Siirry sisältöön
Kaikki artikkelit

Tietohallinto

Autoliikkeen tietohallinto ja GDPR

Autoliike tarvitsee asiakas- ja ajoneuvokontekstia palvellakseen hyvin. Hallinto tekee tästä kontekstista tarkoituksenmukaisen, oikean, rajatun, suojatun ja selitettävän.

Autoliikkeen tiimi hallinnoi asiakas-, ajoneuvo- ja transaktiotietueita

Lyhyt vastaus

Tietohallinto on päivittäinen käytäntö, jolla päätetään, miksi tietoa tarvitaan, kuka siitä vastaa, miten laatua ja pääsyä valvotaan ja milloin se poistetaan. GDPR ei ole järjestelmän käyttöönoton jälkeinen lisäys: asiakas- ja ajoneuvodata on suunniteltava selkeällä käyttötarkoituksella, läpinäkyvyydellä, turvallisuudella ja vastuulla alusta alkaen.

1. Kartoita käyttötarkoitukset ennen järjestelmiä

Aloita työpoluista: myynti, koeajo, vaihtoauto, rahoitus, huolto, takuu, lasku ja markkinointi. Jokaiselle polulle tiimin on osattava sanoa, mikä käyttötarkoitus kullakin tiedolla on, mitkä järjestelmät sitä käsittelevät ja milloin sitä jaetaan. Kaiken datan kerääminen 'varmuuden vuoksi' ei ole hallintamalli.

Järjestelmäkartoituksesta tulee tämän jälkeen hyödyllisempi: se näyttää lähteet, vastaanottajat, integraatiot, vientitiedostot, manuaaliset rekisterit ja alihankkijat. Prosessin omistajan on pystyttävä vahvistamaan, että kulku pitää yhä paikkansa, kun portaali, OEM tai toimittaja muuttuu.

Käyttötarkoituslähtöinen autoliikedatan elinkaari

Kontrollit seuraavat dataa keräämisestä poistoon.

Käyttötarkoituslähtöinen autoliikedatan elinkaariKontrollit seuraavat dataa keräämisestä poistoon.
Kerää: ilmoitus, vähimmäismäärä
Käytä: käyttötarkoitus, pääsy
Jaa: rooli, sopimus
Säilytä: aikataulu, pito
Poista: varmennus, näyttö

Oikeudet, turvallisuus, härkyntä ja vastuu jokaisessa vaiheessa.

2. Luokittele asiakas- ja ajoneuvodata sen kontekstissa

Nimellä, yhteystiedoilla, VIN-tunnuksella, rekisterinumerolla, huoltohistorialla, rahoitustiedoilla, vapaamuotoisella tekstillä ja kuvilla voi olla eri herkkyys ja tarkoitus asiayhteydestä riippuen. Luokittelun tulisi osoittaa, mikä tieto on henkilötietoa, mikä tarvitsee erityistä suojaa ja mitkä yhdistelmät voivat luoda yksityiskohtaisen asiakasprofiilin.

Ajoneuvodata ei ole automaattisesti anonyymiä. Se voidaan yhdistää omistajaan, kuljettajaan, sijaintiin, vaurio- tai kauppahistoriaan. Rajoita yksityiskohtaista pääsyä ja käytä testidataa tai turvallisia menetelmiä ympäristöissä, jotka eivät tarvitse todellisia asiakastietoja.

3. Selvitä roolit autoliikkeen, konsernin, OEM:n ja toimittajien välillä

Dokumentoi, kuka päättää käyttötarkoituksesta ja keinoista, kuka käsittelee ohjeen mukaisesti, kuka saa pääkäyttäjäoikeudet ja mitkä alihankkijat voivat saada pääsyn. Roolit voivat vaihdella esimerkiksi myynnin, takuun, kampanjan ja pilvidrivin välillä; älä oleta yhden merkinnän koskevan koko konsernia.

Sopimusten ja työohjeiden tulee määrittää poikkeamatuki, vienti, poisto, siirrot ja tarkastusoikeus. Tekninen integraatio ilman vastuunjakoa luo epävarmuutta, kun asiakas pyytää oikaisua tai kun turvallisuuspoikkeama tapahtuu.

4. Suunnittele oikeusperuste ja läpinäkyvyys polun ympärille

Tämä taulukko on lähtökohta, ei oikeudellinen ratkaisu. Sähköisen viestinnän ja suoramarkkinoinnin säännöt vaihtelevat kanavan ja kansallisen täytäntöönpanon mukaan. Suostumuksen on oltava vapaaehtoinen, yksilöity, tietoinen, yksiselitteinen ja peruutettavissa. Oikeutettu etu vaatii käyttötarkoituksen, tarpeellisuuden ja tasapainotusarvioinnin.

Tarjoa kerroksellisia ilmoituksia merkityksellisillä hetkillä, ei yhtä etäistä tietosuojasivua. Selitä olennainen käsittely kyselyn, koeajon, oston, huollon ja sovellusyhteyden yhteydessä. Tee mieltymysten muuttamisesta helppoa ja vie peruutus jokaiseen asiaankuuluvaan kampanjajärjestelmään.

Esimerkkejä hallintakysymyksistä autoliikkeen toiminnoittain
ToimintoArvioitava mahdollinen perusteKeskeinen kontrolli
Vastaa ajoneuvokyselyynSopimusta edeltävät toimet tai oikeutettu etuRajaa data ja määritä liidin säilytysaika
Toteuta myynti ja laskutusSopimus ja lakisääteiset velvoitteetErota tapahtuma markkinoinnista
HuoltomuistutusSopimus tai oikeutettu etu tapauksesta riippuenOdotus, kieltäytymismahdollisuus ja oikea omistajuus
MarkkinointikampanjaSuostumus tai sallittu kansallinen sähköisen viestinnän reittiKanavakohtainen mieltymys ja näyttö
Kytketty diagnostiikkaKäyttötarkoituskohtainen arviointiKäyttäjän informointi, pääsy ja minimointi
Petos- tai turvallisuusvalvontaOikeutettu etu tai lakisääteinen vaatimusTarpeellisuus, pääsy ja rajattu säilytys

5. Hallitse identiteettiä, oikeellisuutta, pääsyä ja säilytystä

Asiakastäsmäytys auttaa jatkuvuutta, mutta voi myös yhdistää kaksi henkilöä virheellisesti. Käytä vahvistettuja tunnisteita, luotettavuustasoja, tarkistusta merkittäville yhdistämisille ja peruutettavissa olevaa auditointijälkeä. Säilytä tieto siitä, mikä lähde toimitti arvon. Autoliikkeen tulisi pystyä selittämään, miksi henkilö sai viestin, ja korjaamaan omistajanvaihdos nopeasti.

Toteuta roolipohjainen pääsy ja tehtävien eriyttäminen. Myyjä saattaa tarvita ajantasaisen yhteystiedon ja kauppakontekstin, ei rajoittamattomia vientejä tai palkkatietoja. Konsernin raportointi saattaa tarvita koostettua toimipistedataa yksittäisten asiakastietojen sijaan. Tarkista etuoikeutetut roolit ja käyttämättömät tilit. Kirjaa pääsy korkean riskin datajoukkoihin ja tutki massaviennit.

Aseta säilytysaika tietueen ja käyttötarkoituksen mukaan. Verotusasiakirjat, sopimukset, takuunäyttö, epäonnistuneet liidit, puhelutallenteet, sijaintitieto ja mallien koulutusnäytteet tarvitsevat eri ajanjaksoja. Ota huomioon vanhentumisajat ja oikeudelliset pidot, ja poista tai anonymisoi sen jälkeen. Testaa varmuuskopiot ja alavirran integraatiot, jotta käyttöliittymän poisto ei jää vain kosmeettiseksi.

6. Tee oikeuksista, DPIA:sta ja poikkeamista operatiivisia

Rekisteriote, oikaisu, vastustaminen, rajoittaminen ja poisto on toteutettava CRM:n, DMS:n, sähköpostin, asiakirjojen ja toimittajajärjestelmien läpi. Harjoittele vähintään yhtä todellista tapausta, jotta tiimi näkee määräajat, vastuun ja poikkeukset käytännössä.

Arvioi, tarvitaanko vaikutustenarviointia, kun käsittely tai profilointi aiheuttaa korkean riskin. Poikkeamamenettelyn tulee säilyttää tosiasiapohja, rajoittaa pääsyä ja tukea lain edellyttämää arviointia ja ilmoitusta. Oikeudelliset johtopäätökset on tehtävä pätevän neuvonannon kanssa konkreettiselle tilanteelle.

Mihin Omnetic sopii

Omnetic yhdistää tuotekuvausten mukaan asiakas-, ajoneuvo- ja operatiiviset prosessit. Kun järjestelmästä tulee keskeinen tietosolmu, tarve selkeälle tiedon omistajalle, roolipohjaiselle pääsylle, jäljitettävyydelle ja turvallisille integraatioille kasvaa. Tarkat toiminnot, isännöinti ja sopimusroolit on vahvistettava ajankohtaiselle markkinalle ja konfiguraatiolle.

Rajoitukset ja usein kysytyt kysymykset

Artikkeli antaa yleistä operatiivista ohjausta eikä ole oikeudellinen neuvo tai väite vaatimustenmukaisuudesta.

Usein kysytyt kysymykset

Onko VIN aina henkilötieto?

Arvioi se asiayhteydessä. VIN voidaan yhdistää tunnistettavaan henkilöön muiden rekisterien tai prosessien kautta.

Riittääkö tietosuojaseloste?

Ei. Läpinäkyvyyden tueksi tarvitaan todellisia tietovirtoja, rooleja sekä pääsy- ja säilytyskontrolleja.

Milloin DPIA tarvitaan?

Kun käsittely todennäköisesti aiheuttaa korkean riskin; arviointi on tehtävä konkreettisen kulun ja asiaankuuluvan ohjeistuksen perusteella.

Lähteet

  1. Omnetic, tietohallinto autoliikkeissä.
  2. Euroopan unioni, tietosuoja-asetus (GDPR).
  3. Euroopan tietosuojaneuvosto, ohjeet henkilötietojen käsittelystä.
  4. Euroopan unioni, EDPB-ohjeet ja oikeudellinen tiedonanto.
  5. Euroopan unioni, Data Act.

Aiheeseen liittyvät DMS-oppaat

Valitse markkina ja kieli

Kansainvälinen