Jakie dane osobowe przetwarza firma logistyczna
Firmy logistyczne przetwarzają szerokie spektrum danych osobowych:
Dane kierowców i pracowników:
- Dane identyfikacyjne (imię, nazwisko, PESEL, prawo jazdy)
- Dane GPS i telematyczne (lokalizacja, prędkość, czas jazdy/postoju)
- Dane tachografu (czas pracy, przerwy, odpoczynki)
- Monitoring video (kamery w kabinie, na magazynie)
- Dane zdrowotne (badania medycyny pracy, apteczka alkoholowa)
Dane klientów i partnerów:
- Dane kontaktowe nadawców i odbiorców
- Adresy dostaw (często dane osób fizycznych)
- Dane dotyczące ładunków (w tym wrażliwe — np. farmaceutyki, wartościowe towary)
- Historia zleceń i transakcji
Dane podwykonawców:
- Dane firm i osób kontaktowych
- Dane kierowców podwykonawców (do weryfikacji uprawnień)
- Dane finansowe (faktury, rozliczenia)
RODO wymaga, aby każda kategoria miała określoną podstawę prawną, cel i okres retencji.
Monitoring GPS kierowców — jak pogodzić z RODO
Monitoring GPS floty to kluczowe narzędzie w logistyce, ale jednocześnie jedno z najbardziej kontrowersyjnych z perspektywy RODO.
Dopuszczalne cele monitoringu GPS:
- Bezpieczeństwo ładunku i kierowcy
- Optymalizacja tras i efektywność operacyjna
- Realizacja umów z klientami (ETA, proof of delivery)
- Zgodność z przepisami transportowymi
Wymagania RODO dla monitoringu GPS:
- Podstawa prawna — prawnie uzasadniony interes (art. 6.1.f) z udokumentowanym testem równowagi
- Transparentność — kierowca musi być poinformowany: co jest monitorowane, w jakim celu, kto ma dostęp, jak długo dane są przechowywane
- Minimalizacja — zbieraj tylko dane potrzebne do celu (nie potrzebujesz pozycji co 1 sekundę, jeśli wystarczy co 5 minut)
- DPIA — Data Protection Impact Assessment jest wymagane dla systematycznego monitoringu
- Ograniczenie retencji — dane GPS usuwane po realizacji celu
Błędy do unikania:
- Monitoring GPS poza godzinami pracy (naruszenie prywatności)
- Wykorzystywanie danych GPS do oceny pracowniczej bez podstawy prawnej
- Brak informowania kierowców o zakresie monitoringu
- Nieograniczone przechowywanie historii lokalizacji
Bezpieczeństwo techniczne danych w logistyce
RODO wymaga „odpowiednich środków technicznych” (art. 32). Dla firm logistycznych:
Systemy TMS/WMS:
- Szyfrowanie bazy danych z danymi osobowymi
- Kontrola dostępu oparta na rolach (RBAC)
- Logowanie dostępu do danych klientów i kierowców
- Regularne aktualizacje i skanowanie podatności
Telematyka i IoT:
- Szyfrowane połączenie między pojazdami a centrum danych
- Uwierzytelnianie urządzeń telematycznych
- Zabezpieczenie przed GPS spoofing i manipulacją danych
- Segmentacja sieci IoT od core IT
Integracje i EDI:
- Szyfrowanie danych w tranzycie (TLS 1.2+)
- Uwierzytelnianie API z partnerami
- Minimalizacja danych przesyłanych do partnerów
- Umowy powierzenia z każdym partnerem przetwarzającym dane
Infrastruktura:
- Firewall i WAF chroniące systemy webowe
- MFA na kontach administracyjnych
- Monitoring bezpieczeństwa 24/7
- Backup z szyfrowaniem i testami odtwarzania
Prawa osób — jak je realizować w logistyce
Prawo dostępu (art. 15) Kierowca lub klient może żądać informacji o przetwarzanych danych. Firma musi udostępnić: dane GPS, historię zleceń, dane tachografu — w ciągu 30 dni.
Prawo do sprostowania (art. 16) Korekta nieprawidłowych danych — np. błędny adres dostawy, nieprawidłowe dane kierowcy.
Prawo do usunięcia (art. 17) Ograniczone w logistyce — wiele danych podlega obowiązkowi retencji (przepisy podatkowe, transportowe, tachograf). Firma musi jasno komunikować, które dane mogą być usunięte, a które nie.
Prawo do przenoszenia (art. 20) Kierowca może żądać eksportu swoich danych GPS i tachografu w formacie maszynowo czytelnym.
Prawo do sprzeciwu (art. 21) Kierowca może sprzeciwić się przetwarzaniu danych GPS na podstawie uzasadnionego interesu. Firma musi wykazać nadrzędne uzasadnione interesy lub zaprzestać przetwarzania.
Incydenty i breach notification w logistyce
Najczęstsze naruszenia danych w firmach logistycznych:
- Wyciek bazy klientów z systemu TMS
- Nieautoryzowany dostęp do danych GPS kierowców
- Atak ransomware szyfrujący dane operacyjne
- Utrata niezaszyfrowanego laptopa z danymi klientów
- Naruszenie bezpieczeństwa podwykonawcy z dostępem do danych
W każdym przypadku firma musi:
- Zgłosić naruszenie do UODO w ciągu 72 godzin
- Powiadomić osoby dotknięte (jeśli wysokie ryzyko)
- Udokumentować incydent i podjęte działania
Rekomendujemy opracowanie procedury reagowania na incydenty w ramach audytu bezpieczeństwa — gotowy plan pozwala zmieścić się w 72-godzinnym oknie.
Kary RODO dla firm logistycznych — precedensy
- TNT Express (FedEx) — koszty NotPetya: 400 mln EUR (w tym straty z naruszenia danych)
- Royal Mail UK — 100 000 GBP kary za wysyłanie maili marketingowych bez zgody
- Deutsche Post — dochodzenie UODO za przetwarzanie danych wyborców
- Firmy transportowe w PL — kary 10 000-50 000 PLN za brak umów powierzenia i informowania kierowców
Kary rosną, a UODO coraz częściej kontroluje sektor transportowy i logistyczny.
Cyberbezpieczeństwo w Twojej branży
Dowiedz się więcej o cyberbezpieczeństwie w Twojej branży:
- Cyberbezpieczeństwo dla branży: Ochrona zdrowia
- Cyberbezpieczeństwo dla branży: Logistyka i transport
