GDPR-förenlig är ett påstående. Godkänd av en myndighet är ett faktum.
Varje leverantör av besöksmätning i Europa beskriver sig själv som GDPR-förenlig. Frasen låter som en dom, men i nästan alla fall är det leverantören som rättar sitt eget prov. Här är skillnaden mellan att säga det och att få en myndighet att slå fast det, och hur du ser vilket av de två du köper.
Läs vilken sajt om besöksmätning som helst på vilket europeiskt språk som helst och samma fras dyker upp: GDPR-compliant, DSGVO-konform, conforme au RGPD, RODO-compliant. Frasen kostar ingenting att skriva, vilket är precis problemet: den säger en köpare ingenting om vem som kom fram till den slutsatsen. I nästan alla fall är svaret leverantören själv.
Självbedömning är normen, inte undantaget
För att vara rättvis mot branschen: självbedömning är hur GDPR generellt fungerar. Förordningen gör organisationer ansvariga för sin egen efterlevnad och delar inte ut produktmärken. En leverantör som säger “GDPR-förenlig” beskriver oftast sin ärliga tolkning av sin egen arkitektur, med en integritetspolicy och en PUB-mall som stöd.
Men det är exakt därför frasen inte kan bära den vikt köpare lägger på den. När varje leverantör gör samma påstående med samma ord slutar påståendet att skilja noggrann teknik från önsketänkande. Er granskning av regelefterlevnaden börjar ändå från noll: någon på er sida måste undersöka vad systemet faktiskt samlar in, sparar och skulle kunna exponera. Leverantörens egen beskrivning är ett underlag till den granskningen, inte en ersättning för den.
Vad en myndighets granskning tillför
En dataskyddsmyndighet är det organ GDPR själv utser att bedöma de här frågorna. När en myndighet granskar en mätmetod gör den det ert dataskyddsombud skulle göra, med mer mandat och mer djup: den ser på vad som samlas in, vad som händer med det, vad som återstår, och om någon individ skulle kunna identifieras i något steg.
Bumbee Labs gick igenom den granskningen. Resultatet är den enda metoden för besöksmätning i Europa som är godkänd av en dataskyddsmyndighet: godkännandet utfärdades av IMY, Integritetsskyddsmyndigheten, för vår metod för besöksmätning via Wi-Fi, efter en granskning av hur signaler samlas in, raderas oåterkalleligt och reduceras till anonym, aggregerad statistik. Samma inbyggda dataskydd bygger allt vi levererar vid sidan av den, från 3D-sensorer till LiDAR och mobilnätsanalys.
Eftersom GDPR är en och samma förordning inom EU och EES är frågan IMY besvarade densamma som en granskare i Paris, München eller Milano utgår från: producerar det här personuppgifter? Ett godkännande avslutar inte er granskning, men det ändrar vad granskningen är: att verifiera dokumenterade fynd i stället för att utreda obestyrkta påståenden.
Tre frågor som skiljer de två åt
Ställ de här till vilken leverantör som helst, oss inräknat, och be om svaren skriftligt: vilken oberoende granskning metoden har klarat, och av vem; vad granskningen exakt täckte, vilken metod och vilken dataresa; och vilken dokumentation leverantören kan ge ert dataskyddsombud. En självdeklarerad leverantör besvarar den första frågan med sina egna policyer. Det är ingen skandal, men det är en annan produkt än den lät i säljpresentationen, och er juridiska avdelning bör veta vilken av de två den skriver under på.
Sidan GDPR-säker besöksanalys går igenom våra svar i sin helhet, och DPIA-guiden samlar frågorna ett dataskyddsombud brukar ställa med hänvisningar till var varje svar finns. Skrivs en upphandling omsätter upphandling av besöksmätning samma distinktion till kravtext.
We have extensively evaluated Bumbee Labs' solution and the quality insights they produce, in combination with the efficiency of the remote installation process, make this a valuable collaboration. This alliance presents a great opportunity for our distribution ecosystem to provide a variety of service offerings to their customers, opening up new revenue streams.
Vanliga frågor
Är "GDPR-förenlig" en certifiering?
Nej. GDPR certifierar inte produkter som standard; om inte en myndighet eller ett ackrediterat organ faktiskt har granskat ett system är 'GDPR-förenlig' leverantörens egen slutsats om sin egen produkt. Den kan mycket väl stämma, men inget i frasen visar att någon oberoende har kontrollerat det.
Vad exakt godkändes i Bumbee Labs fall?
IMY, Integritetsskyddsmyndigheten, granskade Bumbee Labs metod för besöksmätning via Wi-Fi: vad som samlas in, vad som raderas och vad som återstår. Ingen annan metod för besöksmätning i Europa har den ställningen. Samma inbyggda dataskydd bär upp varje metod vi levererar vid sidan av den.
Spelar ett godkännande från en EU-myndighet roll i andra länder?
GDPR är en och samma förordning inom EU och EES, så frågan en granskare i vilket medlemsland som helst ställer är densamma: producerar det här personuppgifter? En metod som besvarat den frågan inför en dataskyddsmyndighet ger ditt dataskyddsombud dokumenterade bevis att utgå ifrån, oavsett var ni verkar.
Hur ska upphandlingen testa ett påstående om regelefterlevnad?
Ställ samma tre frågor skriftligt till varje leverantör: vilken oberoende granskning har metoden klarat, vad täckte den exakt, och vilken dokumentation kan ni bifoga? Självdeklarerad efterlevnad svarar med policydokument. Granskad efterlevnad svarar med en myndighets slutsats. Skillnaden syns snabbt.