I Nederland kan du ikke plassere eller lese informasjonskapsler på en besøkendes enhet uten forutgående, informert samtykke, med mindre informasjonskapselen er strengt nødvendig for tjenesten den besøkende ba om, eller bare har mindre konsekvenser for personvernet. Denne regelen finnes i artikkel 11.7a i telekommunikasjonsloven ( Telecommunicatiewet ), som implementerer ePrivacy-direktivet. Der informasjonskapselen også behandler personopplysninger, gjelder GDPR i tillegg til denne og håndheves av Autoriteit Persoonsgegevens . Samtykke kreves uavhengig av om dataene er personlige. GDPR legger deretter til krav om hvordan disse dataene kan brukes i etterkant.
Informasjonskapsler som bannere er en aktiv håndhevingsprioritet for den nederlandske tilsynsmyndigheten, som gjentatte ganger har uttalt at et banner uten et like tilgjengelig avslagsalternativ ikke gir gyldig samtykke.
Du må innhente riktig samtykke før du plasserer sporingsinformasjonskapsler på nettstedet ditt, og informasjonskapselbanneret ditt kan ikke bruke forhåndsavkryssede bokser, skjulte avvisningsknapper eller andre villedende design. Reglene kommer fra både GDPR og ePrivacy-direktivet, som samarbeider for å beskytte brukernes personvern.
Hvis du behandler personopplysninger gjennom informasjonskapsler, gjelder begge lovene for nettstedet ditt.
Denne veiledningen forklarer hvilke typer informasjonskapsler som krever samtykke, hvordan du setter opp kompatible informasjonskapselbannere, og hva du må gjøre for analyser og annonsering. Du lærer om nederlandske personvernlovgivningskrav , hvordan du administrerer brukersamtykke riktig, og hvordan du unngår vanlige feil som fører til advarsler og bøter.
Forstå informasjonskapsler og typene deres
Informasjonskapsler er små tekstfiler som nettsteder lagrer på enheten din via nettleseren din. De spenner fra viktige filer som er nødvendige for grunnleggende nettstedsfunksjoner til sporingsverktøy som overvåker atferden din på tvers av flere nettsteder.
Hva er informasjonskapsler og nettidentifikatorer?
Informasjonskapsler behandles og lagres av nettleseren din når du besøker et nettsted. Hver informasjonskapsel inneholder data som hjelper nettsteder med å gjenkjenne enheten din og huske informasjon om besøket ditt.
Som nettbaserte identifikatorer kan informasjonskapsler lagre nok data til potensielt å identifisere deg som individ. De kan spore hvilke sider du besøker, hvilke lenker du klikker på, dine preferanser og din plassering.
Informasjonskapsler (cookies identificators) fungerer sammen med andre data, som IP-adresser, for å opprette profiler av din nettaktivitet. I henhold til GDPR kvalifiserer informasjonskapsler som personopplysninger når de brukes til å identifisere brukere.
Dette betyr at nettsteder må følge strenge regler for databeskyttelse når de bruker dem. Forordningen nevner spesifikt at informasjonskapsler kan etterlate spor som bidrar til å opprette profiler og identifisere enkeltpersoner.
Varighet og lagring: økt- vs. permanente informasjonskapsler
Øktinformasjonskapsler er midlertidige filer som utløper når du lukker nettleseren. De hjelper nettsteder med å huske handlingene dine i løpet av en enkelt nettleserøkt, for eksempel varer i handlekurven.
Permanente informasjonskapsler forblir på enheten din til du sletter dem eller de når utløpsdatoen. Disse informasjonskapslene har spesifikke utløpsdatoer skrevet inn i koden.
Verken e-personverndirektivet eller telekommunikasjonsloven setter en maksimal levetid for en informasjonskapsel. Loven krever at oppbevaringsperioden står i forhold til formålet og opplyses før samtykke gis. Tilsynsveiledning i hele EU behandler vanligvis en levetid utover omtrent ett år som noe den behandlingsansvarlige må begrunne snarere enn å anta. Permanente informasjonskapsler lar nettsteder huske preferanser på tvers av besøk.
De lagrer informasjon som språkinnstillinger, innloggingsdetaljer og nettstedpreferanser.
Førsteparts og tredjeparts informasjonskapsler
Førsteparts informasjonskapsler plasseres direkte på enheten din av nettstedet du besøker. Nettstedseieren kontrollerer disse informasjonskapslene og bruker dem til å forbedre opplevelsen din på nettstedet sitt.
Tredjeparts informasjonskapsler plasseres av eksterne parter som annonsører eller analysetjenester i stedet for nettstedet du besøker. Disse informasjonskapslene sporer aktiviteten din på tvers av flere nettsteder for å bygge detaljerte profiler av dine interesser og atferd.
Tredjeparts informasjonskapsler utgjør større personvernrisikoer fordi de kan samle inn betydelige mengder data om dine nettvaner. Flere organisasjoner kan få tilgang til dataene fra én enkelt tredjeparts informasjonskapsel.
Siden GDPR trådte i kraft, har bruken av tredjeparts informasjonskapsler gått ned.
Viktige og ikke-viktige informasjonskapsler
Strengt nødvendige informasjonskapsler (også kalt essensielle informasjonskapsler) er nødvendige for grunnleggende nettstedsfunksjoner. De muliggjør kjernefunksjoner som sikre områder, handlekurver og sidenavigasjon.
Du trenger ikke å gi samtykke til disse informasjonskapslene, men nettsteder må forklare hva de gjør og hvorfor de er nødvendige.
Ikke-essensielle informasjonskapsler inkluderer flere kategorier:
- Preferanseinformasjonskapsler huske valgene dine som språk, region og påloggingsinformasjon
- Statistikkinformasjonskapsler samle inn anonyme data om hvordan du bruker et nettsted for å forbedre ytelsen
- Markedsføringskapsler spore din nettaktivitet for å levere målrettet annonsering
Du må gi uttrykkelig samtykke før et nettsted kan bruke unødvendige informasjonskapsler. Markedsføringsinformasjonskapsler kan dele informasjonen din med annonsører og andre organisasjoner.
Dette er vanligvis vedvarende informasjonskapsler fra tredjeparter som lager detaljerte profiler av din nettbaserte atferd.
GDPR, e-personverndirektivet og nederlandsk lov
I Nederland må nettstedsoperatører overholde flere lag med personvernforskrifter som styrer hvordan du samler inn og behandler brukerdata gjennom informasjonskapsler og sporingsteknologier. Personvernforordningen (GDPR) fungerer sammen med ePrivacy-direktivet og nederlandsk nasjonal lovgivning for å skape et omfattende rammeverk for å beskytte personvern på nett.
Europeiske og nederlandske personvernlover
GDPR er den primære personvernforordningen som gjelder i alle EUs medlemsstater, inkludert Nederland. Den trådte i kraft 25. mai 2018 og gjelder direkte uten krav om nasjonal implementering.
e-personverndirektivet, ofte kalt informasjonskapselloven, omhandler spesifikt elektronisk kommunikasjon og sporingsteknologier. I motsetning til GDPR krevde dette direktivet at EU-landene skulle innlemme det i nasjonal lovgivning.
Nederland implementerte disse reglene gjennom telekommunikasjonsloven ( Telecommunicatiewet ). Når disse lovene er i konflikt, har ePrivacy-direktivet forrang over GDPR i saker knyttet til elektronisk kommunikasjon og informasjonskapsler.
ePrivacy-direktivet er strengere på mange måter, spesielt når det gjelder samtykkekrav for informasjonskapsler. Du må overholde begge forskriftene hvis du driver et nettsted som er rettet mot brukere i Nederland eller det europeiske økonomiske samarbeidsområdet (EØS).
Den lenge etterlengtede e-personvernforordningen kommer ikke i den formen som ble foreslått. Etter år uten enighet mellom Rådet og Parlamentet trakk Europakommisjonen forslaget tilbake i sitt arbeidsprogram for 2025. E-personverndirektivet er derfor fortsatt det gjeldende instrumentet, og i Nederland er artikkel 11.7a i telekommunikasjonsloven fortsatt den operative bestemmelsen. Enhver påstand om at nye regler for informasjonskapsler er nært forestående, bør kontrolleres mot gjeldende lovgivning snarere enn antas.
Rollen til Autoriteit Persoonsgegevens
Autoriteit Persoonsgegevens (AP) er den nederlandske databeskyttelsesmyndigheten som er ansvarlig for å håndheve både GDPR og e-personvernregler i Nederland. AP har myndighet til å undersøke klager, gjennomføre revisjoner og ilegge bøter for manglende overholdelse.
For alvorlige brudd på GDPR kan AP ilegge det høyeste nivået av administrative gebyrer som er angitt i artikkel 83 i forordningen. For brudd på informasjonskapselbestemmelsen i telekommunikasjonsloven er maksimumsbeløpet fastsatt i loven og uttrykt som et fast beløp eller en prosentandel av omsetningen, avhengig av hva som er passende. Disse tallene endres fra tid til annen, så ta dem fra den gjeldende lovteksten i stedet for fra en sekundærkilde. AP kan også ilegge et pålegg med tvangsmulkt, som i praksis biter raskere enn en bot fordi det tvinger banneret til å endres.
AP publiserer veiledningsdokumenter og avgjørelser som tydeliggjør hvordan du bør tolke personvernlover i nederlandsk kontekst. Du kan rapportere mistenkte brudd til AP, og brukere kan sende inn klager hvis de mener at du har håndtert dataene deres feil.
Viktige GDPR-krav for informasjonskapsler
Du må innhente gyldig samtykke før du plasserer unødvendige informasjonskapsler på brukernes enheter. Samtykket må gis fritt, spesifikt, informert og utvetydig.
Dette betyr at forhåndsavkryssede bokser og implisitt samtykke gjennom fortsatt nettlesing ikke oppfyller GDPR-standardene.
Strengt nødvendige informasjonskapsler er unntatt fra samtykkekrav. Disse inkluderer informasjonskapsler som er essensielle for:
- Vedlikehold av brukerautentisering
- Huske innholdet i handlekurven
- Sikring av nettstedets sikkerhet
- Lastbalansering på tvers av servere
Du må gi tydelig informasjon om hver informasjonskapsels formål, varighet og databehandlere før du innhenter samtykke. Denne informasjonen bør være på et enkelt språk som gjennomsnittlige brukere kan forstå.
Brukere må kunne trekke tilbake samtykket like enkelt som de ga det. Du kan ikke nekte tilgang til nettstedet ditt bare fordi noen nekter unødvendige informasjonskapsler.
Du må også dokumentere og oppbevare registre over alt samtykke du mottar.
Innhenting og håndtering av samtykke
I henhold til GDPR-reglene må nettsteder som opererer i Nederland innhente gyldig samtykke før de plasserer unødvendige informasjonskapsler på en brukers enhet. Dette krever tydelig kommunikasjon om bruk av informasjonskapsler, brukervennlige samtykkegrensesnitt, riktig dokumentasjon av samtykkevalg og muligheten for brukere til å endre preferansene sine når som helst.
Gyldig samtykke i henhold til GDPR
Artikkel 7 i GDPR setter strenge krav til hva som regnes som gyldig samtykke. Samtykket ditt må være gitt fritt, spesifikt, informert og utvetydig.
Dette betyr at brukerne må forstå nøyaktig hva de samtykker til før de tar et valg. Fritt gitt samtykke betyr at brukerne kan si nei uten å miste tilgang til nettstedets grunnleggende funksjoner.
Du kan ikke tvinge folk til å godta informasjonskapsler bare for å se innholdet ditt. Forhåndsavkryssede bokser teller ikke som gyldig samtykke fordi brukerne må ta et aktivt skritt for å samtykke.
Samtykkeforespørselen din må være på et enkelt språk som alle kan forstå. Unngå juridisk sjargong eller tekniske termer som kan forvirre besøkende.
Du må fortelle brukerne hvilke typer informasjonskapsler du bruker, hvilke data du samler inn og hvordan du bruker denne informasjonen. Du må føre detaljerte oversikter over alle samtykkehandlinger.
Dette inkluderer hvem som ga samtykke, når de ga det, hvilken informasjon de mottok og hvilke spesifikke informasjonskapsler de godtok eller avviste.
Samtykkebannere og brukeropplevelse
Banneret ditt for samtykke til informasjonskapsler fungerer som det primære verktøyet for å be om tillatelse fra besøkende. Banneret må være godt synlig når noen først kommer til nettstedet ditt, men det skal ikke blokkere tilgangen til nettstedet fullstendig.
Design er viktig både for samsvar med regelverket og konverteringsfrekvensen. «Godta»- og «avvis»-knappene må være like fremtredende.
Å gjøre avvisningsknappen mindre, skjule den eller bruke manipulerende designmønstre bryter med GDPR-reglene og svekker brukertilliten. Tilby detaljerte samtykkealternativer som lar brukere velge mellom ulike informasjonskapselkategorier.
Noen kan godta viktige informasjonskapsler og informasjonskapsler for analyse, men avvise sporing av annonser. Alle standardinnstillinger bør være tomme eller satt til å reservere seg mot dette.
Banneret ditt bør inneholde en direkte lenke til den detaljerte retningslinjene for informasjonskapsler. Hold språket enkelt og konsist.
Vis banneret på brukerens foretrukne språk når det er mulig.
Samtykkehåndteringsplattformer (CMP-er)
En plattform for samtykkehåndtering automatiserer prosessen med å innhente og registrere samtykke til informasjonskapsler. Disse verktøyene skanner nettstedet ditt for informasjonskapsler, blokkerer unødvendige informasjonskapsler inntil samtykke er gitt, og administrerer brukerpreferanser på tvers av hele nettstedet ditt.
CMP-er håndterer de tekniske kompleksitetene ved GDPR-samtykkehåndtering for informasjonskapsler. De forhindrer automatisk at sporingsskript utløses før brukerne tar sine valg.
De oppdaterer også informasjonskapsellister etter hvert som nettstedet ditt endres, slik at du alltid ber om samtykke til nye sporingssporere. De fleste plattformer inkluderer geolokasjonsfunksjoner som justerer samtykkekrav basert på hvor besøkende befinner seg.
De lagrer tidsstemplede poster for hver samtykkehandling, inkludert enhetsinformasjon, nettlesertype og de spesifikke informasjonskapselinnstillingene som er valgt. Kvalitets-CMP-er tilbyr tilpasningsalternativer slik at samtykkebanneret ditt samsvarer med merkevaren din.
De tilbyr også analyser av påmeldingsratene dine, noe som hjelper deg med å optimalisere samtykkestrategien din samtidig som du opprettholder samsvar.
Endring og tilbaketrekking av samtykke
Brukere må kunne trekke tilbake samtykke eller endre sine preferanser for informasjonskapsler like enkelt som de ga det. GDPR artikkel 7 slår eksplisitt fast at det å trekke tilbake samtykke skal være like enkelt som å gi det.
Plasser en permanent lenke til innstillinger for informasjonskapsler et sted synlig på nettstedet ditt. Mange nettsteder bruker et lite banner nederst på hver side eller et ikon som forblir tilgjengelig mens brukerne surfer.
Når noen klikker på denne lenken, skal de umiddelbart se sine nåværende preferanser for informasjonskapsler. CMP-en din må behandle samtykkeendringer umiddelbart.
Hvis en bruker trekker tilbake samtykket til informasjonskapsler for annonsering, må disse sporerne slutte å samle inn data umiddelbart. Dokumenter disse endringene med samme detaljnivå som du brukte for det opprinnelige samtykket.
Du trenger ikke å spørre hvorfor noen ønsker å endre preferansene sine. Prosessen bør kreve minimal innsats og ingen forklaring.
Lagre de oppdaterte innstillingene slik at de gjelder ved fremtidige besøk på nettstedet ditt.
Typer og formål med informasjonskapsler i analyse og annonsering
Ulike typer informasjonskapsler tjener spesifikke funksjoner på nettsteder, fra å måle besøksatferd til å levere målrettede annonser. Å forstå disse kategoriene hjelper deg med å identifisere hvilke informasjonskapsler som krever samtykke og hvordan de behandler personopplysninger.
Analyseinformasjonskapsler og databehandling
Analyseinformasjonskapsler samler inn informasjon om hvordan besøkende bruker nettstedet ditt. Disse sporingsinformasjonskapslene registrerer hvilke sider du besøker, hvor lenge du blir værende og hvor du klikker.
Dataene hjelper nettstedseiere med å forstå brukeratferd og forbedre nettstedene sine. Ytelsesinformasjonskapsler faller inn under denne kategorien.
De samler inn data om nettstedets hastighet, feilmeldinger og tekniske problemer. Denne informasjonen er vanligvis aggregert og anonymisert, noe som betyr at den ikke kan identifisere individuelle brukere.
Bruk av informasjonskapsler for analyse involverer vanligvis tredjepartstjenester som Google Analytics. Disse verktøyene behandler de innsamlede dataene for å lage rapporter og statistikk.
Selv anonymiserte data kan kvalifisere som personopplysninger i henhold til GDPR hvis de potensielt kan identifisere deg når de kombineres med annen informasjon. Nederlandsk lov inneholder et snevert unntak som mange nettstedsoperatører overleser. Artikkel 11.7a i telekommunikasjonsloven krever ikke samtykke for informasjonskapsler som utelukkende brukes til å innhente informasjon om kvaliteten eller effektiviteten til den leverte tjenesten, forutsatt at konsekvensene for den besøkendes personvern ikke er mer enn små. Autoriteit Persoonsgegevens anvender dette unntaket strengt: analysene må konfigureres slik at leverandøren ikke bruker dataene til egne formål, identifikatorer avkortes eller pseudonymiseres, ingenting overføres til reklame, og det er en behandlingsavtale på plass. En standard, ferdig installasjon av en kommersiell analysepakke oppfyller nesten aldri disse betingelsene, og det er derfor de fleste nederlandske nettsteder trenger samtykke til analyser.
De fleste analyseinformasjonskapsler er permanente informasjonskapsler som forblir på enheten din til de utløper eller du sletter dem.
Annonse- og markedsføringskapsler
Markedsføringsinformasjonskapsler sporer din nettaktivitet på tvers av flere nettsteder for å bygge en detaljert profil av dine interesser. Annonseringsinformasjonskapsler bruker denne informasjonen til å vise deg personlige annonser basert på nettleserloggen og preferansene dine.
Disse sporingsinformasjonskapslene er nesten alltid tredjepartsinformasjonskapsler plassert av annonsører eller annonsenettverk, ikke av nettstedet du besøker. De følger deg fra nettsted til nettsted og samler inn data om din atferd og interesser.
Bruk av informasjonskapsler i annonsering begrenser også hvor mange ganger du ser den samme annonsen. Uten disse informasjonskapslene kan du se identiske annonser gjentatte ganger på forskjellige nettsteder.
Behandling av personopplysninger gjennom informasjonskapsler for annonsering krever ditt uttrykkelige samtykke i henhold til GDPR. Disse informasjonskapslene forblir vanligvis på enheten din i lengre perioder, noen ganger måneder eller år, med mindre du sletter dem manuelt.
Markedsføringskapsler utgjør den høyeste personvernrisikoen fordi de samler inn betydelige mengder informasjon om dine nettvaner og kan dele disse dataene med flere organisasjoner.
Funksjonelle og ytelsesbaserte informasjonskapsler
Funksjonalitetsinformasjonskapsler husker valgene og preferansene dine på nettsteder. De lagrer informasjon som språkvalg, regioninnstillinger eller påloggingsinformasjon.
Disse informasjonskapslene gjør nettleseropplevelsen din mer praktisk ved å lagre preferansene dine på tvers av besøk. Ytelsesinformasjonskapsler måler hvor godt et nettsted fungerer.
De identifiserer populære sider, oppdager navigasjonsproblemer og sporer lastetider. I motsetning til analyseinformasjonskapsler fokuserer disse spesifikt på teknisk ytelse snarere enn brukeratferdsmønstre.
De fleste funksjonelle informasjonskapsler er førsteparts informasjonskapsler som settes direkte av nettstedet du besøker. De er vanligvis øktinformasjonskapsler som utløper når du lukker nettleseren din, men noen varer lenger for å huske preferansene dine for fremtidige besøk.
Du trenger ikke å gi samtykke til strengt nødvendige funksjonalitetskapsler som er avgjørende for at nettstedet skal fungere. Informasjonskapsler som forbedrer brukervennligheten i stedet for å aktivere kjernefunksjoner, kan imidlertid fortsatt kreve samtykke i henhold til GDPR-reglene.
Åpenhet, retningslinjer for informasjonskapsler og brukerrettigheter
Nettsteder som opererer i Nederland må gi tydelig informasjon om bruken av informasjonskapsler og gi brukerne kontroll over dataene sine. Retningslinjene for informasjonskapsler må forklare hvilke data dere samler inn, hvorfor dere samler dem inn og hvordan brukerne kan administrere preferansene sine.
Krav til retningslinjer for informasjonskapsler
Informasjonskapslene dine må liste opp alle informasjonskapsler nettstedet ditt bruker før du får samtykke. Du må forklare hva hver informasjonskapsel gjør på et enkelt språk som en gjennomsnittlig person kan forstå.
Retningslinjene bør angi om informasjonskapsler er førsteparts- eller tredjepartsinformasjonskapsler, hvor lenge de er aktive og hvilke spesifikke data de samler inn. Du kan ikke bruke vage beskrivelser som «for å forbedre brukeropplevelsen» uten å forklare nøyaktig hva det betyr.
Angi om en informasjonskapsel husker språkinnstillinger, sporer besøkte sider eller overvåker annonseklikk. Retningslinjene dine må være enkle å finne, vanligvis lenket i nettstedets bunntekst eller i popup-vinduet for samtykke til informasjonskapsler.
Retningslinjene må oppdateres regelmessig når du legger til nye informasjonskapsler eller endrer hvordan du bruker eksisterende. Du må dokumentere disse endringene og informere brukerne hvis oppdateringene påvirker personvernet deres i vesentlig grad.
Personvernerklæringer og datatransparens
Personvernerklæringen din og retningslinjene for informasjonskapsler samarbeider for å oppfylle kravene til åpenhet i GDPR. Personvernerklæringen bør forklare hvordan informasjonskapsler kobles til annen personlig informasjon du samler inn.
Du må identifisere alle tredjeparter som mottar informasjonskapsler, for eksempel analyseleverandører eller annonsenettverk. Informasjonskapselvegger som blokkerer tilgang til nettstedet ditt med mindre brukerne godtar alle informasjonskapsler, bryter med GDPR-reglene.
Du må tillate brukere å få tilgang til tjenestene dine selv når de avviser unødvendige informasjonskapsler. Popup-vinduene dine for samtykke til informasjonskapsler trenger tydelige alternativer for å godta eller avvise ulike kategorier av informasjonskapsler.
Du kan ikke forhåndskrysse av i samtykkebokser eller bruke forvirrende språk som villeder brukerne. Alternativet «avvis» må være like enkelt å finne og bruke som alternativet «godta».
Brukerrettigheter og preferanser for informasjonskapsler
Brukere har rett til å trekke tilbake samtykke til informasjonskapsler like enkelt som de ga det. Du må gi dem en synlig måte å endre sine preferanser for informasjonskapsler når som helst, ikke bare under sitt første besøk.
De fleste nettsteder legger til en lenke for «Innstillinger for informasjonskapsler» i bunnteksten eller en flytende knapp på hver side. Du må lagre oversikt over brukersamtykke , inkludert når de ga det og hva de samtykket til.
Disse registreringene bidrar til å bevise samsvar dersom regulatorer undersøker nettstedet ditt. Brukere kan be om kopier av disse samtykkedataene i henhold til GDPR-tilgangsrettigheter.
Preferansesenteret ditt bør la brukere kontrollere ulike informasjonskapselkategorier separat. Du kan ikke tvinge brukere til å godta markedsføringskapsler for å bruke preferanseinformasjonskapsler.
Risikostyring, samsvar og beste praksis
Risikohåndtering krever regelmessige vurderinger av databehandlingsaktivitetene dine og kontinuerlig samsvar med regler for informasjonskapsler. Du må også utarbeide klare prosedyrer for å håndtere datainnbrudd når de oppstår.
Konsekvensanalyser for databeskyttelse
En konsekvensanalyse av personopplysninger er en juridisk forpliktelse i henhold til GDPR når behandlingsaktivitetene dine sannsynligvis vil føre til høy risiko for enkeltpersoners rettigheter og friheter. Du må gjennomføre en konsekvensanalyse av personopplysninger før du implementerer nye sporingsteknologier, analyseverktøy eller reklamesystemer som behandler store mengder personopplysninger.
Din DPIA bør identifisere hvilke data du samler inn via informasjonskapsler, hvorfor du trenger dem og hvilke risikoer som eksisterer. Dokumenter om du er avhengig av samtykke, legitim interesse eller et annet juridisk grunnlag for behandlingen.
Inkluder tiltak for å redusere risikoer, som dataminimering, pseudonymisering eller bruk av HTTPS for å beskytte data under overføring. Du må kontakte din personvernombud hvis du har en.
Når en DPIA viser høye risikoer som du ikke kan redusere, må du konsultere relevante personvernmyndigheter før du fortsetter. Hold vurderingene dine oppdatert når du endrer sporingsmetodene dine eller legger til nye analyseplattformer.
Sikre kontinuerlig samsvar med informasjonskapsler
Du må regelmessig revidere nettstedet ditt for å bekrefte at alle informasjonskapsler samsvarer med det du oppgir i informasjonskapselbanneret og personvernerklæringen. Sjekk at mekanismene for samtykke til informasjonskapsler fungerer som de skal, og respekter brukerens valg.
Gjennomgå plattformen din for håndtering av informasjonskapsler månedlig for å sikre at den blokkerer unødvendige informasjonskapsler inntil brukerne gir samtykke. Test banneret ditt på forskjellige enheter og nettlesere.
Bekreft at analyse- og annonseringsinformasjonskapsler ikke lastes inn før samtykke. Overvåk endringer i GDPR- samsvarskrav og veiledning fra datatilsyn.
Oppdater samtykkemekanismene dine når regelverket endres. Lær opp markedsførings- og utviklingsteamene dine i samsvar med krav til personvern.
Dokumenter alle samsvarsaktiviteter , inkludert når du oppdaterer samtykkeverktøy, gjennomgår informasjonskapsler eller endrer sporingsskript. Hold oversikt over samtykkepreferanser og sørg for at brukere kan trekke tilbake samtykket like enkelt som de ga det.
Reaksjon på datainnbrudd
Du må rapportere visse datainnbrudd til den nederlandske datatilsynet innen 72 timer etter at du ble oppmerksom på dem. Et brudd som involverer informasjonskapsler eller analyseinformasjon kan kreve varsling dersom det utgjør en risiko for enkeltpersoners rettigheter og friheter.
Lag en responsplan før et brudd oppstår. Identifiser hvem som skal vurdere bruddet, avgjøre om rapportering er nødvendig, og kommunisere med myndighetene.
Dokumenter hvilke data som ble berørt, hvor mange brukere og hvilke tiltak du tar for å håndtere det. Hvis analyseleverandøren eller annonseringsplattformen din opplever et brudd, er du fortsatt ansvarlig som dataansvarlig.
Kontakt dem umiddelbart for å forstå omfanget. Vurder om du trenger å varsle brukerne direkte, spesielt hvis bruddet involverer sensitive sporingsdata eller kan føre til identitetstyveri eller svindel.
Hold detaljerte oversikter over alle brudd, inkludert de som ikke krever rapportering til datatilsynet. Denne dokumentasjonen viser arbeidet ditt med å overholde GDPR under revisjoner.
Ofte stilte spørsmål
Forståelse av samtykke til informasjonskapsler, datainnsamling og annonseringskrav i henhold til GDPR i Nederland krever klare svar på vanlige samsvarsspørsmål . Den nederlandske datatilsynet håndhever spesifikke regler om samtykkemekanismer, krav til åpenhet og akseptabel sporingspraksis.
Hva er kravene for å innhente samtykke til bruk av informasjonskapsler i Nederland i henhold til GDPR?
Du må innhente uttrykkelig samtykke fra brukere før du plasserer unødvendige informasjonskapsler på enhetene deres. Dette betyr at du ikke kan bruke forhåndsavkryssede bokser eller anta at taushet betyr samtykke.
Samtykkebanneret ditt må presentere alle alternativer på ett lag. Brukere skal kunne godta eller avvise informasjonskapsler med like stor letthet.
Den nederlandske datatilsynet forbyr design som krever at brukere klikker seg gjennom flere sider for å avvise informasjonskapsler, samtidig som de tillater aksept med ett klikk. Du må gi tydelig informasjon om hva hver informasjonskapsel gjør.
Enkelt språk fungerer best, og man unngår teknisk sjargong som forvirrer brukerne. Formålet med hver informasjonskapselkategori må være synlig før brukerne tar sitt valg.
Enkelte informasjonskapsler krever ikke samtykke. Disse inkluderer informasjonskapsler som er strengt nødvendige for at nettstedet ditt skal fungere ordentlig.
Analytiske informasjonskapsler som minimalt påvirker personvernet kan også falle inn under denne kategorien, men dette unntaket har strenge begrensninger.
Hvordan kan organisasjoner sikre at deres nettannonseringspraksis er i samsvar med GDPR-forskriftene?
Du må innhente samtykke før du bruker informasjonskapsler som sporer brukere til reklameformål. Dette gjelder både førsteparts- og tredjeparts sporingsinformasjonskapsler som brukes til å vise målrettede annonser.
Dine annonseringspartnere må også overholde GDPR. Du er fortsatt ansvarlig for å sørge for at tredjeparter du samarbeider med følger riktige retningslinjer for databeskyttelse.
Dette betyr å gjennomgå kontrakter og databehandleravtaler med annonsørnettverk. Du kan ikke dele personopplysninger med annonsører uten gyldig juridisk grunnlag.
Samtykke er fortsatt det vanligste grunnlaget for reklameaktiviteter, men du må dokumentere dette samtykket og gjøre det enkelt å trekke det tilbake. Profilering av brukere basert på deres interesser, politiske preferanser eller personlige egenskaper krever eksplisitt samtykke.
Sporingsinformasjonskapsler som følger brukere på tvers av flere nettsteder for å bygge detaljerte profiler faller inn under dette kravet. Du må forklare denne datainnsamlingen tydelig i personvernerklæringene dine.
Hvilke tiltak bør iverksettes for å opprettholde åpenhet i dataanalyse samtidig som brukerens personvern respekteres?
Du må informere brukerne om hvilke data du samler inn gjennom analyseverktøy. Personvernerklæringen din må forklare hvilke analysetjenester du bruker og hvilken informasjon de samler inn.
Analytiske informasjonskapsler som har minimal innvirkning på personvernet krever ikke alltid samtykke. Dette unntaket gjelder imidlertid bare når informasjonskapslene samler inn begrensede data og ikke kan identifisere individuelle brukere.
De fleste standard analyseverktøy kvalifiserer ikke for dette unntaket uten konfigurasjonsendringer. Du bør konfigurere analyseverktøy for å beskytte brukerens personvern.
Dette inkluderer å deaktivere funksjoner som samler inn IP-adresser i sin helhet, slå av datadeling med analyseleverandøren for deres egne formål og begrense datalagringsperioder. Samtykkeinnstillinger for informasjonskapsler må gjelde for analyseverktøyene dine.
Når brukere avviser unødvendige informasjonskapsler, bør analysesporingen din stoppe. Du må ha tekniske tiltak på plass for å sikre at dette skjer automatisk.
Hva er de spesifikke forskriftene angående bruk av tredjeparts informasjonskapsler og sporingsverktøy til markedsføringsformål?
Tredjeparts sporingsinformasjonskapsler krever uttrykkelig samtykke fra brukeren før plassering. Disse informasjonskapslene følger brukere på tvers av ulike nettsteder og applikasjoner, og oppretter detaljerte atferdsprofiler for markedsføringsformål.
Du må identifisere alle tredjepartssporere på nettstedet ditt. Samtykkehåndteringssystemet ditt bør liste disse tydelig opp og la brukere godta eller avvise dem individuelt eller etter kategori.
Å samle alle sporere under vage kategorier bryter med krav til åpenhet. Markedsføringspiksler og lignende sporingsteknologier faller inn under de samme reglene som informasjonskapsler.
Dette inkluderer piksler for sporing av sosiale medier, konverteringssporere og retargeting-tagger. Du trenger samtykke til alle disse teknologiene før de kan samle inn brukerdata.
Den nederlandske datatilsynet overvåker spesifikt samsvar med regler for sporing av informasjonskapsler. I 2024 annonserte de økte inspeksjoner av nettsteder for å sjekke om samtykkemekanismene var riktige.
Halvparten av nettstedene de undersøkte oppfylte ikke kravene.
Hvordan kan bedrifter effektivt informere brukere om sine datainnsamlingspraksiser i tråd med GDPR?
Informasjonskapselbanneret ditt må bruke et klart og enkelt språk som brukerne kan forstå. Unngå juridisk terminologi og teknisk sjargong som tilslører hva du faktisk gjør med innsamlede data.
Informasjon om informasjonskapsler bør være lett tilgjengelig. Du kan lenke til en detaljert informasjonskapselpolicy fra banneret ditt, men viktig informasjon må vises på forhånd.
Brukere skal ikke trenge å søke etter grunnleggende detaljer om hva de samtykker til. Du må liste opp de spesifikke formålene for datainnsamlingen.
Generelle utsagn som «forbedre brukeropplevelsen» oppfyller ikke kravene til åpenhet. Forklar i stedet nøyaktig hva du skal gjøre med dataene og hvem som skal ha tilgang til dem.
Det er nødvendig med regelmessige oppdateringer av personverndokumentasjonen din. Når du legger til nye informasjonskapsler eller endrer hvordan du behandler data, må du informere brukerne og innhente nytt samtykke der det er nødvendig.
Hva er straffene for manglende overholdelse av GDPR i forbindelse med informasjonskapsler og nettannonsering?
Det nederlandske datatilsynet kan ilegge betydelige bøter for brudd på GDPR. Disse bøtene kan komme opp i 20 millioner euro eller 4 % av din årlige globale omsetning, avhengig av hva som er høyest.
Spesielt informasjonskapselbannere som ikke overholder regelverket, får oppmerksomhet fra myndighetene. Myndighetene har identifisert villedende samtykkemekanismer som et prioritert håndhevingsområde.
Skjulte avvisningsknapper, unødvendige klikk for å avvise informasjonskapsler og uklar informasjon teller alle som brudd.
Utover økonomiske straffer kan du bli pålagt å opphøre behandlingsaktiviteter. Myndigheten kan instruere deg til å umiddelbart slutte å bruke informasjonskapsler som ikke er i samsvar med regelverket og slette data som er samlet inn uten tilstrekkelig samtykke.
Offentlige kunngjøringer om brudd og bøter kan skade merkevaren din og svekke kundenes tillit til datapraksisen din.
Hva å gjøre nå
Start med en informasjonskapselskanning av ditt eget nettsted, kjør den på en ren nettleserprofil, og sammenlign hva som faktisk utløses før samtykke med hva banneret og retningslinjene dine sier. I de fleste revisjoner er gapet ikke teksten i retningslinjene, men tag manageren: et skript som lastes inn ved sidevisning uavhengig av valget den besøkende har gjort. Fiks lasterekkefølgen først, deretter ordlyden.
Law & More gir råd til selskaper i Nederland om informasjonskapselbannere og samtykkeflyter, behandlingsavtaler med analyse- og reklamepartnere, retningslinjer for informasjonskapsler og personvern, og om svar på henvendelser eller undersøkelser fra Autoriteit Persoonsgegevens. Hvis du ønsker at oppsettet ditt skal gjennomgås før veilederen gjør det, kan du kontakte oss.

