Lue mitä tahansa kävijämittaussivustoa millä tahansa eurooppalaisella kielellä, ja sama ilmaus toistuu: GDPR-compliant, DSGVO-konform, conforme au RGPD, RODO-compliant. Ilmauksen kirjoittaminen ei maksa mitään, mikä on juuri ongelma: se ei kerro ostajalle mitään siitä, kuka päätyi tähän johtopäätökseen. Lähes aina vastaus on toimittaja itse.

Itsearviointi on normi, ei poikkeus

Ollaksemme reiluja alaa kohtaan: itsearviointi on tapa, jolla GDPR yleisesti toimii. Asetus tekee organisaatiot vastuullisiksi omasta vaatimustenmukaisuudestaan eikä jaa tuotemerkintöjä. Toimittaja, joka sanoo “GDPR-yhteensopiva”, kuvaa yleensä rehellistä tulkintaansa omasta arkkitehtuuristaan, tietosuojaselosteen ja henkilötietojen käsittelysopimusmallin tukemana.

Mutta juuri siksi ilmaus ei kestä sitä painoa, jonka ostajat sille antavat. Kun jokainen toimittaja esittää saman väitteen samoin sanoin, väite lakkaa erottamasta huolellista suunnittelua toiveajattelusta. Vaatimustenmukaisuustarkastuksenne alkaa silti nollasta: jonkun teidän puolellanne on tutkittava, mitä järjestelmä tosiasiassa kerää, säilyttää ja voisi paljastaa. Toimittajan oma kuvaus on syöte tähän tarkastukseen, ei korvike sille.

Mitä viranomaisen tarkastus tuo mukanaan

Tietosuojaviranomainen on elin, jonka GDPR itse nimeää arvioimaan näitä kysymyksiä. Kun viranomainen tutkii mittausmenetelmän, se tekee sen, mitä tietosuojavastaavanne tekisi suuremmalla toimivallalla ja syvemmin: se katsoo, mitä kerätään, mitä sille tapahtuu, mitä jää jäljelle, ja voidaanko yksikään yksilö missään vaiheessa tunnistaa.

Bumbee Labs kävi läpi tämän tarkastuksen. Tuloksena on Euroopan ainoa kävijämittausmenetelmä, jonka tietosuojaviranomainen on hyväksynyt: hyväksynnän myönsi IMY, Ruotsin tietosuojaviranomainen, Wi-Fi-pohjaiselle kävijämittausmenetelmällemme, sen jälkeen kun se tarkasti, miten signaalit kerätään, poistetaan peruuttamattomasti ja pelkistetään anonyymiksi, aggregoiduksi tilastoksi. Sama sisäänrakennettu tietosuojaperiaate rakentaa kaiken, minkä toimitamme sen rinnalla, 3D-antureista LiDARiin ja matkapuhelinverkkoanalytiikkaan.

Koska GDPR on yksi ja sama asetus koko EU:ssa ja ETA:ssa, kysymys, johon IMY vastasi, on sama kysymys, josta tarkastaja Pariisissa, Münchenissä tai Milanossa lähtee liikkeelle: syntyykö tästä henkilötietoja? Hyväksyntä ei lopeta tarkastustanne, mutta se muuttaa, mitä tarkastus on: dokumentoitujen havaintojen todentamista sen sijaan, että tutkittaisiin paljaita väitteitä.

Kolme kysymystä, jotka erottavat nämä kaksi

Esitä nämä kysymykset kenelle tahansa toimittajalle, myös meille, ja pyydä vastaukset kirjallisesti: minkä riippumattoman tarkastuksen menetelmä on läpäissyt, ja kenen toimesta; mitä tarkastus tarkalleen kattoi, minkä menetelmän ja minkä datan kulun; ja minkä dokumentaation toimittaja voi antaa tietosuojavastaavallenne. Itse ilmoittautunut toimittaja vastaa ensimmäiseen kysymykseen omilla toimintaperiaatteillaan. Se ei ole skandaali, mutta se on eri tuote kuin miltä se kuulosti myyntiesityksessä, ja lakitiiminne kannattaa tietää, kumman kahdesta se hyväksyy.

Sivu GDPR-turvallinen kävijäanalytiikka käy läpi vastauksemme kokonaisuudessaan, ja DPIA-opas kokoaa kysymykset, joita tietosuojavastaava yleensä esittää, ja osoittaa, mistä kukin vastaus löytyy. Jos tarjouspyyntöä ollaan laatimassa, kävijälaskennan hankinta kääntää saman eron vaatimustekstiksi.

We have extensively evaluated Bumbee Labs' solution and the quality insights they produce, in combination with the efficiency of the remote installation process, make this a valuable collaboration. This alliance presents a great opportunity for our distribution ecosystem to provide a variety of service offerings to their customers, opening up new revenue streams.
Bart Giordano Senior Vice President, RUCKUS, CommScope

Usein kysytyt kysymykset

Onko "GDPR-yhteensopiva" sertifiointi?

Ei. GDPR ei oletusarvoisesti sertifioi tuotteita; ellei viranomainen tai akkreditoitu elin ole tosiasiassa tutkinut järjestelmää, 'GDPR-yhteensopiva' on toimittajan oma johtopäätös omasta tuotteestaan. Se voi hyvinkin pitää paikkansa, mutta mikään ilmauksessa ei kerro, että kukaan riippumaton olisi sen tarkistanut.

Mitä Bumbee Labsin tapauksessa tarkalleen hyväksyttiin?

IMY, Ruotsin tietosuojaviranomainen, tarkasti Bumbee Labsin Wi-Fi-pohjaisen kävijämittausmenetelmän: mitä kerätään, mitä poistetaan ja mitä jää jäljelle. Millään muulla kävijämittausmenetelmällä Euroopassa ei ole vastaavaa asemaa. Sama sisäänrakennettu tietosuojaperiaate kantaa jokaista menetelmää, jonka toimitamme sen rinnalla.

Onko yhden EU-viranomaisen hyväksynnällä merkitystä muissa maissa?

GDPR on yksi ja sama asetus koko EU:ssa ja ETA:ssa, joten kysymys, jonka tarkastaja missä tahansa jäsenvaltiossa esittää, on sama: syntyykö tästä henkilötietoja? Menetelmä, joka on vastannut tähän kysymykseen tietosuojaviranomaisen edessä, antaa tietosuojavastaavallesi dokumentoidun lähtökohdan, riippumatta siitä, missä toimitte.

Miten hankinnan pitäisi testata vaatimustenmukaisuusväitettä?

Esitä jokaiselle toimittajalle kirjallisesti samat kolme kysymystä: minkä riippumattoman tarkastuksen menetelmä on läpäissyt, mitä se tarkalleen kattoi, ja minkä dokumentaation voitte liittää mukaan? Itse ilmoitettu vaatimustenmukaisuus vastaa toimintaperiaatteilla. Tarkastettu vaatimustenmukaisuus vastaa viranomaisen johtopäätöksellä. Ero näkyy nopeasti.

Tuo mukaan vaikeimmat vaatimustenmukaisuuskysymyksenne

Varaa esittely ja esitä kysymykset, jotka tietosuojavastaavanne esittäisi, tiimille, joka on tietosuojaviranomaisen hyväksymän menetelmän takana. Kaikkeen vastataan kirjallisesti, selkokielellä.

Varaa esittely