Derfor lander besøksmåling på personvernombudets bord

Å telle besøkende betyr å måle mennesker i et fysisk rom, og de fleste måter å gjøre det på berører noe som kan være personlig: signaler fra en telefon, eller bilder ved en dør. Et personvernombud eller etterlevelsesteam gjør rett i å bremse prosjektet og spørre hva som samles inn, hva som beholdes, og om noen noensinne kan plukkes ut av dataene. Denne siden samler spørsmålene som typisk dukker opp når en DPIA (personvernkonsekvensvurdering) omfatter besøksmåling, og peker på hvor de skriftlige svarene finnes. Den er orientering, ikke juridisk rådgivning, og den erstatter ikke organisasjonens egen vurdering.

Spørsmålene du kan vente deg

En DPIA går som regel gjennom de samme spørsmålene hver gang: hva som samles inn, om det kreves noe av de besøkende, hva som beholdes, om noen kan plukkes ut av dataene, om kameraer lagrer bilder, og hvor tallene havner. Svarene står punkt for punkt under det etterlevelsesteam spør oss om. Denne siden handler om vurderingen rundt dem.

Statistikk, aldri registre over personer

Det lønner seg å slå fast tidlig i enhver vurdering at metoden leverer statistikk, ikke mapper om enkeltpersoner. Besøkstall, oppholdstider, strømmer, fangstrater og trender kommer som aggregerte tall, og det finnes ingen lagret post om noen enkeltperson bak dem, fordi all persondata slettes ugjenkallelig som en del av selve metoden. Det er et annet utgangspunkt enn systemer som først samler inn persondata og beskytter dem etterpå.

UK GDPR for britiske organisasjoner

For organisasjoner i Storbritannia er det UK GDPR som gjelder (EUs GDPR slik den ble videreført i britisk rett gjennom Data Protection Act 2018). De samme spørsmålene gjelder, og de samme svarene holder: metoden produserer anonym, aggregert statistikk, så ingen persondata omfattes av verken EUs GDPR eller UK GDPR. Personvernombud som dekker virksomhet i Storbritannia, bør ganske enkelt lese UK GDPR der teksten nedenfor viser til EU-forordningen.

Hvor de skriftlige svarene finnes

Et personvernombud vil se kildene. Etterlevelsesposisjonen er beskrevet på GDPR-sikker besøksanalyse, inkludert hva den regulatoriske godkjenningen betyr for en vurdering. Bumbee Labs driver den eneste metoden for besøksmåling i Europa som er godkjent av en datatilsynsmyndighet, så det sentrale spørsmålet, om metoden produserer persondata, er allerede stilt og besvart av den myndigheten. Reisen fra signal til statistikk (innsamling, anonymisering, filtrering, prosessering og innsikt) er beskrevet steg for steg under dataleveranser. Personvernerklæringen vår sier det rett ut: vi identifiserer ikke enkeltpersoner, og vi bygger ikke profiler av menneskene som telles. Kortere svar på de vanligste spørsmålene ligger i FAQ-en.

EU AI-loven og kamerasystemer

En personvernkonsekvensvurdering bør også ta stilling til EU AI-loven. Kamerabaserte persontellingsystemer faller under Annex III som høyrisiko-AI i visse sammenhenger. Wi-Fi-basert og mobilnettbasert besøksmåling faller utenfor denne kategorien allerede i kraft av arkitekturen: de behandler ingen biometriske data og identifiserer ingen enkeltpersoner. Hvis vurderingen deres må ta stilling til risikokategoriseringen i EU AI-loven, er skillet mellom metodene utgangspunktet. At Bumbee Labs’ metode allerede er godkjent av en datatilsynsmyndighet, er et direkte svar på det spørsmålet offentlige innkjøpere stiller i en anbudsprosess under begge regelverk.

Hva deres egen vurdering fortsatt avgjør

Om organisasjonen deres skal kjøre en formell konsekvensvurdering, og hva den må dekke, er en vurdering for personvernombudet og etterlevelsesfunksjonen deres. Ingenting på denne siden erstatter den. Vi kan gjøre arbeidet raskt med dokumentasjon i klartekst, direkte skriftlige svar på spørsmålene som gjenstår og en gjennomgang av metoden, datareisen og dashbordet med personvernombudet i rommet. Organisasjoner med høye personvernkrav, som kommuner, biblioteker og knutepunkter, stilte de samme spørsmålene før de forpliktet seg. Når dere er klare, snakk med teamet vårt og ta med spørsmålene personvernombudet uansett kommer til å stille.

We are very excited by this collaboration with Bumbee Labs as their data expertise will complement our IoT know-how providing an unparalleled service to our clients across several verticals, industries and markets in the Middle East.
Dheeraj Singh CEO, DOTS

Ofte stilte spørsmål

Trenger vi en DPIA for persontelling?

Den vurderingen hører til deres eget personvernombud eller etterlevelsesfunksjon, og vi tar den ikke for dere. Vi bidrar med materialet som gjør vurderingen rask: dokumentasjon som viser at metoden produserer anonym, aggregert statistikk og ingen persondata, og direkte svar på det som gjenstår.

Hvilken dokumentasjon kan vi gi personvernombudet vårt?

Start med GDPR-siden, personvernerklæringen og datareisen steg for steg under dataleveranser. Teamet vårt svarer direkte og skriftlig på andre personvernspørsmål, og vi kan arrangere en gjennomgang med personvernombudet i rommet.

Ta med personvernombudets spørsmål

Snakk med teamet vårt og få direkte svar i klartekst. Personvernombudet deres kan være med på en gjennomgang av metoden, datareisen og dashbordet.

Book en demo