Otwórz dowolną stronę o zliczaniu osób w dowolnym europejskim języku, a pojawi się to samo sformułowanie: zgodny z RODO, GDPR-compliant, conforme au RGPD, DSGVO-konform. To sformułowanie nic nie kosztuje, żeby je napisać, i właśnie to jest problemem: nie mówi kupującemu nic o tym, kto doszedł do tego wniosku. W niemal każdym przypadku odpowiedź brzmi: sam dostawca.

Samoocena jest normą, nie wyjątkiem

Będąc sprawiedliwym wobec branży: samoocena jest generalnie tym, jak działa RODO. Rozporządzenie czyni organizacje odpowiedzialnymi za własną zgodność i nie rozdaje plakietek produktowych. Dostawca, który mówi „zgodny z RODO”, zwykle opisuje swoją uczciwą ocenę własnej architektury, popartą polityką prywatności i wzorem umowy powierzenia.

Ale właśnie dlatego to sformułowanie nie może udźwignąć ciężaru, jaki nadają mu kupujący. Gdy każdy dostawca składa tę samą deklarację tymi samymi słowami, deklaracja przestaje odróżniać staranną inżynierię od pobożnych życzeń. Twoja weryfikacja zgodności wciąż zaczyna się od zera: ktoś po Twojej stronie musi zbadać, co system faktycznie zbiera, przechowuje i mógłby ujawnić. Samoopis dostawcy jest wkładem do tej weryfikacji, a nie jej zastępstwem.

Co dodaje weryfikacja regulatora

Organ ochrony danych to instytucja, którą samo RODO wyznacza do oceny tych pytań. Gdy organ bada metodę pomiarową, robi to, co zrobiłby Twój IOD, tylko z większym mandatem i głębiej: patrzy na to, co jest zbierane, co się z tym dzieje, co pozostaje i czy jakąkolwiek osobę dałoby się zidentyfikować na którymkolwiek etapie.

Bumbee Labs przeszło przez tę weryfikację. Wynikiem jest jedyna metoda pomiaru ruchu pieszego w Europie zatwierdzona przez organ ochrony danych: zatwierdzenie wydał IMY, szwedzki organ ochrony danych, dla naszej metody pomiaru ruchu pieszego przez Wi-Fi, po zbadaniu, jak sygnały są zbierane, nieodwracalnie usuwane i redukowane do anonimowych, zagregowanych statystyk. To samo podejście privacy by design buduje wszystko, co dostarczamy obok niej, od czujników 3D po LiDAR i analitykę sieci komórkowej.

Ponieważ RODO to jedno rozporządzenie w całej UE i EOG, pytanie, na które odpowiedział IMY, jest tym samym pytaniem, od którego zaczyna kontroler w Paryżu, Monachium czy Mediolanie: czy to wytwarza dane osobowe? Zatwierdzenie nie kończy Twojej weryfikacji, ale zmienia to, czym ta weryfikacja jest: weryfikacją udokumentowanych ustaleń zamiast badaniem gołych deklaracji.

Trzy pytania, które rozdzielają te dwie rzeczy

Zadaj je każdemu dostawcy, także nam, i poproś o odpowiedzi na piśmie: jaką niezależną weryfikację przeszła metoda i przez kogo; co dokładnie obejmowała weryfikacja, którą metodę i którą drogę danych; oraz jaką dokumentację dostawca może wręczyć Twojemu IOD. Samodeklarowany dostawca odpowiada na pierwsze pytanie własnymi politykami. To nie skandal, ale to inny produkt, niż brzmiał w prezentacji sprzedażowej, a Twój dział prawny powinien wiedzieć, który z tych dwóch podpisuje.

Strona Analityka odwiedzających zgodna z RODO przechodzi przez nasze odpowiedzi w pełni, a przewodnik po DPIA zbiera pytania, które zwykle zadaje IOD, ze wskazówkami, gdzie znajduje się każda odpowiedź. Jeśli piszesz przetarg, zamówienia publiczne dla zliczania osób zamieniają to samo rozróżnienie na język specyfikacji.

We have extensively evaluated Bumbee Labs' solution and the quality insights they produce, in combination with the efficiency of the remote installation process, make this a valuable collaboration. This alliance presents a great opportunity for our distribution ecosystem to provide a variety of service offerings to their customers, opening up new revenue streams.
Bart Giordano Senior Vice President, RUCKUS, CommScope

Często zadawane pytania

Czy „zgodność z RODO" to certyfikat?

Nie. RODO domyślnie nie certyfikuje produktów; dopóki organ regulacyjny lub akredytowana jednostka faktycznie nie zbada systemu, „zgodność z RODO" jest własnym wnioskiem dostawcy o jego własnym produkcie. Może być całkowicie poprawny, ale nic w tym sformułowaniu nie mówi, że ktoś niezależny to sprawdził.

Co dokładnie zostało zatwierdzone w przypadku Bumbee Labs?

IMY, szwedzki organ ochrony danych, zbadał metodę pomiaru ruchu pieszego Wi-Fi firmy Bumbee Labs: co jest zbierane, co jest usuwane i co pozostaje. Żadna inna metoda pomiaru ruchu pieszego w Europie nie ma takiego statusu. To samo podejście privacy by design nosi każdą metodę, którą dostarczamy obok niej.

Czy zatwierdzenie jednego organu UE ma znaczenie w innych krajach?

RODO to jedno rozporządzenie w całej UE i EOG, więc pytanie, jakie zadaje sobie kontroler w dowolnym państwie członkowskim, jest takie samo: czy to wytwarza dane osobowe? Metoda, która odpowiedziała na to pytanie przed organem ochrony danych, daje Twojemu IOD udokumentowany punkt wyjścia, niezależnie od tego, gdzie działasz.

Jak dział zakupów powinien sprawdzać deklarację zgodności?

Zadaj każdemu dostawcy te same trzy pytania, na piśmie: jaką niezależną weryfikację przeszła Twoja metoda, co dokładnie ona obejmowała i jaką dokumentację możesz załączyć? Samodeklarowana zgodność odpowiada dokumentami polityki. Zweryfikowana zgodność odpowiada ustaleniem regulatora. Różnica szybko staje się widoczna.

Przynieś swoje najtrudniejsze pytania o zgodność

Umów demo i zadaj pytania, które zadałby Twój IOD, zespołowi stojącemu za metodą zatwierdzoną przez organ ochrony danych. Wszystko odpowiedziane na piśmie, prostym językiem.

Umów demo