Gå till innehållet

Publicerad · Senast granskad

Integritet och ansvar

Grunderna i Integritet i korthet räcker långt. Men den som ansvarar för mätningen möter snart frågor där det inte räcker. Går det att anonymisera sig ur problemet? Vilken rättslig grund gäller? Vad händer när data lämnar EU? Den här sidan tar upp de frågorna. Den är ingen juridisk rådgivning, och vid tveksamhet bör en jurist göra bedömningen.

Anonymisering är också behandling

Att anonymisera uppgifter är i sig en behandling av personuppgifter. GDPR definierar behandling brett, som varje åtgärd som vidtas med personuppgifter, till exempel insamling, lagring, bearbetning och radering. Att göra uppgifterna anonyma är en sådan åtgärd. GDPR gäller därför redan innan uppgifterna har blivit anonyma.

Även tekniska åtgärder som att förkorta IP-adresser, hasha identifierare eller aggregera rådata måste alltså ha en rättslig grund och finnas med i registret över behandlingar. Det går inte att hävda att uppgifterna "bara" anonymiseras innan spårningen börjar.

Uppgifter är anonyma först när ingen längre kan identifiera en person utifrån dem, varken den personuppgiftsansvarige eller någon annan, med rimliga medel. Det är en konkret bedömning och inte en etikett. Om någon kan koppla tillbaka uppgifterna med hjälp av andra källor är de fortfarande personuppgifter.

Pseudonymisering är inte samma sak som anonymisering. När en identifierare har ersatts med en kod går uppgifterna fortfarande att koppla tillbaka med en nyckel, och då är de fortfarande personuppgifter. Pseudonymisering är en skyddsåtgärd, inte en väg ut ur GDPR.

Rättslig grund

Varje behandling av personuppgifter måste enligt GDPR ha en rättslig grund. För webbanalys är två grunder vanligast:

  • Samtycke, där besökaren aktivt godkänner spårningen.
  • Berättigat intresse, där den personuppgiftsansvarige väger sitt intresse av statistik mot besökarens intresse av integritet. Det kräver en dokumenterad avvägning och är ingen självklar väg för all spårning.

Vilken grund som gäller beror på vilka uppgifter som samlas in och hur de används. Det gäller särskilt om webbanalysen kopplas till ett CRM, ett kundregister eller ett medlemsregister, eftersom besöken då knyts till kända personer.

När uppgifter lämnar EU/EES

Överförs uppgifter till en tjänst i ett land utanför EU/EES krävs särskilda skyddsåtgärder. I domen Schrems II krävde EU-domstolen att skyddsnivån i mottagarlandet i praktiken ska motsvara EU:s, och ett avtal räcker inte alltid ensamt. Det är ett skäl att överväga verktyg som ni driftar själva, eller leverantörer inom EU/EES.

Serverside-spårning

Vid serverside-spårning skickas mätdata först till en server som webbplatsen äger eller kontrollerar. Det är sedan den servern som skickar uppgifter vidare till tredjeparter. Webbläsaren pratar alltså med webbplatsens egen server i stället för direkt med flera externa tjänster.

Det ger mer kontroll. Webbplatsen kan bestämma exakt vilka uppgifter som lämnar systemet, ta bort eller förkorta uppgifter innan de skickas vidare och begränsa vilka tredjeparter som får ta emot något alls.

Metas Conversions API (CAPI) är ett exempel. Annonsörer använder det för att skicka konverteringshändelser från sin egen server i stället för med en pixel i webbläsaren. Det minskar mängden data som läses från besökarens enhet, men det gör inte uppgifterna anonyma. Identifierare som skickas är fortfarande personuppgifter, även när de är hashade, och Meta behandlar dem för att matcha. Den som skickar uppgifterna ansvarar därför för rättslig grund, information till besökaren och, vid överföring till USA, för skyddsåtgärder.

Serverside-spårning flyttar alltså inte ansvaret. Den gör det lättare att göra rätt, men kräver samma avvägningar som all annan spårning.

Läs vidare

  • Marcus Österberg skrev 2015 om integritet på webbplatser i inlägget Skydda din besökares integritet på webbplatsen, och om cookielagen i Cookie-lagen i fyra enkla punkter. Lagarna har ändrats sedan dess, men resonemangen om samtycke och känsliga uppgifter är fortfarande relevanta.
  • Begrepp förklarar bland annat cookies, direkt trafik och User-ID.