dotyczą

Zgodnie z RODO Twoi pasażerowie, klienci i kierowcy mają określone prawa dotyczące swoich danych. Musisz być przygotowany na obsługę tych żądań:

Prawo dostępu

Osoby mogą zażądać kopii wszystkich danych osobowych, które o nich przechowujesz. Masz 30 dni na odpowiedź.

Prawo do sprostowania

Jeśli dane są nieprawidłowe, mogą poprosić o ich poprawienie. Zaktualizuj je niezwłocznie we wszystkich swoich systemach.

Prawo do usunięcia

„Prawo do bycia zapomnianym”. Osoby mogą poprosić o usunięcie swoich danych, o ile nie masz prawnego obowiązku ich przechowywania.

Prawo do przenoszenia

Mogą zażądać swoich danych w formacie nadającym się do odczytu maszynowego (CSV, JSON) w celu przeniesienia do innego dostawcy.

W praktyce większość firm transferowych otrzymuje bardzo niewiele żądań od osób, których dane dotyczą. Ale musisz mieć wdrożony proces. Twój CRM powinien ułatwiać eksport, aktualizację lub usunięcie danych pasażera na żądanie.

6. Wybór oprogramowania zgodnego z RODO

Twój CRM i oprogramowanie dyspozytorskie to miejsce, w którym znajduje się większość danych osobowych. Wybór rozwiązania zgodnego z RODO to jedna z najważniejszych decyzji, jakie możesz podjąć. Oto na co zwrócić uwagę:

  • Hosting danych w UETwoje dane powinny być przechowywane na serwerach w UE. Większość amerykańskich CRM-ów przechowuje dane w USA, co tworzy komplikacje w zakresie zgodności.
  • Dostęp oparty na rolachOprogramowanie powinno umożliwiać kontrolę tego, kto co widzi. Kierowcy widzą tylko swoje zlecenia. Dyspozytorzy widzą operacje. Administratorzy widzą wszystko.
  • Eksport i usuwanie danychMusisz mieć możliwość eksportu danych klienta (na potrzeby żądań przenoszenia) i ich usunięcia (na potrzeby żądań usunięcia) bezpośrednio z oprogramowania.
  • Dziennik audytuKażdy dostęp do danych i ich modyfikacja powinny być rejestrowane. Pomaga to wykazać zgodność i zbadać ewentualne problemy.
  • Szyfrowanie i 2FAOprogramowanie powinno szyfrować dane w spoczynku i w tranzycie oraz obsługiwać uwierzytelnianie dwuskładnikowe dla wszystkich kont użytkowników.
  • Umowa powierzenia przetwarzaniaTwój dostawca oprogramowania jest „podmiotem przetwarzającym” w rozumieniu RODO. Powinien oferować podpisaną umowę powierzenia (DPA), która określa jego obowiązki.

TransferCRM jest zbudowany dla europejskich operatorów, ze zgodnością z RODO w samym rdzeniu: infrastruktura w UE, uprawnienia oparte na rolach, dzienniki audytu, eksport danych, 2FA oraz podpisana umowa powierzenia przetwarzania dołączona do wszystkich planów.

Gotowy, by usprawnić swoje transfery?

Rozpocznij 14-dniowy darmowy okres próbny. Bez karty kredytowej.