Samtycke krävs för många verktyg och cookies. Så kallade samtyckesverktyg är tänkta att hjälpa till här, men de gör inte tillräckligt, vilket mitt praktiska test har visat. Vilka krav måste en samtyckesförfrågan egentligen uppfylla?
Inledning
Användningen av datorkapande plugins och verktyg på webbplatser är enligt Artikel 6 § 1 GDPR i huvudsak bara tillåten om
a) det finns ett berättigat intresse för webbplatsoperatören, eller
b) samtycke har inhämtats från webbplatsbesökaren.
Webbplatser som inte använder cookies och som bara behandlar data vid behov (t.ex. kontaktformulär) behöver inte någon "cookie pop-up".
Gäller även om endast nödvändiga cookies används, t.ex. för hantering av kundkorgar.
Förutom det skriver ePrivacy-förordningen i artikel 5 § 3 att även hämtning av Cookies eller läsning av Cookies är villkorspliktig. Förordningen gäller också för Tyskland, enligt BGH:s dom i Planet49-målet (28.05.2020 – I ZR 7/16) från 2020. Bestämmelsen infördes officiellt i december 2021 med § 25 TTDSG. ([1]) ([2]) ([3])
Artikel 44ff i GDPR föreskriver att överföring av data till osäkra tredjeländer (som USA) inte är tillåten. Eftersom IP-adresser redan utgör personuppgifter, gäller GDPR-lagen främst för webbplatser i allmänhet. ([1])
Enligt dessa rättsliga grunder är till exempel följande verktyg krävande samtycke:
- Google Analytics: ePrivacy-förordningen, datatranskription till USA. Mer detaljer
- Google Karta: ePrivacy-förordningen (och/eller andra). Mer detaljer
- Facebook Plugin: ePrivacy-förordningen (och/eller andra) ([1])
- Google Skriftar (externa hämtning): Art 44ff. GDPR eller Art. 5 GDPR (Databesparing). Mer detaljer
- Google reCAPTCHA: ePrivacy-förordningen (och/eller andra). Mer detaljer
- YouTube-videor med Cookies: ePrivacy-förordningen (och/eller andra)
- YouTube-videor utan Cookies: Art. 44ff. GDPR eller Art. 5 GDPR (dataminimering)
- Vimeo-videor: Art. 44ff. GDPR eller Art. 5 GDPR (Datanminimering). Mer detaljer
- Ljudspelare på SoundCloud: ePrivacy-förordningen (och/eller andra). Mer information
Listan kan för alla dessa tjänster nästan utan begränsning fortsätta. Det berättigade intresset kan här uteslutas. Detta kan till och med delvis tekniskt och därmed tvetydigt bevisas.
Här kan du på några sekunder (gratis och utan registrering) kontrollera om en webbplats är dataskyddsvänlig eller om Behov av åtgärder finns.
Checklista för samtyckesverktyg
Om du risikobewusst nog vill använda en av vanliga samtyckeslösningar, hjälper följande checklistor dig att granska ditt förslag. De vanliga lösningarna är nämligen inte lösningar, som min praxisundersökning visat.
Enligt mina tester obefogad är följande samtyckesverktyg:
- Borlabs Cookie
- CCM19
- Kakkekod
- samtyckesförvaltare
- Yes!
- OneTrust / Optanon / CookieLaw
- Användarcentriska
Kraven på samtyckessökningar följer av lagtexten i GDPR och domar från EU-domstolen och Tysklands högsta domstol. Det finns också domar från mindre domstolar, som till exempel LG Rostock (15.09.2020 – 3 O 762/19), som anser att det är lagligt fel om avslag inte lika lätt kan ske som samtycke.
Krav för samtyckesförfrågningar:
- Rätten till ångerrätt måste vara tydligt synlig → Art. 7 § 3 GDPR
- Att avslå något ska vara lika enkelt som att samtycka till det → Domstolens beslut i Rostock
- En dataskyddsskämd förhandsbokning är inte tillåten → EU-dom i Planet49
- Enkel återkallningsmöjlighet → Artikel 7, punkt 3 i EU:s dataskyddsförordning
- Ångern ska vara enkelt möjligt (antal klick!) → Art. 7 § 3 GDPR
- Ångerrätten måste vara fullständigt möjlig (radera alla Cookies, avlasta alla tjänster) → Artikel 7 § 3 GDPR
- Efter uppsägning bör webbplatsen automatiskt laddas om för att avaktivera tidigare aktiva tjänster genom att ladda om webbplatsen
- Nämnd av tjänster som man har gett sitt samtycke till. Möjlighet att ge sitt samtycke för varje tjänst eller i kategorier av tjänster→ Artikel 12 GDPR, Artikel 7 Abs. 4 GDPR
- För tjänst → Kapitel 13 GDPR
- Leverantörens namn (fullständigt företagsnamn inklusive adress och land)
- Angivande av syfte → Art. 5 § 1 GDPR
- Namnge uppgiftsmottagarna (fullständig företagsinformation inklusive adress och land)
- Namnge de länder där datainsamlingen sker
- Uppgift om risker vid överföring till osäkra tredjeländer → Artikel 49 § 1 GDPR
- Namngivning av alla cookies för tjänsten. Per cookie:
- Cookie-namn
- Uppgift om syfte → EU-dom i Planet49
- Uppgift om livslängd → EU-dom i Planet49
- Insamling av bekräftelse på att samtycke har lämnats, som bevis vid frågor i efterhand → Artikel 7 §1 GDPR
- Först efter samtycke får skript för videor från Vimeo eller YouTube, externa skriftsystem, samt de allra flesta Google-verktygen inklusive Google Tag Manager laddas ner. USA är ett osäkert tredje land. Även standardavtalsbestämmelser ändrar inte på det.
- Fullständig förklaring av alla databehandlingsåtgärder för de tjänster som används i integritetspolicyn.
- Sekretesspolicyn måste vara direkt tillgänglig trots samtyckesfönstret; länken till den får inte döljas av ett popup-fönster.
- Sekretesspolicyn måste vara läsbar utan att man behöver klicka bort en samtyckesfråga.
Det kan mycket väl vara så att det finns ytterligare krav. Jag skulle bli glad om du hör av dig om det är något som saknas.
Viktigt att veta:
- Tjänster kallas också för verktyg eller tillägg. Nästan varje känt verktyg behöver en samtyckande.
- Cookies är bara en anledning till att ge sitt samtycke. Se IP-adresser och dataminimering samt min fackartikel.
- IP-adresser är personuppgifter. Varje begäran om en webbsida eller ett service innebär en utbyte av personuppgifter.
- Minimering av data: Obehövliga datatransfer är att förhindras → Artikel 5 § 3 GDPR.
- Så kallade Consent Tools är enligt Praxistest oanpassad för att uppfylla alla dataskyddsförordningar. Det finns till och med objektiva skäl varför Consent Tools inte kan fungera pålitligt.
I ett särskild inlägg beskrivs alternativ till olika Google-verktyg.



My name is Klaus Meffert. I have a doctorate in computer science and have been working professionally and practically with information technology for over 30 years. I also work as an expert in IT & data protection. I achieve my results by looking at technology and law. This seems absolutely essential to me when it comes to digital data protection. My company, IT Logic GmbH, also offers consulting and development of optimized and secure AI solutions.
