Guvernanța datelor
Ghid privind guvernanța datelor dealerului și GDPR
Un dealer are nevoie de contextul clientului și vehiculului pentru a servi bine oamenii. Guvernanța face ca acest context să fie intenționat, corect, limitat, protejat și explicabil.

Răspuns scurt
Guvernați datele dealerului pe scop. Cartografiați fiecare proces de vânzări, service, garanție, vehicul conectat și marketing la datele sale, temeiul legal, rolul de operator sau persoană împuternicită, utilizatori, destinatari și păstrare. Alocați responsabili de afaceri, limitați accesul, păstrați consimțământul și istoricul sursei, susțineți drepturile individuale și testați ștergerea. Tratați datele generate de vehicul ca fiind potențial personale ori de câte ori pot fi legate de un șofer, proprietar sau utilizator.
1. Inventariați scopurile înainte de sisteme
Aceeași persoană poate fi un lead, cumpărător, împrumutat, utilizator al vehiculului, client de service, reclamant sau angajat. Același VIN poate apărea în evaluare, înmatriculare, finanțare, asigurare, garanție, reparație, asistență rutieră și servicii conectate. Un inventar de sisteme, singur, nu poate arăta dacă reutilizarea este legală sau așteptată.
Creați o hartă a prelucrării pe scop. Pentru fiecare activitate, înregistrați persoanele vizate, categoriile, sursa, temeiul legal, destinatarii, transferurile, păstrarea, securitatea, deciziile automatizate și responsabilul. Legați-o de registrul de prelucrare conform articolului 30, acolo unde este aplicabil. Distingeți datele necesare pentru executarea unui contract de marketingul și analitica opționale. Nu grupați scopuri fără legătură într-un singur consimțământ.
GDPR necesită legalitate, corectitudine și transparență; limitarea scopului; minimizare; acuratețe; limitarea stocării; securitate; și responsabilitate. [1] Aceste principii nu sunt cerințe doar de documentare. Ar trebui să schimbe ce câmpuri CRM sunt obligatorii, ce roluri pot exporta o listă de clienți și când sunt eliminate datele de lead învechite.
2. Clasificați datele clientului și vehiculului în context
Numele, adresele de e-mail personale, numerele de telefon, semnăturile și detaliile financiare sunt în mod clar date personale. Datele vehiculului necesită o analiză contextuală. Un VIN, o înmatriculare, o urmă de locație, un tipar de conducere, un istoric de service sau un identificator din interiorul mașinii pot fi legate de un proprietar, deținător, șofer sau pasager identificabil. Pseudonimizarea reduce riscul, dar nu scoate neapărat datele din sfera GDPR dacă re-identificarea rămâne posibilă.
Orientările Comitetului European pentru Protecția Datelor privind vehiculele conectate subliniază că multe date generate de vehicul sunt personale și evidențiază locația, datele biometrice și datele legate de infracțiuni ca fiind categorii deosebit de sensibile în context. Acestea favorizează prelucrarea locală acolo unde este posibil și controlul utilizatorului asupra colectării. [2]
Clasificați câmpurile după sensibilitate și scop, nu după aplicație. Datele înregistrate pot fi obișnuite într-un flux de lucru și revelatoare atunci când sunt combinate. Notițele în text liber sunt deosebit de riscante deoarece personalul poate introduce detalii de sănătate, familie, financiare sau reclamații fără structură. Folosiți sugestii, instruire și câmpuri restricționate pentru a reduce colectarea inutilă.
3. Rezolvați rolurile între dealer, grup, OEM și furnizori
Un dealer este adesea operator pentru activitatea de vânzări și service, dar relațiile variază. Un OEM poate fi un operator independent pentru servicii de garanție sau conectate, un operator asociat pentru o campanie determinată în comun, sau poate primi date în cadrul unui alt aranjament definit. Un furnizor de DMS acționează în mod obișnuit ca persoană împuternicită pentru datele găzduite ale dealerului, dar poate fi operator pentru propria administrare de cont sau jurnale de securitate.
Nu copiați o etichetă de rol dintr-un contract fără a testa realitatea. Întrebați cine decide scopul și mijloacele esențiale, cine răspunde la solicitările privind drepturile, cine notifică pe cine în caz de încălcare, ce sub-împuterniciți sunt implicați și dacă datele sunt folosite pentru a antrena modele sau a compara clienți. Documentați motivele de partajare și minimizarea datelor la fiecare interfață.
Accesul la vehiculul conectat se intersectează acum și cu Legea UE privind datele. Orientările auto neobligatorii ale Comisiei Europene din 2025 explică modul în care conceptele Legii privind datele se aplică datelor vehiculului, subliniind în același timp că GDPR continuă să se aplice datelor personale. [3] Un drept de acces sau partajare a datelor produsului nu este o permisiune generală de a ignora legea privind confidențialitatea.
4. Proiectați temeiul legal și transparența în jurul parcursului
| Activitate | Posibil temei de evaluat | Control cheie |
|---|---|---|
| Răspundeți la o solicitare privind vehiculul | Pași precontractuali sau interese legitime | Limitați datele și definiți păstrarea lead-ului |
| Finalizați vânzarea și factura | Contract și obligații legale | Separați tranzacția de marketing |
| Reminder de service | Contract sau interese legitime, în funcție de fapte | Așteptare, retragere și proprietate corectă |
| Campanie promoțională | Consimțământ sau cale națională permisă de confidențialitate electronică | Preferință și dovezi specifice canalului |
| Diagnosticare conectată | Evaluare specifică scopului | Informarea utilizatorului, acces și minimizare |
| Monitorizarea fraudei sau securității | Interese legitime sau cerință legală | Necesitate, acces și păstrare limitată |
Acest tabel este un punct de plecare, nu o determinare juridică. Regulile de confidențialitate electronică și marketing direct variază în funcție de canal și implementarea națională. Consimțământul trebuie să fie dat liber, specific, informat, lipsit de ambiguitate și retractabil. Interesele legitime necesită evaluări ale scopului, necesității și echilibrării.
Oferiți notificări stratificate în momente semnificative, nu o singură pagină de confidențialitate îndepărtată. Explicați prelucrarea esențială la solicitare, test drive, achiziție, service și conectarea aplicației. Faceți preferințele ușor de schimbat și propagați retragerea la fiecare sistem de campanie relevant.
5. Controlați identitatea, acuratețea, accesul și păstrarea
Potrivirea clienților ajută continuitatea, dar poate combina și incorect două persoane. Folosiți identificatori verificați, niveluri de încredere, revizuire pentru fuziunile consecvente și o pistă de audit reversibilă. Păstrați care sursă a furnizat o valoare. Un dealer ar trebui să poată explica de ce o persoană a primit un mesaj și să corecteze rapid o schimbare de proprietate.
Implementați acces bazat pe rol și separarea sarcinilor. Un vânzător poate avea nevoie de contactul curent și contextul tranzacției, nu de exporturi nerestricționate sau salarizare. Raportarea de grup poate avea nevoie de date agregate pe sucursală, nu de detalii la nivel de client. Revizuiți rolurile privilegiate și conturile inactive. Înregistrați accesul la seturile de date cu risc ridicat și investigați exporturile în masă.
Stabiliți păstrarea pe înregistrare și scop. Documentele fiscale, contractele, dovezile de garanție, lead-urile nereușite, înregistrările apelurilor, datele de locație și eșantioanele de antrenare a modelelor au nevoie de perioade diferite. Luați în considerare termenele de prescripție și blocările legale, apoi ștergeți sau anonimizați. Testați backup-urile și integrările ulterioare, astfel încât o ștergere din interfață să nu fie doar cosmetică.
6. Operaționalizați drepturile, DPIA-urile și incidentele
Construiți un proces de preluare verificat pentru solicitările de acces, rectificare, ștergere, restricționare, opoziție și portabilitate. Căutați după identificatorii clientului și vehiculului în sistemele CRM, DMS, apeluri, documente și marketing. Revizuiți datele terților și drepturile altor persoane înainte de divulgare. Înregistrați decizia și data răspunsului.
Folosiți o evaluare a impactului asupra protecției datelor acolo unde prelucrarea este probabil să creeze un risc ridicat, în special monitorizarea sistematică, datele conectate noi sau deciziile automatizate semnificative. O DPIA ar trebui să influențeze proiectarea înainte de lansare. Nu este un formular de aprobare retrospectivă.
Pregătiți triajul încălcărilor. Personalul ar trebui să recunoască facturile direcționate greșit, exporturile expuse, compromiterea conturilor și ransomware-ul ca posibile incidente de date personale. Captați rapid faptele, limitați accesul, păstrați dovezile și susțineți evaluarea operatorului privind obligațiile de notificare. GDPR stabilește o perioadă de notificare a autorității de supraveghere de 72 de ore, acolo unde este atins pragul de risc aplicabil. [1]
Unde se potrivește Omnetic
Modulele documentate ale Omnetic aduc contextul clientului, vehiculului, tranzacției, comunicării, inspecției, stocului și prețurilor în fluxurile de lucru operaționale. Această continuitate poate susține acuratețea, vizibilitatea sursei și mai puține transferuri necontrolate. Aceasta nu stabilește prin ea însăși conformitatea cu GDPR.
Dealerii ar trebui să solicite Omnetic rolurile de operator și persoană împuternicită, locațiile datelor, sub-împuterniciții, comportamentul de păstrare și ștergere, controalele de acces, jurnalele de audit, suportul de export, termenii de incident și detaliile de prelucrare AI. Alegerile de țară, pachet și implementare pot schimba răspunsul.
Limitări
Aceasta nu este consultanță juridică. Temeiul legal, păstrarea și alocarea rolurilor depind de fapte, contracte și legislația națională, inclusiv regulile de confidențialitate electronică. Orientările Comisiei privind datele vehiculului sunt neobligatorii. Consultați un consilier calificat în confidențialitate și autoritatea de supraveghere relevantă, acolo unde este necesar.
Întrebări frecvente
Nu. GDPR oferă mai multe temeiuri legale. Temeiul corect depinde de scop și fapte, iar consimțământul nu trebuie folosit ca soluție universală de rezervă.
Un VIN poate fi date personale atunci când se referă la o persoană fizică identificată sau identificabilă, în special atunci când este combinat cu înregistrări de proprietate, locație sau service.
Stabiliți calendare specifice scopului, care reflectă nevoile contractuale, fiscale, de garanție, de pretenții legale și de reglementare. Nu păstrați toate datele CRM și de telematică la nesfârșit.
Responsabilitatea aparține conducerii operatorului și trebuie partajată prin responsabili de afaceri numiți, precum și responsabili pentru confidențialitate, securitate, IT și operațiuni.