Norge: Smartere Utdanning uppmanas ändra lösning för inhämtande av samtycke
Publicerad: 2021-06-04
Den norska dataskyddsmyndigheten Datatilsynet har uppmanat Smartere Utdanning AS att förbättra den lösning de har för att hämta in ett samtycke, så att det uppfyller kraven i data-skyddsförordningen (“GDPR”).
Bakgrunden till ärendet är ett klagomål från en individ, som reagerat på att hon fått reklam från Smartere Utdanning på Facebook och e-post. Den klagande, som tidigare köpt en kurs från företaget, ansåg att reklamen skickades utan att hon lämnat sitt samtycke till detta. Marknadsföringen fortsatte trots att klaganden upprepade gånger bett Smartere Utdanning att radera hennes personuppgifter.
Smartere Utdanning har anfört att alla som köpt företagets tjänster automatiskt samtyckt till marknadsföring på Facebook och via e-post. Enligt Smartere Utdanning har klaganden därför samtyckt till marknadsföringen i samband med att hon köpte en kurs, något som angetts i företagets integritetspolicy.
Enligt Datatilsynet marknadsför Smartere Utdanning sig på e-post och på Facebook via så kallade “målgrupper” (Facebook Custom Audiences). Genom att ladda upp kundlistor till Facebook kan den sociala plattformen matcha listorna mot befintliga Facebook-profiler och rikta annonser direkt till dem.
Enligt Datatilsynet bryter det mot gällande lagstiftning att hämta in ett samtycke på detta sätt då GDPR kräver att ett samtycke är frivilligt och specifikt till behandling av personuppgifter (jfr artikel 4.11 GDPR). En registrerad måste således kunna välja om marknadsföring godkänns eller inte när denne köper en tjänst. Enligt Datatilsynt bör till exempel en registrerad ha möjlighet att samtycka till en typ av marknadsföring via e-post, utan att samtidigt behöva samtycka till marknadsföring på Facebook.
På grundval av detta har Datatilsynet beordrat Smartere Utdanning att ändra hur de hämtar in ett samtycke, så att detta görs i enlighet med kraven i GDPR. Företaget uppmanas också att radera samtliga personuppgifter om den klagande.
Norge: Tracking och profilering av webbplatsanvändare kräver ett samtycke
Publicerad: 2021-05-06
Den norska dataskyddsmyndigheten Datatilsynet har nyligen meddelat företaget Disqus om sanktionsavgifter på 25 miljoner kronor för brott mot principen om ansvarsskyldighet, kravet på en rättslig grund och brist på information till de registrerade enligt dataskyddsförordningen (GDPR”).
Tracking och profilering av webbanvändare (som ofta kallas för ”webbanalys”) är omdiskuterat även i Sverige. Det förekommer regelbundet att webbplatsinnehavare hävdar att sådana metoder kan användas utan att ett samtycke hämtas in från webbplatsanvändarna och att webbplatsanvändarna inte behöver informeras om att sådana metoder används. Det är inte heller ovanligt att webbplatsinnehavare påstår att det inte krävs ett samtycke för att dela personuppgifter som samlas in eller skapas i samband med tracking och profilering med tredje parter.
Datatilsynets beslut understryker åter en gång att tracking och profilering av webbplatsanvändare kräver ett samtycke enligt GDPR. Detsamma gäller för delning av webbplatsanvändares personuppgifter med tredje parter. Utrymmet att stödja användningen av dessa metoder på en intresseavvägning är ytterst begränsat. Vidare krävs att webbplatsanvändarna informeras om att de trackas och profileras. För att undvika sanktionsavgifter bör webbplatsinnehavare därför se över vilka insticksprogram som används på deras webbplatser och vidta lämpliga åtgärder för regelefterlevnad.
Spanien: HazteOir.Org bötfälls med 5 000 euro för behandling av personuppgifter utan samtycke
Publicerad: 2021-04-28
Den spanska dataskyddsmyndigheten Agencia Espanola Proteccion Datos (“AEPD”) har bötfällt HazteOir.Org med 5 000 euro för brott mot artikel 6.1 dataskyddsförordningen (“GDPR”).
Av beslutet framgår att HazteOir.Org publicerat en broschyr om sexundervisning i skolor som olagligt innehöll bilder och namn på tre registrerade som inte hade gett sitt samtycke. Haz-teOir.Org har därigenom överträtt artikel 6.1 GDPR genom att behandla de registrerades personuppgifter utan rättslig grund.
Det utdömda bötesbeloppet på 5 000 euro sänktes till 4 000 euro då HazteOir.Org erkänt sitt misstag och omgående betalat avgiften.
Belgien: 10 000 euro i böter för brott mot samtyckeskraven i GDPR
Publicerad: 2021-04-27
Den belgiska dataskyddsmyndigheten, Gegevensbeschermingsautoriteit (“GBA”), har bötfällt en icke namngiven svarande med 10 000 euro för brott mot artiklarna 6.1, 21.1 (j) och 12.3 dataskyddsförordningen (“GDPR”).
Av beslutet framgår att en registrerad inkommit med ett klagomål om att den icke namngivne svarande publicerat den registrerades för- och efternamn på svarandes Facebook Fan Page utan ett samtycke. Efter att GBA utrett ärendet fann myndigheten att svaranden brutit mot artikel 6.1 GDPR då man behandlat den registrerades personuppgifter utan rättslig grund. Vidare ansåg GBA att svaranden, genom att inte agera på den registrerades rätt att invända eller vidta tillräckliga åtgärder för att säkerställa kommunikationen med den registrerade efter utövandet av dennes rättigheter, även brutit mot artiklarna 21.1 (j) och 12.3 GDPR. Mot bakgrund av detta beslutade GBA att svarande skulle betala 10 000 euro i sanktionsavgifter.
Norge: Dejtingappen Grindr meddelas om 100 miljoner norska kronor i böter för brott mot samtyckeskraven i GDPR
Publicerad: 2021-01-26
Den norska dataskyddsmyndigheten Datatilsynet har meddelat dejtingappen Grindr om sanktionsavgifter på 100 miljoner kronor för brott mot samtyckeskraven i dataskyddsförordningen (“GDPR”) genom att Grindr lämnat ut personuppgifter om sina användare till ett antal tredje parter utan rättslig grund.
Grindr är en platsbaserad dejtingapp för homosexuella och bisexuella män, transpersoner och queerfolk. År 2020 klagade konsumentrådet till norska dataskyddsmyndigheten eftersom Grindr delade information om GPS-positionering, information från användarprofilerna och om en person är en Grindr-användare eller inte till flera tredje parter i marknadsföringssyfte. De tredje parterna har därefter haft möjlighet att dela dessa uppgifter vidare.
Datatilsynets preliminära slutsats är att Grindr behöver ett samtycke för att dela dessa personuppgifter och att de samtycken som Grindr hämtat in inte var giltiga. Dessutom anser Datatilsynet att informationen om någon är en Grindr-användare eller inte är en känslig personuppgift eftersom det säger något om personens sexuella läggning.
Enligt Datatilsynet fick användarna inte utöva verklig kontroll över utlämnandet av sina egna personuppgifter. Affärsmodeller som tvingar användaren att samtycka till något, och utan att noggrant förklara vad de går med på, anser Datatilsynet inte ligga i linje med lagen.
Vidare utgår Datatilsynet från att spårning på webbplatser, tjänster eller enheter för marknadsföringsändamål normalt kräver ett samtycke. Detsamma gäller om kommersiella appar ska dela information om användarnas sexuella läggning.
Avseende Grindr var användarna tvungna att acceptera sekretesspolicyn fullt ut för att använda appen, och de tillfrågades inte specifikt om de samtyckte till utlämnande av personuppgifter till tredje part. Dessutom var informationen om utlämnande av personuppgifter inte tillräckligt tydlig eller tillgänglig för användarna, något som strider mot kraven på samtycke i GDPR.
Enligt Datatilsynet upplever många människor Grindr som en säker miljö för dating, och myndigheten vet att användarna väljer att inte ange sitt riktiga namn eller ladda upp foton så att de kan vara diskreta. Trots det har Grindr vidarebefordrat identifierbar information till ett okänt antal företag enligt Datatilsynet.
Sanktionsavgifter ska enligt Datatilsynet vara effektiva, stå i ett rimligt förhållande till överträdelsen och verka avskräckande. I det här fallet meddelas höga böter eftersom Datatilsy-nets preliminära slutsats är att kränkningarna är mycket allvarliga. Grindr har 13,7 miljoner aktiva användare, varav tusentals i Norge. Dessa personer har fått sina personuppgifter delade med många tredje parter utan stöd i lag. En del av syftet med GDPR är också att konsumenter inte ska mötas av följande alternativ: Samtyck till våra villkor i sin helhet, eller använd inte vår tjänst. Datatilsynet anser att det är viktigt att sådan praxis upphör.
Datatilsynet har antagit att Grindr har en årlig omsättning på minst US $ 100 miljoner. Detta innebär att myndigheten meddelar sanktionsavgifter på cirka 10 % av företagets omsättning.
Datatilsynet har koncentrerat sig på perioden från att GDPR började gälla fram till april 2020, då Grindr ändrade hur företaget hämtade in ett samtycke. Datatilsynet har inte tagit hänsyn till Grindrs nya samtyckeslösning. Datatilsynet har gett Grindr till den 15 februari 2021 att inkomma med eventuella synpunkter. Ett slutgiltigt beslut fattas efter att Datatilsynet har övervägt eventuella synpunkter från Grindr. Datatilsynets meddelande gäller endast den kostnadsfria versionen av appen.
Spanien: CaixaBank bötfälls med 6 miljoner euro för olagliga samtycken
Publicerad: 2021-01-14
Den spanska dataskyddsmyndigheten Agencia Espanola Proteccion Datos (“AEPD”) har bötfällt CaixaBank S.A. med 6 miljoner euro för brott mot artiklarna 6, 13 och 14 i dataskyddsförordningen (“GDPR”).
Av beslutet framgår att CaixaBank ombett sina kunder att samtycka till en ny integritetspolicy som gjort det möjligt för banken att överföra kundernas personuppgifter till alla bolag inom CaixaBank-koncernen. De kunder som inte ville samtycka till den nya personuppgiftsbehandlingen skulle enligt CaixaBank skicka ett meddelande till varje enskilt bolag i företagsgruppen.
Enligt AEPD har CaixaBank, genom sitt handlande, brutit mot sina informationsskyldigheter enligt artiklarna 13 och 14 i GDPR då informationen som tillhandahölls kunderna enligt integritetspolicyn inte var konsekvent, innehöll ett oklart språk och inte gav tillräcklig information om vilken typ av personuppgifter som skulle behandlas. Vidare ansåg AEPD att informationen om de registrerades rättigheter och CaixaBanks kontaktinformation inte tillhandahölls på ett konsekvent sätt.
Av beslutet framgår även att AEPD konstaterat att CaixaBank behandlat sina kunders personuppgifter i strid med kundernas berättigade intressen, och att det samtycke som CaixaBank fått från sina kunder inte uppfyllde kraven på ett giltigt samtycke enligt GDPR. Vidare ansåg AEPD att brister i CaixaBanks rutiner gjort det möjligt för banken att inhämta samtycken från kunderna. Med dessa samtycken överförde CaixaBank personuppgifterna till de andra bolagen i CaixaBank-koncernen, vilket utgör ett brott mot artikel 6 i GDPR.
Spanien: 1 500 euro i böter för att skicka e-post utan ett samtycke
Publicerad: 2020-09-14
Den spanska dataskyddsmyndigheten Agencia Espanola Proteccion Datos (“AEPD”) har bötfällt det politiska partiet VOX España med 1 500 euro för brott mot artikel 6.1 (a) i dataskyddsförordningen (“GDPR”).
Av beslutet framgår att VOX España fortsatt att skicka e-postmeddelanden till den registrerade mot dennes vilja. Den registrerade hade tidigare begärt att VOX España inte skulle skicka ytterligare meddelanden, vilket bekräftades genom ett e-postmeddelande som partiet skickat till den registrerade. Enligt AEPD finns det därmed bevis för att VOX España brutit mot artikel 6.1 (a) GDPR eftersom de fortsatt att behandla den registrerades uppgifter utan dennes samtycke.
EU: EU-domstolen beslutar att användningen av cookies kräver ett aktivt samtycke
Publicerad: 2019-10-02
EU-domstolen har i mål C-673/17 (Planet 49-målet) slagit fast att användning av cookies kräver ett aktivt samtycke från webbplatsbesökare. En på förhand ikryssad ruta är alltså inte tillräckligt. EU-domstolens beslut innebär att de flesta webbplatserna i Sverige måste se över hur de hämtar in webbplatsbesökares samtycke för cookies som används för analysverktyg, marknadsföring, reklamnätverk och andra ändamål.
Vad handlar domen om?
Den tyska sammanslutningen av konsumentskyddsorganisationer har invänt mot att det tyska bolaget Planet49 GmbH använder en på förhand ikryssad ruta genom vilken webbplatsbesökare som vill delta i en reklamtävling online ger sitt samtycke till lagringen av cookies. Dessa cookies syftar till att samla in information för reklamändamål för produkter som företagets samarbetspartners erbjuder.
Vad säger domstolen?
Domstolen slår nu fast att en på förhand ikryssad ruta som webbplatsbesökaren måste avmarkera för att inte lämna samtycke inte utgör ett giltigt samtycke till webbplatsens användning av cookies. En på förhand ikryssad ruta räcker alltså inte. Detta gäller oavsett om den information som hanteras av en cookie utgör personuppgifter eller inte.
Domstolen betonar att samtycket måste vara särskilt. Att en webbplatsbesökare trycker på en knapp för att delta i reklamtävlingen innebär inte att denna har lämnat ett giltigt samtycke till lagring av cookies.
Domstolen slår också fast att den information som tjänsteleverantören ska lämna till webbplatsbesökaren omfattar en cookies funktionstid, samt möjligheten för tredje part att få till-gång eller inte till dessa cookies.
Vad innebär domen för din verksamhet?
De flesta webbplatser använder i dagsläget analysverktyg som Google Analytics, Adobe Analytics, Matomo eller liknande. Enligt domstolens förtydligande kräver användning av sådana verktyg ett aktivt samtycke från besökaren på webbplatsen. Detta gäller även när analysverktyg endast använder sig av pseudonmyiserad eller avidentifierade data eftersom kraven även gäller när cookies inte hanterar personuppgifter.
Men samtyckeskraven gäller inte bara för cookies som användas för analysverktyg. De gäller för alla cookies som inte är nödvändiga för att tillhandahålla den tjänsten som webbplatsbesökaren efterfrågar.
Organisationer bör omgående kartlägga sin användning av cookies i alla digitala kanaler och anpassa sin samtyckeshantering.