Lesen Sie irgendeine Website zur Personenzählung in irgendeiner europäischen Sprache, und derselbe Satz taucht auf: DSGVO-konform, GDPR-compliant, conforme au RGPD, RODO-compliant. Der Satz kostet nichts zu schreiben, und genau das ist das Problem: Er sagt einem Käufer nichts darüber, wer zu dieser Schlussfolgerung gekommen ist. In fast jedem Fall lautet die Antwort: der Anbieter selbst.

Selbsteinschätzung ist die Norm, nicht die Ausnahme

Um der Branche gerecht zu werden: Selbsteinschätzung ist grundsätzlich, wie die DSGVO funktioniert. Die Verordnung macht Organisationen für ihre eigene Konformität verantwortlich und vergibt keine Produktabzeichen. Ein Anbieter, der „DSGVO-konform” sagt, beschreibt meist seine ehrliche Einschätzung der eigenen Architektur, gestützt auf eine Datenschutzerklärung und eine AVV-Vorlage.

Aber genau deshalb kann der Satz nicht das Gewicht tragen, das Käufer ihm beimessen. Wenn jeder Anbieter dieselbe Behauptung in denselben Worten aufstellt, hört die Behauptung auf, sorgfältige Technik von Wunschdenken zu unterscheiden. Ihre Compliance-Prüfung beginnt weiterhin bei null: Jemand auf Ihrer Seite muss untersuchen, was das System tatsächlich erhebt, aufbewahrt und offenlegen könnte. Die Selbstbeschreibung des Anbieters ist ein Beitrag zu dieser Prüfung, kein Ersatz dafür.

Was die Prüfung einer Behörde hinzufügt

Eine Datenschutzbehörde ist die Stelle, die die DSGVO selbst benennt, um diese Fragen zu beurteilen. Wenn eine Behörde eine Messmethode prüft, tut sie das, was Ihr Datenschutzbeauftragter tun würde, nur mit mehr Mandat und mehr Tiefe: Sie untersucht, was erhoben wird, was damit geschieht, was übrig bleibt, und ob eine Einzelperson in irgendeiner Phase identifiziert werden könnte.

Bumbee Labs durchlief diese Prüfung. Das Ergebnis ist die einzige Methode zur Besuchermessung in Europa, die von einer Datenschutzbehörde genehmigt wurde: Die Genehmigung wurde von IMY, der schwedischen Datenschutzbehörde, für unsere Wi-Fi-Methode zur Besuchermessung erteilt, nach Prüfung, wie Signale erhoben, unwiderruflich gelöscht und auf anonyme, aggregierte Statistik reduziert werden. Dasselbe Privacy-by-Design-Engineering baut alles, was wir daneben liefern, von 3D-Sensoren über LiDAR bis hin zur Mobilfunk-Analytik.

Weil die DSGVO eine einzige Verordnung in der gesamten EU und dem EWR ist, ist die Frage, die IMY beantwortet hat, dieselbe Frage, von der ein Prüfer in Paris, München oder Mailand ausgeht: Entstehen hier personenbezogene Daten? Eine Genehmigung beendet Ihre Prüfung nicht, aber sie ändert, was die Prüfung ist: die Verifizierung dokumentierter Feststellungen statt die Untersuchung bloßer Behauptungen.

Drei Fragen, die die beiden trennen

Stellen Sie diese Fragen jedem Anbieter, auch uns, und verlangen Sie die Antworten schriftlich: Welche unabhängige Prüfung hat die Methode bestanden, und von wem; was genau deckte die Prüfung ab, welche Methode und welchen Datenweg; und welche Dokumentation kann der Anbieter Ihrem Datenschutzbeauftragten aushändigen? Ein selbsterklärter Anbieter beantwortet die erste Frage mit seinen eigenen Richtlinien. Das ist kein Skandal, aber es ist ein anderes Produkt, als es im Verkaufsgespräch klang, und Ihr Rechtsteam sollte wissen, welches der beiden es freigibt.

Die Seite DSGVO-konforme Besucheranalyse geht unsere Antworten vollständig durch, und der DSFA-Leitfaden sammelt die Fragen, die ein Datenschutzbeauftragter typischerweise stellt, mit Verweisen darauf, wo jede Antwort steht. Wird gerade eine Ausschreibung verfasst, übersetzt Beschaffung für Personenzählung dieselbe Unterscheidung in Ausschreibungssprache.

We have extensively evaluated Bumbee Labs' solution and the quality insights they produce, in combination with the efficiency of the remote installation process, make this a valuable collaboration. This alliance presents a great opportunity for our distribution ecosystem to provide a variety of service offerings to their customers, opening up new revenue streams.
Bart Giordano Senior Vice President, RUCKUS, CommScope

Häufig gestellte Fragen

Ist „DSGVO-konform" eine Zertifizierung?

Nein. Die DSGVO zertifiziert Produkte standardmäßig nicht; solange keine Aufsichtsbehörde oder akkreditierte Stelle ein System tatsächlich geprüft hat, ist „DSGVO-konform" die eigene Schlussfolgerung des Anbieters über sein eigenes Produkt. Sie mag durchaus zutreffen, aber der Satz selbst sagt nicht, dass jemand Unabhängiges nachgeprüft hat.

Was genau wurde im Fall von Bumbee Labs genehmigt?

IMY, die schwedische Datenschutzbehörde, prüfte die Wi-Fi-Methode zur Besuchermessung von Bumbee Labs: was erhoben wird, was gelöscht wird und was übrig bleibt. Keine andere Methode zur Besuchermessung in Europa hat diesen Status. Dasselbe Privacy-by-Design-Engineering trägt jede Methode, die wir daneben anbieten.

Zählt eine Genehmigung einer EU-Behörde auch in anderen Ländern?

Die DSGVO ist eine einzige Verordnung in der gesamten EU und dem EWR, daher stellt sich einem Prüfer in jedem Mitgliedstaat dieselbe Frage: Entstehen hier personenbezogene Daten? Eine Methode, die diese Frage vor einer Datenschutzbehörde beantwortet hat, gibt Ihrem Datenschutzbeauftragten einen dokumentierten Ausgangspunkt, ganz gleich, wo Sie tätig sind.

Wie sollte der Einkauf eine Compliance-Behauptung prüfen?

Stellen Sie jedem Anbieter dieselben drei Fragen, schriftlich: Welche unabhängige Prüfung hat Ihre Methode bestanden, was genau deckte sie ab, und welche Nachweise können Sie beilegen? Selbsterklärte Konformität antwortet mit Richtliniendokumenten. Geprüfte Konformität antwortet mit der Feststellung einer Behörde. Der Unterschied zeigt sich schnell.

Bringen Sie Ihre schwierigsten Compliance-Fragen mit

Buchen Sie eine Demo und stellen Sie die Fragen, die Ihr Datenschutzbeauftragter stellen würde, dem Team hinter der Methode, die eine Datenschutzbehörde genehmigt hat. Alles schriftlich beantwortet, in klarer Sprache.

Demo buchen