RODO dla firm transferowych — co musisz wiedzieć
Jeśli prowadzisz firmę transferową lub chauffeur w Europie, RODO nie jest opcjonalne. Zbierasz dane osobowe za każdym razem, gdy pasażer rezerwuje przejazd. Oto praktyczny przewodnik, jak zachować zgodność bez tonięcia w formalnościach.
1. Dlaczego RODO ma znaczenie dla firm transferowych
Ogólne rozporządzenie o ochronie danych (RODO) dotyczy każdej firmy, która przetwarza dane osobowe osób w UE — niezależnie od tego, gdzie firma ma siedzibę. Firmy transferowe są szczególnie narażone, ponieważ codziennie przetwarzają dane wrażliwe: nazwiska pasażerów, numery telefonów, szczegóły lotów, adresy hoteli, informacje płatnicze i trasy GPS.
Brak zgodności to nie tylko teoretyczne ryzyko. Kary mogą sięgać do €20 milionów lub 4% rocznego obrotu — w zależności od tego, która kwota jest wyższa. Ale poza karami, naruszenia danych niszczą zaufanie klientów — a w biznesie transferów VIP zaufanie jest wszystkim. Klienci korporacyjni i luksusowe hotele nie będą współpracować z operatorami, którzy nie potrafią zagwarantować bezpieczeństwa danych.
2. Jakie dane zbierasz
Większość firm transferowych nie zdaje sobie sprawy, jak wiele danych osobowych przetwarza. Oto typowe zestawienie:
| Kategoria danych | Przykłady | Wrażliwość |
|---|---|---|
| Dane pasażera | Imię i nazwisko, telefon, e-mail, numer lotu, adres hotelu | Wysoka |
| Dane klienta / zamawiającego | Nazwa firmy, adres do faktury, osoby kontaktowe, numer VAT | Średnia |
| Dane kierowcy | Imię i nazwisko, telefon, numer prawa jazdy, śledzenie lokalizacji, godziny pracy | Wysoka |
| Dane trasy | Adresy odbioru/docelowe, ślady GPS, czasy przejazdu | Średnia |
| Dane płatnicze | Dane karty kredytowej, faktury, historia transakcji | Bardzo wysoka |
| Logi komunikacji | E-maile, SMS-y, wiadomości WhatsApp z pasażerami | Średnia |
3. Zgoda i podstawa prawna
Zgodnie z RODO potrzebujesz podstawy prawnej do przetwarzania każdego rodzaju danych osobowych. Dla firm transferowych najważniejsze są trzy podstawy:
- Wykonanie umowy (art. 6 ust. 1 lit. b) — Potrzebujesz imienia i nazwiska pasażera, telefonu oraz adresu odbioru, aby zrealizować rezerwację transferu. To Twoja podstawowa podstawa prawna dla większości danych związanych z zamówieniem. Odrębna zgoda nie jest potrzebna.
- Uzasadniony interes (art. 6 ust. 1 lit. f) — Możesz powołać się na uzasadniony interes w takich przypadkach jak śledzenie GPS kierowcy podczas aktywnych przejazdów (bezpieczeństwo), przechowywanie historii klienta dla lepszej obsługi oraz podstawowa analityka. Udokumentuj swoje uzasadnienie.
- Zgoda (art. 6 ust. 1 lit. a) — Wymagana w przypadku e-maili marketingowych, udostępniania danych podmiotom trzecim oraz przechowywania danych poza tym, co jest niezbędne do wykonania umowy. Zgoda musi być dobrowolna, konkretna i łatwa do wycofania.
Najważniejszy wniosek: nie musisz prosić pasażerów o zgodę na przetwarzanie ich danych rezerwacyjnych. Ale potrzebujesz zgody na marketing i musisz udokumentować swoją podstawę prawną dla wszystkiego pozostałego.
4. Przechowywanie i bezpieczeństwo danych
RODO wymaga wdrożenia „odpowiednich środków technicznych i organizacyjnych” w celu ochrony danych osobowych. Dla firm transferowych oznacza to:
- 1Serwery w UE — Przechowuj wszystkie dane osobowe na terenie UE. Przekazywanie danych poza UE wymaga dodatkowych zabezpieczeń (standardowe klauzule umowne lub decyzje o adekwatności).
- 2Szyfrowanie — Używaj HTTPS dla wszystkich danych przesyłanych i szyfruj dane wrażliwe w spoczynku. Dotyczy to bazy danych, kopii zapasowych i wszelkich wyeksportowanych plików.
- 3Kontrola dostępu — Nie każdy w Twojej firmie potrzebuje dostępu do wszystkich danych. Kierowcy powinni widzieć tylko swoje przypisane zlecenia. Dyspozytorzy nie powinni mieć dostępu do dokumentacji finansowej. Stosuj uprawnienia oparte na rolach.
- 4Polityka retencji danych — Określ, jak długo przechowujesz dane. Dane zamówień są zwykle przechowywane przez 5–7 lat (obowiązki podatkowe). Numery telefonów i e-maile pasażerów należy usunąć, gdy nie są już potrzebne.
- 5Zgłaszanie naruszeń — Jeśli dane osobowe zostaną naruszone, musisz powiadomić organ nadzorczy w ciągu 72 godzin, a osoby, których dane dotyczą — bez zbędnej zwłoki.
5. Prawa osób, których dane dotyczą
Zgodnie z RODO Twoi pasażerowie, klienci i kierowcy mają określone prawa dotyczące swoich danych. Musisz być przygotowany na obsługę tych żądań:
Prawo dostępu
Osoby mogą zażądać kopii wszystkich danych osobowych, które o nich przechowujesz. Masz 30 dni na odpowiedź.
Prawo do sprostowania
Jeśli dane są nieprawidłowe, mogą poprosić o ich poprawienie. Zaktualizuj je niezwłocznie we wszystkich swoich systemach.
Prawo do usunięcia
„Prawo do bycia zapomnianym”. Osoby mogą poprosić o usunięcie swoich danych, o ile nie masz prawnego obowiązku ich przechowywania.
Prawo do przenoszenia
Mogą zażądać swoich danych w formacie nadającym się do odczytu maszynowego (CSV, JSON) w celu przeniesienia do innego dostawcy.
W praktyce większość firm transferowych otrzymuje bardzo niewiele żądań od osób, których dane dotyczą. Ale musisz mieć wdrożony proces. Twój CRM powinien ułatwiać eksport, aktualizację lub usunięcie danych pasażera na żądanie.
6. Wybór oprogramowania zgodnego z RODO
Twój CRM i oprogramowanie dyspozytorskie to miejsce, w którym znajduje się większość danych osobowych. Wybór rozwiązania zgodnego z RODO to jedna z najważniejszych decyzji, jakie możesz podjąć. Oto na co zwrócić uwagę:
- Hosting danych w UE — Twoje dane powinny być przechowywane na serwerach w UE. Większość amerykańskich CRM-ów przechowuje dane w USA, co tworzy komplikacje w zakresie zgodności.
- Dostęp oparty na rolach — Oprogramowanie powinno umożliwiać kontrolę tego, kto co widzi. Kierowcy widzą tylko swoje zlecenia. Dyspozytorzy widzą operacje. Administratorzy widzą wszystko.
- Eksport i usuwanie danych — Musisz mieć możliwość eksportu danych klienta (na potrzeby żądań przenoszenia) i ich usunięcia (na potrzeby żądań usunięcia) bezpośrednio z oprogramowania.
- Dziennik audytu — Każdy dostęp do danych i ich modyfikacja powinny być rejestrowane. Pomaga to wykazać zgodność i zbadać ewentualne problemy.
- Szyfrowanie i 2FA — Oprogramowanie powinno szyfrować dane w spoczynku i w tranzycie oraz obsługiwać uwierzytelnianie dwuskładnikowe dla wszystkich kont użytkowników.
- Umowa powierzenia przetwarzania — Twój dostawca oprogramowania jest „podmiotem przetwarzającym” w rozumieniu RODO. Powinien oferować podpisaną umowę powierzenia (DPA), która określa jego obowiązki.
TransferCRM jest zbudowany dla europejskich operatorów, ze zgodnością z RODO w samym rdzeniu: infrastruktura w UE, uprawnienia oparte na rolach, dzienniki audytu, eksport danych, 2FA oraz podpisana umowa powierzenia przetwarzania dołączona do wszystkich planów.
Gotowy, by usprawnić swoje transfery?
Rozpocznij 14-dniowy darmowy okres próbny. Bez karty kredytowej.