De meeste digitale signage-systemen verwerken geen persoonsgegevens en de bijbehorende compliance-procedure is een korte administratieve formaliteit die u in een middag kunt afronden. In sommige gevallen is dat wel zo, en dan is de AVG volledig van toepassing: een wettelijke grondslag, een register van verwerkingen, een schriftelijke overeenkomst met uw leverancier en soms een volledige impactanalyse. Deze checklist laat u zien welke van deze twee vereisten van toepassing zijn en geeft u de vragen die u aan elke leverancier kunt stellen voordat u een contract ondertekent.
Eén ding duidelijk, één keer, en daarna herhalen we het niet. Dit is praktische begeleiding van een leverancier, geen juridisch advies. Wij zijn DynamicDigital sp. z oo, een Pools bedrijf dat opereert onder EU-recht en gehost wordt binnen de EU, geen advocatenkantoor. Gebruik dit om de documentatie en de vragen voor te bereiden. Als uw project betrekking heeft op gezondheidsgegevens, biometrie, kinderen of iets dat lijkt op werkplekmonitoring, win dan ook juridisch advies in.
Stap 1: verwerkt uw signage persoonsgegevens?
Begin hier, want het antwoord bepaalt in hoeverre de rest van toepassing is. Een scherm met prijzen, openingstijden en een klok verwerkt geen persoonsgegevens. Een scherm dat een bezoeker met naam aankondigt, doet dat wel.
| Instellen | Persoonsgegevens? | Wat volgt |
|---|---|---|
| Menukaart: prijzen, productfoto's, allergenen | Nee | Normale leverancierscontrole, meer niet. |
| Bedrijfsmededelingenbord: KPI's, weerbericht, klok, mededelingen | Meestal niet | Controleer of de KPI-feed geaggregeerd is en niet per persoon. |
| Teamoverzicht met namen, foto's, verjaardagen en de "medewerker van de maand". | Ja | Namen en afbeeldingen van herkenbare personen. Vereist een wettelijke grondslag en een kennisgeving aan het personeel. |
| Welkomstscherm voor bezoekers met de naam en het bedrijf van de gast. | Ja | Persoonsgegevens openbaar weergegeven. Houd de weergaveperiode kort. |
| Wachtkamer- of wachtrijscherm met initialen die aan een persoon zijn gekoppeld. | Ja, en in de gezondheidszorg vaak onder artikel 9, speciale categorie. | Uiterste zorgvuldigheid. Gebruik waar mogelijk niet-identificeerbare tokens. |
| Benoemde dienst of roosterbord | Ja | In de context van een arbeidsrelatie is toestemming zelden de juiste wettelijke basis. |
| Cameragebaseerde publieksmeting: leeftijd, geslacht, verblijftijd | Ja, en het lastigste geval op het gebied van bewegwijzering. | Vrijwel zeker een DPIA, bewegwijzering bij de ingang, mogelijk biometrische gegevens. |
De praktijktest is eenvoudig. Als een persoon kan worden geïdentificeerd aan de hand van wat er op het scherm te zien is, of aan de hand van een bestand in het CMS erachter, dan verwerkt u persoonsgegevens. Zo niet, dan is de rest van dit artikel meer een aanbestedingsoefening dan een compliance-oefening, en u moet het toch doen, omdat uw functionaris voor gegevensbescherming ernaar zal vragen.
Het is belangrijk om duidelijk te zijn over ons eigen product: easyCMS heeft geen camera en geen functie voor publieksmeting. De widgets bestaan uit afbeeldingen, video, audio, tekst, klokken, weerberichten, agenda's van een iCal-feed, RSS-feeds, datasets, webpagina's en meer. Een camera voor publieksmeting die op een locatie is geïnstalleerd, is een apart product van een aparte leverancier met eigen regelgeving. De verwerking ervan valt niet onder onze verantwoordelijkheid omdat het scherm ernaast onze software draait, en het valt ook niet per ongeluk onder uw verantwoordelijkheid. Iemand moet er schriftelijk eigenaar van zijn.
Stap 2: waar de CMS gevestigd is en onder wiens wetgeving deze valt.
Cloud signage betekent dat uw content op de server van iemand anders staat. Twee vragen, die elke eerlijke leverancier in één zin kan beantwoorden. Met welke rechtspersoon sluit u een contract af en waar is deze gevestigd? En in welk land draait het CMS zelf, inclusief de back-ups?
Ons antwoord: u werkt samen met DynamicDigital sp. z oo, Warschau, Polen, EU-btw-nummer PL5213678094, actief sinds 2014 en beheerder van easyCMS sinds 2016. Het CMS wordt door ons gehost in de Europese Unie, bij Hetzner in Falkenstein, Duitsland. De bedrijfsgegevens vindt u op de website. over de pagina De hostinglocatie is vastgelegd op beveiliging, AVG en waar uw gegevens worden opgeslagen En we zullen beide schriftelijk vastleggen voor de aanbesteding.
Neem de locatie van de hosting niet te serieus. Hosting in de EU neemt de kwestie van internationale gegevensoverdracht weg. Het is op zichzelf geen garantie voor naleving van de regelgeving en zegt niets over hoe de gegevens worden verwerkt zodra ze daar zijn. Het is slechts één punt op de checklist, niet de volledige checklist.
Stap 3: wat je uploadt, vormt het grootste risico.
In de meeste gevallen ligt het probleem niet bij de leverancier, maar bij de mediabibliotheek.
Mensen uploaden dingen naar digitale signage-systemen die ze nooit via e-mail zouden versturen: een fotolijst van het personeel, een spreadsheet met namen geëxporteerd voor een scorebord, een gastenlijst van een evenement die in een systeem wordt geplaatst. Dataset Omdat dat de snelste manier was om het op het scherm te krijgen. Elk item is een verwerkingsactiviteit die nu onder jouw verantwoordelijkheid valt, in een systeem dat jouw marketingteam dagelijks gebruikt.
Twee gewoontes lossen het meeste op. Importeer alleen de kolommen die het scherm daadwerkelijk nodig heeft, zodat een scorebord voornamen en scores weergeeft in plaats van volledige namen, personeelsnummers en e-mailadressen. En controleer de bibliotheek regelmatig, want de hoeveelheid documenten in de bibliotheek neemt toe. Handleiding voor opslag en uploads Dit omvat het opruimen van spullen die je niet meer gebruikt.
Stap 4: zijn screenshots en bewijs-van-spel-logs persoonsgegevens?
Dit is waar specifieke beoordeling van de signalisatie nodig is, en waar de meeste algemene GDPR-checklists geen uitkomst bieden.
Schermafbeeldingen op aanvraag. Het CMS kan een speler vragen wat er momenteel wordt weergegeven, wat handig is om een storing te diagnosticeren zonder ter plaatse te hoeven zijn. Een screenshot legt alleen de schermuitvoer vast: er is geen camera en geen zicht op de ruimte. De vraag beantwoordt zichzelf dus. Als er een menu op het scherm wordt weergegeven, is de screenshot een afbeelding van een menu. Als er de naam van een bezoeker op het scherm wordt weergegeven, bevat de screenshot de naam van die bezoeker en moet dienovereenkomstig worden behandeld. Zie beeldschermbewaking voor wat de functie doet.
Bewijs van weergave. Deze functies, beschikbaar voor PRO- en Enterprise-accounts, registreren wat er is afgespeeld, wanneer en op welk scherm. Het gaat hier om content- en apparaatgegevens, niet om gegevens over personen. Het worden persoonsgegevens in twee situaties: wanneer een scherm één-op-één wordt gekoppeld aan een identificeerbaar individu, zoals een scherm op het bureau van een specifieke persoon, of wanneer u het logboek koppelt aan iets anders dat personen identificeert. Meer informatie vindt u hier. bewijs van speelbaarheid voor digitale signage .
Monitoringgegevens weergeven. Laatste inchecktijd, verbindingsstatus, spelerversie. Apparaatgegevens, en in een groot netwerk is dat alles. In een kantoor met twee medewerkers, waar één scherm in de kamer van één persoon staat, zegt het wel iets over iemands werktijden. Beoordeel het op basis van de implementatie, niet op basis van de veldnaam.
Goed om te weten De nuttige reflex is om je af te vragen wat het dossier zou onthullen als het uitlekt. Een logboek met de melding "layout 14 96 keer afgespeeld op scherm 7" onthult niets. Een screenshot van een wachtkamerscherm zou kunnen onthullen wie er in de wachtkamer zat.
Stap 5: retentie, die niemand vaststelt en waar iedereen naar gevraagd wordt.
Retentie is de vraag die auditors stellen, omdat er geen standaardantwoord op is. Bepaal het, schrijf het op en houd je eraan.
| Gegevens | Waar het vandaan komt | Een verdedigbaar uitgangspunt |
|---|---|---|
| Media waarop herkenbare personen te zien zijn | Je hebt het geüpload. | Verwijderen wanneer de campagne eindigt. De volledige bibliotheek elke 6 maanden controleren. |
| Datasets met namen | Je hebt het geïmporteerd vanuit een tabel of CSV-bestand. | Vernieuwen vanuit de bron, geen rijen behouden, het scherm wordt niet weergegeven |
| Screenshots op aanvraag | Je hebt ze aangevraagd in het CMS. | Maak een screenshot om een storing te diagnosticeren en verwijder deze vervolgens. Maak nooit een screenshotarchief aan. |
| Bewijs van weergave-opnamen | PRO- en Enterprise-rapportage | 12 maanden dekt een jaarlijkse rapportagecyclus. Een langere periode vereist een opgave van reden. |
| Ondersteuningscorrespondentie | E-mails tussen jou en ons | Uw normale zakelijke correspondentiebeleid |
Die genoemde periodes zijn suggesties voor interne discussies, geen platforminstellingen. easyCMS klanten zijn geen beheerders van het CMS, dus bewaartermijnen op platformniveau kunt u niet zelf configureren. Als u een specifieke periode wilt laten vastleggen voor een audit, kunt u een e-mail sturen. myeasycms.com en vraag er schriftelijk om in plaats van het zomaar aan te nemen.
Stap 6: de DPA en wanneer een DPIA wordt geactiveerd
Als persoonsgegevens via het platform worden verwerkt, bent u de verwerkingsverantwoordelijke en is uw leverancier van digitale signage een verwerker die handelt volgens uw instructies. Artikel 28 vereist dat deze relatie schriftelijk is vastgelegd. U heeft dus inderdaad een gegevensverwerkingsovereenkomst nodig, en wel vóórdat de gegevens worden verwerkt, niet na uw eerste audit.
Voor easyCMS kunt u een e-mail sturen. myeasycms.com en vraag naar de DPA. Wij beantwoorden vragen van maandag tot en met vrijdag van 09:00 tot 17:00 uur CET. Onze privacybeleid De DPA (Data Protection Agreement) dekt de algemene voorwaarden, terwijl de DPA (Data Protection Agreement) betrekking heeft op uw specifieke verwerking. Zelfs als u er zeker van bent dat er nooit persoonsgegevens in het systeem terechtkomen, is een DPA een goedkope administratieve formaliteit en de meeste functionarissen voor gegevensbescherming zullen er een willen hebben.
Een DPIA is een zwaarder instrument, vereist op grond van artikel 35 wanneer de verwerking waarschijnlijk een hoog risico voor personen met zich meebrengt. Gewone signalering voldoet niet aan die eis. Vier factoren pleiten voor een dergelijke beoordeling:
- Systematische monitoring van een openbaar toegankelijk gebied, en dat is precies wat een gezichtsherkenningscamera doet.
- Bijzondere categoriegegevens, meestal gezondheidsgegevens, en daarom inzet in de gezondheidszorg verdienen een eigen recensie
- Kwetsbare personen bij wie gegevens worden verwerkt, waaronder kinderen, patiënten en in sommige gevallen werknemers.
- Grootschalige verwerking van alles wat zich identificeert
Pas op! Als een leverancier aanbiedt om 'doelgroepanalyse' als kleine extra optie toe te voegen aan een project voor de detailhandel of een school, beschouw dit dan als een nieuw project met een eigen beoordeling. Het verandert het nalevingsprofiel van de gehele installatie en de kosten om dit correct te doen zijn doorgaans hoger dan de kosten van de module zelf.
Stap 7: de overdrachtsvraag en waarom EU-hosting deze overbodig maakt.
Als uw CMS, de back-ups ervan of een subverwerker zich buiten de EER bevindt, worden persoonsgegevens overgedragen naar een derde land. Hoofdstuk V van de AVG vereist dan een overdrachtsmechanisme en bijbehorende documentatie. Dat is geen schandaal, maar een verplichting, en duizenden organisaties doen dit dagelijks correct.
Wees objectief in deze kwestie en niet partijdig. Een in de VS gevestigde leverancier die een correct geconfigureerde EU-regio beheert met een geldig overdrachtsmechanisme, kan volledig voldoen aan de eisen. "Amerikaans bedrijf" is geen vereiste. Wat u nodig heeft, is een schriftelijk antwoord op drie vragen: waar bevindt mijn instantie zich, waar bevinden zich de back-ups ervan en welke subverwerkers verwerken mijn gegevens? We zullen niet specificeren waar een concurrent uw gegevens host, omdat dit kan veranderen en u dit schriftelijk van hen zou moeten ontvangen.
Wat EU-hosting doet, is de vraag uit uw dossier verwijderen. Ons CMS draait in Duitsland op basis van een overeenkomst met een Pools bedrijf, dus er is geen overdracht naar een derde land die beoordeeld hoeft te worden en geen mechanisme dat onderhouden moet worden. Voor sommige kopers is dat van weinig waarde. Voor kopers in de publieke sector en de gezondheidszorg is het vaak de reden waarom de shortlist er zo uitziet.
Stap 8: toegangscontrole en het probleem van gedeelde aanmeldingen
Dit is de bevinding die we het vaakst tegenkomen, en die heeft niets met de leverancier te maken.
Eén inlogaccount, gedeeld door een marketingteam, twee sitebeheerders, een bureau en degene die dienst had toen het scherm moest worden aangepast. Het wachtwoord staat in een chatgesprek. Niemand kan zeggen wie afgelopen dinsdag de verkeerde prijslijst heeft gepubliceerd, en als iemand vertrekt, wordt er niets ingetrokken omdat er niets in te trekken valt. Artikel 32 vereist passende technische en organisatorische maatregelen, en verantwoording vereist dat je die aantoont. Een gedeeld inlogaccount voldoet niet aan beide eisen, en dat blijft onopgemerkt tot het moment dat het er echt toe doet.
Onze eerlijke grens: gebruikers, gebruikersgroepen, rollen en machtigingen zijn een Onderneming functie voor €1290 per jaar. Op het account van €49 en het PRO-account van €299 is er één login. Voor een café of een schoolreceptie is dat prima. Voor een organisatie met meerdere vestigingen waar tientallen mensen met de content werken, is het echter een beheersprobleem. De oplossing is dan Enterprise, of een andere leverancier met een abonnement dat elke gebruiker een eigen login geeft. Vergelijk de verschillende abonnementen op de website. prijspagina en lezen gebruikers en machtigingen Eerst.
Nog twee beperkingen, nu we toch eerlijk zijn. easyCMS heeft geen SSO of SAML, dus als uw beleid single sign-on voor elk bedrijfssysteem vereist, voldoen wij daar niet aan, terwijl sommige grotere platforms dat wel doen. We hebben ook geen SOC 2-certificering en geen ISO 27001-certificaat. We zullen niet anders suggereren met vage bewoordingen over "beveiliging van enterprise-niveau". Als de aanbesteding een certificaat vereist, vraag dan elke leverancier op uw shortlist om die van hen en beoordeel ons eerlijk op het ontbreken daarvan.
Stap 9: de spelers op de muur
Beveiligingsbeoordelingen beperken zich vaak tot het CMS en vergeten dat er computers aan de achterkant van uw schermen zijn bevestigd.
Drie feiten over easyCMS spelers verkorten de meeste beveiligingscontroles. Het verkeer tussen speler en CMS verloopt via een versleutelde verbinding. Spelers halen content uit het CMS en accepteren geen inkomende verbindingen, dus er hoeft geen inkomende poort geopend te worden en geen enkele speler hoeft bereikbaar te zijn vanaf het internet. Bovendien moet elk scherm in het CMS geautoriseerd worden voordat het überhaupt iets kan ontvangen. De details staan in netwerkvereisten En licenties en machtigingen weergeven .
Wat overblijft is fysiek en organisatorisch, en het is van jou. Vergrendel de behuizing als de speler in een openbare gang zit. Laat geen toetsenbord aangesloten achter een scherm in de receptie. Deactiveer een beeldscherm wanneer de hardware wordt afgedankt, verkocht of gestolen, en niet wanneer iemand eraan denkt. En het scherm zelf is een uitvoerapparaat in een openbare ruimte: als er namen op worden weergegeven, ontvangt iedereen in de ruimte die gegevens, wat meer een ontwerpbeslissing is dan een technische.
De vragen die u aan elke leverancier kunt stellen
Kopieer dit in een e-mail. Elke betrouwbare leverancier zal al deze vragen beantwoorden zonder dat u hoeft te bellen.
- Met welke rechtspersoon zouden we een contract afsluiten, en in welk land is deze gevestigd?
- In welk land draait het CMS en in welk land worden de back-ups opgeslagen?
- Wie zijn uw onderaannemers en waar is die lijst gepubliceerd?
- Biedt u een gegevensverwerkingsovereenkomst aan? Stuur deze op voordat we tot aankoop overgaan.
- Als er gegevens de EER verlaten, op welk overdrachtsmechanisme vertrouwt u dan?
- Welke bewaartermijnen gelden voor schermafbeeldingen, afspeellogboeken en monitoringgegevens, en kunt u deze schriftelijk vastleggen?
- Zijn screenshots beperkt tot schermweergave, of kan elke camera of microfoon op de speler worden ingeschakeld?
- Is het verkeer tussen de speler en het CMS versleuteld, en moeten er op onze sites inkomende poorten worden geopend?
- Kunnen we aparte gebruikersaccounts aanmaken met verschillende rollen, en in welke prijsklasse?
- Ondersteunt u SSO of SAML? Zo niet, geef dat dan aan.
- Beschikt u over een ISO 27001-, SOC 2- of een andere certificering? Stuur het certificaat op of geef aan dat u geen certificering heeft.
- Hoe snel stelt u ons op de hoogte van een datalek, gezien onze verplichting om dit binnen 72 uur te doen?
- Als we vertrekken, hoe exporteren we dan onze content en hoe snel worden onze gegevens verwijderd?
Onze antwoorden op alle dertien vragen vindt u in dit artikel of via e-mail. myeasycms.com Als een leverancier traag of vaag reageert op vragen 2, 3 en 11, zegt dat al iets voordat je überhaupt iets hebt uitgegeven.
De korte versie
Bepaal eerst of uw schermen persoonsgegevens verwerken, want de meeste doen dat niet en een eerlijk antwoord bespaart weken. Als ze dat wel doen: vraag een AVG-vergunning aan, noteer waar het platform draait, stel verdedigbare bewaartermijnen in, deel geen inloggegevens meer binnen de organisatie en behandel camera's als een apart project met een eigen beoordeling.
Ons standpunt, zonder omwegen: EU-bedrijf, EU-hosting in Duitsland, versleuteld spelersverkeer, alleen geautoriseerde weergave, DPA op aanvraag, geen certificeringen geclaimd. Stel elke geselecteerde leverancier dezelfde dertien vragen en vergelijk de antwoorden naast elkaar.
Gerelateerde artikelen: Digitale bewegwijzering voor de gezondheidszorg , Interne communicatieschermen voor kantoren En hulp- en ondersteuningsopties Ons eigen standpunt is uiteengezet op beveiliging, AVG en waar uw gegevens worden opgeslagen .