juss og samfunn

Nye regler kan bli spikeren i kista for bruk av sporingsverktøy

Datatilsynet presiserer hva som gjelder når brukeren trekker samtykket og «all behandling må opphøre». Dette kan få vidtrekkende konsekvenser, mener eksperter.

Illustrasjonsbilde. Hvis du vet at tredjeparten ikke sletter data når samtykket trekkes, kan du ikke bruke tjenesten – da medvirker du til brudd på personvernet, og ansvaret blir ditt.
Illustrasjonsbilde. Hvis du vet at tredjeparten ikke sletter data når samtykket trekkes, kan du ikke bruke tjenesten – da medvirker du til brudd på personvernet, og ansvaret blir ditt. Illustrasjonsfoto: Joachim Seehusen

Fra 1. januar 2025 gjelder nye regler for informasjonskapsler (cookies) gjennom ekomloven – med umiddelbart effekt.

Datatilsynet kom rett før påske med en fersk veileder, som det er verdt å merke seg. Den handler om bruk av cookies og andre sporingsteknologier.

– Ikke så mye nyheter, men gode klargjøringer, og så avslutter de med å erklære alle samtykke-baserte trackingverktøy for ulovlige.

Slik oppsummerer Jørgen Brunborg-Næss i Synlighet AS den ferske veilederen fra Datatilsynet. Innlegget hans på Linkedin har satt fyr på debatten blant markedsførere og nettredaktører.

– Dette er en bombe for mange som jobber med markedsføring, inkludert mine kolleger, utdyper Brunborg-Næss på telefon med Digi.

Han er fagleder analyse og personvern i et markedsføringsbyrå som hjelper bedrifter med alle deler av nettbasert markedsføring.

Tech-gigantene må slette

Det mest eksplosive? Punkt 9 i veilederen, som fastslår at all behandling av personopplysninger må opphøre når samtykket trekkes tilbake. Det gjelder ikke bare fremtidig sporing – men også data som allerede er samlet inn.

– «Lagring» teller som «behandling», og dermed må også historiske data fra for eksempel Google Analytics slettes hvis brukeren trekker samtykket, skriver Brunborg-Næss.

Og enda verre: Hvis dataene er delt med tredjeparter som Google, Linkedin eller Meta, må også de slettes. Det blir opp til deg som nettstedseier å sørge for at det faktisk skjer.

– Lykke til med det, skriver han tørt i innlegget.

Brunborg-Næss mener dermed at norske virksomheter nå står overfor et valg: Enten slutte med all sporing som krever samtykke – eller leve med juridisk risiko og håpe på mild håndheving.

Andre i tråden tolker det annerledes. De mener plikten til å stanse behandlingen først inntrer fra det tidspunktet samtykket trekkes, og at det ikke er krav om sletting av data som allerede er samlet inn.

Digi har derfor bedt om en klargjøring fra Datatilsynet, og jo da, de bekrefter at regelverket rundt samtykke har vidtrekkende konsekvenser – også for tidligere innsamlede data.

Også lagring må opphøre

Når samtykket trekkes, må all behandling stanse – også lagring. Andre rettsgrunnlag gjelder sjelden i slike tilfeller vi snakker om her, mener Eirik H. Dregelid. Foto: Datatilsynet
Når samtykket trekkes, må all behandling stanse – også lagring. Andre rettsgrunnlag gjelder sjelden i slike tilfeller vi snakker om her, mener Eirik H. Dregelid.

– Hvis samtykket trekkes tilbake, vil behandlingen ikke lenger være lovlig for verken virksomheten eller tredjepartene. All behandling, inkludert lagring, må derfor opphøre ved tidspunktet brukeren trekker samtykket tilbake, skriver Datatilsynet ved juridisk rådgiver Eirik H. Dregelid i en e-post.

Andre rettslige grunnlag vil nesten aldri kunne brukes, så tilbaketrekking innebærer som hovedregel at videre behandling eller lagring ikke lenger er lovlig.

– At det vil ha virkning også for andre som baserer sin behandling av personopplysninger på brukerens samtykke om det trekkes tilbake, er også lagt til grunn i en dom fra EU-domstolen i sak C-129/21 (Proximus), påpeker tilsynets jurist.

– Nettstedeier har fortsatt ansvar

Historiske data må slettes hvis brukeren trekker samtykket, ifølge Jørgen Brunborg-Næss. Foto: Thomas Johnstone
Historiske data må slettes hvis brukeren trekker samtykket, ifølge Jørgen Brunborg-Næss.

Spørsmålet blir særlig komplisert ved bruk av tredjepartsverktøy som Google Analytics eller Meta-pixler. Kan man da som behandlingsansvarlig faktisk sikre at samtykketrekk fører til sletting også hos tredjeparten?

Datatilsynet svarer at ansvaret like fullt hviler på virksomheten som deler data med slike verktøy.

– Når man velger å ta i bruk tredjeparts sporingsverktøy som deler brukernes data videre, må man faktisk ta ansvar for denne delingen. Og hvis man ikke er villig til å ta det ansvaret, bør man rett og slett ikke ta i bruk slike verktøy, konstaterer Dregelid.

Datatilsynet understreker at man som behandlingsansvarlig må sørge for å informere tredjepartene når samtykket trekkes tilbake. Hvis tredjeparten selv er behandlingsansvarlig, er det deres ansvar å slette dataene. Men dersom man vet at tredjeparten ikke etterlever dette, er det ikke lovlig å bruke dem.

Krever ny vurdering av verktøy

Den nye cookie-veilederen innebærer dermed at virksomheter som bruker tredjeparts sporingsverktøy, må gjennomføre en reell vurdering av hvilke verktøy som er i stand til å respektere samtykketrekk.

– Det stilles krav til at verktøyene som brukes ivaretar personvernet og rettighetene til brukerne. Det er derfor ikke tilstrekkelig å bruke tjenestene og deretter tenke at man ikke har noe ansvar for hva som skjer med personopplysningene etter de deles videre, sier Datatilsynets juridiske rådgiver.

For mange markedsførere, nettstedeiere og teknologer vil dette trolig innebære en ny runde med vurderinger – og kanskje en nyorientering i valg av verktøy.

Powered by Labrador CMS