Protección de datos en empresas de transporte de viajeros: qué conviene revisar

La protección de datos en empresas de transporte de viajeros afecta a pasajeros y clientes, pero también a conductores, trabajadores, proveedores y sistemas de gestión. Revisar qué información se utiliza y quién puede acceder a ella ayuda a cumplir el RGPD de forma práctica.
Por eso, cumplir correctamente con la normativa de protección de datos no consiste únicamente en disponer de unos documentos o incluir una cláusula en las facturas. El Reglamento General de Protección de Datos (RGPD) exige conocer qué información utiliza la empresa, para qué la necesita, con quién la comparte, durante cuánto tiempo la conserva y qué medidas aplica para protegerla.
La Agencia Española de Protección de Datos resume esta obligación mediante el principio de responsabilidad proactiva: cada organización debe analizar sus tratamientos y aplicar las medidas técnicas y organizativas adecuadas para garantizar y poder demostrar el cumplimiento. (AEPD: principio de responsabilidad proactiva).
En una empresa de autocares o transporte discrecional hay, además, situaciones propias del sector que conviene revisar.
Protección de datos en empresas de transporte: clientes y pasajeros
Una empresa puede recibir una solicitud de presupuesto de otra empresa, una agencia de viajes, un colegio, una asociación o un particular. El cliente que contrata el servicio no siempre coincide con las personas que finalmente viajan.
Esto significa que pueden existir distintos tratamientos de información:
- datos del cliente que contrata;
- personas de contacto;
- datos necesarios para la facturación;
- datos de pasajeros;
- listados proporcionados por terceros;
- información necesaria para organizar determinados servicios.
El primer criterio debería ser sencillo: recoger únicamente los datos realmente necesarios para prestar y gestionar el servicio.
Que un programa permita añadir DNI, fecha de nacimiento, teléfono, dirección u otros datos no significa que sea necesario cumplimentar todos esos campos en cada servicio.
Cuando otra empresa, colegio o agencia facilita los datos de los viajeros
Esta situación es habitual: un colegio puede facilitar información necesaria para organizar una excursión, una agencia puede proporcionar un listado de viajeros o una empresa puede comunicar determinados datos de las personas que utilizarán un servicio contratado.
Aquí no conviene aplicar automáticamente una solución estándar.
Dependiendo del servicio y de quién determine para qué y cómo se utilizan los datos, la empresa de transporte puede actuar como responsable de determinados tratamientos o, en otros casos, tratar cierta información siguiendo las instrucciones de otra entidad.
El RGPD diferencia precisamente entre el responsable, que determina los fines y medios del tratamiento, y el encargado, que trata datos por cuenta del responsable siguiendo sus instrucciones. Cuando existe un encargo de tratamiento, la relación debe documentarse conforme al artículo 28 del RGPD. (AEPD: responsable y encargado del tratamiento).
Por eso no siempre sirve utilizar el mismo contrato de protección de datos con todos los clientes: hay que analizar la relación real.
Especial atención cuando viajan menores
El transporte escolar, las excursiones y otros servicios relacionados con menores requieren especial prudencia. No significa que cualquier tratamiento relacionado con menores sea problemático: lo importante es determinar qué información necesita realmente conocer la empresa de transporte y evitar recibir información innecesaria para prestar el servicio.
Por ejemplo, puede existir una diferencia importante entre conocer el nombre de las personas que deben realizar un trayecto y recibir documentación completa que incluya información adicional que la empresa no necesita.
Si además se comunican circunstancias relacionadas con discapacidad, movilidad, asistencia u otra información que pueda revelar datos de salud, el nivel de protección necesario aumenta.
El criterio debería ser siempre el mismo:
si no necesitamos un dato para prestar correctamente el servicio, es mejor no recibirlo.
Si el servicio incluye transporte escolar, puede ser útil revisar también las pautas de protección de datos en centros educativos y colegios.
Conductores y trabajadores
Una parte importante de la protección de datos de cualquier empresa de transporte está dentro de la propia organización. Nóminas, contratos, prevención de riesgos laborales, formación, partes de trabajo, vacaciones, permisos, teléfonos, correo electrónico, control horario y documentación profesional de los conductores generan tratamientos de datos personales.
La protección de datos en empresas de transporte también exige limitar el acceso a la información laboral a quienes la necesitan.
La empresa debe informar adecuadamente a sus trabajadores y limitar el acceso a esta información a las personas que realmente necesitan utilizarla.
También conviene revisar cómo se intercambia esta documentación.
Enviar nóminas, partes médicos, documentación laboral o información personal mediante cuentas compartidas, grupos de mensajería o carpetas accesibles por demasiadas personas puede generar riesgos innecesarios.
La AEPD dispone de una guía específica sobre protección de datos en las relaciones laborales y recuerda que los principios del RGPD siguen siendo plenamente aplicables dentro de la relación entre empresa y trabajador.
GPS y sistemas de gestión de flotas
Probablemente sea una de las cuestiones más características del sector. Muchas empresas utilizan sistemas que permiten conocer:
- posición del vehículo;
- recorridos;
- horarios;
- tiempos de parada;
- velocidad;
- determinados parámetros de conducción;
- incidencias de la ruta.
Cuando esa información puede relacionarse con un conductor identificado, existe tratamiento de datos personales.
La utilización de GPS puede ser perfectamente legítima, pero requiere revisar, entre otras cuestiones, la finalidad, la información proporcionada al trabajador, los accesos a la plataforma y la conservación de los datos.
La LOPDGDD regula expresamente la utilización de sistemas de geolocalización en el ámbito laboral y exige informar previamente a los trabajadores de forma expresa, clara e inequívoca sobre su existencia y características. (Artículo 90 de la LOPDGDD).
Por eso, la protección de datos en empresas de transporte debe tener en cuenta tanto la finalidad del GPS como su configuración y los accesos a la plataforma.
Este tema merece un análisis propio. En nuestra siguiente guía veremos específicamente qué debe revisar una empresa de autocares cuando utiliza GPS y sistemas de geolocalización de sus vehículos.
Cámaras en instalaciones y vehículos
La videovigilancia también debe revisarse caso por caso. Una empresa puede tener cámaras en cocheras, oficinas, accesos o instalaciones por motivos de seguridad; algunos vehículos incorporan además distintos sistemas de cámaras. No todas las cámaras tienen la misma finalidad ni están sometidas a las mismas circunstancias.
Hay que comprobar, entre otros aspectos:
- qué se graba;
- por qué se graba;
- qué zonas quedan dentro del campo de visión;
- quién puede acceder a las imágenes;
- cuánto tiempo se conservan;
- si existe la señalización e información correspondiente.
Cuando las cámaras puedan afectar además a trabajadores, deben tenerse en cuenta las garantías específicas del ámbito laboral.
Protección de datos en empresas de transporte: revisión de proveedores
Programas de reservas, aplicaciones de gestión, almacenamiento en la nube, sistemas de ticketing, gestorías, soporte informático, plataformas GPS o proveedores de comunicaciones pueden acceder o almacenar información personal.
La empresa no debería limitarse a preguntar si el proveedor “cumple el RGPD”. Conviene revisar cuestiones concretas:
- ¿Para qué accede a los datos?
- ¿Actúa como encargado del tratamiento?
- ¿Existe el correspondiente contrato?
- ¿Utiliza subcontratistas?
- ¿Dónde se aloja la información?
- ¿Qué medidas de seguridad ofrece?
- ¿Qué ocurre con los datos cuando termina el contrato?
Cuando un proveedor trata información personal por cuenta de la empresa, la normativa exige regular esa relación mediante el correspondiente contrato o acto jurídico. (AEPD: contenido del contrato de encargo).
Una revisión de la protección de datos en empresas de transporte debe incluir las plataformas GPS, los programas de reservas y los servicios de soporte informático.
La web también forma parte del cumplimiento
Aunque gran parte de la actividad se produzca fuera de Internet, la página web de la empresa puede recoger información a través de:
- formularios de contacto;
- solicitudes de presupuesto;
- formularios de contratación;
- currículos;
- correo electrónico;
- sistemas de reserva.
Cada formulario debería solicitar únicamente la información necesaria y facilitar correctamente la información sobre protección de datos.
También deben revisarse las cookies y tecnologías similares utilizadas por la web.
No basta con instalar un aviso de cookies: su configuración debe corresponderse con las tecnologías que realmente utiliza la página.
Para ampliar este punto, consulta nuestra guía sobre protección de datos en sitios web.
¿Qué ocurre si enviamos información a quien no corresponde?
Un error relativamente sencillo puede convertirse en una brecha de datos personales.
Por ejemplo:
- enviar por error un listado de pasajeros a otro cliente;
- perder un ordenador o teléfono;
- sufrir un acceso no autorizado a una cuenta de correo;
- que un empleado acceda a información que no necesita;
- recibir un ataque de ransomware;
- compartir accidentalmente una carpeta con terceros.
La definición de brecha de datos personales es amplia e incluye la pérdida, destrucción, alteración o acceso o comunicación no autorizados de datos personales. (AEPD: qué es una brecha de datos).
Esto no significa que cualquier incidente tenga que notificarse automáticamente a la Agencia Española de Protección de Datos.
Primero debe analizarse el riesgo.
Cuando sea probable que la brecha suponga un riesgo para los derechos y libertades de las personas, el responsable debe notificarla a la autoridad de control sin dilación indebida y, cuando sea posible, dentro de las 72 horas desde que tenga constancia. Incluso las brechas que no requieran notificación deben documentarse. (AEPD: notificación de brechas de datos personales).
Por eso es importante que los trabajadores sepan a quién avisar inmediatamente si ocurre algo. Para prepararse, también conviene revisar los criterios de seguridad de la información y ciberseguridad que correspondan a la empresa.
No hay que guardar todos los datos indefinidamente
Otro problema habitual es acumular información. Presupuestos antiguos, listados de viajeros, currículos, documentación de trabajadores que ya no están en la empresa, históricos de plataformas o cuentas de antiguos usuarios pueden seguir almacenados simplemente porque nadie ha revisado su eliminación.
El RGPD exige establecer criterios de conservación.
Esto no significa borrar indiscriminadamente.
Determinada documentación tendrá que conservarse durante los plazos derivados de obligaciones fiscales, laborales, mercantiles o de posibles responsabilidades.
La cuestión es que exista un criterio y no simplemente conservar todo “por si acaso”.
¿Necesita una empresa de transporte un Delegado de Protección de Datos?
No por el mero hecho de ser una empresa de transporte de viajeros.
El RGPD establece determinados supuestos en los que la designación de un Delegado de Protección de Datos es obligatoria, entre ellos cuando las actividades principales implican una observación habitual y sistemática de personas a gran escala o determinados tratamientos a gran escala de categorías especiales de datos. (AEPD: cuándo debe nombrarse un DPD).
Por tanto, debe analizarse cada organización y sus tratamientos.
Utilizar GPS, por ejemplo, no significa automáticamente que cualquier pequeña empresa de autocares esté obligada a nombrar un DPD.
Lo importante es analizar el alcance real del tratamiento.
Tener documentación no significa necesariamente estar adaptado
Una empresa puede disponer de contratos, cláusulas y políticas perfectamente archivados y, sin embargo, haber cambiado su forma de trabajar: quizá ahora utiliza una nueva plataforma de gestión, ha instalado GPS o cámaras, ha cambiado de proveedor informático, recibe información de pasajeros que antes no recibía, utiliza nuevas herramientas en la nube o permite nuevos accesos a sus trabajadores.
La propia AEPD advierte de que generar documentación mediante herramientas de ayuda no supone automáticamente cumplir con el RGPD: los documentos deben adaptarse a los tratamientos reales y a sus riesgos. (AEPD: Facilita RGPD).
Por eso la protección de datos debería revisarse periódicamente y especialmente cuando cambia la forma de trabajar.
Protección de datos adaptada a la realidad del transporte
Una empresa de transporte no necesita convertir su actividad diaria en burocracia. Necesita identificar los datos que utiliza, evitar recoger información innecesaria, controlar quién accede, revisar a sus proveedores, configurar adecuadamente sus herramientas y saber cómo actuar ante una incidencia.
En definitiva:
conocer los datos, conocer los riesgos y aplicar medidas proporcionadas.
El objetivo del RGPD no debería ser generar más papeles, sino conseguir que la protección de la información forme parte de una gestión normal y ordenada de la empresa.
La protección de datos en empresas de transporte se integra en la gestión diaria cuando la empresa revisa sus procesos, limita los accesos y conserva solo la información necesaria.
En GECCOS trabajamos la protección de datos desde esa perspectiva: analizar cómo funciona realmente cada organización y adaptar las medidas jurídicas, organizativas y técnicas a su actividad.
En el transporte de viajeros esto resulta especialmente importante porque cada vez interviene más tecnología en la prestación del servicio. Una de ellas merece una revisión específica: GPS y geolocalización de vehículos y conductores, tema de nuestra siguiente guía.