Datasikkerhet og personvern for drosjer

Illustrasjon som viser låst sky for drosjedata

Digital drift gir flere data enn noen gang: bookingapper, taksameter, video og betaling. Uten tydelige rutiner for datasikkerhet og personvern kan små feil bli dyre bøter eller tap av tillit. Denne guiden hjelper deg å identifisere risiko, sikre dataflyt og kommunisere trygt med passasjerene.

Læringsmål

  • kartlegge hvilke systemer som behandler kundedata i virksomheten
  • etablere tilgangsstyring, logging og backuprutiner som tåler kontroll
  • håndtere avvik og informere passasjerer i tråd med regelverket

Kartlegg datastrømmer

Start med å tegne opp hvilke systemer som bruker personopplysninger.

SystemData som lagresRisikoTiltak
BestillingsappNavn, telefon, hentested, betalingsreferanseUautorisert innsyn eller datalekkasjeOppdater tilgangslister og se digitale bestillingsplattformer
TakstameterTurdata, priser, sjåfør-IDManipulasjon eller feilarkivSynkroniser med takstameter-rutiner
Kamera og lydopptakBilder og lyd fra kupéBrudd på personvern og slettefristerEget behandlingsgrunnlag og tidsstyrt sletting
CRM/klagesystemKundedialog, avvik, refusjonerFeil tilgang eller manglende krypteringRollebasert tilgang og passordpolicy

Tilgangsstyring i praksis

  • Lag en matrise over hvem som trenger tilgang til hvert system og hvorfor.
  • Bruk tofaktorautentisering der leverandøren støtter det.
  • Gi midlertidig tilgang til vikarer, og deaktiver den samme dag oppdraget avsluttes.
  • Loggfør endringer i tillatelser, og gjennomgå listen sammen med kvalitetsstyring og tilbakemeldinger hver måned.

Personvern i kundereisen

SituasjonKravHandling
BookingInformer om data som samles innOppdater personvernerklæringen og lenk til den i app og kvittering
Tur og betalingSikre taksameter og kvitteringerSend kvittering via systemet og lagre kopi med begrenset tilgang
KlagebehandlingDokumenter behandlingstidenLoggfør svarfrister sammen med service og passasjerhåndtering
AvvikVarsle Datatilsynet innen 72 timer ved alvorlige bruddHa mal for avviksmelding, kontaktliste til myndigheter og dokumentasjon av tiltak

Teknisk sikring

  • Oppdater programvare på taksameter, nettbrett og rutere minst kvartalsvis.
  • Krypter harddisker på laptoper som brukes til rapporter.
  • Ta sikkerhetskopi av kritiske data og oppbevar én kopi frakoblet nettet.
  • Sørg for at dashbord og skjermer i bilen ikke viser kundedata når passasjeren går inn.
  • Dokumenter rutiner for opptak og sletting sammen med kameraovervåking og dokumentasjon .

Scenario: Forsøk på konto-overtakelse

En ukjent aktør forsøker å logge seg inn i sentralens skytjeneste natt til lørdag. Varslingen fra tofaktor hindrer innlogging. Sjåføren i vakt informerer ansvarlig, som umiddelbart bytter passord og logger hendelsen i avvikssystemet. Hele flåten får opplæring i nye passordregler før helgen er over.

Samspill med øvrige rutiner

Hurtigsjekk

  • Finnes det en oppdatert oversikt over alle systemer som behandler kundedata?
  • Har alle brukere sterke passord og tofaktor der det er mulig?
  • Ligger siste sikkerhetskopi på et sikkert sted utenfor driftsmiljøet?
  • Er mal for avviksmelding testet det siste halvåret?

Videre fordypning

  • Revider risikovurderinger minst årlig og noter tiltak i kvalitetsplanen.
  • Ta kontakt med systemleverandørene for å sikre at databehandleravtaler er oppdatert.
  • Følg med på ny veiledning fra Datatilsynet og bransjeorganisasjoner.

Kunnskapssjekk

  1. Hvilke systemer lagrer kundedata, og hvem har tilgang til dem?
  2. Hvordan varsler du passasjerer og myndigheter ved et dataavvik?
  3. Hvor lagres sikkerhetskopiene, og hvor ofte tester du gjenoppretting?

Eksempelspørsmål med svar

Spørsmål: Hvorfor bør avviksmalen inneholde kontaktpunkter hos leverandører?
Svar: Fordi du raskere kan stenge eller sikre systemet ved brudd når du vet hvem som kan handle umiddelbart.

Spørsmål: Hvordan kombinerer du personvern med krav til rapportering fra kontraktskunder?
Svar: Del nødvendige data med kundene, men anonymiser eller pseudonymiser rapportene og dokumenter behandlingsgrunnlaget i kontrakten.

Spørsmål: Hva er første tiltak hvis en sjåfør mister en mobil med kundedata?
Svar: Fjernslett enheten via administrasjonsløsningen, oppdater tilgangslistene og vurder om hendelsen er avvik som skal meldes til Datatilsynet.