Persontelling i Frankrike: å måle innenfor CNIL-rammeverket
Frankrike skiller seg ut ved at myndigheten har skrevet ned hva den forventer: CNIL publiserer eksplisitte regler for besøksmåling i offentlig tilgjengelige rom. For kjøpere er det gode nyheter, fordi en vag etterlevelsesbekymring blir en konkret sjekkliste. Denne siden er orientering, ikke juridisk rådgivning.
I de fleste europeiske markeder må reglene for besøksmåling utledes av GDPRs generelle prinsipper. I Frankrike publiserer CNIL, den franske datatilsynsmyndigheten, eksplisitte regler for dispositifs de mesure d’audience et de fréquentation i offentlig tilgjengelige rom: måleinnretninger i kjøpesentre, stasjoner, gågater og reklamemiljøer. For en detaljhandler, en eiendomseier eller en by er det rammeverket en fordel. Etterlevelsessamtalen i Frankrike handler om hvorvidt metoden møter de publiserte forventningene, og det spørsmålet har et svar som kan sjekkes.
Hva rammeverket forventer
CNILs rammeverk koker ned til tre krav. Dataene må være reelt anonymisert, eller behandlet under sterke garantier hvis noe identifiserbart berøres underveis. Besøkende må informeres om at måling finner sted. Behandlingen må også hvile på et solid rettslig grunnlag. Som med alt annet i etterlevelsesbiblioteket vårt er dette orientering, ikke juridisk rådgivning. Retningen er likevel klar: jo lenger en metodes resultat er fra persondata, desto kortere blir hver av de samtalene.
Bumbee Labs bygde metoden sin på det prinsippet fra starten. Målingen er passiv, og ingenting kreves av den besøkende. All persondata slettes ugjenkallelig og lagres aldri, heller ikke i hashet form, slik at bare anonym, aggregert statistikk blir igjen: antall, oppholdstid, strømmer og trender per sone og periode. Det finnes ingen profiler og ingen reiser for identifiserte enkeltpersoner, og ingenting som kan føre en person tilbake inn i tallene.
Hvorfor en gjennomgått metode er viktig i Frankrike
Etterlevelsespåstander koster ingenting å fremsette, og Frankrike, markedet med de klareste spillereglene, fortjener de sterkeste bevisene. Bumbee Labs driver den eneste metoden for besøksmåling i Europa som er godkjent av en datatilsynsmyndighet. Godkjenningen ble gitt av det svenske Datatilsynet (IMY), som undersøkte vår Wi-Fi-baserte metode for besøksmåling: hva som samles inn, hva som slettes og hva som blir igjen. GDPR er én og samme forordning i hele EU, så spørsmålet IMY besvarte, er det samme som CNILs rammeverk stiller til enhver innretning som opererer i Frankrike, og det samme som personvernombudet deres vil stille til enhver leverandør. Forskjellen mellom en selvdeklarert «conforme au RGPD» og en metode gjennomgått av en myndighet er temaet for sin egen side, og i Frankrike betyr den forskjellen mest.
I utrullinger som kombinerer metoder, gjelder det samme innebygde personvernet for måling med 3D-sensor, LiDAR og mobilnett, samlet i én plattform med det anonyme, aggregerte resultatet rammeverket foretrekker.
Hva franske operatører måler
Det franske markedet drives av de samme spørsmålene som alle andre, med myndighetens sjekkliste på toppen. Detaljhandlere og centres commerciaux måler butikkytelse: besøkstall, konvertering, oppholdstid og strømmer mellom soner. Byer og collectivités måler gågater og offentlig rom for å styre investeringer og rapportere om dem. Transportoperatører måler stasjoner og knutepunkter. I hvert tilfelle er leveransen den samme: anonym statistikk som en fransk etterlevelsesgjennomgang kan godkjenne uten problemer, levert gjennom dashbord eller et API inn i deres egne verktøy.
Start samtalen med personvernombudet i rommet
En demo går gjennom metoden, datareisen og dashbordet i klartekst, og vi besvarer etterlevelsesspørsmål skriftlig. Ta med CNIL-rammeverket, så går vi gjennom det punkt for punkt. Siden GDPR-sikker besøksanalyse samler hele etterlevelsesposisjonen, og DPIA-veiledningen lister spørsmålene dere bør stille oss og enhver annen leverandør.
We are excited about the collaboration with Bumbee Labs through our Unicorn Academy program. A fantastic solution that fits in most of our industry segments such as retail, transportation, public sector etc. We are happy to support Bumbee Labs with our expertise and global presence, and we are delighted to add such an innovative solution to our portfolio, to be offered standalone or integrated in our own solutions.
Ofte stilte spørsmål
Hva forventer CNIL av besøksmåling?
CNILs publiserte rammeverk for måleinnretninger i offentlig tilgjengelige rom setter forventninger på tre områder: dataene må være ordentlig anonymisert eller behandlet med sterke garantier, besøkende må informeres, og behandlingen trenger et solid rettslig grunnlag. Den reneste måten å møte rammeverket på er en metode der resultatet ikke inneholder persondata i det hele tatt.
Er Wi-Fi-basert persontelling lovlig i Frankrike?
CNILs rammeverk omtaler signalbasert besøksmåling eksplisitt og forbyr den ikke: det beskriver under hvilke betingelser slike innretninger opererer lovlig. En metode som er bygget rundt anonymisering, der persondata slettes ugjenkallelig og bare aggregert statistikk blir igjen, er laget for nettopp de betingelsene. En konkret utrulling vurderes i en egen gjennomgang; denne siden er orientering, ikke juridisk rådgivning.
Hvilken myndighet godkjente Bumbee Labs' metode?
Det svenske Datatilsynet (IMY), som undersøkte den Wi-Fi-baserte metoden for besøksmåling: hva som samles inn, hva som slettes og hva som blir igjen. GDPR er samme regelverk i Stockholm som i Paris, så spørsmålet IMY besvarte, er det samme som en fransk gjennomgang stiller: produserer dette persondata?
Må besøkende samtykke til å bli telt?
Samtykke er en av veiene CNILs rammeverk beskriver, men ikke den eneste: rammeverket dekker også behandling bygget på anonymisering med sterke garantier, sammen med tydelig informasjon til de besøkende. Måling som bare produserer anonym, aggregert statistikk, slipper å hvile hele utrullingen på samtykke fra hver eneste forbipasserende, noe ingen persontellingsprosjekter realistisk kan få til.