تحليلات القطاع

الامتثال لـ GDPR ونظام حماية البيانات السويسري nDSG في برامج الخدمات اللوجستية

تتبع GPS للسائقين وبيانات المستلمين وبيانات المسارات كلها بيانات شخصية بموجب GDPR وnDSG السويسري. إليك ما يتطلبه الامتثال من الناحية العملية لمشغلي الخدمات اللوجستية.

Dr. Klaus Bauer · Data Protection & Compliance Lead
27 أكتوبر 20257 دقائق قراءة

الامتثال لـGDPR وnDSG في برامج الخدمات اللوجستية: دليل عملي

تُنتج العمليات اللوجستية كمًا كبيرًا من البيانات الشخصية: مواقع السائقين، وأسماء وعناوين مستلمي التسليم، وقياسات عن بُعد للمركبات، وبيانات اتصال العملاء. بموجب GDPR الأوروبي وnDSG السويسري (القانون الاتحادي المنقّح لحماية البيانات، الساري منذ سبتمبر 2023)، يجب التعامل مع هذه البيانات بشكل قانوني.

يشرح هذا الدليل متطلبات الامتثال بمصطلحات عملية، لا نظرية قانونية.

أي بيانات لوجستية تُعدّ بيانات شخصية

بيانات الموظفين/السائقين:

  • بيانات موقع GPS (بيانات شخصية لأنها تحدّد مكان وجود شخص معيّن)
  • ساعات العمل وسجلّات المسارات
  • مقاييس الأداء (التسليمات في الساعة، حوادث تجاوز السرعة، سلوك الكبح)
  • سجلّات فحص المركبة المرتبطة بسائق معيّن

بيانات العملاء:

  • اسم وعنوان مستلم التسليم
  • رقم الهاتف (لإشعارات التسليم)
  • عنوان البريد الإلكتروني (لتسليم إثبات التسليم/الفاتورة)
  • تاريخ التسليم والتفضيلات

البيانات التشغيلية (غالبًا ما تُهمَل):

  • لقطات كاميرات المراقبة في المركبات أو المستودعات (إذا أمكن التعرّف على الأفراد)
  • التقاط التوقيع عند التسليم (يحتوي على بيانات قريبة من البيانات البيومترية)
  • التسجيلات الصوتية من راديو/مكالمات مركز الإرسال

متطلبات الامتثال الرئيسية لـGDPR/nDSG

1. الأساس القانوني للمعالجة

يجب أن يكون لكل نشاط معالجة بيانات أساس قانوني. بالنسبة للخدمات اللوجستية:

تتبع GPS للسائقين: الأساس القانوني هو المصلحة المشروعة (الضرورة التشغيلية، أمن المركبة) أو عقد العمل (إذا كان التتبع منصوصًا عليه صراحة في اتفاقية العمل). يتوافق nDSG السويسري مع GDPR في هذا الشأن.

بيانات تسليم العملاء: الضرورة التعاقدية (تحتاج العنوان للتسليم). بسيط ومباشر.

مقاييس الأداء من بيانات التيليماتكس: هنا غالبًا ما يواجه المشغّلون مشكلات. يتطلّب استخدام بيانات التيليماتكس لتقييم أداء السائق إشعارًا صريحًا للموظف في سويسرا، وإمّا موافقة أو توثيق مصلحة مشروعة بموجب GDPR.

2. تقليل البيانات

اجمع فقط ما هو ضروري. أمثلة على جمع بيانات مفرط في الخدمات اللوجستية:

  • تخزين إشارات GPS مستمرة كل 5 ثوانٍ لمدة 3 سنوات (تكفي التجميعات الشهرية للفوترة والتدقيق)
  • تسجيل صوت مقصورة القيادة باستمرار (سجّل الحوادث فقط إذا اشترط ذلك التأمين)
  • الاحتفاظ بتاريخ تسليم العملاء الكامل إلى أجل غير مسمى (تحدّد معظم العقود 7 سنوات للامتثال لضريبة القيمة المضافة، ثم الحذف)

3. حدود الاحتفاظ

يتطلّب كلٌّ من nDSG السويسري وGDPR فترات احتفاظ محدّدة:

نوع البيانات فترة الاحتفاظ الموصى بها
بيانات مسار GPS 90 يومًا تشغيليًا؛ 7 سنوات لتدقيق الفوترة
توقيعات/صور إثبات التسليم 7 سنوات (دليل ضريبة القيمة المضافة/قانوني)
سجلّات أداء السائق 12 شهرًا متجدّدة
بيانات اتصال العميل مدة العلاقة التجارية + سنتان
بيانات الحوادث مدة إجراءات التأمين/القضية

هيّئ برنامج الخدمات اللوجستية لديك لحذف البيانات تلقائيًا بعد انتهاء فترات الاحتفاظ المحدّدة.

4. حقوق أصحاب البيانات

بموجب كلٍّ من GDPR وnDSG، يمكن للأفراد طلب:

  • الاطلاع: على جميع البيانات التي تحتفظ بها عنهم
  • التصحيح: إصلاح البيانات غير الدقيقة
  • الحذف: حذف البيانات حيث لا يوجد التزام قانوني بالاحتفاظ
  • قابلية النقل: توفير البيانات بتنسيق قابل للقراءة آليًا

بالنسبة لمشغّلي الخدمات اللوجستية:

  • يمكن للسائقين طلب سجل GPS الخاص بهم، وسجلّات الأداء، وأي سجلّات تأديبية مستمدّة من البيانات
  • يمكن للعملاء طلب تاريخ التسليم الخاص بهم وبيانات الاتصال

يجب عليك الرد خلال 30 يومًا (nDSG) / شهر واحد (GDPR). يجب أن يكون برنامجك قادرًا على تصدير مجموعات بيانات كل شخص بسرعة.

5. اتفاقيات معالجة البيانات (DPA)

إذا كان مزوّد برنامج الخدمات اللوجستية لديك يعالج بيانات شخصية نيابة عنك (الاستضافة السحابية، تحليلات التعلّم الآلي)، تحتاج إلى DPA موقَّعة. هذا إلزامي بموجب كلٍّ من المادة 28 من GDPR وnDSG.

المتطلبات الرئيسية لـDPA:

  • موقع البيانات: الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية أو سويسرا للمشغّلين السويسريين
  • قائمة الجهات المعالجة الفرعية وإجراء الإشعار
  • تحديد تدابير الأمان
  • جدول زمني للإبلاغ عن الاختراق (72 ساعة للسلطة)

6. متطلبات إشعار الموظفين

بموجب nDSG السويسري وGDPR، يجب إبلاغ الموظفين بـ:

  • ما البيانات التي تُجمع (GPS، التيليماتكس، مقاييس الأداء)
  • الغرض من الجمع
  • فترة الاحتفاظ
  • حقوقهم

يجب أن يكون هذا مكتوبًا، ويُفضَّل كإشعار خصوصية بيانات محدّد في عقد العمل أو كوثيقة مستقلة. لا يكفي "إشعار" ضمن سياسة خصوصية عامة لا يقرّ بها الموظفون تحديدًا.

7. نقل البيانات عبر الحدود

بالنسبة للمشغّلين السويسريين الذين يتعاملون مع مزوّدي برمجيات من الاتحاد الأوروبي أو خارجه:

  • نقل البيانات من سويسرا إلى الاتحاد الأوروبي: يُعامَل كملائم بموجب القانون السويسري (لدى الاتحاد الأوروبي قرار ملاءمة لسويسرا)
  • نقل البيانات من سويسرا إلى دول خارج الاتحاد الأوروبي (الولايات المتحدة، الهند): يتطلّب بنودًا تعاقدية قياسية (SCC) أو ضمانات أخرى
  • تحقّق من وثائق نقل البيانات الخاصة بمزوّد برنامجك

متطلبات خاصة بـnDSG السويسري

أدخل nDSG السويسري المنقّح (الساري منذ 1 سبتمبر 2023) متطلبات لم تكن موجودة في القانون القديم:

  1. الخصوصية حسب التصميم وبشكل افتراضي: يجب أن تكون تهيئات البرامج افتراضيًا حامية للخصوصية. يُطلب نموذج إلغاء الاشتراك (وليس الاشتراك) لجمع البيانات بما يتجاوز الضروري تمامًا.
  1. تقييم أثر حماية البيانات (DPIA): مطلوب للمعالجة عالية المخاطر، بما في ذلك المراقبة المنهجية للموظفين. يؤدّي تتبع GPS للسائقين عادة إلى تفعيل متطلب DPIA.
  1. الإبلاغ عن اختراق البيانات: التبليغ إلى الهيئة الفيدرالية السويسرية لحماية البيانات والشفافية (FDPIC) خلال 72 ساعة إذا كان الاختراق يُرجَّح أن يسبّب "مخاطر عالية" على الأشخاص.
  1. لا تنميط دون أساس قانوني واضح: يُعدّ التصنيف الآلي للسائقين استنادًا إلى بيانات التيليماتكس تنميطًا بموجب nDSG — ويتطلّب إمّا موافقة أو مصلحة مشروعة موثَّقة.

قائمة تحقق عملية للامتثال لمشغّلي الخدمات اللوجستية

  • [ ] إشعار خصوصية مكتوب لجميع السائقين (يغطّي GPS، التيليماتكس، بيانات الأداء)
  • [ ] جدول احتفاظ بالبيانات مهيَّأ في برنامج الخدمات اللوجستية
  • [ ] DPA موقَّعة مع مزوّد البرنامج
  • [ ] عملية للتعامل مع طلبات الاطلاع على البيانات (الهدف: مدة استجابة 30 يومًا)
  • [ ] تدقيق تقليل البيانات: هل تجمع أكثر من اللازم؟
  • [ ] إكمال DPIA لمراقبة السائقين
  • [ ] توثيق النقل عبر الحدود (عند استخدام SaaS خارج الاتحاد الأوروبي)
  • [ ] خطة استجابة للحوادث لاختراقات البيانات

8Move والامتثال للبيانات

صُمِّمت 8Move Fleet Planner و8Move Driver Pro و8Move BackOffice للامتثال للبيانات السويسرية:

  • بيانات مستضافة في مراكز بيانات سويسرية/أوروبية
  • فترات احتفاظ قابلة للتهيئة لكل نوع بيانات
  • تصدير بيانات لكل شخص لطلبات الاطلاع
  • DPA متاحة لجميع عملاء الشركات
  • إعدادات الخصوصية الافتراضية في جميع الوحدات

الأسئلة الشائعة

هل تتبع GPS للسائقين قانوني في سويسرا؟

نعم، مع إشعار مناسب للموظفين وتوثيق الأساس القانوني (مصلحة مشروعة أو بند في عقد العمل). التتبع المستمر دون علم الموظف غير مسموح به.

ماذا يحدث إذا تعرّضنا لاختراق بيانات في برنامجنا اللوجستي؟

بموجب nDSG: التبليغ إلى FDPIC خلال 72 ساعة إذا كان الاختراق يخلق مخاطر عالية على الأشخاص. إخطار الأفراد المتأثرين إذا لزم الأمر. توثيق الاختراق داخليًا في جميع الأحوال.

هل نحتاج إلى مسؤول حماية بيانات (DPO)؟

بموجب GDPR: إلزامي لبعض معالجي البيانات عالي المخاطر. بموجب nDSG السويسري: غير إلزامي، لكن يُوصى بتعيين جهة اتصال مخصّصة لحماية البيانات للشركات التي تعالج كميات كبيرة من البيانات الشخصية.

هل يمكننا استخدام برنامج خدمات لوجستية سحابي مقره الولايات المتحدة؟

نعم، لكنك تحتاج إلى بنود تعاقدية قياسية (SCC) بين الكيان في الاتحاد الأوروبي/سويسرا والمزوّد الأمريكي، بالإضافة إلى تقييم أثر النقل بموجب إرشادات GDPR الحالية. لدى بعض المزوّدين الأمريكيين فروع أوروبية تعالج بيانات الاتحاد الأوروبي/سويسرا — تحقّق من مسار البيانات.

شاهد أيضًا

الأسئلة الشائعة

منتجات ذات صلة

المدونة