Lea cualquier página web de conteo de personas en cualquier idioma europeo, y aparece la misma frase: conforme al RGPD, GDPR-compliant, DSGVO-konform, RODO-compliant. La frase no cuesta nada escribirla, y ese es exactamente el problema: no le dice al comprador nada sobre quién llegó a esa conclusión. En casi todos los casos, la respuesta es el propio proveedor.

La autoevaluación es la norma, no la excepción

Para ser justos con el sector, la autoevaluación es, en general, cómo funciona el RGPD. La normativa hace a las organizaciones responsables de su propio cumplimiento y no reparte distintivos de producto. Un proveedor que dice «conforme al RGPD» suele estar describiendo su lectura honesta de su propia arquitectura, respaldada por una política de privacidad y una plantilla de encargo de tratamiento.

Pero precisamente por eso la frase no puede soportar el peso que los compradores le atribuyen. Cuando todos los proveedores hacen la misma afirmación con las mismas palabras, la afirmación deja de distinguir la ingeniería cuidadosa del pensamiento ilusorio. Su revisión de cumplimiento sigue empezando de cero: alguien de su parte tiene que examinar qué recoge realmente el sistema, qué conserva y qué podría exponer. La autodescripción del proveedor es un insumo para esa revisión, no un sustituto de ella.

Qué añade la revisión de un regulador

Una autoridad de protección de datos es el organismo que el propio RGPD designa para juzgar estas cuestiones. Cuando una autoridad examina un método de medición, hace lo que haría su DPD con más mandato y más profundidad: mira qué se recoge, qué le sucede, qué queda y si alguna persona podría ser identificada en cualquier fase.

Bumbee Labs pasó por ese examen. El resultado es el único método de medición de afluencia en Europa aprobado por una autoridad de protección de datos: la aprobación la emitió IMY, la autoridad sueca de protección de datos, para nuestro método de medición de afluencia por Wi-Fi, tras revisar cómo se recogen las señales, se eliminan de forma irreversible y se reducen a estadísticas anónimas y agregadas. La misma ingeniería de privacidad por diseño construye todo lo que entregamos junto a él, desde sensores 3D hasta LiDAR y analítica de red móvil.

Como el RGPD es un único reglamento en toda la UE y el EEE, la pregunta que respondió IMY es la misma pregunta de la que parte un revisor en París, Múnich o Milán: ¿esto genera datos personales? Una aprobación no pone fin a su revisión, pero cambia lo que es la revisión: verificar hallazgos documentados en lugar de investigar afirmaciones sin respaldo.

Tres preguntas que separan las dos cosas

Plantee esto a cualquier proveedor, incluidos nosotros, y pida las respuestas por escrito: qué revisión independiente ha superado el método, y por parte de quién; qué cubrió exactamente la revisión, qué método y qué recorrido de datos; y qué documentación puede entregar el proveedor a su DPD. Un proveedor autodeclarado responde a la primera pregunta con sus propias políticas. Eso no es un escándalo, pero es un producto distinto del que sonaba en la presentación de ventas, y su equipo legal debería saber cuál de los dos está aprobando.

La página Analítica de afluencia conforme al RGPD repasa nuestras respuestas por completo, y la guía de EIPD recoge las preguntas que suele hacer un DPD con indicaciones de dónde vive cada respuesta. Si se está redactando un pliego, contratación pública de conteo de personas convierte la misma distinción en lenguaje de especificación.

We have extensively evaluated Bumbee Labs' solution and the quality insights they produce, in combination with the efficiency of the remote installation process, make this a valuable collaboration. This alliance presents a great opportunity for our distribution ecosystem to provide a variety of service offerings to their customers, opening up new revenue streams.
Bart Giordano Senior Vice President, RUCKUS, CommScope

Preguntas frecuentes

¿Es «conforme al RGPD» una certificación?

No. El RGPD no certifica productos por defecto; a menos que un regulador o un organismo acreditado haya examinado realmente un sistema, «conforme al RGPD» es la propia conclusión del proveedor sobre su propio producto. Puede ser perfectamente correcta, pero nada en la frase le dice que alguien independiente lo haya comprobado.

¿Qué se aprobó exactamente en el caso de Bumbee Labs?

IMY, la autoridad sueca de protección de datos, revisó el método de medición de afluencia por Wi-Fi de Bumbee Labs: qué se recoge, qué se elimina y qué queda. Ningún otro método de medición de afluencia en Europa tiene ese estatus. La misma ingeniería de privacidad por diseño sostiene cada método que entregamos junto a él.

¿Importa la aprobación de una autoridad de la UE en otros países?

El RGPD es un único reglamento en toda la UE y el EEE, así que la pregunta que se hace un revisor en cualquier estado miembro es la misma: ¿esto genera datos personales? Un método que ya ha respondido a esa pregunta ante una autoridad de protección de datos le da a su DPD un punto de partida documentado, sea cual sea su país de operación.

¿Cómo debería comprobar compras una afirmación de cumplimiento?

Haga a cada proveedor las mismas tres preguntas, por escrito: qué revisión independiente ha superado su método, qué cubrió exactamente y qué pruebas puede adjuntar. El cumplimiento autodeclarado responde con documentos de política. El cumplimiento revisado responde con la conclusión de un regulador. La diferencia se nota enseguida.

Traiga sus preguntas de cumplimiento más difíciles

Reserve una demo y plantee al equipo detrás del método que aprobó una autoridad de protección de datos las mismas preguntas que haría su DPD. Todo respondido por escrito, en lenguaje claro.

Reservar una demo