Hvis behandling af persondata er baseret på samtykke, skal den dataansvarlige kunne påvise, at den registrerede har givet et gyldigt samtykke i henhold til GDPR.
En behandling vil ofte være baseret på samtykke, hvis du f.eks. gør brug af cookies på din firmahjemmeside for at lagre informationer om brugerens færden.
I denne artikel kan du læse, hvordan du kan sikre dig et gyldigt samtykke til behandling af persondata på hjemmesiden.
Hvad er kravene til et samtykke?
I henhold til GDPR skal et samtykke være:
- Frivilligt
- Specifikt
- Informeret
- Utvetydigt og
- Udtrykkeligt
Den registrerede skal kunne trække sit samtykke tilbage når som helst og skal informeres om sine rettigheder. Se Gabriel Lars Martiny forklare om samtykkekravene i denne video:
Cookies og samtykke
Cookies er små tekstfiler, der lagres på brugerens computer i forbindelse med besøg på hjemmesider. Tekstfilerne bruges til at hente oplysninger om brugeren blandt andet til at målrette markedsføring på baggrund af brugerens adfærd på hjemmesiden. De fleste hjemmesider benytter cookies.
Hvis du benytter cookies på din hjemmeside, med et markedsføringsmæssigt formål, vil behandlingen kræve et samtykke.
Samtykket skal være frivilligt, og det betyder, at den hjemmesidebesøgende skal have lov til at benytte din hjemmeside, også selvom personen ikke ønsker at acceptere placeringen af cookies.
Derudover skal samtykket være informeret, og brugeren skal kunne træffe valg om placering af cookies på et oplyst grundlag. Du skal ligeledes informere brugeren, hvis tredjemand har mulighed for at få adgang til de placerede cookies.
Samtykket skal være utvetydigt og udtrykkeligt, og det betyder blandt andet, at det kræver en aktiv handling fra brugeren at acceptere brugen af cookies. Derfor er det vigtigt, at du ikke anvender forhåndsafkrydsede samtykkebokse, som brugeren aktivt skal fravælge.
Hvis brugeren samtykker blot ved fortsat brug af hjemmesiden, kan det ikke betragtes som et gyldigt samtykke. Det er nedenstående sag et godt eksempel på.
Ugyldigt samtykke førte til alvorlig kritik
Datatilsynet fører jævnligt tilsyn med gyldigheden af samtykker, og de har for nylig udtalt alvorlig kritik i en sag om indhentelse af samtykker fra hjemmesidebesøgende på www.golf.dk.
Et af kritikpunkterne var, at hjemmesidebesøgende ikke kunne undgå at acceptere alle cookies, hvis de ville benytte hjemmesiden.
Samtykket blev indhentet ved hjælp af en samtykkeløsning, der indledningsvis informerede den hjemmesidebesøgende om behandlingsaktiviteterne, hvorefter den hjemmesidebesøgende fik mulighed for at ”tillade alle cookies”. Det var ikke muligt at undlade at give samtykke til behandlingsaktiviteterne, ligesom forsat brug af hjemmesiden også blev anset som et samtykke.
Denne samtykkeløsning lever ikke op til kravende for et gyldigt samtykke. Samtykket levede hverken op til princippet om frivillighed eller utvetydighed.
Læs hele afgørelsen på Datatilsynets hjemmeside.
Er du i tvivl om jeres samtykkeløsning er i orden?
Vi har mange års erfaring med at rådgive inden for GDPR. Kontakt os nedenfor, hvis du har nogle spørgsmål, eller læs mere her: Persondata (GDPR) – hvad går det ud på?
Har du spørgsmål?
Hvis du ønsker at høre mere, eller har spørgsmål til artiklen, så er du velkommen til at kontakte os.
Kontakt en ekspert på området
