
Platformoversigt
Dataadgang på platforme: hvad kan annoncører kræve?
Annoncører kan ikke kræve fri eller ubegrænset adgang til persondata.
Hvad kan annoncører reelt kræve?
Annoncører kan ikke kræve fri eller ubegrænset adgang til persondata. De kan kræve, at platformen overholder GDPR, at ansvarsfordelingen er klar, at behandlingen kan dokumenteres, og at samtykke og brugervalg respekteres.
Det følger bl.a. af Datatilsynets afgørelse om Boligportal og Facebook Business Tools. Her førte manglende rolle- og ansvarsfordeling og manglende dokumentation til alvorlig kritik og påbud.
Dataadgang er derfor bundet til retsgrundlag, platformens vilkår og tekniske begrænsninger som tredjepartscookies og Consent Mode V2.
Fælles dataansvar og dokumentation: krav til platformen
Datatilsynet afgjorde 20. april 2023 en sag om Boligportals brug af Facebook Business Tools. Tilsynet udtalte alvorlig kritik af, at Boligportal ikke kunne påvise, at behandlingen af oplysninger om besøgende på hjemmesiden var sket i overensstemmelse med GDPR. Tilsynet gav påbud om at bringe behandlingen i overensstemmelse med reglerne.
Facebook Business Tools indsamler bl.a. IP-adresse, oplysning om besøg, tidspunkt, browser og operativsystem samt andre onlineidentifikatorer indsamlet via cookies.
Datatilsynet konkluderede, at Boligportal og Meta Ireland måtte anses som fælles dataansvarlige for behandlingen af klagers personoplysninger. Kritikken gik bl.a. på, at Boligportal ikke kunne påvise en tilstrækkelig rolle- og ansvarsfordeling mellem sig og Meta Ireland. Der forelå ingen ordning om rolle- og ansvarsfordelingen på tidspunktet for klagers besøg, og en sådan ordning er påkrævet ved fælles dataansvar.
Sagen udsprang af en af i alt 101 klager, som NOYB havde sendt til flere europæiske datatilsyn.
For annoncører betyder det, at man kan og bør kræve en skriftlig rolle- og ansvarsfordeling med platformen, når der er fælles dataansvar. Man bør også kræve databehandleraftaler, hvor platformen behandler data på annoncørens vegne, og dokumentation, der gør det muligt at påvise, at behandlingen er lovlig. Selv efter Data Privacy Framework skal andre GDPR-krav følges, herunder aftaler om databehandling.
Tekniske begrænsninger: cookies, server-side tagging og Consent Mode V2
Tracking i 2025 handler om server-side tagging og Consent Mode V2. Afviklingen og begrænsningen af tredjepartscookies bl.a. i Safari gør det nødvendigt at adoptere nye trackingteknologier og API'er.
Consent Mode V2 skal afspejle brugerens samtykkevalg, så tags ikke sender persondata videre uden grundlag.
Server-side tagging skal opsættes, så du kontrollerer hvilke felter der videresendes til platforme.
Dataflowet mellem browser, servercontainer og platforme skal dokumenteres.
Afvisning af cookies skal respekteres i test.
Brugerens valg: færre målrettede reklamer og samtykke
Brugere af Facebook og Instagram kan se frem til at kunne vælge at modtage færre målrettede reklamer end de nuværende reklamer. Det betyder, at annoncører ikke kan regne med, at alle brugere indgår i målrettet annoncering, og at rækkevidde og datagrundlag kan blive mindre for den type kampagner.
Målrettet annoncering forudsætter desuden et gyldigt samtykke. Annoncører kan ikke kræve data, som brugeren ikke har givet samtykke til, eller omgå et valg om færre målrettede reklamer.
Børn og unge: skærpede grænser for dataadgang
Google slukkede for målrettede reklamer mod børn og unge under 18. På YouTube byggede reklamerne ikke længere på data om de unges alder, køn eller interesser, men var generelle reklamer. Samtidig stoppede auto-play-funktionen på YouTube, og brugere under 18, der var logget ind på en Google-profil, fik en særlig filtreret søgemaskine, der sorterede voksenindhold fra.
Ekspert Pernille Tranberg var positiv over for tiltaget, men kritisk over for Googles anbefaling om at logge ind for at kunne se, om brugeren er under 18. Hun kaldte det en stor fordel for Google at få så mange som muligt ind i deres univers og bag et log-on. Hun mente, at det burde være tilgængeligt uden log-on.
Ifølge hende kan børnene blive tilknyttet Googles tjenester tidligt, hvorefter Google kan fortsætte dataindsamling og målrettede annoncer, når de unge bliver voksne.
Annoncører kan derfor ikke kræve adgang til alder, køn eller interesser for de under 18 i målrettet annoncering på Googles tjenester. Vil man nå gruppen, må det ske med generelle reklamer og med de begrænsninger, platformen har indført.
Dataoverførsel til USA: hvad kan du kræve?
Over 2.500 amerikanske virksomheder, herunder Google og Meta, var blevet certificeret under DataPrivacyFramework, som EU-Kommissionen netop havde godkendt som tilstrækkeligt grundlag for dataoverførsler til USA. Dermed var USA igen et sikkert tredjeland at overføre data til for de certificerede virksomheder. Listen omfattede bl.a. Microsoft, Google og Meta (Facebook).
Fagchef Carsten Rose Lundberg fra Dansk Erhverv Digital Handel udtalte: »Med andre ord, så er fx Google Analytics og Facebook login igen lovlige at bruge for danske virksomheder. Selvfølgelig skal andre krav i GDPR-reglerne følges, herunder aftaler om databehandling. Men vi er nu ude af det GDPR vakuum, som Schrems II dommen skabte for danske og europæiske virksomheder«.
Annoncører kan kræve, at platformen er certificeret under Data Privacy Framework, før man lægger overførsel til USA til grund. Samtidig bør man kræve, at de øvrige GDPR-krav overholdes, herunder databehandleraftaler. Er platformen ikke certificeret, skal der findes et andet overførselsgrundlag.
Dataoverførsel til USA: Certificerede virksomheder under Data Privacy Framework
- Antal certificerede amerikanske virksomheder
- Over 2.500
- Inkluderer bl.a.
- Google, Meta (Facebook), Microsoft
- Gyldighed efter Schrems II-dommen
- Genoptaget – nu lovlige at bruge
ePrivacy og cookie-mure: uafklarede rammer
Et udkast til den forsinkede ePrivacy-forordning fra det østrigske EU-formandskab sagde ja til cookie-mure, indeholdt ikke krav om blokering af tracking i browseren og gav teleselskaber og OTT-tjenester mulighed for at udnytte metadata til uspecificerede formål. Forslagene lå ekstremt langt fra Europa-Parlamentets standpunkt og ville rulle privatlivsbeskyttelsen tilbage i forhold til Europa-Kommissionens oprindelige forslag.
Parlamentets chefforhandler Birgitte Sippel kaldte forslaget »fuldstændig uacceptabelt« og udtalte, at formandskabet kort sagt vil »sælge borgernes rettigheder og demokrati for profit«. ePrivacy-forordningen skulle oprindeligt være trådt i kraft samtidig med GDPR, men blev forsinket. I 2018 var der kun udsigt til en fremskridtsrapport i december, og efterfølgende formandskaber og valg til EU-Parlamentet ventedes at udskyde processen yderligere. Tilsynsansvaret foreslås flyttet fra blandt andet Erhvervsstyrelsen til Datatilsynet.
For annoncører betyder det, at rammerne for cookie-mure, metadata og tracking ikke er endeligt fastlagt i ePrivacy-forordningen. Man kan ikke regne med, at cookie-mure eller browserblokering får en bestemt status, og man bør følge med i, hvad der endeligt vedtages, før man bygger sin datastrategi på det.
Tjekliste: Hvad kan du kræve af platformen?
- Kræv skriftlig rolle- og ansvarsfordeling ved fælles dataansvar. 2) Kræv databehandleraftale, hvor platformen behandler data på dine vegne. 3) Kræv dokumentation for lovlig behandling og gyldigt overførselsgrundlag til USA. 4) Kræv, at samtykke og brugervalg respekteres, herunder i opsætningen med cookies, Consent Mode V2 og server-side tagging. 5) Kræv, at der ikke målrettes mod de under 18 på alder, køn eller interesser på Googles tjenester.
Grænserne for annoncørers dataadgang
Konkret bør du før kampagnestart sikre skriftlig rolle- og ansvarsfordeling ved fælles dataansvar, databehandleraftale hvor platformen behandler data på dine vegne, og et gyldigt overførselsgrundlag, hvis data overføres til USA. Uden disse dokumenter kan du ikke kræve dataadgangen dokumenteret.
Vigtige udviklinger i dataprivatliv og annoncering i Danmark (2023–2026)
- April 2023Datatilsynet kritiserer Boligportal for manglende dokumentation og rollefordeling ved brug af Facebook Business Tools
- Juli 2023Google Analytics og Facebook er igen lovlige at bruge i Danmark efter godkendelse af Data Privacy Framework
- 2024Google slukker for målrettede reklamer mod børn og unge under 18 på YouTube
- 2026ePrivacy-forordningen stadig uafklaret – ingen endelig ramme for cookie-mure og metadata