Datatilsynet og Digitaliseringsstyrelsen har udsendt en fælles cookievejledning, der samler kravene i cookiebekendtgørelsen og GDPR og giver mere håndfaste retningslinjer for brug af cookies og lignende teknologier. For websteder og apps betyder det skærpede forventninger til samtykke, dokumentation, styring af tredjepartsteknologier og afklaring af roller.
Retligt udgangspunkt
Cookiebekendtgørelsen beskytter brugernes privatliv på deres terminaludstyr og kræver som udgangspunkt samtykke før lagring af og adgang til information, der ikke er strengt nødvendig. Når cookies eller tilsvarende teknologier samtidig medfører behandling af personoplysninger, gælder GDPR side om side.
Ved behandling af personoplysninger skal der være et gyldigt behandlingsgrundlag efter GDPR artikel 6. I cookiekontekst vil hjemlen ofte være samtykke, som skal være frivilligt, specifikt, informeret og utvetydigt. Derudover gælder principper som dataminimering og gennemsigtighed, herunder klar information om formål, leverandører og varighed.
Praktiske krav til samtykke og ansvar
Tjenesteejeren er ansvarlig for lovlig placering og brug af teknologier – også når en leverandør leverer løsningen. Det indebærer at sikre, at samtykkeløsningen teknisk understøtter gyldigt samtykke, at samtykker ikke aktiveres på forhånd, og at brugeren nemt kan afvise, ændre og tilbagekalde. Dokumentationspligten betyder, at samtykker og konfigurationer skal kunne påvises.
Tredjepartsscripts og plugins kan indebære fælles dataansvar, eksempelvis ved integrationer til sociale medier. Roller og ansvarsfordeling skal afklares og dokumenteres. Hvor der anvendes databehandlere, skal der foreligge en databehandleraftale, og den tekniske opsætning skal forhindre uønsket indsamling af data fra tredjeparter.
Som praktisk hjælp kan følgende kontrolliste anvendes i det løbende compliance-arbejde:
- Kortlæg alle cookies og lignende teknologier på tjenesten.
- Indhent gyldigt samtykke før aktivering, undtagen for strengt nødvendige teknologier.
- Sikr at samtykkeløsningen er korrekt konfigureret og opdateret.
- Begræns indsamling til det nødvendige og giv klar information.
- Dokumenter samtykker, formål, leverandører og ændringer.
- Afklar roller, herunder fælles dataansvar og databehandleraftaler, og kontroller tredjepartsscripts.
Teknologier i scope og næste skridt
Guiden omfatter både traditionelle cookies og andre teknologier som pixels, fingerprinting og unikke identifikatorer i apps. Pligterne følger teknologien, ikke betegnelsen: hvis der lagres eller tilgås oplysninger på brugerens udstyr, er cookiereglerne relevante; behandles personoplysninger, gælder GDPR derudover.
Virksomheder bør gennemføre regelmæssige tekniske og juridiske gennemgange af deres løsning, opdatere politikker og sikre, at leverandører efterlever kravene. Læs den fælles vejledning hos Datatilsynet for detaljer og eksempler på gyldigt samtykke. Se vejledningen her: datatilsynet.dk. Se også de 8 gode råd til brug af cookies: datatilsynet.dk.