Conformità GDPR e nLPD per Software Logistici: Guida Pratica
Il tracking GPS degli autisti, i dati dei destinatari e i dati delle rotte sono dati personali sotto GDPR e nLPD svizzera. Ecco cosa richiede la conformità in pratica.
Conformità GDPR e nLPD per Software Logistici: Guida Pratica
Le operazioni logistiche generano un volume significativo di dati personali: posizione degli autisti, nomi e indirizzi dei destinatari, telemetria dei veicoli e dati di contatto dei clienti. Ai sensi del GDPR europeo e della nLPD svizzera rivista (Legge federale sulla protezione dei dati, in vigore da settembre 2023), questi dati devono essere trattati lecitamente.
Questa guida spiega i requisiti di conformità in termini pratici, non di teoria giuridica.
Quali Dati Logistici Sono Dati Personali
Dati dipendente/autista:
- Dati di localizzazione GPS (dati personali, poiché identificano dove si trova una persona)
- Orari di lavoro e registri di percorso
- Indicatori di performance (consegne all'ora, episodi di velocità eccessiva, comportamento in frenata)
- Registri di controllo veicolo collegati a uno specifico autista
Dati cliente:
- Nome e indirizzo del destinatario della consegna
- Numero di telefono (per le notifiche di consegna)
- Indirizzo email (per l'invio del POD/della fattura)
- Cronologia e preferenze di consegna
Dati operativi (spesso trascurati):
- Riprese di videosorveglianza in veicoli o magazzini (se le persone sono identificabili)
- Cattura della firma alla consegna (contiene dati vicini al biometrico)
- Registrazioni vocali da radio/chiamate del dispatch
Requisiti Chiave di Conformità GDPR/nLPD
1. Base Giuridica del Trattamento
Ogni attività di trattamento dati deve avere una base giuridica. Per la logistica:
Tracking GPS degli autisti: la base giuridica è il legittimo interesse (necessità operativa, sicurezza del veicolo) OPPURE il contratto di lavoro (se il tracking è esplicitamente previsto nell'accordo di impiego). La nLPD svizzera è allineata al GDPR su questo punto.
Dati di consegna cliente: necessità contrattuale (l'indirizzo serve per consegnare). Semplice.
Indicatori di performance da telematica: qui gli operatori spesso incontrano problemi. Usare i dati telematici per valutare la performance di un autista richiede una notifica esplicita al dipendente in Svizzera, e consenso o documentazione di legittimo interesse sotto il GDPR.
2. Minimizzazione dei Dati
Raccogliere solo ciò che è necessario. Esempi di raccolta dati eccessiva in logistica:
- Memorizzare rilevazioni GPS continue ogni 5 secondi per 3 anni (aggregati mensili sono sufficienti per fatturazione e audit)
- Registrare continuamente l'audio in cabina (registrare gli incidenti solo se richiesto dall'assicurazione)
- Conservare indefinitamente le cronologie complete di consegna dei clienti (la maggior parte dei contratti prevede 7 anni per conformità IVA, poi eliminazione)
3. Limiti di Conservazione
Sia la nLPD svizzera sia il GDPR richiedono periodi di conservazione definiti:
| Tipo di Dato | Conservazione Consigliata |
|---|---|
| Dati di percorso GPS | 90 giorni operativi; 7 anni per audit di fatturazione |
| Firme/foto POD | 7 anni (prova IVA/legale) |
| Registri di performance autista | 12 mesi mobili |
| Dati di contatto cliente | Durata del rapporto commerciale + 2 anni |
| Dati di incidente (sinistri) | Durata del procedimento assicurativo/legale |
Configurate il vostro software logistico per eliminare automaticamente i dati oltre i periodi di conservazione definiti.
4. Diritti degli Interessati
Sia sotto il GDPR sia sotto la nLPD, le persone possono richiedere:
- Accesso: tutti i dati detenuti su di loro
- Rettifica: correzione di dati inesatti
- Cancellazione: eliminazione dei dati laddove non esista un obbligo legale di conservazione
- Portabilità: fornitura dei dati in formato leggibile da macchina
Per gli operatori logistici:
- gli autisti possono richiedere la propria cronologia GPS, i registri di performance e qualsiasi provvedimento disciplinare derivato da tali dati
- i clienti possono richiedere la propria cronologia di consegna e i dati di contatto
Dovete rispondere entro 30 giorni (nLPD) / un mese (GDPR). Il vostro software deve poter esportare rapidamente set di dati per singola persona.
5. Accordi sul Trattamento dei Dati (DPA)
Se il fornitore del vostro software logistico tratta dati personali per vostro conto (hosting cloud, analisi ML), è necessario un DPA firmato. Ciò è obbligatorio sia ai sensi dell'articolo 28 del GDPR sia della nLPD.
Requisiti chiave di un DPA:
- Ubicazione dei dati: UE/SEE o Svizzera per gli operatori svizzeri
- Elenco dei sub-responsabili e procedura di notifica
- Specifica delle misure di sicurezza
- Tempistica di notifica delle violazioni (72 ore all'autorità)
6. Obblighi di Informazione ai Dipendenti
Sotto la nLPD svizzera e il GDPR, i dipendenti devono essere informati su:
- quali dati vengono raccolti (GPS, telematica, indicatori di performance)
- finalità della raccolta
- periodo di conservazione
- i loro diritti
Questa informazione deve essere scritta, idealmente come informativa privacy specifica nel contratto di lavoro o come documento a sé stante. Una "menzione" annegata in un'informativa privacy generale che il dipendente non riconosce esplicitamente non è sufficiente.
7. Trasferimenti Transfrontalieri di Dati
Per gli operatori svizzeri che lavorano con fornitori software UE o extra-UE:
- trasferimenti di dati dalla Svizzera all'UE: considerati adeguati secondo il diritto svizzero (l'UE ha una decisione di adeguatezza per la Svizzera)
- trasferimenti di dati dalla Svizzera verso paesi extra-UE (Stati Uniti, India): richiedono clausole contrattuali standard (SCC) o altre garanzie
- verificate la documentazione sui trasferimenti di dati del vostro fornitore software
Requisiti Specifici della nLPD Svizzera
La nLPD svizzera rivista (in vigore dal 1° settembre 2023) ha introdotto requisiti assenti nella vecchia LPD:
- Privacy by design e by default: le configurazioni software devono impostarsi di default su opzioni che proteggono la privacy. È richiesto un modello opt-out (non opt-in) per qualsiasi raccolta dati oltre lo stretto necessario.
- Valutazione d'Impatto sulla Protezione dei Dati (DPIA): richiesta per trattamenti ad alto rischio, incluso il monitoraggio sistematico dei dipendenti. Il tracking GPS degli autisti tipicamente attiva l'obbligo di DPIA.
- Notifica di violazione dei dati: segnalazione all'IFPDT (Incaricato federale della protezione dei dati e della trasparenza) entro 72 ore se la violazione crea probabilmente un "rischio elevato" per le persone.
- Nessuna profilazione senza chiara base giuridica: la valutazione automatizzata degli autisti basata su dati telematici costituisce profilazione ai sensi della nLPD — richiede consenso o legittimo interesse documentato.
Checklist Pratica di Conformità per Operatori Logistici
- [ ] Informativa privacy scritta per tutti gli autisti (che copra GPS, telematica, dati di performance)
- [ ] Calendario di conservazione dati configurato nel software logistico
- [ ] DPA firmato con il fornitore software
- [ ] Processo per la gestione delle richieste di accesso degli interessati (obiettivo: riscontro entro 30 giorni)
- [ ] Audit di minimizzazione dei dati: state raccogliendo più del necessario?
- [ ] DPIA completata per il monitoraggio degli autisti
- [ ] Documentazione sui trasferimenti transfrontalieri (se si usa SaaS extra-UE)
- [ ] Piano di risposta agli incidenti per violazioni dei dati
8Move e la Conformità dei Dati
8Move Fleet Planner, 8Move Driver Pro e 8Move BackOffice sono progettati per la conformità ai dati svizzera:
- Dati ospitati in data center svizzeri/europei
- Periodi di conservazione configurabili per tipo di dato
- Esportazione dati per singola persona per le richieste di accesso
- DPA disponibile per tutti i clienti enterprise
- Impostazioni privacy-by-default in tutti i moduli
FAQ
Il tracking GPS degli autisti è legale in Svizzera?
Sì, con un'adeguata informativa ai dipendenti e documentazione della base giuridica (legittimo interesse o clausola del contratto di lavoro). Il tracking continuo a insaputa del dipendente non è consentito.
Cosa succede se subiamo una violazione dei dati nel nostro software logistico?
Ai sensi della nLPD: segnalazione all'IFPDT entro 72 ore se la violazione crea un rischio elevato per le persone. Notificare gli interessati se richiesto. Documentare comunque la violazione internamente.
Serve un responsabile della protezione dei dati (DPO)?
Ai sensi del GDPR: obbligatorio per determinati trattamenti ad alto rischio. Ai sensi della nLPD svizzera: non obbligatorio, ma è consigliato un referente designato per la protezione dei dati per le aziende che trattano volumi significativi di dati personali.
Possiamo usare un software logistico cloud basato negli Stati Uniti?
Sì, ma servono clausole contrattuali standard (SCC) tra l'entità UE/CH e il fornitore statunitense, oltre a una valutazione d'impatto sul trasferimento secondo le linee guida GDPR attuali. Alcuni fornitori statunitensi hanno filiali UE che trattano i dati UE/CH — verificate il flusso dei dati.