Protección de datos en empresas de transporte especial

Protección de datos en empresas de transporte especial

Resumen: Una empresa de transporte especial maneja mucho más que nombres y teléfonos. Pasajeros, conductores, propietarios, GPS, documentos y novedades de servicio forman un conjunto de información que debe recolectarse, usarse y compartirse con reglas claras.

En una empresa de transporte especial es normal manejar nombres, documentos, teléfonos, licencias, hojas de vida, listados de pasajeros, ubicaciones GPS, fotografías, novedades e información contractual.

El problema aparece cuando esos datos terminan repartidos entre WhatsApp, hojas de cálculo, correos, celulares personales, carpetas compartidas y diferentes plataformas.

Ahí la pregunta deja de ser solamente “¿tenemos política de tratamiento de datos?” y pasa a ser:

¿Sabemos qué información personal tenemos, para qué la usamos, quién puede verla y cuánto tiempo la conservamos?

Ese es el punto de partida de una gestión seria de privacidad.

Qué datos maneja realmente una empresa de transporte

La Ley 1581 de 2012 protege la información asociada o asociable a una persona natural. En transporte especial esto abarca varios frentes.

Grupo Ejemplos de información Riesgo principal
Pasajeros Nombre, teléfono, documento, origen, destino, horario Uso para finalidades distintas o exposición innecesaria
Conductores Documento, licencia, contacto, seguridad social, hoja de vida Acceso excesivo o conservación desordenada
Propietarios Identificación, contacto, contratos, información de pagos Divulgación o acceso no autorizado
Empleados Datos laborales, personales y de contacto Uso fuera de la finalidad laboral
Clientes Contactos de personas naturales dentro de la organización Uso comercial no autorizado
Operación GPS Ubicación, recorrido, hora y vehículo asociados al conductor Seguimiento sin reglas claras de acceso y finalidad
Evidencias Fotografías, firmas, novedades, soportes Conservar más información de la necesaria

La ubicación GPS merece especial atención: no es automáticamente un “dato sensible” en los términos de la Ley 1581, pero sí puede convertirse en dato personal cuando permite identificar o seguir a una persona determinada.

No recolecte datos “por si acaso”

Uno de los errores más comunes es pedir información porque algún formato siempre la ha incluido.

La Ley 1581 exige que el tratamiento tenga una finalidad legítima e informada. En la práctica, antes de agregar un nuevo campo conviene preguntar:

  1. ¿Para qué necesitamos este dato?
  2. ¿Es necesario para prestar el servicio?
  3. ¿Quién necesita consultarlo?
  4. ¿Con quién se comparte?
  5. ¿Cuándo deja de ser necesario conservarlo?

Por ejemplo, para informar a un pasajero que el vehículo llegó probablemente se necesita un medio de contacto. Eso no significa que cualquier persona dentro de la empresa deba tener acceso permanente a toda su información.

Matriz mínima de tratamiento de datos

Una empresa puede empezar con una matriz sencilla:

Dato Titular Finalidad Quién lo usa Se comparte con Conservación
Teléfono pasajero Pasajero Coordinar el servicio Operaciones / conductor cuando corresponda Canal de mensajería Según política
Ubicación del servicio Pasajero / conductor Ejecutar y monitorear el recorrido Operaciones Proveedor tecnológico cuando aplique Según necesidad operativa
Licencia Conductor Verificar aptitud documental Administración / operaciones Autoridades cuando proceda Según obligación aplicable
Foto de evidencia Pasajero / operación Soportar una novedad Personal autorizado Cliente cuando exista finalidad válida Según política
Datos de pago Propietario Liquidar valores Financiera Proveedores autorizados cuando aplique Según obligación contable/contractual

Esta matriz obliga a responder algo que muchas políticas de privacidad dejan por fuera: qué ocurre realmente con el dato durante la operación.

Autorización no significa “un checkbox para todo”

La autorización previa, expresa e informada es la regla general para el tratamiento de datos personales, salvo las excepciones previstas en la ley.

Pero obtener una autorización no permite usar la información para cualquier cosa.

La empresa debe informar claramente:

  • qué datos recolecta;
  • para qué los utilizará;
  • cuáles son los derechos del titular;
  • cómo puede consultar, actualizar, corregir o solicitar la supresión cuando proceda;
  • quién es el responsable del tratamiento.

La finalidad importa tanto como la autorización.

Si un pasajero entrega su teléfono para coordinar un servicio, ese dato no debería terminar automáticamente en una campaña comercial ajena a la finalidad informada.

Atención especial a datos sensibles y menores de edad

La Ley 1581 considera sensibles, entre otros, los datos relacionados con salud, vida sexual, origen étnico y datos biométricos.

En una empresa de transporte pueden aparecer, por ejemplo:

  • información médica necesaria para atender una condición particular;
  • datos de discapacidad;
  • biometría si se utiliza para identificación;
  • información relacionada con necesidades especiales de un pasajero.

Estos datos requieren un tratamiento especialmente cuidadoso.

El transporte escolar añade otro frente crítico: datos de niños, niñas y adolescentes. Listados de estudiantes, teléfonos de acudientes, rutas, horarios, instituciones educativas y puntos de recogida no deberían circular libremente por grupos o dispositivos personales.

La regla práctica es simple:

Mientras más delicada sea la información, menos personas deberían necesitar verla.

WhatsApp es útil, pero no debería convertirse en la base de datos

En transporte es inevitable usar canales de mensajería para coordinar novedades.

El riesgo aparece cuando WhatsApp se convierte en el lugar permanente donde se almacenan:

  • documentos de identidad;
  • licencias;
  • listados de pasajeros;
  • fotografías;
  • ubicaciones;
  • soportes médicos;
  • información contractual.

Un chat puede ser un canal de comunicación. No debería ser el archivo maestro de la empresa.

Cuando sea necesario enviar información por mensajería:

  • comparta solo lo necesario;
  • evite grupos con personas que no requieren acceso;
  • no reutilice datos para otras finalidades;
  • lleve la información importante al sistema oficial de la empresa;
  • defina cuándo debe eliminarse del canal temporal.

GPS: controle quién puede ver a quién

Una plataforma GPS puede mostrar dónde está un vehículo durante todo el día. Eso no significa que cualquier usuario de la empresa necesite acceso a esa información.

Conviene separar accesos según función:

Rol Acceso razonable
Coordinador de operación Servicios activos y vehículos bajo su control
Seguridad vial Historial necesario para investigación y prevención
Cliente Solo información del servicio que le corresponde, cuando se ofrezca
Conductor Sus servicios e información necesaria para ejecutarlos
Administración Información necesaria para su proceso, no seguimiento indiscriminado

La tecnología debería facilitar esta separación, no entregar a todos acceso total “porque es más fácil”.

¿Responsable o encargado del tratamiento?

Esta diferencia es importante cuando la empresa utiliza software externo.

El responsable decide para qué y cómo se tratarán los datos personales.

El encargado trata datos por cuenta del responsable siguiendo sus instrucciones.

En un escenario SaaS, la empresa de transporte normalmente conserva responsabilidades sobre las finalidades de los datos de pasajeros, conductores y clientes, mientras el proveedor tecnológico puede actuar como encargado en determinados tratamientos.

Por eso, antes de contratar un proveedor conviene revisar:

  • qué datos almacenará;
  • para qué los utilizará;
  • quién puede acceder;
  • qué proveedores adicionales intervienen;
  • cómo se atienden incidentes;
  • qué ocurre con la información al terminar el servicio.

RNBD: no confunda registro con cumplimiento

No todas las sociedades privadas están obligadas a registrar bases de datos en el Registro Nacional de Bases de Datos —RNBD—.

La SIC señala que, entre los obligados privados, se encuentran las sociedades con activos totales superiores a 100.000 UVT, además de ciertas entidades sin ánimo de lucro y las personas jurídicas de naturaleza pública.

Pero hay un punto más importante:

No estar obligado a registrar bases en el RNBD no significa estar exento de la Ley 1581.

Una empresa que no alcance el umbral puede seguir teniendo obligaciones sobre política de tratamiento, autorizaciones cuando correspondan, atención de consultas y reclamos y medidas de seguridad.

Checklist práctico para una empresa de transporte

Revise si hoy puede responder sí:

  • [ ] ¿Sabemos qué datos personales almacenamos?
  • [ ] ¿Cada dato tiene una finalidad definida?
  • [ ] ¿Tenemos política de tratamiento y aviso de privacidad?
  • [ ] ¿Conservamos las autorizaciones cuando son necesarias?
  • [ ] ¿Los usuarios acceden solo a la información que necesitan?
  • [ ] ¿Los datos de pasajeros no quedan dispersos indefinidamente en chats?
  • [ ] ¿Los accesos a GPS están limitados por función?
  • [ ] ¿Tenemos reglas especiales para menores y datos sensibles?
  • [ ] ¿Sabemos qué proveedores externos procesan información?
  • [ ] ¿Existe un procedimiento para consultas, reclamos, corrección y supresión?
  • [ ] ¿Podemos retirar el acceso de un empleado que deja la empresa?
  • [ ] ¿Sabemos qué hacer si ocurre una pérdida o acceso no autorizado a información?

Si varias respuestas son “no”, probablemente la empresa tiene una política de privacidad, pero todavía no tiene un proceso real de protección de datos.

Cómo puede apoyar AriOS

AriOS ayuda a centralizar información que normalmente termina dispersa entre documentos, hojas de cálculo, chats y diferentes aplicaciones: conductores, vehículos, contratos, pasajeros y servicios.

Centralizar no garantiza por sí solo el cumplimiento de la Ley 1581, pero permite aplicar mejores controles operativos: usuarios y roles definidos, información relacionada con el proceso que corresponde y trazabilidad sobre la operación.

La protección de datos no debería verse como un documento jurídico que se publica una vez en la página web.

En transporte especial, privacidad significa algo mucho más cotidiano:

que cada persona vea únicamente la información que necesita, para una finalidad definida y durante el tiempo necesario.

Ese principio reduce riesgo para la empresa y, al mismo tiempo, protege a pasajeros, conductores, trabajadores y clientes.


AriOS permite centralizar la operación de transporte especial y reducir la dispersión de información entre archivos, chats y herramientas aisladas. Conozca AriOS.