GDPR-sikker er et udsagn. Godkendt af en myndighed er en kendsgerning.
Enhver leverandør af persontælling i Europa beskriver sig selv som GDPR-sikker. Udtrykket lyder som en dom, men i næsten alle tilfælde er det leverandøren, der retter sin egen opgave. Her er forskellen på at sige det og på at få en myndighed til at fastslå det, og hvordan du ser, hvilket af de to du køber.
Læs en hvilken som helst hjemmeside om persontælling på et hvilket som helst europæisk sprog, og det samme udtryk dukker op: GDPR-compliant, DSGVO-konform, conforme au RGPD, RODO-compliant. Udtrykket koster ingenting at skrive, hvilket er præcis problemet: det fortæller en køber intet om, hvem der nåede frem til den konklusion. I næsten alle tilfælde er svaret leverandøren selv.
Selvvurdering er normen, ikke undtagelsen
For at være fair over for branchen: selvvurdering er sådan, GDPR generelt fungerer. Forordningen gør organisationer ansvarlige for deres egen compliance og uddeler ikke produktmærker. En leverandør, der siger “GDPR-sikker”, beskriver som regel sin ærlige læsning af sin egen arkitektur, understøttet af en privatlivspolitik og en databehandleraftale-skabelon.
Men det er præcis derfor, udtrykket ikke kan bære den vægt, købere lægger på det. Når enhver leverandør fremsætter det samme udsagn med de samme ord, holder udsagnet op med at skelne omhyggelig teknik fra ønsketænkning. Jeres compliance-gennemgang starter stadig fra nul: nogen på jeres side skal undersøge, hvad systemet faktisk indsamler, opbevarer og kunne eksponere. Leverandørens egen beskrivelse er et input til den gennemgang, ikke en erstatning for den.
Hvad en myndigheds gennemgang tilføjer
En databeskyttelsesmyndighed er det organ, GDPR selv udpeger til at bedømme disse spørgsmål. Når en myndighed undersøger en målemetode, gør den det, jeres DPO ville gøre, med mere mandat og mere dybde: den ser på, hvad der indsamles, hvad der sker med det, hvad der bliver tilbage, og om nogen enkeltperson kunne identificeres på noget tidspunkt.
Bumbee Labs gennemgik den undersøgelse. Resultatet er den eneste metode til besøgsmåling i Europa, der er godkendt af en databeskyttelsesmyndighed: godkendelsen blev udstedt af Datatilsynet for vores Wi-Fi-baserede metode til persontælling, efter en gennemgang af, hvordan signaler indsamles, slettes uigenkaldeligt og reduceres til anonym, aggregeret statistik. Det samme privacy-by-design-fundament bygger alt, hvad vi leverer ved siden af den, fra 3D-sensorer til LiDAR og mobilnetværksanalyse.
Fordi GDPR er én og samme forordning i hele EU og EØS, er spørgsmålet, Datatilsynet besvarede, det samme spørgsmål, en granskere i Paris, München eller Milano tager udgangspunkt i: producerer det her personoplysninger? En godkendelse afslutter ikke jeres gennemgang, men den ændrer, hvad gennemgangen er: at verificere dokumenterede resultater i stedet for at undersøge nøgne påstande.
Tre spørgsmål, der skiller de to ad
Stil de her til enhver leverandør, os inklusive, og bed om svarene skriftligt: hvilken uafhængig gennemgang metoden har bestået, og af hvem; hvad gennemgangen præcis dækkede, hvilken metode og hvilken datarejse; og hvilken dokumentation leverandøren kan give jeres DPO. En selverklæret leverandør besvarer det første spørgsmål med sine egne politikker. Det er ingen skandale, men det er et andet produkt, end det lød i salgspræsentationen, og jeres juridiske afdeling bør vide, hvilket af de to den skriver under på.
Siden GDPR-sikker besøgsanalyse gennemgår vores svar i sin helhed, og DPIA-guiden samler de spørgsmål, en DPO typisk stiller, med henvisninger til, hvor hvert svar findes. Skrives der et udbud, omsætter udbud af persontælling samme skelnen til kravtekst.
We have extensively evaluated Bumbee Labs' solution and the quality insights they produce, in combination with the efficiency of the remote installation process, make this a valuable collaboration. This alliance presents a great opportunity for our distribution ecosystem to provide a variety of service offerings to their customers, opening up new revenue streams.
Ofte stillede spørgsmål
Er "GDPR-sikker" en certificering?
Nej. GDPR certificerer ikke produkter som udgangspunkt; medmindre en myndighed eller et akkrediteret organ faktisk har undersøgt et system, er 'GDPR-sikker' leverandørens egen konklusion om sit eget produkt. Den kan sagtens være korrekt, men intet i udtrykket viser, at nogen uafhængig har tjekket det.
Hvad blev der præcis godkendt i Bumbee Labs' tilfælde?
Datatilsynet gennemgik Bumbee Labs' Wi-Fi-baserede metode til persontælling: hvad der indsamles, hvad der slettes, og hvad der bliver tilbage. Ingen anden metode til besøgsmåling i Europa har den status. Det samme privacy-by-design-fundament bærer hver metode, vi leverer ved siden af den.
Betyder en godkendelse fra én EU-myndighed noget i andre lande?
GDPR er én og samme forordning i hele EU og EØS, så spørgsmålet, en granskere i ethvert medlemsland stiller, er det samme: producerer det her personoplysninger? En metode, der har besvaret det spørgsmål over for en databeskyttelsesmyndighed, giver jeres DPO dokumenteret evidens at tage udgangspunkt i, uanset hvor I opererer.
Hvordan bør indkøb teste et compliance-udsagn?
Stil de samme tre spørgsmål skriftligt til enhver leverandør: hvilken uafhængig gennemgang har metoden bestået, hvad dækkede den præcis, og hvilken dokumentation kan I vedlægge? Selverklæret compliance svarer med politikdokumenter. Gennemgået compliance svarer med en myndigheds konklusion. Forskellen viser sig hurtigt.