it-politikk
Varsler tusenvis av nye klager på cookie-bannere
Max Schrems’ organisasjon NOYB har sendt hundrevis av klager om villedende og manipulative samtykkebokser. Fire av dem har havnet hos det norske Datatilsynet, og risikerer å få helt andre utfall enn de øvrige klagene.
– Det skal være like lett å avslå informasjonskapsler som å godta, mener NOYB, og varsler tusenvis av klager om manipulativt design i samtykke-bokser.
De får blant annet støtte fra det franske datatilsynet, som ga millionbøter til Google og Facebook for brudd på GDPR.
Fire av klagene har kommet til Norge. Tidligere har NOYB også klaget inn norske selskaper, deriblant Telenor, for bruk av Google Analytics. Det er ventet lignende vedtak i Norge som i resten av verden om Google Analytics.
Men klagene som kommer til Norge om manipulativt design i samtykkebokser kan få et helt annet utfall enn klagene som går til andre europeiske land.
– Norge skiller seg nok ganske betraktelig ut fra de fleste EU-land, sier Sindre Dyrhovden, juridisk rådgiver i Datatilsynet, på telefon til Digi.no.
I Norge er nemlig tilsynsansvaret delt mellom Nkom og Datatilsynet, og ekomloven har en annen definisjon av samtykke enn GDPR.
Strengt tatt er det ikke nødvendig med samtykkebokser for plassering av informasjonskapsler i det hele tatt i Norge, forteller Datatilsynet, selv om det regnes som god praksis.
Ny runde med klager
I mai 2021 sendte den frivillige personvern-organisasjonen NOYB (Non of Your Business), stiftet av Max Schrems, utkast til klager til over 500 nettside-eiere. Mange valgte å justere egne samtykke-bokser, og i august sendte NOYB hele 422 formelle GDPR-klager til Datatilsyn rundt om i Europa.
Fire av klagene kom til Norge. Nå er neste runde rett rundt hjørnet. 270 klage-utkast er sendt til europeiske nettsider. NOYB har ikke gått ut med hvilke.
– Som en reaksjon på vår første runde i 2021, har flere og flere nettsider implementert lovlige samtykkebokser. I en tydelig «smitte-effekt» har til og med nettsider som ikke har vært mål for NOYB endret seg til det bedre, skriver NOYB på egne nettsider.
Men NOYB stopper ikke der.
– I løpet av de neste månedene, fortsetter NOYB å følge målet sitt; å bli kvitt alle villedende samtykkebokser og scanne, undersøke, advare og klage inn opptil 10.000 nettsider, skriver de.
Til nå har klagene vært rettet mot nettsider som bruker programvaren fra Onetrust, en såkalt CMP (Consent Management Platform). Nå varsler NOYB at de også vil se nærmere på nettsteder som bruker andre typer CMP-er, som TrustArc, Cookiebot, Usercentrics, og Quantcast.
Målet er å få slutt på såkalte «dark patterns», «manipulativt design» på norsk.
Manipulativt design
Med manipulativt design menes små justeringer i utseende og funksjonalitet i brukergrensesnittet, som påvirker brukerne til å velge annerledes enn de ellers ville gjort.
– Disse mønstrene brukes av mange nettsteder for å, på ulovlig vis, øke samtykke-raten fra rundt 3 prosent, til over 90 prosent som klikker på en eller annen type samtykke-knapp, skrev Max Schrems i et brev om de forestående klagene til Datatilsynet i august 2020.
Bare rundt tre prosent har faktisk lyst til å samtykke i at deres persondata kan brukes til markedsførings-formål, hevder Schrems, og viser til undersøkelser som har vist at når samtykkebokser er nøytralt utformet, er det bare 0.16 prosent som samtykker. Likevel rapporterer mange om over 90 prosent samtykke.
– For å oppnå dette svimlende avviket, konfronterer nettstedene brukerne med hundrevis av ulike samtykkebokser, som ofte har hundrevis av individuelle valg og lenker til endeløse juridiske tekster. Å lese alle disse mulighetene og valgene ville ta flere timer hver dag for gjennomsnitts-brukeren, skriver Schrems.
«Samtykke-optimalisering» kalles det i bransjen. Strategien er å gi brukeren én rask og én kronglete vei forbi samtykkeboksen. Farger, kontraster, og ekstra klikk for å avslå, brukes for å påvirke brukeren til å velge samtykke.
Skjematiske klager
Alle klagene NOYB har sendt følger det samme mønsteret, basert på listen over.
– For å unngå at datatilsynene må lese alle klagene, vil argumentene i hver klage være nøyaktig de samme, når vi har sett at brudd av en bestemt type har blitt begått, skriver de i brevet.
NOYB ber datatilsynene se til at all ulovlig prosessering av data stopper, og at all data som er samlet inn på denne måten slettes.
Norge har mottatt fire klager
– Vi har mottatt fire klager totalt, en om samlerhuset.no og tre klager som går på samme selskap, Innovasjon Norge, som eier nettstedene Visit Norway, forteller Sindre Dyrhovden.
Klagene ble formelt oversendt Datatilsynet i august 2021, men selve behandlingen av klagene er ikke skikkelig i gang.
Det er nemlig et komplisert regelverk, og første kneik er å finne ut hvilken myndighet som skal behandle sakene i Norge.
– Det første vi må gjøre er å avklare ansvarsområdet, siden vi i Norge har to ulike regelverk. I utgangspunktet er det NKOM som har tilsynskompetanse til å se på informasjonskapsler og tilsvarende sporingsteknologi uavhengig av om det er personopplysninger eller ikke. Datatilsynet har ansvar for videre behandling av personopplysninger, for eksempel lagring, analyse, sammenstilling eller deling, forklarer Dyrhovden.
– Norske borgere har dårligere vern
I andre land, som Frankrike og Spania, har datatilsynene tilsynsmyndighet for både cookies og persondata. Dermed er kravene til samtykke til informasjonskapsler like strenge som reglene for samtykke til behandling av persondata.
Slik er det ikke i Norge.
– Per i dag står det i forarbeidene til ekom-loven at tekniske innstillinger i nettleseren er nok til å tilfredsstille til kravene til samtykke. Det betyr i praksis at en forhåndsinnstilling i nettleser om at brukeren aksepterer informasjonskapsler kan anses som et gyldig samtykke, sier Dyrhovden.
Med andre ord: Samtykkebokser er ikke strengt tatt nødvendige i Norge, de regnes bare som god praksis.
Dermed har norske borgere dårligere vern enn andre europeere, mener Datatilsynet, som flere ganger har bedt om strengere cookie-regler i Norge.
– Det er det sentrale, vi vil jo at brukerne skal kunne ta et reelt valg om disse aktørene skal kunne samle data om dem eller ikke, sier Dyrhovden.
Han håper oppdatert ekomlov vil stille samme krav til samtykke som GDPR, og at regelverket dermed vil bli praktisert likt som i andre deler av Europa.
– Men da er vi i så tilfelle midt inne i den praktiske problemstillingen som NOYB har satt fokus på i sine klager: Hva er et gyldig samtykke for bruk av informasjonskapsler, spør Dyrhovden.
Cookie-tretthet
Dette spørsmålet diskuteres heftig i Europa.
– Bruk av samtykkebokser er nok ikke den perfekte løsningen, men per i dag er det faktisk den eneste løsningen som på en enkel og god måte kan oppfylle kravet til et gyldig samtykke i henhold til GDPR, sier Dyrhovden.
Og om du er lei samtykkeboksene, er du ikke alene.
– Mange klager over samtykke-tretthet, men det er viktig å huske at den trettheten kommer ikke av GDPR, den kommer av måten samtykkebokser praktiseres. I henhold til GDPR skal det være like enkelt å si nei som ja, men man ser ofte at cookie-bannerne utformes på en plagsom og komplisert måte for å få flest mulig til å klikke aksepter. Det er nettopp det NOYB nå prøver å gjøre noe med, sier Dyrhovden.