Search Icon

    Komplett guide till GDPR-efterlevnad för besöksanalys

    Komplett guide till GDPR-efterlevnad för besöksanalys

    Den vanligaste missuppfattningen vi möter i upphandlingar är att besöksräkning per definition innebär personuppgiftsbehandling. Det stämmer inte – men det stämmer inte heller att all besöksanalys automatiskt är GDPR-säker. Skillnaden avgörs av tre tekniska val: om systemet identifierar individer, om rådata lagras eller kasseras direkt, och var bearbetningen sker. Den här guiden går igenom vad IT-chefer, dataskyddsombud och inköpsteam faktiskt behöver granska innan avtal signeras – inte vad GDPR är i allmänna termer.

    När besöksanalys blir personuppgiftsbehandling – och när den inte gör det

    GDPR aktiveras när data kan kopplas till en identifierbar fysisk person. En sensor som räknar "34 personer passerade in mellan 10:00 och 10:15" och aldrig sparar bilder eller unika identifierare behandlar i praktiken inga personuppgifter, förutsatt att anonymiseringen sker vid källan och är oåterkallelig. Problemet uppstår i tre scenarier som compliance-team bör känna igen:

    • Kameraström som lagras. Om videorådata sparas – även "bara i 24 timmar för felsökning" – behandlar ni personuppgifter och kamerabevakningslagen kan bli tillämplig utöver GDPR.
    • Wifi- eller Bluetooth-spårning. MAC-adresser räknas som personuppgifter enligt både IMY:s och EDPB:s praxis, även hashade, eftersom de möjliggör återidentifiering över tid.
    • Biometriska profiler. System som gissar ålder eller kön via ansiktsanalys rör sig nära artikel 9 (särskilda kategorier), även om leverantören kallar det "anonymt".

    Vemco Group har byggt sin besöksräkning kring den första principen: ingen personidentifiering, endast aggregerade räkningar, med möjlighet att exkludera personal ur statistiken. Det är arkitekturvalet – inte ett policydokument – som gör efterlevnaden hållbar över tid.

    DPIA: när den krävs och hur ni skalar arbetet

    En konsekvensbedömning (DPIA) enligt artikel 35 krävs vid systematisk övervakning av allmänt tillgänglig plats i stor omfattning. För en kedja med 80 butiker och sensorbaserad räkning är den praktiska frågan inte "krävs DPIA?" utan "hur dokumenterar vi att risknivån är låg?". Ett fungerande upplägg:

    • Gör en tröskelbedömning per systemtyp, inte per butik. Om tekniken är identisk räcker en central DPIA med lokala bilagor.
    • Kräv att leverantören levererar teknisk dokumentation av anonymiseringskedjan: var i flödet rådata kasseras, vad som lämnar sensorn, vad som lagras i molnet.
    • Dokumentera rättslig grund – normalt berättigat intresse (artikel 6.1 f) med intresseavvägning – även om ni bedömer att data är anonym. Det ger fallhöjd om bedömningen ifrågasätts.

    Biträdesavtal och datalokalisering: frågorna inköp ska ställa

    Även när slutresultatet är anonyma räkningar behöver procurement säkra avtalskedjan. Följande punkter bör stå i kravspecifikationen, inte förhandlas fram efteråt:

    • Personuppgiftsbiträdesavtal (artikel 28) som täcker eventuell felsökningsdata och konfigurationsfaser, då tekniker kan behöva tillfällig åtkomst till bildmaterial vid kalibrering.
    • Val av driftmodell. Vemco erbjuder både hostad och privat molndrift samt integration mot befintliga IT-system – för organisationer med krav på datalokalisering inom EU/EES är privat moln ofta den kortaste vägen genom säkerhetsgranskningen.
    • Underbiträdeslista med geografisk placering, plus mekanism för att godkänna eller invända mot ändringar.
    • Verifiera certifieringar skriftligt. Be om aktuella intyg (exempelvis ISO 27001- eller SOC 2-rapporter) och SSO/SAML-stöd direkt från leverantören i stället för att lita på webbplatstext – kraven ändras och rapporter har giltighetstid.
    • Retentionspolicy i klartext: exakt vad som lagras, hur länge, och hur radering verifieras vid avtalsslut.

    Personalexkludering – detaljen som avgör både juridik och datakvalitet

    Här kommer en observation från fältet som sällan står i leverantörsbroschyrer: personalexkludering är inte bara en GDPR-fråga utan den enskilt största felkällan i konverteringsdata. En butik med sex anställda som var och en passerar entrén åtta gånger per dag genererar nästan femtio falska besök – tillräckligt för att förvränga konverteringsgraden med flera procentenheter i en mindre butik. Om exkluderingen dessutom bygger på att personal bär identifierbara taggar uppstår en ny personuppgiftsbehandling av de anställda, vilket kräver egen rättslig grund och ofta facklig förankring enligt MBL. Fråga därför leverantören hur exkluderingen sker tekniskt, inte bara om den finns. Zonbaserad exkludering utan individuell spårning är ur dataskyddssynpunkt den renaste lösningen.

    Noggrannhet och efterlevnad hänger ihop

    Ett vanligt argument för mer integritetsintensiv teknik – wifi-spårning, ansiktsanalys – är att den skulle ge bättre data. Erfarenheten pekar åt motsatt håll. Anonym sensorbaserad räkning når hos Vemco en kontraktuell miniminivå på 96 procents noggrannhet, och i praktiken typiskt 98–99 procent när förutsättningar som ljussättning, butikslayout och besöksflöden tillåter. Wifi-baserad räkning ligger ofta betydligt lägre eftersom MAC-randomisering i moderna telefoner gör datat opålitligt. Ni behöver alltså sällan välja mellan datakvalitet och dataskydd – rätt arkitektur ger båda. Vemco har byggt på den principen sedan 2005 och levererar i dag till över 2 000 kunder i fler än 95 länder, vilket i sig är användbart i er leverantörsbedömning: be om referenskunder i jurisdiktioner med tillsynsmyndigheter ni känner till.

    Checklista inför beslut

    • Bekräfta skriftligt att ingen individidentifiering sker och att rådata kasseras vid sensorn.
    • Genomför tröskelbedömning för DPIA per teknik, inte per plats.
    • Kräv biträdesavtal som täcker installations- och felsökningsfaser.
    • Granska hur personalexkludering fungerar tekniskt och vad den innebär för de anställdas dataskydd.
    • Välj driftmodell (hostad eller privat moln) utifrån era krav på datalokalisering och integration.
    • Begär aktuella certifikatsbevis och noggrannhetsgarantier i avtalet – inte i säljmaterialet.

    Vill ni se hur en GDPR-säker besöksanalyslösning ser ut i praktiken – inklusive dokumentation av anonymiseringskedjan, personalexkludering och val mellan hostad och privat molndrift? Kontakta Vemco Group på vemcogroup.com/contact-us så går vi igenom er kravbild tillsammans med ert compliance- och IT-team.

    Join Our Newsletter Community Today!

    Form-right