Gegevensprivacy is verder gegaan dan louter juridische vinkjes en bevindt zich nu in een domein waarin ethische overwegingen en het vertrouwen van gebruikers het succes van digitale projecten bepalen. Door de snelle technologische ontwikkelingen is het omgaan met gebruikersgegevens een complex web van verantwoordelijkheden geworden dat projectmanagers zich niet kunnen veroorloven te negeren.
Galen Low wordt vergezeld door Mackenzie Dysart, Delivery Principal bij Thoughtworks, om luisteraars een uitgebreide routekaart te bieden voor het navigeren door de vaak troebele wateren van digitale privacy.
Hoogtepunten van het interview
- De weg van Mackenzie Dysart naar belangenbehartiging voor privacy [01:36]
- Ze rolde onverwacht in privacywerk. Haar klant had hulp nodig met privacy nadat ze haar vorige project had afgerond.
- Privacy is het juiste om te doen. Hoewel het lastig kan zijn om dit te implementeren, is het belangrijk om gebruikers te beschermen.
- Richt je op de voordelen, niet alleen op de lasten. Privacy gaat niet alleen over het naleven van wetten; het gaat om respect voor mensen.
- Privacy leidt tot betere producten. Door tijdens het ontwerpproces rekening te houden met privacy, ontstaan betere ervaringen voor eindgebruikers.
- Gegevensprivacy vandaag versus 10 jaar geleden [03:55]
- Focus:
- Toen: Voornamelijk gericht op het voorkomen van datalekken en het beschermen van Persoonlijk Identificeerbare Informatie (PII), zoals naam en adres.
- Nu: Een bredere zorg over hoe gegevens worden verzameld, gebruikt en gedeeld, waaronder:
- Het volgen van gebruikers en online activiteiten.
- Gevoelige informatie zoals ras, gender en gezondheidsgegevens.
- Biometrische gegevens zoals gezichtsherkenning.
- Regelgeving:
- Toen: Beperkte privacywetgeving.
- Nu: Toegenomen regelgeving zoals de AVG (Europa), CCPA (Californië) en PIPEDA (Canada).
- Redenen voor de verschuiving:
- Toegenomen gebruik van gegevens door bedrijven en overheden.
- Technologische ontwikkelingen die meer gegevens verzamelen (bijv. verbonden auto’s).
- Toegenomen bewustzijn bij het publiek van mogelijk misbruik van gegevens (bijv. het schandaal rond Cambridge Analytica).
- Algehele doel – gebruikers meer controle geven over hun persoonlijke gegevens.
- Focus:
- Gegevensprivacy integreren in digitale projecten [8:43]
- Waarom gegevensprivacy belangrijk is voor digitale projecten:
- Gebruikers worden zich steeds bewuster van hoe hun gegevens worden verzameld en gebruikt.
- De regelgeving rond gegevensprivacy neemt wereldwijd toe.
- Geen rekening houden met gegevensprivacy kan leiden tot juridische risico’s.
- Waar je rekening mee moet houden bij het integreren van gegevensprivacy in digitale projecten:
- Gegevensverzameling:
- Breng in kaart welke gegevens van gebruikers worden verzameld (geverifieerd en niet-geverifieerd).
- Begrijp het concept van “verkoop van gegevens” (gegevens overdragen voor financieel gewin).
- Toestemming van gebruikers:
- Volg de AVG-regelgeving voor pop-ups voor cookietoestemming.
- Verkrijg geïnformeerde toestemming van gebruikers voordat je hun gegevens verzamelt of gebruikt.
- Opslag en verplaatsing van gegevens:
- Sla gebruikersgegevens veilig op (versleuteling, anonimisering).
- Begrijp waar gegevens naartoe worden overgedragen en hoe ze worden beveiligd.
- Controle door gebruikers:
- Geef gebruikers controle over hun gegevens (mechanismen om bezwaar te maken, toegangsverzoeken).
- Gegevensverzameling:
- Belangrijke principes voor gegevensprivacy:
- Informatie: Informeer gebruikers over praktijken rond gegevensverzameling.
- Toestemming: Verkrijg toestemming van gebruikers voor het verzamelen en gebruiken van gegevens.
- Controle: Geef gebruikers de mogelijkheid om controle uit te oefenen over hun gegevens (toegang, correctie, verwijdering).
- Waarom gegevensprivacy belangrijk is voor digitale projecten:
Je kunt geen toestemming hebben zonder informatie. Je hoeft niet altijd controle te bieden, hoewel controle over het algemeen de beste praktijk is. Het is cruciaal om deze drie principes tijdens alle projectwerkzaamheden in gedachten te houden.
Mackenzie Dysart
- De kosten van gegevensprivacy [14:59]
- Al vroeg rekening houden met gegevensprivacy kan geld besparen. Het vanaf het begin inbouwen van gegevensprivacypraktijken in een project is goedkoper dan deze later te herstellen.
- Platforms kunnen helpen bij het beheer van gegevensprivacy. Er zijn platforms die kunnen helpen bij het automatiseren van taken zoals het beheer van cookietoestemming en verzoeken om verwijdering van gebruikersgegevens.
- De kosten zijn afhankelijk van je bestaande systemen. Als je systemen complex en niet geïntegreerd zijn, kan het beheer van gegevensprivacy meer handmatig werk en maatwerkontwikkeling vereisen.
- Richt je op het opbouwen van een duurzaam proces. Het is belangrijk om een proces vast te stellen voor het omgaan met gegevensprivacy dat voortdurend kan worden verbeterd. Dit is op de lange termijn kostenefficiënter dan een eenmalige oplossing.
- De rol van digitale projectmanagers bij gegevensprivacy [20:49]
- Vergroot de bewustwording: Het belangrijkste is dat je je bewust bent van overwegingen rond gegevensprivacy en deze vroeg in het project aan de orde stelt.
- Betrek belanghebbenden: Werk vroeg in het project samen met juridische en privacyteams om praktijken voor gegevensverzameling en mogelijke risico’s te bespreken.
- Identificeer aanleidingen voor gegevensprivacy: Wees je bewust van situaties die overwegingen rond privacy vereisen, zoals het verzamelen van nieuwe gebruikersgegevens of het gebruiken van gegevens voor nieuwe doeleinden.
- Plan naleving: Werk samen met juridische en privacyteams om te plannen hoe je aan de regelgeving inzake gegevensprivacy kunt voldoen.
- Overwegingen naar voren halen
- Introduceer juridische en privacyoverwegingen vroeg in de projectlevenscyclus om later vertragingen en dubbel werk te voorkomen.
- Deze samenwerkingsgerichte aanpak is efficiënter dan wachten tot latere fasen van het project.
- Uitdagingen
- Projectmanagers kunnen weerstand ondervinden van teamleden die bezorgd zijn over de kosten van het vroegtijdig betrekken van juridische en privacyteams.
Als projectmanager hoef je geen expert te zijn in het lezen van code, het selecteren van plug-ins of het kiezen van een testsuite. Je hoeft alleen te begrijpen dat deze aspecten belangrijk zijn en in overweging moeten worden genomen.
Mackenzie Dysart
- Hoe overtuig je belanghebbenden om gegevensprivacy prioriteit te geven [26:37]
- Lagere kosten:
- Privacyoverwegingen vroeg in projecten opnemen is goedkoper dan problemen later oplossen.
- Het voorkomen van rechtszaken wegens het niet naleven van regelgeving inzake gegevensprivacy kan bedrijven aanzienlijke bedragen besparen.
- Verbeterde reputatie:
- Consumenten worden zich steeds bewuster van de manier waarop bedrijven met hun gegevens omgaan en kiezen mogelijk voor organisaties die privacy prioriteit geven.
- Toekomstbestendigheid:
- Wetgeving inzake gegevensprivacy verandert voortdurend. Producten vanaf het begin met privacy in gedachten ontwikkelen maakt het eenvoudiger om zich aan nieuwe regelgeving aan te passen.
- Concurrentievoordeel:
- Door blijk te geven van betrokkenheid bij gegevensprivacy kunnen bedrijven zich onderscheiden van concurrenten en privacybewuste klanten aantrekken.
- De mentaliteit veranderen:
- Gegevensprivacy moet worden beschouwd als een essentiële bedrijfseis, niet als een optionele aanvulling.
- Projectmanagers moeten privacykwesties vroegtijdig aankaarten en juridische en privacyteams bij het planningsproces betrekken.
- Houd bij het selecteren van leveranciers rekening met hun aanpak van gegevensprivacy als onderdeel van de beoordelingscriteria.
- Een cultuur van gegevensprivacy opbouwen is niet alleen het juiste om te doen, het is ook een slimme zakelijke beslissing.
- Lagere kosten:
- Een cultuur van privacy en ethische verantwoordelijkheid opbouwen [34:56]
- De projectmanager als rolmodel: Projectmanagers moeten het goede voorbeeld geven, vragen stellen over gegevensethiek en open gesprekken aanmoedigen.
- Psychologische veiligheid: Creëer een teamomgeving waarin teamleden zich op hun gemak voelen om zorgen over onethische gegevenspraktijken te uiten.
- Transparantie en eerlijkheid: Wees open over beperkingen en mogelijke risico’s die samenhangen met praktijken voor het verzamelen van gegevens.
- Documentatie: Leg zorgen en aanbevelingen aan klanten vast.
- Risicobeheer: Communiceer duidelijk de risico’s van onethische gegevenspraktijken aan klanten.
- Keuze van de klant: Uiteindelijk neemt de klant de uiteindelijke beslissing, maar de projectmanager heeft de verantwoordelijkheid om de klant over de risico’s te informeren.
- Houd rekening met de organisatiecultuur: Als de cultuur sterk klantgericht is en het stellen van vragen niet aanmoedigt, kan het moeilijker zijn om ethische gegevenspraktijken te bevorderen.
- Neem kleine stappen: Als grote veranderingen aanvankelijk niet mogelijk zijn, identificeer dan een kleine, positieve stap die kan worden gezet.
- Omgaan met klantrelaties en privacykwesties [39:08]
- De impact van deadlines: Organisaties die wachten tot het laatste moment om naleving van de regelgeving inzake gegevensprivacy aan te pakken, krijgen te maken met aanzienlijke uitdagingen en hogere kosten.
- Verouderde systemen: Organisaties met oudere systemen die niet met privacy in gedachten zijn ontwikkeld, zullen naleving moeilijker en duurder vinden.
- Respijtperiode en verbeterplannen: Toezichthoudende instanties zijn vaak begripvoller als organisaties een plan hebben om binnen een redelijke termijn aan de regelgeving te voldoen.
- Privérechtszaken: Organisaties die niet actief werken aan naleving lopen een groter risico op rechtszaken van particulieren of bedrijven die gespecialiseerd zijn in privacyrecht.
- Retroactieve toepassing van wetten: Bestaande wetten kunnen opnieuw worden geïnterpreteerd om van toepassing te zijn op nieuwe technologieën, wat extra uitdagingen op het gebied van naleving creëert.
- Naleving van regelgeving inzake gegevensprivacy is een voortdurend proces, geen eenmalige oplossing.
- In de loop van de tijd kunnen kleine, stapsgewijze veranderingen worden doorgevoerd om praktijken op het gebied van gegevensprivacy te verbeteren.
- De onzichtbare gevaren van het delen van gegevens en het synchroniseren van contacten [45:21]
- Het gesprek over gegevensprivacy is in de loop der tijd aanzienlijk veranderd. In het verleden lag de nadruk op persoonlijke informatie, zoals de geschiedenis van gehuurde video’s. Tegenwoordig omvatten de zorgen aspecten van ons leven, zoals locatiebepaling via verbonden apparaten.
- Er is een groeiend bewustzijn van problemen rond gegevensprivacy en de mogelijke gevolgen van ongecontroleerde gegevensverzameling.
- Het synchroniseren van contacten met apps, een veelgebruikte functie, roept privacyzorgen op omdat hiermee toegang wordt verleend tot contacten van gebruikers zonder uitdrukkelijke toestemming.
Maak kennis met onze gast
Mackenzie is een PMP- en CSM-gecertificeerde projectmanager met meer dan tien jaar ervaring. Ze is een beetje een unicorn, omdat ze er daadwerkelijk voor heeft gekozen om projectmanager te worden als carrièrepad. Haar focus lag op digitale projecten, maar ze heeft ook gewerkt aan print- en appontwikkeling. Haar ervaring omvat zowel de klant- als de bureauzijde.

Stel de vreemde vraag. Dat helpt om het team zich meer op zijn gemak te laten voelen. Het creëren van een psychologisch veilige omgeving is cruciaal, omdat het mensen aanmoedigt zich goed te voelen bij het stellen van vragen.
Mackenzie Dysart
Bronnen uit deze aflevering:
- Word lid van de community van Digital Project Manager
- Schrijf je in voor de nieuwsbrief om onze nieuwste artikelen en podcasts te ontvangen
- Kom in contact met Mackenzie op LinkedIn en X
- Bekijk Thoughtworks
Gerelateerde artikelen en podcasts:
- Over de podcast
- Wat is een digitaal project? 4 dimensies, typen & voorbeelden
- 5 manieren om je proces voor digitaal projectmanagement te verbeteren
- Taken beheren als projectmanager: 3 belangrijke strategieën
- Jouw gids voor een carrière in projectmanagement & voorbeeldtrajecten
- Wat is een projectmanager & wat doet die de hele dag?
Lees het transcript:
We proberen onze podcasts te transcriberen met behulp van een softwareprogramma. Vergeef ons eventuele typefouten, want de bot is niet altijd 100% correct.
Galen Low: Hallo allemaal, bedankt voor het luisteren. Mijn naam is Galen Low van The Digital Project Manager. Wij zijn een gemeenschap van digitale professionals met als missie elkaar te helpen vaardigheden te ontwikkelen, zelfvertrouwen op te bouwen en verbinding te maken, zodat we de waarde van projectmanagement in een digitale wereld kunnen vergroten. Als je daar meer over wilt horen, ga dan naar thedigitalprojectmanager.com/membership.
Vandaag hebben we het over privacy en over hoe wij als digitale projectmanagers rekening moeten houden met recente veranderingen in technologie en wetgeving binnen onze projecten met betrekking tot privacy. Vandaag schuift een van onze eigen experts uit de gemeenschap voor digitaal projectmanagement bij mij aan: Delivery Principal bij Thoughtworks, mevrouw Mackenzie Dysart.
Mackenzie, bedankt dat je vandaag bij me bent.
Mackenzie Dysart: Bedankt dat je me hebt uitgenodigd. Ik kijk echt uit naar ons gesprek van vandaag.
Galen Low: Ik ook. Voor onze luisteraars: Mackenzie en ik werken al jaren samen. Op een gegeven moment dacht ik: volgens mij heb ik Mackenzie nog nooit in de podcast gehad terwijl ik de leiding had. Dus dacht ik: laten we daar verandering in brengen.
En dat doen we vandaag. Voor luisteraars die je nog niet kennen: we hadden het hier in de wachtruimte net over. Jij kiest altijd een uitdaging die voelt als een bal een heuvel op rollen: de echt moeilijke vraagstukken. Je bent een voorvechter van toegankelijkheid geweest en nu ben je in de rol beland van voorvechter van privacy binnen digitale projecten, zowel op je werk als in onze gemeenschap.
Je merk draait dus een beetje om moeilijke uitdagingen en om mensen te overtuigen en mee te krijgen.
Mackenzie Dysart: Moeilijk, moeilijk, citroenmoeilijk. Dat is mijn aanpak.
Galen Low: De minst sexy onderdelen van projectmanagement: wees daar alsjeblieft de voorvechter van.
Mackenzie Dysart: Daar ben ik voor.
Galen Low: Dat vind ik geweldig.
Je vertelde me dat privacy er eigenlijk gewoon langzaam bij is gekomen. Het is in beeld gekomen en je hebt het niet echt actief opgezocht?
Mackenzie Dysart: Laten we zeggen dat ik erin ben gesprongen. Ik werk nu tweeënhalf jaar met mijn klant. Ongeveer een jaar geleden zeiden ze: goed, het project waaraan je werkt, de programmastroom, gaan we nu omwisselen. Je kunt door naar het volgende, wat altijd spannend is.
Maar toen zeiden ze: privacy heeft ondersteuning nodig. Er gebeurt daar veel. Ze hebben geen proces. Ze weten niet hoe ze met productteams moeten werken. Ze kunnen wel wat hulp gebruiken. Dus ik dacht: oké. En zo ben ik een jaar lang alles over privacy gaan leren. Het is ontmoedigend, maar net als toegankelijkheid is het ook gewoon het juiste om voor mensen te doen.
En ik denk dat het belangrijk is dat we de waarde en voordelen begrijpen. Het gaat niet alleen om wetten, toch? Het gaat erom dat je mensen goed behandelt en beschermt. Soms raken we verstrikt in het idee dat iets moeilijk is, in plaats van in de voorbeelden en verhalen die laten zien waarom deze zaken ertoe doen.
Galen Low: Eerlijk gezegd vind ik dat geweldig, want het is inderdaad een nobel doel. Ik heb zeker aan projecten gewerkt waarbij het vooral een vinkjesoefening was.
Het is een enorme last. Niemand wil het echt doen en iedereen wil die aansprakelijkheid gewoon wegwerken. Niet zozeer vanwege de gebruikerservaring, maar vooral om aansprakelijkheid te verminderen. Ik vind het een mooie invalshoek dat al deze dingen bedoeld zijn om betere ervaringen te creëren en gebruikers goed te behandelen.
En ik vind het interessant dat gegevensprivacy nu meer op de voorgrond staat. Gegevens opslaan is niets nieuws en persoonlijk identificeerbare informatie evenmin. Maar ik merk een ontwikkeling in het belang van privacy, het belang om het goed te doen en het belang van processen.
Dus kun je ons vertellen hoe gegevensprivacy tegenwoordig anders is dan bijvoorbeeld vijf of tien jaar geleden? Wat zijn de belangrijkste factoren achter die verschillen?
Mackenzie Dysart: Tien jaar geleden maakten we ons vooral zorgen over datalekken. We wilden weten waar persoonlijk identificeerbare informatie stond, waar we die opsloegen en of die beschermd was. Dat was in feite waar de privacywetgeving eindigde. En toen kwam volgens mij in 2016 de AVG, toch?
Galen Low: De Algemene verordening gegevensbescherming.
Mackenzie Dysart: Het was de eerste wet die zei dat mensen controle zouden moeten hebben over wat er online over hen wordt gevolgd. Dit had vooral gevolgen voor websites. Het was het begin van die cookiebanners die we allemaal kennen en inmiddels nauwelijks nog opmerken, omdat ze zo gewoon zijn geworden. We moeten toestemming geven voor het volgen van die cookies.
Daarmee werd de eerste stap gezet naar het idee dat wat mensen doen en hoe ze zich gedragen ertoe doet, en dat zij controle, toestemming, inzicht en keuze moeten hebben over wat er met hun gegevens gebeurt.
We begonnen vervolgens de California Protection Act in 2020 te zien. In 2021 kwam de CPRA. In de Verenigde Staten komt er steeds meer wetgeving per staat. Het Verenigd Koninkrijk en de Europese Unie lopen voorop wat bescherming betreft. Australië heeft eigen wetten en Canada komt ook met eigen wetgeving, waaronder PIPEDA.
Er komen regelmatig nieuwe wetten bij om de gegevens van mensen te beschermen. Dat komt door de manier waarop wij als samenleving gegevens gebruiken. Eerst ging het vooral om identiteitsdiefstal. Nu zijn er veel meer redenen om voorzichtig met gegevens om te gaan.
Er is een bekend voorbeeld van CVS waarbij een tienermeisje online naar bepaalde zaken had gezocht. CVS stuurde haar vervolgens kortingsbonnen voor prenatale producten of babyartikelen, waardoor haar vader ontdekte dat ze zwanger was. Het systeem dacht simpelweg: iemand in dit huishouden zoekt hiernaar, dus het is niet gevoelig. Maar dat is natuurlijk niet acceptabel.
Daarnaast hebben we allerlei volgtechnologieën in onze hulpmiddelen. Er is bijvoorbeeld een verhaal over een auto, volgens mij een Mercedes, waarbij een vrouw na een scheiding de auto kreeg, maar haar ex-man toegang hield tot de locatiegegevens. Hij kon haar blijven volgen omdat de toegang niet uit het voertuig verwijderd kon worden.
Naarmate we slimmere technologie bouwen, verzamelen we meer gegevens over mensen. Dan moeten we ons afvragen wat we ermee doen. Denk ook aan gezondheidsgegevens en de gevolgen wanneer die tussen staten worden gedeeld. Zelfs het begrip persoonlijk identificeerbare informatie is veranderd. Vroeger ging het om naam, adres, telefoonnummer en postcode.
Nu gebruiken we de bredere term gevoelige informatie: alles wat betrekking heeft op wie je bent als individu, zoals ras en gender. Ook biometrische informatie speelt een rol. Een foto van je gezicht is nu biometrische informatie. Een profielfoto die je naar een platform uploadt, kan worden gebruikt om je gezicht te koppelen aan andere zaken op internet.
Ik ben nooit iemand geweest die zich extreem veel zorgen maakte over privacy op internet. Ik groeide op in een tijd waarin internet steeds belangrijker werd. Eerst gebruikte ik allerlei valse namen op Hotmail, waarna ik besloot gewoon mezelf te zijn op internet.
Maar er staat zoveel informatie online en mensen kunnen verbanden leggen. Nu ben ik me meer bewust van hoe systemen gegevens gebruiken, delen en verkopen. Als we ons ongemakkelijk voelen over wat er met gegevens gebeurt, denken we vaak aan Cambridge Analytica: activiteiten op Facebook werden gebruikt om mensen te beïnvloeden en informatie over hen af te leiden.
Er komen veel wetten om dat te beperken, mensen te beschermen en hen in staat te stellen zich aan te melden en hun ervaring te beheren. Uiteindelijk is het doel van deze wetten volgens mij dat de controle teruggaat naar de eindgebruiker, in plaats van dat wij willekeurig beslissingen voor mensen nemen.
Galen Low: Dat vind ik ook interessant. De technologie wordt steeds verder ontwikkeld, persoonlijker en handiger. De prijs daarvoor is meestal gegevens: weten wie je bent en wat je doet.
Daarnaast is er meer bewustzijn. Tien jaar geleden ging het bij datalekken misschien om een creditcardmaatschappij. Nu maakt gegevensgebruik veel meer deel uit van het gesprek. We begrijpen beter hoe gegevens worden gebruikt en vragen ons af hoe we de controle terug kunnen geven aan de mensen bij wie die gegevens vandaan komen.
Mackenzie Dysart: Zeker. En ook de hoeveelheid gegevens die je over andere mensen weggeeft is interessant. Dat kan een heel ander gesprek worden.
Galen Low: Vanuit projectperspectief hebben we natuurlijk geen onbeperkte tijd of budget om alles over gegevensprivacy te weten. We hadden het eerder over processen en een soort raamwerk. Moet elk digitaal project tegenwoordig rekening houden met gegevensprivacy? Wat is het risico als privacy niet in een digitaal project is ingebouwd?
Mackenzie Dysart: Het korte antwoord is ja. Alles moet rekening houden met gegevensprivacy. Het langere antwoord is dat het cruciaal is om te begrijpen welke gegevenspunten je over mensen verzamelt.
Bij websites heb je bijvoorbeeld twee kanten. Eerst heb je niet-geauthenticeerde bezoekers die niet zijn ingelogd. Daar volg je meestal cookies en sessies. Dat is de ervaring die we vooral met de AVG associëren. Het is belangrijk te begrijpen welke toestemmingen standaard kunnen worden verondersteld.
Een interessant punt is dat elk land andere regels heeft voor wat er gebeurt als iemand niet op een cookiebanner klikt. In de Verenigde Staten kun je soms impliciete toestemming aannemen wanneer iemand buiten de banner klikt of op de X drukt. Dat geldt niet op dezelfde manier onder de AVG en ook niet in Canada.
Daarom is het belangrijk om te weten in welke regio's je actief bent, welke gevolgen dat heeft en welke regels en juridische processen je moet volgen. Je hebt ook een intern proces nodig voor elke nieuwe pixel of trackingcookie die je aan een website toevoegt. Je moet controleren of die in je cookietracking-systeem staat en of die noodzakelijk is of bijvoorbeeld alleen voor marketing wordt gebruikt.
Wanneer gebruikers zijn ingelogd, moet je weten wat je doet met alle gegevens die je over hen hebt en waar die gegevens naartoe gaan. Veel mensen denken bij gegevensverkoop aan het rechtstreeks verkopen van informatie aan een ander bedrijf. De juridische definitie is ruimer: het overdragen van gegevens van het ene systeem naar het andere met op enig moment een financieel voordeel.
Dat kan bijvoorbeeld gebeuren wanneer je gegevens van je database naar Amplitude, Segment, een CRM-systeem of een marketingplatform stuurt. Zelfs wanneer alles binnen je eigen organisatie gebeurt, is het nog steeds een overdracht van gegevens.
Je moet dus begrijpen welke gegevens je verzamelt, hoe je toestemming vastlegt en wat je met de gegevens doet. Drie belangrijke begrippen zijn kennisgeving, toestemming en controle. Kennisgeving betekent dat je informatie geeft over wat er gebeurt. Toestemming is het vastleggen van de keuze van de persoon. Controle betekent dat iemand die keuze later kan wijzigen.
Galen Low: Terwijl je dit uitlegt, denk ik: dit klinkt duur. Ik stel me platforms voor die organisaties helpen gegevens te beheren, te categoriseren en te bepalen waar ze naartoe gaan. Ook zouden ze kunnen helpen met kennisgeving en controle. Als iemand vraagt om zijn gegevens te verwijderen, moet iemand die dan in alle systemen opzoeken en verwijderen?
Mackenzie Dysart: Dat kan zeker een kostenpost zijn. Als je een productorganisatie bent die met veel verschillende gegevens werkt, moet je bepalen hoe je dat gaat beheren. Privacy, juridische zaken, compliance en beveiliging vroeg meenemen is uiteindelijk goedkoper, omdat je de processen direct goed opbouwt.
Achteraf ontdekken waar alle gegevens naartoe gaan en hoe je gegevens moet verwijderen is veel moeilijker. Voor cookietoestemming bestaan diensten zoals OneTrust. Die bieden veel kant-en-klare functionaliteit. Voor andere gegevens moet je soms een eigen proces bouwen.
Bij mijn huidige klant hebben we een combinatie. Een deel gebeurt automatisch. Voor andere systemen hebben we een handmatige lijst waarmee we gegevens verwijderen wanneer iemand een verzoek om inzage of verwijdering indient. Het is niet eenvoudig, maar het wordt wel makkelijker als je er vanaf het begin rekening mee houdt.
Je hoeft misschien niet alles op de lanceringsdatum volledig compliant te hebben. Wel moet je het zo bouwen dat compliance en toekomstbestendigheid later mogelijk zijn. Denk er vroeg over na, blijf eraan werken en bouw met dat doel voor ogen.
Galen Low: Dat sluit aan bij toegankelijkheid. We zouden toegankelijkheid ook niet als een losse belasting onderaan de begroting zetten. Het zit verweven in ontwerp, technologie en testen. Privacy moet op dezelfde manier onderdeel zijn van alles wat we doen.
Mackenzie Dysart: Precies. Het gaat om een manier van denken: privacy door ontwerp, toegankelijkheid door ontwerp en beveiliging door ontwerp. Het hoeft geen extra optie te zijn. Het hoort gewoon bij het werk.
Galen Low: Wat is de rol van een digitale projectmanager bij gegevensprivacy? Moeten we de privacyfunctionaris van ons project worden, of gaat het vooral om bewustzijn, kennisgeving, toestemming en controle?
Mackenzie Dysart: Je hoeft geen expert te zijn in code, plug-ins of testomgevingen. Je moet begrijpen dat privacy belangrijk is en dat het moet worden meegenomen. Breng het vroeg ter sprake en zorg dat de juiste mensen betrokken zijn.
Als je een juridisch team of privacyteam hebt, betrek dat dan vroeg, zeker wanneer je nieuwe soorten gebruikersgegevens gaat verzamelen. Als je bijvoorbeeld lengte en gewicht van klanten wilt verzamelen voor een fitnessproduct, moet je nagaan wat dat betekent. Gezondheidsgegevens vallen vaak onder aanvullende regels.
Let vooral op nieuwe gebruikersgegevens en nieuwe manieren om bestaande gegevens te gebruiken. Zodra AI of machinaal leren wordt ingezet op basis van gebruikersgegevens, moet je ook nagaan wat dat betekent. Dat zijn goede signalen om privacy, juridische zaken en beveiliging erbij te betrekken.
Betrek juridische zaken altijd vroeg. Dan kunnen zij onderdeel worden van het gesprek en vragen stellen voordat ze een blokkade vormen. Hoe eerder mensen worden betrokken, hoe eenvoudiger het op de lange termijn wordt.
Galen Low: Wat kunnen projectmanagers zeggen wanneer teams of klanten privacy als een obstakel zien en snel of goedkoop willen opleveren?
Mackenzie Dysart: Problemen die laat worden ontdekt, zijn exponentieel duurder om op te lossen. Als je privacy niet vanaf het begin meeneemt, wordt het moeilijker en risicovoller om het achteraf te herstellen.
Daarnaast is er het juridische risico. Onder de AVG kan een boete oplopen tot 20 miljoen euro of 4% van de totale wereldwijde omzet. In sommige Amerikaanse staten bedragen boetes ongeveer 7.500 dollar per individuele overtreding. Bij collectieve rechtszaken kan dat snel oplopen.
Er zijn ook bedrijfs- en reputatierisico's. Mensen letten steeds beter op welke organisaties zorgvuldig met hun gegevens omgaan. Wetgeving verandert bovendien voortdurend. Daarom zijn privacy door ontwerp, toegankelijkheid door ontwerp en beveiliging door ontwerp zo belangrijk.
Je kunt misschien niet alles op dag één compliant maken, maar je kunt wel een fundament bouwen waarmee gebruikers later hun keuzes kunnen wijzigen en zich kunnen aan- of afmelden. Het belangrijkste is dat je controle mogelijk maakt.
Galen Low: Het lijkt erop dat privacy steeds meer onderdeel wordt van de cultuur. Meer bewustzijn leidt tot betere wetgeving en mensen gaan met hun geld stemmen. Organisaties zullen leveranciers kiezen die privacy serieus nemen.
Mackenzie Dysart: Het is absoluut een toegevoegde waarde. Iedereen moet hier nu rekening mee houden. Ook als privacy niet expliciet in een aanbesteding staat, moet je uitleggen wat je eraan doet en hoe je het inbouwt.
Je hoeft niet precies te weten hoe alles technisch wordt gebouwd. Je moet wel intelligent over privacy kunnen praten, de juiste vragen kunnen stellen en ervoor zorgen dat het onderwerp niet wordt vergeten. Het hoort gewoon bij het budget en is geen optionele extra.
Galen Low: Hoe creëer je een teamcultuur waarin mensen zich veilig voelen om aan de bel te trekken wanneer ze iets zorgwekkends zien?
Mackenzie Dysart: Geef waar mogelijk het goede voorbeeld. Stel vragen als: hebben we toestemming om dit te doen? Hebben we dit gegeven echt nodig? Kunnen we met minder gegevens hetzelfde bereiken?
Als projectmanager sta je aan het hoofd van het team. Door soms een ongemakkelijke of eenvoudige vraag te stellen, geef je anderen toestemming om dat ook te doen. Zo creëer je psychologische veiligheid.
Soms zijn systemen nog niet ingericht om alles goed te ondersteunen. Wees daar eerlijk over en bepaal wat de eerste juiste stap is. Als een klant je advies niet wil opvolgen, leg dan de risico's vast, documenteer je aanbeveling en laat de klant de beslissing nemen.
Galen Low: Als een organisatie nog niets heeft gedaan op het gebied van gegevensprivacy, is het dan al te laat?
Mackenzie Dysart: Het is zorgwekkend, maar veel organisaties zitten in die situatie. Het hangt af van de aard en gevoeligheid van de gegevens. Oude systemen zijn vaak niet gebouwd met privacy in gedachten.
Onder de AVG hebben mensen bijvoorbeeld het recht om te weten welke gegevens een organisatie over hen heeft, om onjuiste gegevens te laten corrigeren en om hun gegevens te laten verwijderen. Voor organisaties die al tien, vijftien of twintig jaar gegevens verzamelen, kan dat een ingewikkeld proces zijn.
Het is begrijpelijk dat je daarvan overweldigd raakt, maar je moet stap voor stap vooruitgaan. Maak kleine verbeteringen en zorg voor een plan. Toezichthouders zijn vaak bereid mee te denken wanneer je kunt aantonen dat je binnen zes, twaalf, vierentwintig of zesendertig maanden vooruitgang wilt boeken.
Galen Low: Het is fascinerend hoe bestaande wetten worden toegepast op nieuwe technologieën. Privacy ging vroeger over wie je videotheekgeschiedenis kon zien. Nu gaat het er misschien om of een ex-partner je locatie kan volgen via een auto.
Mackenzie Dysart: Een voorbeeld waar ik vroeger nooit bij stilstond, is het synchroniseren van contacten met een app. Wanneer je dat doet, kan een app de naam, het telefoonnummer en het e-mailadres van andere mensen krijgen, ook al hebben zij nooit toestemming gegeven om bij die app betrokken te zijn.
Hetzelfde geldt voor het synchroniseren van contacten met Bluetooth-apparaten. Waarom heeft een auto ineens al je contacten? Dat is iets waar ik nu veel bewuster over nadenk.
Galen Low: Mackenzie, dit was ontzettend interessant. Ik heb veel geleerd en ik denk onze luisteraars ook. Er is genoeg materiaal voor een heel boek, misschien moeten we een tweede deel maken.
Er zijn zoveel goede vragen om te stellen en dingen om bewust van te zijn. Voor digitale projectmanagers en iedereen die aan digitale producten werkt, is privacy meer dan een vinkjesoefening. Het is een nobel doel en een groter maatschappelijk belang.
Mackenzie Dysart: Precies.
Galen Low: Denk aan de kinderen en geef niet 4% van je wereldwijde omzet weg.
Mackenzie, heel erg bedankt dat je vandaag tijd met me hebt doorgebracht. Dit was erg leuk.
Mackenzie Dysart: Bedankt dat je me hebt uitgenodigd. Dit was geweldig.
Galen Low: Goed mensen, daar hebben jullie het. Als je wilt deelnemen aan het gesprek met meer dan duizend gelijkgestemde kampioenen van projectmanagement, ga dan naar thedigitalprojectmanager.com/membership. Vond je het interessant? Abonneer je dan en blijf op de hoogte via thedigitalprojectmanager.com.
Tot de volgende keer, bedankt voor het luisteren.
