Erhvervsstyrelsen ændrer cookiepraksis
I september – hvor pandemiens anden bølge tog fart – klagede jeg til Erhvervsstyrelsen over Elgigantens samtykkeboks, der kræver et ekstra klik for at slippe for cookies. Men styrelsen afsluttede sagen, uden at samtykkeboksen var ændret. Jeg spurgte dem derfor, om de var uenige i Datatilsynets fortolkning af reglerne.
I en mail til mig dateret lillejuleaftensdag kl. 15.16 – hvor jeg netop skulle til at indlede årets julegaveindkøb – oplyser styrelsen, at de nu har valgt at ændre tilsynspraksis, så de fremover følger Datatilsynets fortolkning af reglerne. Styrelsen nævner specifikt, at det ikke må kræve et ekstra klik at takke nej til cookies.
Det er ikke nyt, at kravene til samtykke i cookiebekendtgørelsen er de samme som i GDPR. Det nye er, at Erhvervsstyrelsen anerkender Datatilsynets fortolkning af reglerne.
Jeg har opfordret Erhvervsstyrelsen til at opdatere deres cookievejledning, så kravene til samtykke fremgår tydeligere, men det er ikke sket endnu. Derfor citerer jeg her fra deres mail, så man i det mindste her på Version2 kan gøre sig bekendt med retstilstanden på området.
> Som du nævner i din henvendelse af 26. september 2020, offentliggjorde Datatilsynet den 11. februar 2020 en afgørelse om DMI’s behandling af personoplysninger om hjemmesidebesøgende samt en vejledning om samme emne (https://www.datatilsynet.dk/Media/F/8/Behandling%20af%20personoplysninger%20om%20hjemmesidebesøgende.pdf). Datatilsynets fortolkning af samtykkebegrebet i DMI-afgørelsen og den nye vejledning har på en række punkter afveget fra den fortolkning af samtykkebegrebet, som Erhvervsstyrelsen tidligere har anlagt.
> Det følger af e-databeskyttelsesdirektivet, at et samtykke i forbindelse med cookies skal forstås og fortolkes, som et samtykke defineret og fastlagt i GDPR.
> Selvom cookiereglerne skal fortolkes i lyset af reglerne fastlagt i GDPR skal det fortsat erindres, at reglerne dækker over to forskellige situationer hhv. indsamlingssituationen, og den efterfølgende behandling af persondata. Erhvervsstyrelsen har derfor arbejdet på at finde snitfladen mellem disse to regelsæt, herunder Erhvervsstyrelsens og Datatilsynets vejledning på cookieområdet, samt vurderet behovet for tilpasningen af Erhvervsstyrelsens tilsyn og vejledning af cookiereglerne. Erhvervsstyrelsen har på baggrund heraf valgt at tilpasse tilsynet med cookiereglerne, så det følger den fortolkning af samtykkebegrebet, der er anlagt af Datatilsynet i forbindelse med DMI-afgørelsen og Datatilsynets vejledning.
> Dette betyder, i relation til en række af de forhold, som du pointerer i dine mails, at det herefter bl.a. følger af reglerne, at det skal være lige så let for den hjemmesidebesøgende at afvise cookies, som det er at acceptere dem. Det betyder, at valg af placering af ”accepter”- og ”afvis”-felt skal afspejle dette, og det vil således ikke være i overensstemmelse med reglerne alene at have en ”accepter”-knap. Den besøgende skal desuden have adgang til at give sit samtykke opdelt efter overordnede formål. Denne funktion skal ikke nødvendigvis ligge i cookiebannerets første lag, men det skal være klart og tydeligt for den besøgende, at muligheden for alene at tilvælge enkelte formål er tilstede. Det skal også i cookiebanneret fremgå, hvor denne funktion er placeret.
Elgiganten har stadig til gode at ændre deres samtykkeboks. Jeg har derfor bedt Erhvervsstyrelsen genåbne min klage. Selvom de tilsyneladende af princip ikke uddeler bøder for overtrædelse af reglerne, så har jeg faktisk haft held med at klage over virksomheder, som jeg selv forgæves har forsøgt at råbe op.

...men det er dyrt at lave god journalistik. Derfor beder vi dig overveje at tegne abonnement på Version2.
Digitaliseringen buldrer derudaf, og it-folkene tegner fremtidens Danmark. Derfor er det vigtigere end nogensinde med et kvalificeret bud på, hvordan it bedst kan være med til at udvikle det danske samfund og erhvervsliv.
Og der har aldrig været mere akut brug for en kritisk vagthund, der råber op, når der tages forkerte it-beslutninger.
Den rolle har Version2 indtaget siden 2006 - og det bliver vi ved med.