Cumplimiento RGPD y nLPD para Software Logístico: Guía Práctica
El seguimiento GPS de conductores, los datos de destinatarios y los registros de rutas son datos personales bajo RGPD y LPD suiza. Aquí explicamos qué requiere el cumplimiento en la práctica.
Cumplimiento RGPD y nLPD para Software Logístico: Guía Práctica
Las operaciones logísticas generan un volumen considerable de datos personales: ubicación de los conductores, nombres y direcciones de los destinatarios de entrega, telemetría de vehículos y datos de contacto de clientes. Bajo el RGPD europeo y la nLPD suiza revisada (Ley federal de protección de datos, en vigor desde septiembre de 2023), estos datos deben tratarse de forma lícita.
Esta guía explica los requisitos de cumplimiento en términos prácticos, no en teoría legal.
Qué Datos Logísticos Son Datos Personales
Datos de empleados/conductores:
- Datos de ubicación GPS (datos personales, ya que identifican dónde se encuentra una persona concreta)
- Horas de trabajo y registros de ruta
- Métricas de rendimiento (entregas por hora, incidentes de exceso de velocidad, comportamiento de frenado)
- Registros de inspección de vehículos vinculados a un conductor concreto
Datos de clientes:
- Nombre y dirección del destinatario de la entrega
- Número de teléfono (para notificaciones de entrega)
- Dirección de correo electrónico (para el envío del POD/factura)
- Historial y preferencias de entrega
Datos operativos (a menudo pasados por alto):
- Grabaciones de videovigilancia en vehículos o almacenes (si las personas son identificables)
- Captura de firma en la entrega (contiene datos próximos a lo biométrico)
- Grabaciones de voz de llamadas/radio de despacho
Requisitos Clave de Cumplimiento RGPD/nLPD
1. Base Legal del Tratamiento
Toda actividad de tratamiento de datos debe tener una base legal. Para la logística:
Seguimiento GPS de conductores: la base legal es el interés legítimo (necesidad operativa, seguridad del vehículo) O el contrato laboral (si el seguimiento figura explícitamente en el acuerdo de empleo). La nLPD suiza se alinea con el RGPD en este punto.
Datos de entrega de clientes: necesidad contractual (se necesita la dirección para entregar). Sencillo.
Métricas de rendimiento a partir de telemática: aquí es donde los operadores suelen tener problemas. Usar datos de telemática para evaluar el rendimiento de un conductor requiere un aviso explícito al empleado en Suiza, y consentimiento o documentación de interés legítimo bajo el RGPD.
2. Minimización de Datos
Recopilar solo lo necesario. Ejemplos de recopilación excesiva de datos en logística:
- Almacenar registros GPS continuos cada 5 segundos durante 3 años (los agregados mensuales bastan para facturación y auditoría)
- Grabar audio continuo en cabina (grabar incidentes solo si lo exige el seguro)
- Conservar indefinidamente los historiales completos de entrega de clientes (la mayoría de los contratos especifican 7 años para cumplimiento del IVA, y después eliminación)
3. Límites de Conservación
Tanto la nLPD suiza como el RGPD exigen periodos de conservación definidos:
| Tipo de Dato | Conservación Recomendada |
|---|---|
| Datos de ruta GPS | 90 días operativos; 7 años para auditoría de facturación |
| Firmas/fotos de POD | 7 años (prueba fiscal/legal) |
| Registros de rendimiento del conductor | 12 meses móviles |
| Datos de contacto de clientes | Duración de la relación comercial + 2 años |
| Datos de incidentes (accidentes) | Duración del procedimiento de seguro/legal |
Configura tu software logístico para eliminar automáticamente los datos que superen los periodos de conservación definidos.
4. Derechos de los Interesados
Tanto bajo el RGPD como bajo la nLPD, las personas pueden solicitar:
- Acceso: todos los datos que se tienen sobre ellas
- Rectificación: corrección de datos inexactos
- Supresión: eliminación de datos cuando no exista obligación legal de conservación
- Portabilidad: entrega de los datos en formato legible por máquina
Para los operadores logísticos:
- los conductores pueden solicitar su historial GPS, sus registros de rendimiento y cualquier expediente disciplinario derivado de esos datos
- los clientes pueden solicitar su historial de entregas y sus datos de contacto
Debes responder en un plazo de 30 días (nLPD) / un mes (RGPD). Tu software debe poder exportar rápidamente conjuntos de datos por persona.
5. Acuerdos de Tratamiento de Datos (ATD)
Si el proveedor de tu software logístico trata datos personales en tu nombre (alojamiento en la nube, análisis con ML), necesitas un ATD firmado. Esto es obligatorio tanto bajo el artículo 28 del RGPD como bajo la nLPD.
Requisitos clave de un ATD:
- Ubicación de los datos: UE/EEE o Suiza para operadores suizos
- Lista de subencargados y procedimiento de notificación
- Especificación de las medidas de seguridad
- Plazo de notificación de brechas (72 horas a la autoridad)
6. Obligaciones de Información a los Empleados
Bajo la nLPD suiza y el RGPD, los empleados deben ser informados sobre:
- qué datos se recopilan (GPS, telemática, métricas de rendimiento)
- la finalidad de la recopilación
- el periodo de conservación
- sus derechos
Esta información debe constar por escrito, idealmente como un aviso de privacidad específico en el contrato laboral o como documento independiente. Un "aviso" diluido en una política de privacidad general que el empleado no reconoce explícitamente no es suficiente.
7. Transferencias Internacionales de Datos
Para operadores suizos que trabajan con proveedores de software de la UE o de fuera de la UE:
- transferencias de datos de Suiza a la UE: se consideran adecuadas bajo el derecho suizo (la UE tiene una decisión de adecuación para Suiza)
- transferencias de datos de Suiza a países fuera de la UE (EE. UU., India): requieren cláusulas contractuales tipo (SCC) u otras garantías
- verifica la documentación de transferencia de datos de tu proveedor de software
Requisitos Específicos de la nLPD Suiza
La nLPD suiza revisada (en vigor desde el 1 de septiembre de 2023) introdujo requisitos que no existían en la antigua LPD:
- Privacidad desde el diseño y por defecto: las configuraciones del software deben tener por defecto ajustes que protejan la privacidad. Se requiere un modelo de exclusión voluntaria (opt-out), no de inclusión voluntaria (opt-in), para cualquier recopilación de datos más allá de lo estrictamente necesario.
- Evaluación de Impacto en la Protección de Datos (EIPD): obligatoria para tratamientos de alto riesgo, incluida la vigilancia sistemática de empleados. El seguimiento GPS de conductores suele activar la obligación de EIPD.
- Notificación de brechas de datos: notificación al IFPDT (Comisionado Federal de Protección de Datos y Transparencia) en un plazo de 72 horas si la brecha crea probablemente un "riesgo elevado" para las personas.
- Sin perfilado sin una base legal clara: la puntuación automatizada de conductores basada en datos de telemática constituye perfilado bajo la nLPD, y requiere consentimiento o interés legítimo documentado.
Lista de Verificación Práctica de Cumplimiento para Operadores Logísticos
- [ ] Aviso de privacidad escrito para todos los conductores (que cubra GPS, telemática, datos de rendimiento)
- [ ] Calendario de conservación de datos configurado en el software logístico
- [ ] ATD firmado con el proveedor del software
- [ ] Proceso para gestionar solicitudes de acceso de los interesados (objetivo: respuesta en 30 días)
- [ ] Auditoría de minimización de datos: ¿estás recopilando más de lo necesario?
- [ ] EIPD completada para el monitoreo de conductores
- [ ] Documentación de transferencias internacionales (si usas SaaS fuera de la UE)
- [ ] Plan de respuesta ante incidentes para brechas de datos
8Move y el Cumplimiento de Datos
8Move Fleet Planner, 8Move Driver Pro y 8Move BackOffice están diseñados para el cumplimiento de datos suizo:
- Datos alojados en centros de datos suizos/europeos
- Periodos de conservación configurables por tipo de dato
- Exportación de datos por persona para solicitudes de acceso
- ATD disponible para todos los clientes empresariales
- Ajustes de privacidad por defecto en todos los módulos
Preguntas Frecuentes
¿Es legal el seguimiento GPS de conductores en Suiza?
Sí, con un aviso adecuado a los empleados y documentación de la base legal (interés legítimo o cláusula del contrato laboral). El seguimiento continuo sin conocimiento del empleado no está permitido.
¿Qué ocurre si sufrimos una brecha de datos en nuestro software logístico?
Bajo la nLPD: notificación al IFPDT en 72 horas si la brecha crea un riesgo elevado para las personas. Notificar a las personas afectadas si es necesario. Documentar la brecha internamente en cualquier caso.
¿Necesitamos un delegado de protección de datos (DPO)?
Bajo el RGPD: obligatorio para ciertos responsables de tratamiento de alto riesgo. Bajo la nLPD suiza: no es obligatorio, pero se recomienda un contacto designado de protección de datos para empresas que traten volúmenes significativos de datos personales.
¿Podemos usar software logístico en la nube alojado en EE. UU.?
Sí, pero se necesitan cláusulas contractuales tipo (SCC) entre la entidad de la UE/Suiza y el proveedor estadounidense, además de una evaluación de impacto de la transferencia según las directrices actuales del RGPD. Algunos proveedores estadounidenses tienen filiales en la UE que tratan datos de la UE/Suiza — verifica el flujo de datos.