Artikkelinnhold
KortversjonenVis merVis mindreRetningslinjene omfattet mer enn tradisjonelle informasjonskapsler.
- Retningslinjene omfattet mer enn tradisjonelle informasjonskapsler.
- Piksler, lenker, lokal behandling, IP-basert sporing, IoT-rapportering og unike identifikatorer kan etter en konkret teknisk vurdering innebære tilgang til eller lagring på terminalutstyr.
- Dokumentet var veiledning om bestemmelsens tekniske virkeområde, ikke en endring av GDPR eller en endelig regel om samtykkemekanismer og unntak.
EDPBs avklaring tok utgangspunkt i funksjonen teknologien har, ikke i markedsnavnet eller implementeringsformen. Spørsmålet er om en tjeneste får tilgang til informasjon på terminalutstyr eller lagrer informasjon der. Det gjør vurderingen relevant også når løsningen ikke bruker en tradisjonell cookie.
URL-baserte sporingsmekanismer og piksler ble trukket inn i den tekniske vurderingen. En lenke eller bildeadresse kan inngå i en metode som formidler identifikatorer eller annen informasjon mellom en terminal og en tjeneste. Det avgjørende er den faktiske behandlingen i den konkrete løsningen.
Retningslinjene omtalte også lokal behandling og metoder som bygger på IP-adresser. At data behandles lokalt, eller at en aktør bruker IP-informasjon i stedet for å skrive en identifikator, utelukker derfor ikke automatisk artikkel 5(3). Virksomheten må analysere hvordan informasjonen hentes, lagres og brukes.
IoT-utstyr og rapportering fra tilkoblede enheter var en annen del av virkeområdet. Enhetskommunikasjon kan reise de samme spørsmålene som nettlesersporing når informasjon hentes fra eller lagres på utstyret. Unike enhets- eller brukeridentifikatorer må derfor vurderes ut fra teknisk funksjon og kontekst.
Dokumentet gjaldt den tekniske rekkevidden av ePrivacy-bestemmelsen. Det fastsatte ikke en ny generell samtykkeregel, endret ikke GDPR og avgjorde ikke endelig hvilke unntak som gjelder i alle situasjoner. Slike spørsmål må fortsatt vurderes etter relevant regelverk og nasjonal praksis.
For norske virksomheter var dette ikke en norsk lovendring. Retningslinjene tolket et EU-direktiv som er gjennomført nasjonalt, og virksomhetene måtte kontrollere de tilsvarende norske reglene og den endelige versjonen av veiledningen før detaljer ble behandlet som avklart.
Teknisk kontroll bør derfor omfatte forespørsler fra nettleseren, identifikatorer i URL-parametre og data som JavaScript eller en app behandler lokalt. Teamet bør dokumentere hvilket signal som utløser hver operasjon, om tredjepartskode lastes før valget, og om et avslag faktisk stopper senere tilgang. Slik kan juridisk vurdering knyttes til observerbar nettverkstrafikk. Kontrollen bør gjentas når analysebiblioteker, annonsepartnere eller appversjoner endres, fordi en ny dataflyt kan endre vurderingen av terminaltilgang.
Kilder
Det europeiske personvernrådet (EDPB): «EDPB provides clarity on tracking techniques», 15. november 2023.
Det europeiske personvernrådet (EDPB): «Guidelines 2/2023 on Article 5(3) ePrivacy», 14. november 2023.
Til diskusjon
Har vi kartlagt alle tekniske operasjoner som får tilgang til eller lagrer informasjon på brukerens utstyr?

