Les hvilken som helst nettside om persontelling på hvilket som helst europeisk språk, og det samme uttrykket dukker opp: GDPR-compliant, DSGVO-konform, conforme au RGPD, RODO-compliant. Uttrykket koster ingenting å skrive, som er nettopp problemet: det forteller en kjøper ingenting om hvem som kom frem til den konklusjonen. I nesten alle tilfeller er svaret leverandøren selv.

Selvvurdering er normen, ikke unntaket

For å være rettferdig mot bransjen: selvvurdering er slik GDPR generelt fungerer. Regelverket gjør organisasjoner ansvarlige for sin egen etterlevelse og deler ikke ut produktmerker. En leverandør som sier “GDPR-sikker”, beskriver som regel sin ærlige lesning av sin egen arkitektur, understøttet av en personvernerklæring og en databehandleravtale-mal.

Men det er nettopp derfor uttrykket ikke kan bære den vekten kjøpere legger på det. Når enhver leverandør fremsetter det samme utsagnet med de samme ordene, slutter utsagnet å skille grundig ingeniørkunst fra ønsketenkning. Etterlevelsesgjennomgangen deres starter likevel fra null: noen på deres side må undersøke hva systemet faktisk samler inn, oppbevarer og kunne eksponere. Leverandørens egen beskrivelse er et innspill til den gjennomgangen, ikke en erstatning for den.

Hva en myndighets gjennomgang tilfører

En datatilsynsmyndighet er organet GDPR selv utpeker til å vurdere disse spørsmålene. Når en myndighet undersøker en målemetode, gjør den det personvernombudet deres ville gjort, med mer mandat og mer dybde: den ser på hva som samles inn, hva som skjer med det, hva som blir igjen, og om noen enkeltperson kunne identifiseres på noe tidspunkt.

Bumbee Labs gikk gjennom den undersøkelsen. Resultatet er den eneste metoden for besøksmåling i Europa som er godkjent av en datatilsynsmyndighet: godkjenningen ble utstedt av det svenske Datatilsynet for vår Wi-Fi-baserte metode for besøksmåling, etter en gjennomgang av hvordan signaler samles inn, slettes ugjenkallelig og reduseres til anonym, aggregert statistikk. Det samme personvern-i-designet-fundamentet bygger alt vi leverer ved siden av den, fra 3D-sensorer til LiDAR og mobilnettanalyse.

Fordi GDPR er én og samme forordning i hele EU og EØS, er spørsmålet det svenske Datatilsynet besvarte, det samme spørsmålet en granskere i Paris, München eller Milano tar utgangspunkt i: produserer dette persondata? En godkjenning avslutter ikke gjennomgangen deres, men den endrer hva gjennomgangen er: å verifisere dokumenterte funn i stedet for å granske nakne påstander.

Tre spørsmål som skiller de to ad

Still disse til enhver leverandør, oss inkludert, og be om svarene skriftlig: hvilken uavhengig gjennomgang metoden har bestått, og av hvem; hva gjennomgangen nøyaktig dekket, hvilken metode og hvilken datareise; og hvilken dokumentasjon leverandøren kan gi personvernombudet deres. En selvdeklarert leverandør besvarer det første spørsmålet med sine egne policyer. Det er ingen skandale, men det er et annet produkt enn det hørtes ut som i salgspresentasjonen, og juridisk avdeling deres bør vite hvilket av de to den skriver under på.

Siden GDPR-sikker besøksanalyse går gjennom svarene våre i sin helhet, og DPIA-veiledningen samler spørsmålene et personvernombud typisk stiller, med henvisninger til hvor hvert svar finnes. Skrives det et anbud, gjør anskaffelse av persontelling den samme skillelinjen om til kravtekst.

We have extensively evaluated Bumbee Labs' solution and the quality insights they produce, in combination with the efficiency of the remote installation process, make this a valuable collaboration. This alliance presents a great opportunity for our distribution ecosystem to provide a variety of service offerings to their customers, opening up new revenue streams.
Bart Giordano Senior Vice President, RUCKUS, CommScope

Ofte stilte spørsmål

Er "GDPR-sikker" en sertifisering?

Nei. GDPR sertifiserer ikke produkter som standard; med mindre en myndighet eller et akkreditert organ faktisk har undersøkt et system, er 'GDPR-sikker' leverandørens egen konklusjon om sitt eget produkt. Den kan godt stemme, men ingenting i uttrykket viser at noen uavhengig har sjekket det.

Hva ble nøyaktig godkjent i Bumbee Labs' tilfelle?

Det svenske Datatilsynet (IMY) gjennomgikk Bumbee Labs' Wi-Fi-baserte metode for besøksmåling: hva som samles inn, hva som slettes, og hva som blir igjen. Ingen annen metode for besøksmåling i Europa har den statusen. Det samme personvern-i-designet-fundamentet bærer hver metode vi leverer ved siden av den.

Betyr en godkjenning fra én EU-myndighet noe i andre land?

GDPR er én og samme forordning i hele EU og EØS, så spørsmålet en granskere i ethvert medlemsland stiller, er det samme: produserer dette persondata? En metode som har besvart det spørsmålet foran en datatilsynsmyndighet, gir personvernombudet deres dokumentert dokumentasjon å ta utgangspunkt i, uansett hvor dere opererer.

Hvordan bør innkjøp teste en etterlevelsespåstand?

Still de samme tre spørsmålene skriftlig til enhver leverandør: hvilken uavhengig gjennomgang har metoden bestått, hva dekket den nøyaktig, og hvilken dokumentasjon kan dere legge ved? Selvdeklarert etterlevelse svarer med policydokumenter. Gjennomgått etterlevelse svarer med en myndighets konklusjon. Forskjellen viser seg raskt.

Ta med de vanskeligste etterlevelsesspørsmålene deres

Book en demo, og still spørsmålene personvernombudet deres ville stilt, til teamet bak metoden en datatilsynsmyndighet har godkjent. Alt besvares skriftlig, i klartekst.

Book en demo