De nuvarande cookie-reglerna
Enligt de nuvarande cookie-reglerna måste du inhämta samtycke innan du får samla in statistik om besökare på din webbplats. Regler som har skapat oro hos många danska företag eftersom ett stort antal besökare säger nej till cookies, vilket gör att företag går miste om viktig och värdefull besöksdata.
Problemet blir inte bättre av att myndigheter i andra länder tolkar cookiereglerna mildare och att många företag inte följer reglerna och på så sätt får en konkurrensfördel. Men nu kommer goda nyheter från danska Erhvervsstyrelsen.
Vad säger den danska affärsmyndigheten?
Den danska affärsmyndigheten sade i ett pressmeddelande den 15 oktober 2021att de inte kommer att prioritera tillsynen av webbplatsers insamling av enkel statistik i framtiden. Av pressmeddelandet framgår bl.a. följande:
I de pågående förhandlingarna om en ny ePrivacy-förordning föreslås att enkla statistikcookies för trafikmätning ska undantas från kravet på samtycke. [...] Erhvervsstyrelsen har därför beslutat att inte prioritera tillsynen av statistikcookies om det rör sig om cookies och liknande teknik som samlar in statistik för webbplatsägarens eget bruk, till exempel i form av trafikmätning som inte bygger upp en användarprofil av besökaren, eller där uppgifter lämnas vidare till tredje part.
De pågående förhandlingar som Erhvervsstyrelsen hänvisar till bygger bland annat på ett memo från en EU-arbetsgrupp, som 2012 fick i uppdrag att utarbeta rekommendationer för en översyn av EU:s direktiv om integritet och elektronisk kommunikation. I rekommendationerna anges följande om statistiska cookies:
Arbetsgruppen anser dock att det inte är sannolikt att förstapartscookies för analys skapar en integritetsrisk när de är strikt begränsade till aggregerade statistiska ändamål för förstapart och när de används av webbplatser som redan tillhandahåller tydlig information om dessa cookies i sin integritetspolicy samt lämpliga integritetsskyddsåtgärder. Sådana skyddsåtgärder förväntas omfatta en användarvänlig mekanism för att avstå från all datainsamling och omfattande anonymiseringsmekanismer som tillämpas på annan insamlad identifierbar information, t.ex. IP-adresser.
Den nya ePrivacy-förordningen skulle ursprungligen ha trätt i kraft den 25 maj 2018 samtidigt som GDPR, men den har ännu inte antagits. Detta beror delvis på att medlemsländerna inte har kunnat enas om reglerna och naturligtvis har covid-19 tagit bort en del av det politiska fokuset från ett antal områden.
I en Skriftligt svar till branschtidningen Journalisten Den danska affärsmyndigheten utvecklar detta:
Danska medier och webbplatsägare i Danmark i allmänhet omfattas fortfarande av reglerna i cookieförordningen och GDPR. I ett tillsynsärende kommer dock Erhvervsstyrelsen inte att förhålla sig till enkla statistikcookies, vilket kan få konsekvenser för hur danska medier och andra webbplatsägare kan genomföra trafikmätningar.
Med andra ord är det fortfarande ett lagkrav att inhämta samtycke innan man använder statistikcookies. Men uttalandet från Erhvervsstyrelsen kan knappast tolkas på något annat sätt än att man nu blundar och underförstått tillåter insamling av statistik utan samtycke - så länge ett antal villkor (se nedan) är uppfyllda.
Som offentlig myndighet kan Erhvervsstyrelsen naturligtvis inte direkt uttala att danska företag inte behöver följa delar av Cookieförordningen. Uttalandet att de "inte kommer att prioritera tillsynen" är förmodligen det närmaste åsiktsuttalande de kan göra.
Insamling av statistik utan samtycke
Den ändrade praxisen från Erhvervsstyrelsen gäller inte för alla statistikcookies, utan endast för enkla statistikcookies för din egen användning. Avslappningen kräver också att du inte skapa en användarprofil av besökarenoch att du inte lämna ut uppgifter till tredje part. Naturligtvis är det också ett krav att du följer gällande GDPR-lagstiftning.
Uttalandet från danska Erhvervsstyrelsen är kortfattat och lämnar mycket åt fri tolkning. Här är vår tolkning av situationen om du vill samla in besöksstatistik utan samtycke:
Du måste följa GDPR-lagstiftningen
GDPR handlar om organisationers behandling av personuppgifter (dvs. all information om en identifierad person). Att samla in statistik utan samtycke förutsätter att du inte samlar in personuppgifter. I statistiksammanhang är detta vanligtvis fallet:
- IP-adresser
- Personuppgifter i webbadresser
Om du använder Google Analytics 4 anonymiseras IP-adresserna automatiskt. Om du använder en äldre version av Google Analytics måste du själv aktivera anonymisering av IP-adresser (se guide) - detta har sällan några större konsekvenser för data annat än att det gör det svårt att geolokalisera besökare på stadsnivå.
Personuppgifter i URL:er kan t.ex. förekomma om du låter dina besökare skapa ett konto och användarnamnet ingår i URL:en (t.ex. website.dk/account/username). Det kan också förekomma om du använder personuppgifter, t.ex. e-postadresser, som parametrar i dina webbadresser i samband med kampanjer.
Du får endast använda enkla statistikcookies
Erhvervsstyrelsen skriver att lättnaden endast gäller för "enkla statistikcookies" utan närmare förklaring. En sökning på "enkla statistikcookies" på Google ger endast tre resultat, som alla tre är citat från Erhvervsstyrelsens pressmeddelande.
Vår bedömning är att vanliga cookies från vanliga statistiksystem såsom Google Analytics och Adobe Analytics faller under kategorin "enkla statistikcookies". Exempel på statistiksystem som sannolikt inte faller under denna kategori är:
- Hotjar - visualiserar dina användares rörelser och handlingar på din webbplats.
- Facebook Pixel - möjliggör målgruppsbyggande på Facebook med mera.
- LinkedIn Insights - gör det möjligt att bygga målgrupper på LinkedIn och mycket mer.
- Lead feeder - visar vilka specifika företag som besöker din webbplats.
Ovanstående är naturligtvis bara spekulationer och vi kan inte med säkerhet veta vad Erhvervsstyrelsen menar med begreppet "enkla statiska cookies".
Du får inte lämna ut uppgifter till tredje part
För att samla in statistik utan samtycke krävs att du inte lämnar ut uppgifter till tredje part. Du kan använda ett tredjepartsverktyg, t.ex. Google Analytics, för att samla in uppgifterna, men som personuppgiftsansvarig får du inte vidarebefordra uppgifterna till Google.
Du kan förhindra datadelning till Google genom att ändra dina inställningar för datadelning i Google Analytics (se guideInställningarna gör att du kan utesluta Google från att få tillgång till uppgifterna, till exempel för teknisk support.
Du bör också undvika att länka Google Analytics med Googles marknadsföringsverktyg, t.ex. Google Ads. På så sätt säkerställs att alla statistiska data endast kan nås via ditt Google Analytics-konto.
Skapa inte användarprofiler för besökare
Att samla in statistik utan samtycke förutsätter att du inte bygger upp användarprofiler för besökarna. När Erhvervsstyrelsen talar om att "bygga användarprofiler" menar de sannolikt spårning som ger information om kön, åldersgrupp och intressen. Detta är en typ av uppgifter som vanligtvis används för marknadsföringsändamål.
Google Analytics möjliggör demografisk spårning och intressespårning. Denna typ av spårning samlar in information om dina besökares ålder och kön samt de intressen som de uttrycker när de reser och handlar på nätet. Du kan stänga av denna spårning - om du tidigare har aktiverat den manuellt - via dina kontoinställningar (se guide).
Vad händer härnäst?
I likhet med Erhvervsstyrelsen kan vi inte direkt uppmana dig att bryta mot reglerna i cookieförordningen. Men om du följer de villkor som nämns i föregående avsnitt är risken för att du samlar in statistik utan samtycke - och därmed bryter mot reglerna - minimerad eller kanske helt obefintlig.
Om vi tar danska Erhvervsstyrelsen på orden - att de i ett "tillsynsärende inte kommer att relatera till enkla statistikcookies" - så kommer det inte att få några negativa konsekvenser att bryta mot reglerna. Den enda konsekvensen är positiv: du får tillgång till mer exakta data och du kan bättre använda data i Google Analytics som ett korrekt beslutsunderlag när du utvärderar din digitala närvaro och effekten av dina digitala marknadsföringsinsatser.
Med tiden kommer uttalandet från danska Erhvervsstyrelsen förmodligen att utvecklas och konkretiseras, så att vi alla blir lite klokare på vad de egentligen menar. Och en dag - när EU-kommissionen har nått en överenskommelse - kommer det att finnas en ny och bättre ePrivacy-lagstiftning från EU.
Uppdatering den 30 oktober 2021
Den danska näringslivsstyrelsen har i Ett nytt pressmeddelande förtydligat sitt tidigare uttalande. I pressmeddelandet skriver de bland annat att:
Statistiska cookies, t.ex. som erbjuds av kostnadsfria analysverktyg, där dessa tredje parter också ges tillgång till att använda de insamlade uppgifterna, kommer även fortsättningsvis att prioriteras i myndighetens tillsyn. Reglerna i dataskyddsförordningen och dataskyddslagen fortsätter således att gälla i den utsträckning som personuppgifter om webbplatsbesökare samlas in och behandlas.
Det nya uttalandet tillför inget nytt, utan understryker bara att du måste uppfylla de villkor som nämnts tidigare i det här inlägget om du vill samla in statistik utan samtycke.