AVG-proof is een claim. Goedgekeurd door een autoriteit is een bevinding.
Elke leverancier van personentelling in Europa noemt zichzelf AVG-proof. De uitspraak klinkt als een oordeel, maar in bijna elk geval is het de leverancier die zijn eigen huiswerk beoordeelt. Dit is het verschil tussen het zelf zeggen en een toezichthouder het laten vaststellen, en hoe je herkent welke van de twee je koopt.
Open om het even welke website over personentelling in om het even welke Europese taal, en dezelfde uitspraak duikt op: AVG-proof, DSGVO-konform, conforme au RGPD, RODO-compliant. De uitspraak kost niets om te schrijven, en dat is precies het probleem: hij vertelt een koper niets over wie tot die conclusie is gekomen. In bijna elk geval is het antwoord de leverancier zelf.
Zelfevaluatie is de norm, niet de uitzondering
Om eerlijk te zijn tegen de sector: zelfevaluatie is over het algemeen hoe de AVG werkt. De verordening maakt organisaties verantwoordelijk voor hun eigen compliance en deelt geen productbadges uit. Een leverancier die “AVG-proof” zegt, beschrijft meestal zijn eerlijke lezing van zijn eigen architectuur, onderbouwd met een privacybeleid en een verwerkersovereenkomst.
Maar precies daarom kan de uitspraak niet het gewicht dragen dat kopers eraan toekennen. Als elke leverancier dezelfde claim in dezelfde woorden maakt, houdt de claim op om zorgvuldige engineering te onderscheiden van wishful thinking. Jouw compliancetoetsing begint nog steeds bij nul: iemand aan jouw kant moet onderzoeken wat het systeem daadwerkelijk verzamelt, bewaart en zou kunnen blootleggen. De zelfomschrijving van de leverancier is input voor die toetsing, geen vervanging ervan.
Wat de toetsing van een toezichthouder toevoegt
Een gegevensbeschermingsautoriteit is het orgaan dat de AVG zelf aanwijst om deze vragen te beoordelen. Wanneer een toezichthouder een meetmethode onderzoekt, doet die wat jouw FG zou doen met meer mandaat en meer diepgang: kijken wat wordt verzameld, wat ermee gebeurt, wat overblijft, en of iemand in enige fase geïdentificeerd zou kunnen worden.
Bumbee Labs is door dat onderzoek gegaan. Het resultaat is de enige telmethode in Europa die is goedgekeurd door een gegevensbeschermingsautoriteit: de goedkeuring is afgegeven door IMY, de Zweedse Autoriteit voor Privacybescherming, voor onze Wi-Fi-telmethode, na beoordeling van hoe signalen worden verzameld, onomkeerbaar verwijderd en teruggebracht tot anonieme, geaggregeerde statistieken. Dezelfde privacy-by-design-engineering bouwt alles wat we ernaast leveren, van 3D-sensoren tot LiDAR en mobiele netwerkanalyse.
Omdat de AVG één verordening is in de hele EU en EER, is de vraag die IMY heeft beantwoord dezelfde vraag waarmee een toetser in Parijs, München of Milaan begint: levert dit persoonsgegevens op? Een goedkeuring maakt je toetsing niet overbodig, maar verandert wat de toetsing is: gedocumenteerde bevindingen verifiëren in plaats van kale claims onderzoeken.
Drie vragen die de twee scheiden
Stel deze aan elke leverancier, ons inbegrepen, en vraag de antwoorden op schrift: welke onafhankelijke toetsing heeft de methode doorstaan, en door wie; wat dekte de toetsing precies, welke methode en welk datatraject; en welke documentatie kan de leverancier je FG geven. Een zelfverklaarde leverancier beantwoordt de eerste vraag met zijn eigen beleid. Dat is geen schandaal, maar het is een ander product dan het klonk in de salespitch, en je juridische team moet weten welk van de twee het afvinkt.
De pagina AVG-proof bezoekersanalyse loopt onze antwoorden volledig door, en de DPIA-gids bundelt de vragen die een FG doorgaans stelt met verwijzingen naar waar elk antwoord staat. Als er een aanbesteding wordt geschreven, vertaalt aanbesteding personentelling hetzelfde onderscheid naar bestekstaal.
We have extensively evaluated Bumbee Labs' solution and the quality insights they produce, in combination with the efficiency of the remote installation process, make this a valuable collaboration. This alliance presents a great opportunity for our distribution ecosystem to provide a variety of service offerings to their customers, opening up new revenue streams.
Veelgestelde vragen
Is "AVG-proof" een certificering?
Nee. De AVG certificeert producten niet standaard; tenzij een toezichthouder of een geaccrediteerde instantie een systeem daadwerkelijk heeft onderzocht, is "AVG-proof" de eigen conclusie van de leverancier over zijn eigen product. Die conclusie kan best kloppen, maar niets in de uitspraak vertelt je dat iemand onafhankelijk dat heeft gecontroleerd.
Wat is er precies goedgekeurd in het geval van Bumbee Labs?
IMY, de Zweedse Autoriteit voor Privacybescherming, heeft de Wi-Fi-telmethode van Bumbee Labs beoordeeld: wat wordt verzameld, wat wordt verwijderd en wat blijft over. Geen andere telmethode in Europa heeft die status. Dezelfde privacy-by-design-engineering draagt elke methode die we ernaast leveren.
Telt een goedkeuring van één EU-autoriteit ook in andere landen?
De AVG is één verordening in de hele EU en EER, dus de vraag die een toetser in elke lidstaat stelt is dezelfde: levert dit persoonsgegevens op? Een methode die deze vraag al heeft beantwoord voor een gegevensbeschermingsautoriteit geeft je FG gedocumenteerd bewijs als startpunt, waar je ook actief bent.
Hoe moet inkoop een complianceclaim testen?
Stel elke leverancier dezelfde drie vragen op schrift: welke onafhankelijke toetsing heeft je methode doorstaan, wat dekte die precies, en welk bewijs kun je meesturen? Zelfverklaarde compliance antwoordt met beleidsdocumenten. Getoetste compliance antwoordt met de conclusie van een toezichthouder. Het verschil komt snel boven water.