GDPR для трансферних компаній — що потрібно знати
Якщо ви керуєте трансферною компанією або компанією з водіями в Європі, GDPR не є необов'язковим. Ви збираєте персональні дані щоразу, коли пасажир бронює поїздку. Ось практичний посібник, як залишатися відповідними вимогам, не потонувши в паперовій роботі.
1. Чому GDPR важливий для трансферних компаній
Загальний регламент про захист даних (GDPR) застосовується до кожної компанії, яка обробляє персональні дані осіб в ЄС — незалежно від того, де компанія зареєстрована. Трансферні компанії зачіпаються особливо, оскільки щодня обробляють конфіденційні дані: імена пасажирів, номери телефонів, деталі рейсів, адреси готелів, платіжну інформацію та GPS-маршрути.
Недотримання вимог — це не лише теоретичний ризик. Штрафи можуть сягати €20 мільйонів або 4% річного обороту, залежно від того, що більше. Але окрім штрафів, витоки даних руйнують довіру клієнтів — а в бізнесі VIP-трансферів довіра означає все. Корпоративні клієнти та люксові готелі не працюватимуть з операторами, які не можуть гарантувати безпеку даних.
2. Які дані ви збираєте
Більшість трансферних компаній не усвідомлюють, скільки персональних даних вони обробляють. Ось типовий розподіл:
| Категорія даних | Приклади | Чутливість |
|---|---|---|
| Дані пасажира | Ім'я, телефон, e-mail, номер рейсу, адреса готелю | Висока |
| Дані клієнта / замовника | Назва компанії, платіжна адреса, контактні особи, номер ПДВ | Середня |
| Дані водія | Ім'я, телефон, номер посвідчення водія, відстеження місцезнаходження, робочі години | Висока |
| Дані маршруту | Адреси подачі/призначення, GPS-треки, час у дорозі | Середня |
| Платіжні дані | Дані кредитної картки, рахунки, історія транзакцій | Дуже висока |
| Журнали комунікації | Електронні листи, SMS, повідомлення WhatsApp з пасажирами | Середня |
3. Згода та правова підстава
Згідно з GDPR вам потрібна правова підстава для обробки кожного типу персональних даних. Для трансферних компаній найбільш актуальними є три підстави:
- Виконання договору (стаття 6(1)(b)) — Вам потрібні ім'я, телефон та адреса подачі пасажира, щоб виконати бронювання трансферу. Це ваша основна правова підстава для більшості даних, пов'язаних із замовленням. Окрема згода не потрібна.
- Законний інтерес (стаття 6(1)(f)) — Ви можете обґрунтувати законний інтерес для таких речей, як GPS-відстеження водія під час активних поїздок (безпека), зберігання історії клієнта для кращого обслуговування та базова аналітика. Задокументуйте своє обґрунтування.
- Згода (стаття 6(1)(a)) — Потрібна для маркетингових листів, передачі даних третім сторонам та зберігання даних понад те, що необхідно для договору. Згода має бути вільною, конкретною та легко відкликуваною.
Головний висновок: вам не потрібно запитувати згоду пасажирів на обробку їхніх даних бронювання. Але вам потрібна згода для маркетингу, і ви повинні задокументувати свою правову підставу для всього іншого.
4. Зберігання та безпека даних
GDPR вимагає впровадження «відповідних технічних та організаційних заходів» для захисту персональних даних. Для трансферних компаній це означає:
- 1Сервери в ЄС — Зберігайте всі персональні дані в межах ЄС. Передача даних за межі ЄС вимагає додаткових гарантій (стандартні договірні положення або рішення про адекватність).
- 2Шифрування — Використовуйте HTTPS для всіх даних під час передачі та шифруйте конфіденційні дані у стані спокою. Це стосується вашої бази даних, резервних копій та будь-яких експортованих файлів.
- 3Контроль доступу — Не всім у вашій компанії потрібен доступ до всіх даних. Водії повинні бачити лише призначені їм замовлення. Диспетчери не повинні мати доступ до фінансових записів. Використовуйте дозволи на основі ролей.
- 4Політика зберігання даних — Визначте, як довго ви зберігаєте дані. Дані замовлень зазвичай зберігаються 5–7 років (податкові зобов'язання). Номери телефонів та e-mail пасажирів слід видаляти, коли вони більше не потрібні.
- 5Повідомлення про порушення — Якщо персональні дані скомпрометовано, ви повинні повідомити свій наглядовий орган протягом 72 годин, а постраждалих осіб — без невиправданої затримки.
5. Права суб'єктів даних
Згідно з GDPR ваші пасажири, клієнти та водії мають конкретні права щодо своїх даних. Ви повинні бути готові обробляти ці запити:
Право на доступ
Особи можуть запросити копію всіх персональних даних, які ви про них зберігаєте. У вас є 30 днів на відповідь.
Право на виправлення
Якщо дані неправильні, вони можуть попросити вас їх виправити. Оновіть їх невідкладно в усіх ваших системах.
Право на видалення
«Право бути забутим». Особи можуть попросити вас видалити їхні дані, якщо у вас немає юридичного обов'язку їх зберігати.
Право на перенесення
Вони можуть запросити свої дані у машиночитаному форматі (CSV, JSON) для перенесення до іншого постачальника.
На практиці більшість трансферних компаній отримують дуже мало запитів від суб'єктів даних. Але ви повинні мати налагоджений процес. Ваш CRM повинен спрощувати експорт, оновлення або видалення даних пасажира на запит.
6. Вибір програмного забезпечення, сумісного з GDPR
Ваше програмне забезпечення CRM та диспетчеризації — це місце, де зберігається більшість персональних даних. Вибір рішення, сумісного з GDPR, є одним із найвпливовіших рішень, які ви можете ухвалити. Ось на що звернути увагу:
- Хостинг даних у ЄС — Ваші дані повинні зберігатися на серверах, розташованих у ЄС. Більшість CRM зі США зберігають дані у США, що створює складнощі з дотриманням вимог.
- Доступ на основі ролей — Програмне забезпечення повинно дозволяти вам контролювати, хто що бачить. Водії бачать лише свої замовлення. Диспетчери бачать операції. Адміністратори бачать усе.
- Експорт та видалення даних — Ви повинні мати змогу експортувати дані клієнта (для запитів на перенесення) та видаляти їх (для запитів на видалення) безпосередньо з програмного забезпечення.
- Журналювання аудиту — Кожен доступ до даних та їх зміна повинні реєструватися. Це допомагає вам продемонструвати відповідність та розслідувати будь-які проблеми.
- Шифрування та 2FA — Програмне забезпечення повинно шифрувати дані у стані спокою та під час передачі, а також підтримувати двофакторну автентифікацію для всіх облікових записів користувачів.
- Договір про обробку даних — Ваш постачальник програмного забезпечення є «обробником» згідно з GDPR. Він повинен пропонувати підписаний DPA, що визначає його обов'язки.
TransferCRM створений для європейських операторів із відповідністю GDPR у своїй основі: інфраструктура в ЄС, дозволи на основі ролей, журнали аудиту, експорт даних, 2FA та підписаний договір про обробку даних, включений до всіх планів.
Готові оптимізувати свої трансфери?
Розпочніть 14-денний безкоштовний період. Кредитна карта не потрібна.