Det mest oversete punkt i en GDPR-vurdering af besøgsanalyse er ikke, om systemet gemmer ansigter. Det er, om systemet på noget tidspunkt i processen behandler data, der kan identificere en person – også selvom outputtet kun er et tal. Datatilsynet og EDPB har gentagne gange gjort det klart: Hvis en kameravideostrøm analyseres i realtid, og der udtrækkes biometriske kendetegn undervejs, er der tale om behandling af personoplysninger, uanset at rådata slettes med det samme. Den skelnen afgør, om jeres compliance-arbejde tager to uger eller seks måneder.
Denne guide er skrevet til jer, der skal godkende, indkøbe eller drifte løsningen – ikke til marketingafdelingen. Vi gennemgår de konkrete spørgsmål, jeres DPO og indkøbsteam bør stille, før kontrakten underskrives.
GDPR-compliant besøgsanalyse handler først og fremmest om, hvilken sensorteknologi der ligger til grund. De tre gængse tilgange har vidt forskellige juridiske konsekvenser:
Vemco Group har siden 2005 leveret people counting til over 2.000 kunder i mere end 95 lande, og tilgangen er bygget netop omkring princippet om ingen personidentifikation: Systemet leverer aggregerede tællinger og kan ekskludere medarbejdere fra tallene uden at identificere dem som individer. Det betyder, at compliance-diskussionen flytter sig fra "hvordan beskytter vi persondata" til "kan vi dokumentere, at der ikke behandles persondata" – en markant enklere position over for både tilsyn og jeres egen bestyrelse.
En konsekvensanalyse vedrørende databeskyttelse er obligatorisk ved "systematisk overvågning af offentligt tilgængelige områder i stort omfang" – en formulering, der rammer de fleste butikskæder og shoppingcentre med kamerabaseret analyse. Selv hvis jeres løsning er sensorbaseret og aggregeret, anbefaler vi at gennemføre en forenklet DPIA alligevel. Den koster typisk to til tre arbejdsdage og giver jer dokumentation, som procurement kan genbruge ved fremtidige udbud, og som besvarer spørgsmål fra tilsynsmyndigheder på forhånd.
DPIA'en bør som minimum dokumentere: databehandlingens formål og retsgrundlag, en teknisk beskrivelse af, hvornår og hvor data eventuelt kunne identificere personer, sletterutiner og opbevaringsperioder, samt en vurdering af re-identifikationsrisiko ved kombination med andre datakilder – for eksempel POS-data eller loyalitetsprogrammer. Det sidste punkt overses ofte: Aggregerede besøgstal er anonyme isoleret set, men kombineret med transaktionsdata i små butikker med få kunder kan enkeltpersoner i teorien udpeges. Jeres DPIA skal adressere det scenarie eksplicit.
Hvis leverandøren behandler nogen form for data på jeres vegne – også rent tekniske driftsdata – skal der foreligge en databehandleraftale efter artikel 28. Procurement-teams bør fokusere på disse punkter frem for standardformuleringerne:
Her kommer en observation fra praksis, som sjældent står i leverandørbrochurer: Medarbejderekskludering er både et datakvalitetsproblem og et GDPR-spørgsmål – og de to trækker i hver sin retning. I en mindre butik med fire ansatte kan personalets bevægelser gennem indgangszonen udgøre 15-20 procent af de rå tællinger, hvilket ødelægger konverteringstal og bemandingsplanlægning. Men hvis ekskluderingen sker ved at genkende de enkelte medarbejdere, har I pludselig skabt et system, der behandler medarbejderes personoplysninger – med krav om information efter artikel 13 og potentielt inddragelse af samarbejdsudvalget. Løsningen er ekskluderingsmetoder, der virker uden individuel identifikation, for eksempel zonebaserede regler eller anonyme tags. Spørg leverandøren præcis hvordan ekskluderingen teknisk fungerer, ikke bare om den findes.
Det kan lyde som to adskilte spor, men dataminimeringsprincippet i artikel 5 kræver, at I kun behandler data, der er nødvendige for formålet. Hvis tællenøjagtigheden er lav, opstår fristelsen til at supplere med mere indgribende teknologi – flere kameraer, tættere tracking – for at "rette op" på tallene. Derfor er nøjagtighed fra starten en compliance-faktor. Seriøse leverandører opererer med kontraktligt garanterede minimumsniveauer; Vemco garanterer eksempelvis kontraktligt minimum 96 % nøjagtighed, med typiske resultater på 98–99 %, når forholdene omkring belysning, butikslayout og besøgsadfærd tillader det. Bemærk formuleringen: Ingen leverandør kan ærligt garantere en fast nøjagtighed uafhængigt af de fysiske forhold, og løfter om flade 99 % uden forbehold bør vække skepsis hos jeres tekniske evaluatorer.
For IT-direktører og sikkerhedsteams er den praktiske bekymring ofte ikke GDPR i sig selv, men hvad et nyt system gør ved netværkssegmentering og adgangsstyring. Sensorer i butikker er IoT-enheder og skal behandles derefter: eget VLAN, ingen indgående forbindelser fra internettet, krypteret transport af tælledata og en klar patch-proces hos leverandøren. Fordi løsninger som Vemcos er bygget til at integrere med eksisterende IT-systemer, kan tælledata føres ind i jeres BI-platform eller datavarehus via kontrollerede kanaler frem for endnu en isoleret portal med endnu et sæt brugerkonti. Afklar krav til single sign-on og dataopbevaringsperioder tidligt i udbudsprocessen, og få leverandørens konkrete svar skriftligt.
GDPR-compliant besøgsanalyse er ikke et spørgsmål om at finde smuthuller, men om at vælge en arkitektur, hvor persondata slet ikke opstår. Med den rigtige teknologi bliver compliance-dokumentationen kort, revisionerne hurtige, og diskussionen med jeres DPO konstruktiv frem for defensiv. Vil I gennemgå jeres konkrete setup – sensorvalg, hostingmodel, databehandleraftale og medarbejderekskludering – med et team, der har implementeret GDPR-venlig kundetælling siden 2005? Kontakt Vemco Group på vemcogroup.com/contact-us og book en teknisk gennemgang med fokus på jeres compliance-krav.