cookies

Cookie-festen er over: Dette må du vite om de nye innstramningene

Nordea er blant dem som har gjennomført endringer i tråd med det nye lovverket: Her en oversikt over ulike cookies, hva de brukes til, og hvor lenge de lagres.
Nordea er blant dem som har gjennomført endringer i tråd med det nye lovverket: Her en oversikt over ulike cookies, hva de brukes til, og hvor lenge de lagres.

I slutten av mars ble det kjent at mediekonsernet Schibsted har lagret brukerdata fra helt tilbake til 2001. Det kom frem i en innsynsrapport utført av Datatilsynet, der de fikk utlevert dataene som fire norske virksomheter hadde lagret om en testperson ansatt hos tilsynet.

Schibsted er eier av nettsteder som Aftenposten, VG, finn.no, prisjakt.no, lendo.no og letsdeal.no.

Fakta om informasjonskapsler

  • Informasjonskapsler (cookies) er små datamengder som en nettleser mottar fra nettsider som brukeren besøker, og lagres som en fil på brukerens harddisk.
  • En cookie kan inneholde informasjon som brukeren har registrert på siden, for eksempel brukernavn og passord i kryptert form, og som oversendes nettsiden ved påfølgende besøk.
  • På den måten er det ikke nødvendig å registrere informasjonen mer enn én gang.
  • Nettsteder bruker ofte informasjonskapsler til å samle inn opplysninger om besøkende, og et besøk på en nettside kan gjerne innebære lagring av flere kapsler, noen kan være knyttet til selve nettstedet, andre til tredjepart, blant annet annonsører.
  • Nettlesere og brannmurer kan innstilles til ikke å godta cookies.
  • Kilde: https://snl.no/informasjonskapsel

Totalt utgjorde datamengden om Datatilsynets testperson over 7 millioner datapunkter (målt i antall Excel-celler). Konsernet satt på opplysninger om hva som engasjerer vedkommende, hva han liker, hvordan han skriver, livssituasjonen hans, livsstilen hans, og konsentrasjonsevnen hans.

Blant annet kunne de se at han hadde søkt etter en barnevogn på finn.no, og at han så på stillingsannonser på en Samsung-mobil den 8. september 2015 klokken halv ti om morgenen.

Formålet med innsamlingen av personopplysningene var blant annet å selge annonser til markedsførere.

– Svært få har kontroll

Dette er på ingen måte unikt, sier Vibeke Stølen Andrup i IT Trust.

IT Trust er et IT-selskap med hovedkontor i Danmark som hjelper nettsteder med å gjennomføre endringer i tråd med EUs nye personvernregler.

– Når vi skanner våre kunders nettsider finner vi nesten uten unntak eksempler på cookies som innhenter og deler data med tredjeparter på en slik måte at det kan være identifiserende. Svært enkle nettsider er unntak, men på over 90 prosent av skanningene våre så finner vi dette.

– Disse informasjonskapslene, oftest til statistikk- og markedsføringsformål, gjør det mulig å identifisere personen som bruker en enhet ved hjelp av unike identifikatorer, geolokalisering og/eller IP-adresser. Det gjør nettstedet til bærer av persondata, mener Andrup.

Hun viser til at dette i dag har blitt forretningsmodellen til mange virksomheter. Informasjonskapslene gjør at de kan målrette markedsføringen, og dermed øke inntektene.

Men ikke engang de som bevisst bruker informasjonskapsler til å tjene penger er klar over omfanget, mener Andrup:

– Vi ser at også mange aktører i media blir overrasket over omfanget og hvor innfløkt dette er. Kapslene kan forandres fra minutt til minutt. Vi skanner nettsteder en gang i måneden, og da har som regel omfanget av informasjonskapsler endret seg med rundt 30 prosent. Svært få har kontroll over dette.

– Vi håper regelverket blir vesentlig strengere

Hun får støtte fra Datatilsynet.

Atle Årnes, fagdirektør for teknologi i Datatilsynet. Foto: Hans Fredrik Asbjoernsen
Atle Årnes, fagdirektør for teknologi i Datatilsynet.

– Det tar helt av med informasjonskapsler på noen nettsteder. Det blir spesielt voldsomt fordi det er overalt, sier teknologidirektør i Datatilsynet Atle Årnes.

Årnes håper på betydelige innstramninger med EUs nye lovgiving – GDPR og Eprivacy Regulation.

– Vi håper regelverket blir vesentlig strengere med den nye lovgivingen fra EU. Det er imidlertid fremdeles noe uklart hva som kommer, ettersom Eprivacy Regulation ikke er ferdigstilt.

– Et tilsyn som Nasjonal kommunikasjonsmyndighet (Nkom) utførte en tid tilbake oppdaget at mange cookies har nesten evig lagring. Hvis du er inne på samme nettsteder hele tiden, har ikke det så mye å si, men at nettsteder du har vært inne på én gang lagrer opplysningene dine i årevis er noe annet, sier Årnes.

I deler av mediebransjen har imidlertid signalene fra EU om Eprivacy Regulation skapt bekymring. Mange mener det truer selve eksistensgrunnlaget til digitale medier.

Blant dem er styreleder Philipp Welte i det tyske konsernet Hubert Burda Media. Under mediedagene i München i fjor uttalte han følgende:

Eprivacy-forordningen legger opp til å skyte i stykker kneskålene på europeiske mediekonserner, for deretter å si: Løp da! Hvorfor er dere ikke like raske som Facebook og Google?

– Eprivacy-forordningen legger opp til å skyte i stykker kneskålene på europeiske mediekonserner, for deretter å si: Løp da! Hvorfor er dere ikke like raske som Facebook og Google?

Innsamling av en rekke typer cookies og andre data er nemlig påkrevd å akseptere allerede ved registrering hos blant annet Facebook. Dette gir dem en stor fordel sammenlignet med mediene når det gjelder annonseinntekter og målrettet annonsering, er det Welte vil fram til.

Innstramninger på vei

Regelverket er imidlertid i ferd med å bli vesentlig strengere. Spesielt gjelder det informasjonskapsler som er såkalt «ikke-essensielle» – kapsler som ikke er nødvendige for et nettsteds funksjonalitet, men snarere samles inn av statistikk- og markedsføringshensyn.

I EUs nye personvernregelverk GDPR legges det opp til «privacy by default». Det innebærer at datainnsamling i utgangspunktet skal holdes til et minimum, og utelukkende kapslene som er nødvendige for et nettsteds funksjonalitet skal tillates – med mindre brukeren aktivt samtykker til mer.

Og det blir ikke adgang til å bytte innhold mot informasjon.

Eprivacy regulation

  • Europakommisjonen la frem forslag i januar 2017. Forhandlingene vil trolig fortsette frem til i høst.
  • Skal erstatte dagens Eprivacy-direktiv fra 2002 – men med et utvidet mandat.
  • Regelverket skal supplere GDPR, og håndheves av samme autoritet.
  • Berørt blir alle som driver kommunikasjonstjenester på nett, bruker sporingsteknologier, eller driver målrettet markedsføring på nett.
  • Selskaper som ikke opererer i tråd med regelverket risikerer bøter på opptil 20 millioner euro eller 4 prosent av omsetningen – det som utgjør mest.
  • En cookie-bestemmelse skal strømlinjeforme hvordan samtykke til bruk av informasjonskapsler innhentes og gjøres mer brukervennlig.
  • Regelverket åpner for at ikke-essensielle cookies kan nektes i nettleserinnstillingene, og gjøre det svært vanskelig for nettsider å innhente samtykke til innsamling av disse informasjonskapslene.

– Du skal ikke kunne hindres fra å få tilgang til materiale ved å nekte datalagring. Det antydes at bruk av «cookie wall» ikke vil tillates. Samtykket skal nemlig være frivillig – det blir det ikke dersom du mister tilgang på innhold ved å si nei, forteller Årnes.

I dag er det mest vanlig å bruke cookie-banner. Et banner på toppen eller i bunn av nettstedet informerer om at informasjonskapsler er i bruk og hvorfor. Samtykke gis ved å klikke på noe eller lese videre. Cookie wall er noe mindre vanlig. Her dekker et stort vindu hele nettstedet, og ber brukerne om å akseptere før de får tilgang på innhold.

Andre nettsteder anser det som tilstrekkelig samtykke dersom man aksepterer innsamling av informasjonskapsler i nettleserinnstillingene.

Etter at GDPR innføres plikter nettsteder å informere klart og tydelig om de ulike kategoriene informasjonskapsler, forklarer teknologidirektøren:

– Det må komme tydelig frem hva innsamlingen innebærer og hvorfor brukerne eventuelt skal gå med på ytterligere datalagring.

– Utviklet seg av ren og skjær uvitenhet

IT Trust jobber til daglig med å hjelpe bedrifter til å bli kompatible med den nye lovgivningen.

– Vi hjelper kunder med å kartlegge hva som finnes av cookies på sidene deres. For å kunne informere brukerne spesifikt og eksakt må nettsteder skannes for å se omfanget. Brukerne må dessuten bevisstgjøres hva de utsetter seg for ved å akseptere informasjonskapsler, og hvilke rettigheter man har, sier Andrup.

Et typisk cookie-banner. På EUs offisielle nettside kan brukere imidlertid nekte bruk av enkelte informasjonskapsler. Foto: Skjermdump
Et typisk cookie-banner. På EUs offisielle nettside kan brukere imidlertid nekte bruk av enkelte informasjonskapsler.

Hun mener dagens situasjon er uheldig og utilsiktet.

– Dette har utviklet seg av ren og skjær uvitenhet. Det er en vane som har sneket seg inn over tid, og nå ser myndighetene at det må strammes inn.

I likhet med Datatilsynet tror hun brukerrettighetene blir bedre ivaretatt med det nye EU-lovverket.

– Nå blir dette mye mer gjennomsiktig. Brukere skal ikke lenger kunne få seg overraskelser om hva enkelte nettsteder har samlet inn om dem.

– Slik vi ser det er alle nettsteder som bruker informasjonskapsler av identifiserende art bærere av persondata, og underlagt GDPR. Men en ting er lovverket – en annen er hvordan det kommer til å bli praktisert, avslutter Andrup.

Powered by Labrador CMS