Flödesoptimering · GDPR
Du behöver inte lösa GDPR — men du måste kunna förklara dig
De flesta bolag samlar kunddata från alla håll men kan inte svara på tre enkla frågor: vilken data är vad, hur länge får den sparas, och vad har lämnats vidare till tredje part?
Problemet: alla samlar, ingen klassificerar
Data kommer in från många kanaler samtidigt: webbformulär, spårningspixel, server-side-events, CRM, nyhetsbrevsverktyg, supportärenden. Allt hamnar i samma stora hög. Det finns ingen klassificering, ingen bestämd tid för hur länge något får sparas, och ingen karta över var det ligger. Bolaget blir en samlare utan att ha bestämt sig för att vara det. Och vid en revision går det inte att förklara sig.
Läckan man inte ser
Utan klassificering blandas två helt olika saker ihop. Affärskommunikation, som avtal, ordrar och fakturaunderlag, har laglig grund och ska sparas länge. Marknadsföringsdata, som leads, beteendedata och nyhetsbrevslistor, kräver ofta samtycke och ska rensas snabbare när syftet är borta. Ligger de i samma hög kan man varken motivera det man sparar eller rensa det man borde.
Sedan finns en gråzon: pixel- och server-side-data som lämnas till Google och Meta. Där får man lita på deras ord om att datan anonymiserats, utan att äga beviset själv. Problemet syns inte, eftersom allt ligger i samma hög.
Lösningen: lägg ett klassificeringslager
Sätt ett lager mellan inflöde och lagring. Varje kanal och system mappas mot fyra fält:
- Datatyp — vad är det egentligen som samlas?
- Laglig grund — avtal, berättigat intresse eller samtycke?
- Retention-tid — hur länge får den sparas innan den ska bort?
- Tredjepartsdelning — lämnas den vidare, och till vem?
Då slutar strömmarna vara en hög och blir poster med regler. Nu går det att prioritera efter risk. Börja med det som är känsligast och sämst dokumenterat, och minska mängden data först därefter.
Att stoppa huvudet i sanden är det enda alternativet som säkert inte håller vid en revision. Du behöver inte lösa hela GDPR på en gång. Men du måste kunna förklara dig, och det börjar med att veta vilka kanaler och system som hanterar vilka data.
I mitt huvud snurrar det ofta tankar som dessa. Om jag drev ett företag skulle jag sova tryggare om jag åtminstone hade försökt ha koll på det här. Straffavgiften vid en misslyckad GDPR-revision är potentiellt massiv om man ignorerar de "tråkiga" delarna av att driva företag.