Adatvédelmi audit: hogyan lehet véglegesen kiküszöbölni az analitikai kockázatot
A kérdőív kedden érkezik meg a beérkező levelek mappádba.
Tizenkét fül. Az egyik címe: „Külső adatfeldolgozók”. Valahol benne van egy sor a webes analitikáról és egy oszlop, amelyben azt kérdezik, hogy milyen személyes adatok hagyják el a szervezetet.
Tudod, hogy az őszinte válasz bonyolult. Azt is tudod, hogy a bonyolult válasz megírása egy hétnyi időt fog igénybe venni, amit azzal kell töltened, hogy olyan embereket keresgélsz, akik nem neked tartoznak beszámolási kötelezettséggel.
Kétszer is láttam már, ahogy a megfelelőségi vezetők megoldották ezt a problémát. Első alkalommal dokumentálással oldották meg a feladatot. Második alkalommal pedig rájöttek, hogy az egyik sor egyszerűen eltűnhet.
Ez a cikk a második megközelítésről szól. Azzal kezdődik, hogy mit is kérdez valójában az ellenőr, mert nem lehet lerövidíteni egy olyan folyamatot, amelyet még nem láttál írásban.
Először egy megjegyzés. Ez nem jogi tanácsadás és a saját jogi tanácsadód dönti el, mi vonatkozik rád. Ez a kérdések áttekintése.
A hat kérdés, amit egy auditor feltesz az analitika kapcsán
Ezek mindig ugyanazok, nagyjából ebben a sorrendben.
1. Milyen személyes adatokat dolgoz fel az eszköz? Ide tartoznak az IP-címek és az eszközazonosítók. Ugyanígy minden, amit egy egyéni dimenzióba táplálsz be – és éppen itt szoktak a meglepetések lapulni.
2. Mi a jogalapod? Az EU-ban a nem alapvetően szükséges elemzések esetében ez általában a hozzájárulás és a hozzájárulásnak nem csupán egy bejelölőnégyzet formájában kell megjelenni, hanem meg kell felelnie bizonyos szabványoknak.
3. Hová kerülnek az adatok? Melyik vállalathoz, melyik országba, melyik szerverekre.
4. Ki férhet még hozzájuk? Alvállalkozók, támogató személyzet, a szolgáltató saját elemzései a te elemzéseidről.
5. Mennyi ideig tárolja az adatokat? Egy olyan megőrzési időszakot, amelyet meg tudsz nevezni és amelyet az eszköz ténylegesen is betart.
6. Be tudod bizonyítani a fenti pontokat? Ez az a kérdés, amely egy kétórás beszélgetést két hetes projektté változtat.
Figyelj arra, hogy az első öt kérdés az eszközre vonatkozik, a hatodik pedig rád.
Az egyes válaszok nyomán keletkező papírmunka
Minden „igen” válasz egy olyan dokumentumot eredményez, amelyet elő kell állítanod, naprakészen kell tartanod és meg kell védened.
- Adatkezelési nyilvántartási bejegyzés. A GDPR 30. cikke előírja az adatkezelési tevékenységek nyilvántartását. Az elemzés egy sorban szerepel, feltüntetve a célt, az adatkategóriákat, a címzetteket és a megőrzési időt.
- Adatfeldolgozási megállapodás. A 28. cikk előírja, hogy minden olyan adatfeldolgozóval, aki a te nevedben személyes adatokat kezel, ilyen megállapodást kell kötni.
- Adatátviteli értékelés, amennyiben az adatok elhagyják az EGT-t. A jelenlegi megfelelőségi keretrendszer egyszerűsíti ezt a tanúsított amerikai címzettek esetében, de az értékelésnek továbbra is egy olyan dokumentumnak kell lennie, amelyért valaki felelősséget vállal.
- Hozzájárulási nyilvántartások. Be kell tudnod bizonyítani, hogy a hozzájárulás megadásra került. Ez azt jelenti, hogy tárolnod kell és kérésre meg kell tudnod mutatni egy adott látogatónak.
- Adatvédelmi hatásvizsgálat (DPIA), ha az adatkezelés magas kockázatú. A nagyszabású viselkedési profilalkotás átlépheti ezt a határt.
- Egy sor az adatvédelmi nyilatkozatban, amely megfelel a fenti követelményeknek és akkor is megfelel, ha valaki megváltoztat egy címkét.
Ez hat folyamatosan frissülő dokumentumot jelent egy eszközhöz. Egyik sem teszi jobbá a marketinged. Mindegyiknek szüksége van egy felelősre.
„Gondoskodjon arról, hogy a személyes adatok automatikusan védelmet élvezzenek bármely informatikai rendszerben vagy üzleti gyakorlatban, úgy, hogy ha az érintett személy nem tesz semmit, magánélete akkor is sértetlen maradjon.”
Ann Cavoukian, „Privacy by Design: The 7 Foundational Principles” (Beépített adatvédelem: a 7 alapelv), az adatvédelemről, mint alapértelmezett beállításról
Cavoukian ezt 2009-ben írta. A GDPR később a 25. cikkben kodifikálta ezt az elvet, a tervezés során és alapértelmezésként biztosított adatvédelmet.
A lényeg, amit ebből érdemes megjegyezni, strukturális jellegű. Az a védelem, amely attól függ, hogy valaki helyesen állítja-e be a beállításokat, gyengébb, mint az a védelem, amely abból fakad, hogy nincs mit védeni.
Még mindig velem vagytok? Remek, mert itt válnak szét a két út.
Miért a dokumentálás a drágább út?
A dokumentálás nem egyszeri költség. Hanem egy előfizetés.
Az eszköz kiad egy új funkciót és a nyilvántartásod máris elavult. Valaki hozzáad egy címkét egy kampányhoz és elfelejti eltávolítani. Változik egy alvállalkozó és senki sem szól a nyilvántartásért felelős személynek.
Aztán ott van még az a rész, amire senki sem számol a költségvetésben. Az összes ilyen dokumentumot újra elő kell keresni a következő audit alkalmával, a következő vállalati üzletkötéskor és minden alkalommal, amikor egy ügyfél elküldi neked a saját beszállítói kérdőívét.
Egy harminc fős vállalatnál ez általában egy személy részmunkaidős feladata, akit senki sem nevezett meg.
A gyors megoldás: távolítsd el a kategóriát
Íme a változat, amely egy negyedév helyett csupán egy délutánt vesz igénybe.
Ha az analitikai rendszered nem dolgoz fel személyes adatokat és nem tárol semmit a látogató eszközén, a hat kérdés többsége elmarad.
- Az első kérdésre rövid a válasz: nincsenek személyes adatok.
- A második kérdés elmarad. Nincs olyan személyes-adat-feldolgozás, amelyhez jogalapot kellene találni és nincs olyan eszközön történő tárolás, amelyhez hozzájárulást kellene kérni.
- A harmadik kérdés egy sorban elintézhető, ha a szerverek az EU-n belül vannak.
- Az ötödik kérdés kevésbé fontos, ha a megőrzött adatok nem köthetők személyhez.
- A hatodik kérdés sokkal egyszerűbbé válik, mivel nincs hozzájárulási nyilvántartás, amit be kellene mutatni.
Nem javította a papírmunkát. Hanem eltávolította azokat a sorokat, amelyek azt generálták.
Ez a különbség a kontroll és az elimináció között és az auditorok a kettőt nagyon eltérően kezelik. A kontrollt tesztelni kell. Az eliminációt egyszer kell ellenőrizni.
Mit kell még tenned?
Félrevezetnélek, ha azt mondanám, hogy a válasz: nulla papírmunka.
Továbbra is vezetned kell egy adatkezelési nyilvántartási bejegyzést, még akkor is, ha az kimondja, hogy az adatok nem személyesek, mert magát az értékelést érdemes rögzíteni.
Továbbra is szükséged van szerződésre a szolgáltatóval. Továbbra is le kell írnod az eszközt az adatvédelmi nyilatkozatodban és ennek a leírásnak továbbra is meg kell felelnie a valóságnak.
És a kérdőívben továbbra is szerepel minden más rendszer. Az analitika a tizenkét fül egyik sora. Ha ezt megfelelően lezárod, az csak annyit jelent, hogy a hetet azokra a sorokra fordíthatod, amelyek valóban megítélést igényelnek.
Hogyan lehet ezt tíz perc alatt ellenőrizni?
Ne higgy vakon egy szolgáltatónak, beleértve az enyémet is. Ellenőrizd úgy, ahogy egy auditor tenné.
Nyisd meg az oldalad privát ablakban és nézd meg a fejlesztői eszközökben a „Cookie-k” és a „Helyi tárolás” menüpontokat. Ha üres, akkor üres.
Figyeld meg a hálózati kérést, amelyeket az analitikai rendszer küld. Nézd meg, mi van benne. Ha nem tudod megállapítani, hogy mit küldenek, akkor megvan a válaszod.
Kérdezd meg, hol vannak a szerverek és kérd írásban az ország nevét.
Kérdezd meg, mit tárol a szolgáltató a látogató IP-címéből. A tárolás és az átmeneti felhasználás az ország meghatározása céljából két különböző dolog és a különbség fontos.
Ez a négy ellenőrzés olyan bizonyítékot szolgáltat, amelyet csatolhatsz az irathoz. Ez többet ér, mint bármelyik megfelelőségi oldal a szolgáltató weboldalán.
Hol jön képbe a StatJolt?
A StatJoltot úgy fejlesztettem ki, hogy az analitikai sor már ne legyen érdekes egy könyvvizsgáló számára.
Nem helyez el cookie-kat és nem ír semmit a látogató eszközére, így nincs szükség adatgyűjtési hozzájárulásra és nem kell hozzájárulási nyilvántartásokat vezetni.
Nem gyűjt személyes adatokat és nem készít látogatói profilokat, így a személyes adatok tekintetében nem merül fel jogalapra vonatkozó kérdés.
A szerverek az EU-n belül, Németországban és Finnországban találhatók, így az adattovábbítás kérdése nem merül fel, függetlenül attól, hogy mi történik a jelenlegi megfelelőségi keretrendszerrel.
A kérdőívedben ettől egy fenntartásokkal teli sorból rövid válaszú sor lesz, ráadásul olyan bizonyítékokkal, amelyeket tíz perc alatt magad is ellenőrizhetsz.
Ha csak egy pár sort olvasol el
Egy ellenőr hat kérdést tesz fel az analitikával kapcsolatban és minden „igen” válasz egy olyan dokumentumot eredményez, amelyet aztán örökre meg kell őrizned. A folyamat dokumentálása olyan előfizetési költséget jelent, amelyért a vállalaton belül senki sem vállalja a felelősséget. A személyes adatok és az eszközön történő tárolás eltávolítása a kérdések többségét egyszerűen megszünteti, ahelyett, hogy kezelni kellene őket és ez a különbség egy olyan ellenőrzési pont között, amelyet az ellenőrnek tesztelnie kell és egy olyan kiküszöbölés között, amelyet egyszer ellenőriznek.
Cseréld le a GA4-et 2 perc alatt
Elég bemásolnod a kódot és látni fogod, mennyivel áttekinthetőbb. Nincs süti, nincs banner, nincs süti-kezelő. 0 Ft-ért 2027-ig, bármekkora forgalommal.
Vagy marad a másik út: süti-kezelő karbantartása, modellezett adatok és havonta fél óra keresgélés a riportokban.
Kérem az ingyenes fiókom