Χαρτογραφήστε πρώτα ποια δεδομένα συλλέγονται
Η επιχείρηση δεν πρέπει να ξεκινά από τη γενική φράση «δεδομένα GPS». Πρέπει να καταγράψει πραγματικά πεδία: θέση, χρόνο, στάσεις, οδηγό, αναθέσεις, ειδοποιήσεις, καύσιμα, συντήρηση, CAN ή αισθητήρες, όπου αυτά είναι ενεργά.
Η χαρτογράφηση δείχνει ποια δεδομένα είναι αναγκαία, ποια είναι προαιρετικά και ποια μπορεί να δημιουργούν αυξημένο κίνδυνο.
| Κατηγορία | Παράδειγμα | Ερώτηση ελέγχου |
|---|---|---|
| Θέση και κίνηση | Συντεταγμένες, διαδρομές, στάσεις | Χρειάζεται αυτή η ακρίβεια και συχνότητα; |
| Οδηγός και εργασία | Ανάθεση, άφιξη, ολοκλήρωση | Ποιος σκοπός δικαιολογεί τη σύνδεση με πρόσωπο; |
| Συμπεριφορά οδήγησης | Ταχύτητα, απότομο φρενάρισμα | Θα χρησιμοποιηθεί για ασφάλεια, coaching ή αξιολόγηση; |
| Τεχνικά δεδομένα | Τάση, ανάφλεξη, CAN, αισθητήρες | Είναι ενεργά και αναγκαία για τον δηλωμένο σκοπό; |
| Έγγραφα και βιβλία | Άδεια, ΚΤΕΟ, συντήρηση | Περιέχουν πρόσθετα προσωπικά ή οικονομικά στοιχεία; |
Ξεκαθαρίστε τους ρόλους και τη σύμβαση
Η επιχείρηση που καθορίζει τους σκοπούς και τα μέσα της παρακολούθησης είναι συνήθως υπεύθυνος επεξεργασίας. Ο πάροχος που φιλοξενεί ή επεξεργάζεται δεδομένα για λογαριασμό της μπορεί να είναι εκτελών την επεξεργασία. Ο πραγματικός ρόλος κρίνεται από τη λειτουργία και τη σύμβαση, όχι μόνο από την ονομασία.
Χρειάζεται σύμβαση επεξεργασίας δεδομένων με οδηγίες, εμπιστευτικότητα, μέτρα ασφάλειας, υποστήριξη δικαιωμάτων, διαχείριση περιστατικών, υπο-εκτελούντες και επιστροφή ή διαγραφή δεδομένων.
Εφαρμόστε ελαχιστοποίηση, διατήρηση και πρόσβαση ανά ρόλο
Δεν χρειάζεται κάθε χρήστης να βλέπει κάθε όχημα, κάθε οδηγό και όλο το ιστορικό. Ο υπεύθυνος περιοχής μπορεί να βλέπει μόνο τη δική του ομάδα, ενώ οικονομικά ή διοικητικά δεδομένα πρέπει να περιορίζονται στους αρμόδιους.
Ο χρόνος διατήρησης πρέπει να συνδέεται με σκοπό. Το ότι η πλατφόρμα μπορεί τεχνικά να διαθέτει ιστορικό έως συγκεκριμένο διάστημα δεν σημαίνει ότι κάθε επιχείρηση πρέπει να το χρησιμοποιεί ολόκληρο για κάθε κατηγορία δεδομένων.
- Ελάχιστα δικαιώματα ανά ρόλο και περιοδικός επανέλεγχος χρηστών.
- Ισχυρός έλεγχος πρόσβασης και ασφαλείς λογαριασμοί.
- Καταγραφή εξαγωγών και διοικητικών ενεργειών όπου διατίθεται.
- Πολιτική διατήρησης και ασφαλούς διαγραφής.
- Περιορισμός εξαγωγών μόνο σε πραγματική επιχειρησιακή ανάγκη.
Οργανώστε δικαιώματα και περιστατικά ασφάλειας
Η επιχείρηση πρέπει να μπορεί να εντοπίζει δεδομένα που αφορούν συγκεκριμένο πρόσωπο και να χειρίζεται αιτήματα πρόσβασης, διόρθωσης, περιορισμού ή εναντίωσης, όπου εφαρμόζονται. Η διαδικασία δεν πρέπει να σχεδιάζεται την ημέρα που θα έρθει το πρώτο αίτημα.
Χρειάζεται επίσης σχέδιο περιστατικών: ποιος ενημερώνεται, πώς απομονώνεται ο λογαριασμός, ποια logs ελέγχονται, πώς αξιολογείται ο κίνδυνος και αν απαιτείται γνωστοποίηση στην εποπτική αρχή ή στα υποκείμενα.
Πότε εξετάζεται DPIA και τακτικός επανέλεγχος
Η συστηματική παρακολούθηση εργαζομένων, η μεγάλη κλίμακα, η σύνδεση πολλών πηγών δεδομένων ή η χρήση για αξιολόγηση μπορεί να αυξήσουν τον κίνδυνο και να απαιτήσουν DPIA πριν από την επεξεργασία. Η αξιολόγηση πρέπει να ενημερώνεται όταν αλλάζει ο σκοπός, το hardware, η συχνότητα ή τα δεδομένα.
Η συμμόρφωση δεν είναι εφάπαξ αρχείο. Χρειάζεται περιοδικός έλεγχος σκοπών, χρηστών, δικαιωμάτων, χρόνων διατήρησης, προμηθευτών και πραγματικής χρήσης των αναφορών.
Συχνές ερωτήσεις
Συνήθως η επιχείρηση που αποφασίζει γιατί και πώς θα χρησιμοποιήσει τα δεδομένα στόλου. Ο ακριβής ρόλος πρέπει να επιβεβαιώνεται από τις πραγματικές λειτουργίες και τη σύμβαση.
Πηγές και τεχνική τεκμηρίωση
Οι βασικές νομικές, κανονιστικές ή τεχνικές πληροφορίες του άρθρου ελέγχθηκαν από τις παρακάτω επίσημες πηγές.
- Κανονισμός (ΕΕ) 2016/679 — Γενικός Κανονισμός Προστασίας Δεδομένων (GDPR) — Άρθρα 5, 6, 13, 25, 32 και 35 για αρχές επεξεργασίας, νομική βάση, ενημέρωση, προστασία εξ αρχής, ασφάλεια και DPIA.
- Ομάδα Εργασίας του Άρθρου 29 — Γνώμη 2/2017 για την επεξεργασία δεδομένων στην εργασία — Επίσημη ευρωπαϊκή καθοδήγηση για παρακολούθηση εργαζομένων, οχήματα, αναλογικότητα και ιδιωτική χρήση.
- Ομάδα Εργασίας του Άρθρου 29 — Κατευθυντήριες γραμμές για την Εκτίμηση Αντικτύπου (DPIA) — Κριτήρια για επεξεργασίες που ενδέχεται να δημιουργούν υψηλό κίνδυνο, όπως συστηματική παρακολούθηση.