Săriți la conținut
Toate insight-urile

Guvernanța datelor

Ghid privind guvernanța datelor dealerului și GDPR

Un dealer are nevoie de contextul clientului și vehiculului pentru a servi bine oamenii. Guvernanța face ca acest context să fie intenționat, corect, limitat, protejat și explicabil.

Dealership data team governing customer, vehicle and transaction records

Răspuns scurt

Guvernați datele dealerului pe scop. Cartografiați fiecare proces de vânzări, service, garanție, vehicul conectat și marketing la datele sale, temeiul legal, rolul de operator sau persoană împuternicită, utilizatori, destinatari și păstrare. Alocați responsabili de afaceri, limitați accesul, păstrați consimțământul și istoricul sursei, susțineți drepturile individuale și testați ștergerea. Tratați datele generate de vehicul ca fiind potențial personale ori de câte ori pot fi legate de un șofer, proprietar sau utilizator.

1. Inventariați scopurile înainte de sisteme

Aceeași persoană poate fi un lead, cumpărător, împrumutat, utilizator al vehiculului, client de service, reclamant sau angajat. Același VIN poate apărea în evaluare, înmatriculare, finanțare, asigurare, garanție, reparație, asistență rutieră și servicii conectate. Un inventar de sisteme, singur, nu poate arăta dacă reutilizarea este legală sau așteptată.

Creați o hartă a prelucrării pe scop. Pentru fiecare activitate, înregistrați persoanele vizate, categoriile, sursa, temeiul legal, destinatarii, transferurile, păstrarea, securitatea, deciziile automatizate și responsabilul. Legați-o de registrul de prelucrare conform articolului 30, acolo unde este aplicabil. Distingeți datele necesare pentru executarea unui contract de marketingul și analitica opționale. Nu grupați scopuri fără legătură într-un singur consimțământ.

GDPR necesită legalitate, corectitudine și transparență; limitarea scopului; minimizare; acuratețe; limitarea stocării; securitate; și responsabilitate. [1] Aceste principii nu sunt cerințe doar de documentare. Ar trebui să schimbe ce câmpuri CRM sunt obligatorii, ce roluri pot exporta o listă de clienți și când sunt eliminate datele de lead învechite.

Ciclul de viață al datelor dealerului condus de scopControalele urmăresc datele de la colectare până la ștergere.
Colectarenotificare, minimUtilizarescop, accesPartajarerol, contractPăstrarecalendar, blocareȘtergereverificare, doveziDrepturi, securitate, proveniență și responsabilitate pe fiecare etapă

2. Clasificați datele clientului și vehiculului în context

Numele, adresele de e-mail personale, numerele de telefon, semnăturile și detaliile financiare sunt în mod clar date personale. Datele vehiculului necesită o analiză contextuală. Un VIN, o înmatriculare, o urmă de locație, un tipar de conducere, un istoric de service sau un identificator din interiorul mașinii pot fi legate de un proprietar, deținător, șofer sau pasager identificabil. Pseudonimizarea reduce riscul, dar nu scoate neapărat datele din sfera GDPR dacă re-identificarea rămâne posibilă.

Orientările Comitetului European pentru Protecția Datelor privind vehiculele conectate subliniază că multe date generate de vehicul sunt personale și evidențiază locația, datele biometrice și datele legate de infracțiuni ca fiind categorii deosebit de sensibile în context. Acestea favorizează prelucrarea locală acolo unde este posibil și controlul utilizatorului asupra colectării. [2]

Clasificați câmpurile după sensibilitate și scop, nu după aplicație. Datele înregistrate pot fi obișnuite într-un flux de lucru și revelatoare atunci când sunt combinate. Notițele în text liber sunt deosebit de riscante deoarece personalul poate introduce detalii de sănătate, familie, financiare sau reclamații fără structură. Folosiți sugestii, instruire și câmpuri restricționate pentru a reduce colectarea inutilă.

3. Rezolvați rolurile între dealer, grup, OEM și furnizori

Un dealer este adesea operator pentru activitatea de vânzări și service, dar relațiile variază. Un OEM poate fi un operator independent pentru servicii de garanție sau conectate, un operator asociat pentru o campanie determinată în comun, sau poate primi date în cadrul unui alt aranjament definit. Un furnizor de DMS acționează în mod obișnuit ca persoană împuternicită pentru datele găzduite ale dealerului, dar poate fi operator pentru propria administrare de cont sau jurnale de securitate.

Nu copiați o etichetă de rol dintr-un contract fără a testa realitatea. Întrebați cine decide scopul și mijloacele esențiale, cine răspunde la solicitările privind drepturile, cine notifică pe cine în caz de încălcare, ce sub-împuterniciți sunt implicați și dacă datele sunt folosite pentru a antrena modele sau a compara clienți. Documentați motivele de partajare și minimizarea datelor la fiecare interfață.

Accesul la vehiculul conectat se intersectează acum și cu Legea UE privind datele. Orientările auto neobligatorii ale Comisiei Europene din 2025 explică modul în care conceptele Legii privind datele se aplică datelor vehiculului, subliniind în același timp că GDPR continuă să se aplice datelor personale. [3] Un drept de acces sau partajare a datelor produsului nu este o permisiune generală de a ignora legea privind confidențialitatea.

4. Proiectați temeiul legal și transparența în jurul parcursului

Întrebări ilustrative de guvernanță pe activitatea dealerului
ActivitatePosibil temei de evaluatControl cheie
Răspundeți la o solicitare privind vehicululPași precontractuali sau interese legitimeLimitați datele și definiți păstrarea lead-ului
Finalizați vânzarea și facturaContract și obligații legaleSeparați tranzacția de marketing
Reminder de serviceContract sau interese legitime, în funcție de fapteAșteptare, retragere și proprietate corectă
Campanie promoționalăConsimțământ sau cale națională permisă de confidențialitate electronicăPreferință și dovezi specifice canalului
Diagnosticare conectatăEvaluare specifică scopuluiInformarea utilizatorului, acces și minimizare
Monitorizarea fraudei sau securitățiiInterese legitime sau cerință legalăNecesitate, acces și păstrare limitată

Acest tabel este un punct de plecare, nu o determinare juridică. Regulile de confidențialitate electronică și marketing direct variază în funcție de canal și implementarea națională. Consimțământul trebuie să fie dat liber, specific, informat, lipsit de ambiguitate și retractabil. Interesele legitime necesită evaluări ale scopului, necesității și echilibrării.

Oferiți notificări stratificate în momente semnificative, nu o singură pagină de confidențialitate îndepărtată. Explicați prelucrarea esențială la solicitare, test drive, achiziție, service și conectarea aplicației. Faceți preferințele ușor de schimbat și propagați retragerea la fiecare sistem de campanie relevant.

5. Controlați identitatea, acuratețea, accesul și păstrarea

Potrivirea clienților ajută continuitatea, dar poate combina și incorect două persoane. Folosiți identificatori verificați, niveluri de încredere, revizuire pentru fuziunile consecvente și o pistă de audit reversibilă. Păstrați care sursă a furnizat o valoare. Un dealer ar trebui să poată explica de ce o persoană a primit un mesaj și să corecteze rapid o schimbare de proprietate.

Implementați acces bazat pe rol și separarea sarcinilor. Un vânzător poate avea nevoie de contactul curent și contextul tranzacției, nu de exporturi nerestricționate sau salarizare. Raportarea de grup poate avea nevoie de date agregate pe sucursală, nu de detalii la nivel de client. Revizuiți rolurile privilegiate și conturile inactive. Înregistrați accesul la seturile de date cu risc ridicat și investigați exporturile în masă.

Stabiliți păstrarea pe înregistrare și scop. Documentele fiscale, contractele, dovezile de garanție, lead-urile nereușite, înregistrările apelurilor, datele de locație și eșantioanele de antrenare a modelelor au nevoie de perioade diferite. Luați în considerare termenele de prescripție și blocările legale, apoi ștergeți sau anonimizați. Testați backup-urile și integrările ulterioare, astfel încât o ștergere din interfață să nu fie doar cosmetică.

6. Operaționalizați drepturile, DPIA-urile și incidentele

Construiți un proces de preluare verificat pentru solicitările de acces, rectificare, ștergere, restricționare, opoziție și portabilitate. Căutați după identificatorii clientului și vehiculului în sistemele CRM, DMS, apeluri, documente și marketing. Revizuiți datele terților și drepturile altor persoane înainte de divulgare. Înregistrați decizia și data răspunsului.

Folosiți o evaluare a impactului asupra protecției datelor acolo unde prelucrarea este probabil să creeze un risc ridicat, în special monitorizarea sistematică, datele conectate noi sau deciziile automatizate semnificative. O DPIA ar trebui să influențeze proiectarea înainte de lansare. Nu este un formular de aprobare retrospectivă.

Pregătiți triajul încălcărilor. Personalul ar trebui să recunoască facturile direcționate greșit, exporturile expuse, compromiterea conturilor și ransomware-ul ca posibile incidente de date personale. Captați rapid faptele, limitați accesul, păstrați dovezile și susțineți evaluarea operatorului privind obligațiile de notificare. GDPR stabilește o perioadă de notificare a autorității de supraveghere de 72 de ore, acolo unde este atins pragul de risc aplicabil. [1]

Unde se potrivește Omnetic

Modulele documentate ale Omnetic aduc contextul clientului, vehiculului, tranzacției, comunicării, inspecției, stocului și prețurilor în fluxurile de lucru operaționale. Această continuitate poate susține acuratețea, vizibilitatea sursei și mai puține transferuri necontrolate. Aceasta nu stabilește prin ea însăși conformitatea cu GDPR.

Dealerii ar trebui să solicite Omnetic rolurile de operator și persoană împuternicită, locațiile datelor, sub-împuterniciții, comportamentul de păstrare și ștergere, controalele de acces, jurnalele de audit, suportul de export, termenii de incident și detaliile de prelucrare AI. Alegerile de țară, pachet și implementare pot schimba răspunsul.

Limitări

Aceasta nu este consultanță juridică. Temeiul legal, păstrarea și alocarea rolurilor depind de fapte, contracte și legislația națională, inclusiv regulile de confidențialitate electronică. Orientările Comisiei privind datele vehiculului sunt neobligatorii. Consultați un consilier calificat în confidențialitate și autoritatea de supraveghere relevantă, acolo unde este necesar.

Întrebări frecvente

Alegeți piața și limba

Internațional