Stefan Karlsson
← Alla reflektioner

Flödesoptimering · GDPR

Du behöver inte lösa GDPR — men du måste kunna förklara dig

De flesta bolag samlar kunddata från alla håll men kan inte svara på tre enkla frågor: vilken data är vad, hur länge får den sparas, och vad har lämnats vidare till tredje part?

Flöde: sex inflöden går genom ett klassificeringslager och delas upp i tre datalagringsströmmar med olika regler.
Från odifferentierad datahög till klassificerade strömmar med en regel var.

Problemet: alla samlar, ingen klassificerar

Data kommer in från många kanaler samtidigt: webbformulär, spårningspixel, server-side-events, CRM, nyhetsbrevsverktyg, supportärenden. Allt hamnar i samma stora hög. Det finns ingen klassificering, ingen bestämd tid för hur länge något får sparas, och ingen karta över var det ligger. Bolaget blir en samlare utan att ha bestämt sig för att vara det. Och vid en revision går det inte att förklara sig.

Läckan man inte ser

Utan klassificering blandas två helt olika saker ihop. Affärskommunikation, som avtal, ordrar och fakturaunderlag, har laglig grund och ska sparas länge. Marknadsföringsdata, som leads, beteendedata och nyhetsbrevslistor, kräver ofta samtycke och ska rensas snabbare när syftet är borta. Ligger de i samma hög kan man varken motivera det man sparar eller rensa det man borde.

Sedan finns en gråzon: pixel- och server-side-data som lämnas till Google och Meta. Där får man lita på deras ord om att datan anonymiserats, utan att äga beviset själv. Problemet syns inte, eftersom allt ligger i samma hög.

Lösningen: lägg ett klassificeringslager

Sätt ett lager mellan inflöde och lagring. Varje kanal och system mappas mot fyra fält:

Då slutar strömmarna vara en hög och blir poster med regler. Nu går det att prioritera efter risk. Börja med det som är känsligast och sämst dokumenterat, och minska mängden data först därefter.

Principen: börja inte med rensningen, börja med kartan. Att dra ner på datan kommer sedan, som en följd av att du äntligen ser vad du har.

Att stoppa huvudet i sanden är det enda alternativet som säkert inte håller vid en revision. Du behöver inte lösa hela GDPR på en gång. Men du måste kunna förklara dig, och det börjar med att veta vilka kanaler och system som hanterar vilka data.

I mitt huvud snurrar det ofta tankar som dessa. Om jag drev ett företag skulle jag sova tryggare om jag åtminstone hade försökt ha koll på det här. Straffavgiften vid en misslyckad GDPR-revision är potentiellt massiv om man ignorerar de "tråkiga" delarna av att driva företag.