Dataindsamling

Data-drevet attribuering: hvilke datakrav skal være opfyldt?

Når data direkte eller indirekte kan knyttes til en person, er der personoplysninger, og GDPR gælder.

Indledning: Datakrav begynder med formål og ansvar – ikke med værktøjer

Når data direkte eller indirekte kan knyttes til en person, er der personoplysninger, og GDPR gælder. Datatilsynet præciserer, at når en privat virksomhed behandler personoplysninger om fx kunder eller ansatte – indsamler, registrerer, videregiver eller sletter dem – skal GDPR overholdes. Datakravene begynder derfor med formål, retsgrundlag og ansvar, ikke med valg af attribueringsværktøj. Artiklen afgrænser sig til de databeskyttelsesretlige datakrav; tekniske krav til identifikatorer, touchpointdata, datakvalitet, granularitet og sammenkobling på tværs af systemer behandles ikke her.

DI peger på, at databeskyttelsesforordningen fik virkning fra den 25. maj 2018, og at alle virksomheder skal kunne dokumentere, at de behandler persondata i overensstemmelse med reglerne. Manglende dokumentation kan i værste fald udløse store bøder. DI formulerer det operationelle krav sådan: Virksomheden skal have styr på, hvilke data den behandler, og hvor data lagres og bevæger sig hen. Samme krav gælder, når attribueringsdata kommer fra annonceplatforme, analytics, CRM og kundeapps.

Datatilsynet understreger, at reglerne er fleksible: Du kender din virksomhed og skal selv vurdere, hvilke personoplysninger du har behov for at behandle, til hvilke formål du behandler dem, og hvor længe det er nødvendigt at gemme dem. For attribuering betyder det, at datakravene skal udledes af en konkret behandling – ikke af et standardskema.

Afklar formål og retsgrundlag før attribueringen opsættes

Samtykke er ikke det eneste retsgrundlag. Datatilsynet slår fast, at samtykke er ét af flere retlige grundlag, og at grundlaget også kan være at opfylde en kontrakt eller en retlig forpligtelse. For statistiske og videnskabelige undersøgelser nævner Datatilsynet desuden, at almindelige personoplysninger bl.a. kan behandles efter databeskyttelsesforordningens artikel 6, stk. 1, litra e, om opgave i samfundets interesse. Før attribueringen opsættes, skal I derfor vælge det retsgrundlag, der faktisk bærer den konkrete behandling – og kun det.

Formålet skal være konkret og ligge fast, før data indsamles. I attribuering kan et brugbart formål fx være at måle, hvilke kanaler der fører til en konvertering, at fordele marketingbudget eller at begrænse eksponering. Formålet skal beskrive den behandling, I reelt udfører, ikke et overordnet ord som 'marketing'.

Retsgrundlaget skal passe til formålet. Bygger behandlingen på samtykke, skal samtykket dække attribueringsformålet; bygger den på kontrakt, skal behandlingen være nødvendig for at opfylde kontrakten; bygger den på retlig forpligtelse, skal forpligtelsen følge af loven. Hvis formålet senere ændres, er det ikke nok at henvise til det oprindelige formål – ændringen skal vurderes mod formålsbegrænsningen.

Kortlæg datakilder, dataflow og behandlingsansvar

Lav et datakort over attribueringsmodellen: hvilke datakilder indgår, hvilke felter hentes, hvad er formålet med hvert felt, hvilket retsgrundlag bærer det, hvor lagres data, hvem modtager dem, og hvornår slettes de. DI anbefaler værktøjer til dokumentation af databehandlingsaktiviteter, procesafdækning og databehandleraftaler, og medlemmer kan downloade skabeloner til netop disse opgaver. Datakortet gør det muligt at svare på, om attribueringsdata er personoplysninger, og hvem der er ansvarlig.

Datakilder i attribuering kommer typisk fra flere systemer: annonceplatforme, analytics, CRM, ordresystemer, e-mail og eventuelt call tracking. For hver kilde skal I afgøre, om der leveres personoplysninger, pseudonyme identifikatorer eller aggregerede data, og om leverandøren er databehandler eller selvstændig dataansvarlig. DI fremhæver databehandleraftaler som et centralt dokumentationsværktøj, og Datatilsynet gør opmærksom på, at videregivelse af personoplysninger er en del af behandlingsbegrebet.

Hvis attribueringsdata flyder fra en platform til en anden, skal datakortet vise det. Det er forudsætningen for at kunne dokumentere overholdelse og for at kunne håndtere rettigheder og sletning.

Sådan opstiller du en GDPR-konform attribueringsmodel

  1. 1. Definér formål og retsgrundlagF.eks. måling af kanaleffekt – baseret på kontrakt eller samtykke
  2. 2. Kortlæg datakilder og dataflowAnnonceplatforme, CRM, analytics, call tracking – med feltbeskrivelser
  3. 3. Identificér personoplysninger vs. pseudonyme vs. anonyme dataHashede ID’er = pseudonyme data → fortsat under GDPR
  4. 4. Dokumenter databehandleraftaler og opbevaringsperioderAlle leverandører skal have aftaler; opbevaring tilpasset formål
  5. 5. Implementér sletning og rettighedshåndteringAutomatiserede sletninger i alle systemer – inkl. kopier og identifikatorer

Skel mellem personoplysninger, pseudonyme data og reelt anonyme data

Attribueringsdata er som udgangspunkt personoplysninger, så længe enkeltpersoner kan identificeres direkte eller indirekte. Datatilsynet forklarer i vejledningen om forskning og statistik, at en reel anonymisering forudsætter, at man hverken ud fra selve oplysningerne eller ved brug af supplerende oplysninger vil kunne identificere den registrerede, og at anonymiseringen er uigenkaldelig. Hvis I kan føre data tilbage til en person med en ekstra nøgle, et kunde-ID eller andre supplerende oplysninger, er der ikke tale om anonyme data.

Pseudonymisering er derfor ikke det samme som anonymisering. Et hashet kunde-ID, en cookie-ID eller et device-ID kan være pseudonymt, men det er stadig en personoplysning, hvis det kan knyttes til en person gennem supplerende oplysninger. Konsekvensen er, at reglerne om oplysning, indsigt, rettelse, sletning og indsigelse fortsat gælder. Kun hvis anonymiseringen er uigenkaldelig, og identificering ikke er mulig hverken fra oplysningerne selv eller fra supplerende oplysninger, falder data uden for GDPR's personoplysningsbegreb.

Den praktiske test er at spørge: Kan vi eller en modtager identificere personen ud fra attribueringsdata alene eller ved at kombinere dem med andre data, vi har adgang til? Hvis svaret er ja, skal data behandles som personoplysninger. Hvis svaret er nej, og anonymiseringen er uigenkaldelig, kan data bruges bredere – men vurderingen skal kunne dokumenteres.

Personoplysninger vs. pseudonyme data vs. reelt anonyme data

  • PersonoplysningerKan identificere enkeltperson direkte eller indirekte – eksempel: kunde-ID + e-mail
  • Pseudonyme dataID'er som cookie-ID eller hashet kunde-ID – men kan tilbagekobles med supplerende data
  • Reelt anonyme dataUigenkaldelig anonymisering – ingen mulighed for identifikation, hverken alene eller sammen med anden data

Formålsbegrænsning: data indsamlet til ét formål må ikke automatisk bruges til attribuering

Formålsbegrænsning betyder, at data indsamlet til ét formål ikke automatisk må bruges til attribuering. Datatilsynet beskriver databeskyttelseslovens § 10: Følsomme personoplysninger kan under visse betingelser behandles uden samtykke, hvis behandlingen udelukkende sker for at udføre statistiske eller videnskabelige undersøgelser af væsentlig samfundsmæssig betydning. Behandlingen må kun ske til statistiske og videnskabelige undersøgelser og skal være nødvendig for det projekt, oplysningerne er indsamlet til. Oplysningerne kan derfor ikke anvendes til andre formål, fx patientbehandling, journalistik eller administrativ sagsbehandling.

Datatilsynet understreger, at denne formålsbegrænsning gælder under hele behandlingen og ikke senere kan fraviges ved fx at indhente samtykke fra den registrerede. Når oplysningerne først er indsamlet til forsknings- og statistiske formål, kan de ikke senere anvendes til andre formål end forskning og statistik. Det er en direkte barriere, hvis man vil genbruge forsknings- eller statistikdata til kommerciel attribuering.

Der er to undtagelser i Datatilsynets vejledning: Resultaterne af undersøgelsen kan anvendes til andre formål, hvis det ud fra resultaterne ikke er muligt at identificere enkeltpersoner, og undersøgelsens rådata kan anvendes til andre formål, i det omfang oplysningerne er fuldstændigt anonymiserede. Skal attribueringen bruge personhenførbare data, kræver det derfor et selvstændigt formål og retsgrundlag for den behandling.

Sletning, opbevaring og rettigheder i attribueringsdata

Retten til sletning er ikke ubetinget. I 'Myter om GDPR' oplister Datatilsynet, at en dataansvarlig skal slette personoplysninger, når et af flere forhold gør sig gældende: Oplysningerne er ikke længere nødvendige for de formål, de blev indsamlet til; den registrerede trækker et samtykke tilbage, og der ikke er et andet retsgrundlag; behandlingen er ulovlig; sletning følger af EU-lovgivning eller national lov; den registrerede har udøvet ret til indsigelse; eller en informationssamfundstjeneste har behandlet et barns oplysninger på grundlag af forældremyndighedsindehaveres samtykke, og barnet efter at være fyldt 13 år selv tilbagekalder samtykket.

For attribueringsdata skal opbevaringsperioden derfor knyttes til formålet. Hvis data fx kun bruges til at måle en kampagnes effekt, skal de slettes eller anonymiseres, når kampagnen og den efterfølgende evaluering er afsluttet, medmindre et andet formål og retsgrundlag bærer en længere opbevaring.

Sletterutinerne skal række ind i alle systemer, hvor attribueringsdata findes: analytics, CRM, annonceplatforme og data hos databehandlere. Hvis data er pseudonyme og stadig personoplysninger, skal en sletteanmodning følges til de kopier og identifikatorer, der kan føre tilbage til personen. Er data derimod reelt anonymiserede og anonymiseringen uigenkaldelig, falder de uden for sletteretten efter GDPR.

Vigtige GDPR-regler for attribueringsdata

Ret til sletning
Gælder, når data ikke længere er nødvendige for formålet
Formålsbegrænsning
Data kan ikke genbruges til andre formål end det oprindelige
Anonymisering
Må kun anvendes, hvis identifikation er uigenkaldelig
Dokumentation
Kræves kontinuerligt – ikke et én gang og færdigt

Dokumentation og løbende kontrol af datakravene

Datakravene forudsætter løbende dokumentation. Den omfatter bl.a. fortegnelse over databehandlingsaktiviteter, procesafdækning og databehandleraftaler.

Det er ikke en godkendelsesordning. Datatilsynet gør i 'Myter om GDPR' opmærksom på, at man i udgangspunktet ikke bliver godkendt eller får tilladelse af Datatilsynet. I nogle meget få tilfælde skal man indhente Datatilsynets tilladelse til behandling af personoplysninger, men normalt er det den enkelte dataansvarliges opgave at sikre, at reglerne i GDPR overholdes. Attribueringsprojektet skal derfor have interne kontroller – ikke et eksternt stempel.

En praktisk ramme er at samle dokumentationen i syv spor: formål, retsgrundlag, datakort over kilder og dataflow, behandleraftaler, anonymiseringsvurdering, opbevaringsperioder og sletterutiner. Rammen skal opdateres, når I tilføjer en ny kanal, en ny datakilde, en ny leverandør eller et nyt attribueringsformål. Hvis et af sporene ændrer sig, skal de øvrige vurderes igen, fordi det er sammenhængen mellem dem, der udgør dokumentationen for, at datakravene er opfyldt.

Mere fra Dataindsamling

KPI og rapportering

Sådan rapporterer du kanalbidrag uden at overfortolke tallene

Kanalbidrag skal vise sandsynlig påvirkning og støtte en beslutning, ikke kåre en vinder.

Attribuering

Sidste klik eller lineær: hvordan vælger du attributionsmodel?

En attributionsmodel fordeler værdien af en konvertering mellem de kanaler og kontaktpunkter, der har bidraget – fx organisk søgning, annoncer, e-mail og sociale medier.

Dataindsamling

Cookies og samtykke: hvilke krav gælder for marketingmåling?

Marketingmåling omfatter her alle teknologier, der gemmer eller får adgang til oplysninger på brugernes udstyr for at følge adfærd, måle effekt eller målrette annoncer.