De AVG en je dashboards: wat je moet regelen
De AVG verbiedt geen analyse. Ze vraagt dat je weet wat je hebt, waarom en hoe lang. Wat dat concreet betekent voor je rapporten.
De AVG boezemt kmo's vooral angst in. En die angst leidt tot twee slechte reacties: niets regelen, of niets meer durven meten. Allebei fout.
Voor rapportage komt de AVG neer op een handvol gewoontes. Dit is geen juridisch advies, wel wat ik in de praktijk toepas.
Meestal heb je geen personen nodig
De meeste stuurinformatie gaat over omzet, marge, kosten en voorraad. Daar zit geen enkele persoon in.
Personen kom je op drie plaatsen tegen: bij particuliere klanten, bij je medewerkers (loon, afwezigheid) en in je webanalyse. Een bedrijf als klant is geen persoonsgegeven, de contactpersoon bij dat bedrijf wel.
Stel daarom per rapport één vraag: moet ik weten wie, of volstaat hoeveel? Bijna altijd volstaat hoeveel. Afwezigheid per afdeling, niet per naam. Klanten per segment, niet per persoon.
Aggregeer vroeg
Haal persoonsgegevens niet mee naar je rapportlaag als het rapport ze niet nodig heeft. Wat niet in je database staat, kan niet lekken.
Moet je toch individuen kunnen volgen, bijvoorbeeld hoe vaak een klant terugkomt, gebruik dan een klantnummer in plaats van een naam. Maar weet dat dat nog altijd een persoonsgegeven is zolang iemand het nummer aan een naam kan koppelen. Het verkleint het risico, het haalt het niet weg.
Weet waarvoor en hoe lang
Gegevens die je verzamelt om te factureren, gebruik je ook om te rapporteren. Dat is meestal geen probleem, op voorwaarde dat je kan uitleggen waarvoor je ze gebruikt.
Lastiger is de bewaartermijn. Voor analyse is historiek goud waard, maar persoonsgegevens mag je niet eindeloos bijhouden. De oplossing is eenvoudiger dan ze lijkt: bewaar de historiek geaggregeerd. De naam verdwijnt, het aantal blijft. Je weet over vijf jaar nog hoeveel klanten er in maart terugkwamen, zonder te weten wie.
Wie er nog aan je data zit
Elke partij die voor jou gegevens verwerkt, is een verwerker in de zin van de AVG. Je sociaal secretariaat, je clouddatabase, en ook wie je rapporten bouwt. Met elk van hen hoort er een verwerkersovereenkomst te zijn.
Wie voor jou een dashboard bouwt en aan je data kan, hoort je die overeenkomst voor te leggen. Doet hij dat niet, vraag er dan naar. En vraag meteen waar de servers staan. Binnen de EU is het eenvoudigst.
Hetzelfde geldt voor AI. Een klantenlijst plakken in een publieke chatbot is ook een verwerking door een derde, alleen zonder overeenkomst.
Toegang en lekken
Wie wat mag zien, is de helft van het werk, en daar ging het vorige artikel over. De andere helft is wat je doet als het toch misloopt.
Lekken persoonsgegevens, dan moet je dat in principe binnen 72 uur melden aan de Gegevensbeschermingsautoriteit. Het typische lek bij kmo's is geen hacker. Het is een Excel-export met namen erin die naar het verkeerde adres gaat.
Wat de AVG niet vraagt
De AVG verbiedt analyse niet. Ze vraagt dat je weet wat je hebt, waarom je het hebt en hoe lang je het houdt. Wie dat voor zijn rapportage kan uitleggen, zit voor het overgrote deel goed.
De stelling
De AVG is voor rapportage geen rem maar een ontwerpregel: meet hoeveel, niet wie, tenzij je wie echt nodig hebt.