In het kort
- HubSpot opent zijn privacybeleid met een geruststellende belofte, maar het volledige beeld is genuanceerder.
- Naast zijn rol als verwerker voor klanten treedt HubSpot ook op als zelfstandige verwerkingsverantwoordelijke voor zijn verrijkingsproducten.
- Zo ontstaat een gesloten kringloop: gegevens van de ene gebruiker voeden een product dat aan een andere gebruiker wordt aangeboden.
- Voor de verwerkersrol ligt de GDPR-lat hoog; voor het verrijkingsonderdeel houdt HubSpot zich meer vrijheid voor.
De discussie die afgelopen tijd werd gevoerd over het eigenaarschap van de gegevens in uw CRM (met Hubspot in het bijzonder én in het oog van de storm: lees ook dit artikel) heeft ervoor gezorgd dat wij bij SalesBridge een open gesprek hebben gehad met het team over wat nu eigenlijk ethisch aanvaardbaar is op het vlak van data bijhouden én al dan niet delen met derde partijen. Daarom zijn we eens beginnen graven in wat er nu achter de schermen écht gebeurt én hoe één en ander zich vertaalt in de gebruiksvoorwaarden van websites, applicaties... We beginnen bij de beschikbare bronnen: het 'privacybeleid' dat open op de site staat.
Een privacybeleid begint vaak met een geruststellende zin. Bij HubSpot is dat niet anders. Toch loont het om verder te lezen dan de openingsbelofte: wie het privacybeleid, de verwerkersovereenkomst (Data Processing Agreement) en de pagina met privacyvoorkeuren naast elkaar legt, krijgt een genuanceerder en minder geruststellend beeld. Voor KMO's in België en MKB-bedrijven in Nederland, die dagelijks met de GDPR (de Algemene Verordening Gegevensbescherming) werken, is dat verschil tussen belofte en praktijk meer dan een detail.
"HubSpot is committed to protecting your privacy."— de openingszin van de HubSpot Privacy Policy
Een tweerichtingsverkeer van gegevens
HubSpot beschrijft zichzelf in het eigen privacybeleid als een partij die op meerdere manieren met persoonsgegevens omgaat. Enerzijds als verwerker (processor) namens haar klanten, anderzijds als zelfstandige verwerkingsverantwoordelijke (controller) wanneer het gaat om de zogenaamde verrijkingsproducten. Dat tweede is geen bijzaak. HubSpot verzamelt zakelijke contactgegevens uit publiek beschikbare bronnen, van derde partijen en via de volgcode (tracking code) die klanten op hun eigen websites plaatsen, om daarmee een eigen commerciële gegevensverzameling op te bouwen.
Diezelfde verzameling wordt vervolgens aan andere klanten ter beschikking gesteld, zodat zij hun eigen verkoop- en marketinggegevens kunnen verrijken. Zo ontstaat een gesloten kringloop: gegevens die de ene gebruiker binnenbrengt, voeden een product dat aan een andere gebruiker wordt aangeboden. Wie zijn contactgegevens toevertrouwt aan zo'n omgeving, doet er goed aan te begrijpen waar die gegevens nadien terechtkomen.
Streng waar het HubSpot zelf kan raken, losser waar het verdient
Eerlijk is eerlijk: voor het deel waarin HubSpot als verwerker optreedt namens haar klanten, is de verwerkersovereenkomst degelijk uitgewerkt volgens gangbare GDPR-normen. Denk aan een meldplicht van 72 uur bij datalekken, de Standard Contractual Clauses en het UK Addendum voor internationale doorgifte van gegevens, onafhankelijke SOC 2- en ISO 27001-audits, een aanwijsbare functionaris voor gegevensbescherming (Data Protection Officer) en transparantie over onderaannemers met een bezwaarrecht voor klanten. Dit zijn geen loze woorden, maar concrete en afdwingbare verplichtingen.
Voor het verrijkingsonderdeel hanteert HubSpot echter een ander regime. Daar staat in de overeenkomst dat niets HubSpot beperkt in het verzamelen, gebruiken of delen van de gegevens die het voor die producten vergaart. Waar de regels het bedrijf zelf kunnen schaden, zijn ze streng en afdwingbaar; waar ze het eigen verdienmodel raken, houdt HubSpot zich merkbaar meer ruimte voor. Dat is geen verwijt op zich, want het is legitiem dat een leverancier zijn model beschermt, maar het is wel iets om als onderneming bewust af te wegen.
De les is niet dat elk platform verdacht is, maar dat een geruststellende openingszin geen vervanging is voor het lezen van de kleine lettertjes. Kies bij voorkeur voor een omgeving die uw klantgegevens niet stilzwijgend in een gedeelde commerciële verzameling laat vloeien. Daarom hebben wij met SalesBridge ook een betere match met de fundamentele visie van Zoho wanneer het over delen van data met third parties gaat. Die filosofie is simpel en meteen geruststellend: er wordt helemaal niks gedeeld! Uw data, uw levenswerk. Zoals Sridar Vembu, de visionaire grondlegger van Zoho, het kernachtig verwoordde: "Financiële winstgevendheid betekent niets als we moreel failliet zijn."
Vanuit dit diepe besef zet Zoho alles in het werk om de keten volledig te bewaken
Uw gegevens te behoeden als een kostbaar en persoonlijk goed
Privacyvriendelijke bedrijfsmodellen niet slechts te omarmen, maar actief te cultiveren
De schaduw van indirecte surveillance resoluut te weren
Continu te investeren in de robuustheid van uw privacy
Een vitaal element in deze beheersing is de integrale controle over de technologische architectuur van de Zoho-oplossingen. Zoho heeft met visionaire blik een eigen Cloud gecreëerd.
Dit betekent dat uw applicaties niet rusten op de ongewisse fundamenten van publieke clouds of de infrastructuur van derden.
Ergo, er zijn geen intermediairs die heimelijk uw digitale voetsporen volgen, noch entiteiten aan wie uw (meta)data, de schimmen van uw handelingen, verhandeld worden.Meer achtergrond over hoe Zoho met gegevensbescherming omgaat, vindt u op de privacypagina van Zoho. Als partner van Zoho helpt SalesBridge ondernemingen al achttien jaar om hun verkoopproces te stroomlijnen, met aandacht voor een zorgvuldige omgang met gegevens.
Veelgestelde vragen
Wat is het verschil tussen een verwerker en een verwerkingsverantwoordelijke?
Een verwerker behandelt persoonsgegevens in opdracht van een klant en volgens diens instructies. Een verwerkingsverantwoordelijke bepaalt zelf de doeleinden en middelen van de verwerking. HubSpot vervult beide rollen, afhankelijk van het onderdeel.
Wat zijn verrijkingsproducten?
Dat zijn diensten die bestaande klantgegevens aanvullen met extra zakelijke informatie uit andere bronnen. Volgens het beleid van HubSpot bouwt het bedrijf hiervoor een eigen gegevensverzameling op die aan andere klanten ter beschikking wordt gesteld.
Is dit in strijd met de GDPR?
Dit artikel doet daarover geen juridische uitspraak. Het punt is dat de verplichtingen strenger zijn waar HubSpot als verwerker optreedt dan waar het zijn eigen verrijkingsmodel raakt. Beoordeel steeds uw eigen situatie en verwerkersovereenkomst.
Waar moet ik als onderneming op letten?
Lees verder dan de openingsbelofte van een privacybeleid. Ga na of uw gegevens uitsluitend voor uw eigen doeleinden worden gebruikt, of ook in een gedeelde commerciële verzameling terechtkomen, en welke rechten u daarbij behoudt.
Wat kan ik doen om mijn gegevens te beschermen?
Kies bewust een omgeving waarvan het verdienmodel niet afhangt van het delen van uw gegevens, controleer de verwerkersovereenkomst en beperk de gegevens die u via volgcodes en integraties laat verzamelen tot wat werkelijk nodig is.

