Integritet i korthet
Kort sammanfattning
Webbanalys bygger på uppgifter om besökare. Inom EU gäller därför dataskyddsförordningen (GDPR) och cookiereglerna i lagen om elektronisk kommunikation. Samla bara in det du behöver, var öppen med vad du gör, och be om samtycke där lagen kräver det.
Därför är integritet en del av analysen
Tänk dig en kommun eller en vårdgivare som mäter sina sidor med ett externt verktyg. Bara det faktum att någon besöker en sida om hälsa, religion eller sexualitet kan avslöja känsliga uppgifter om en enskild person. Det gäller även om besökaren aldrig skriver in något själv.
Den som sätter upp mätningen bestämmer vad som registreras, hur länge det sparas och vem som får se det. Integritet är därför en del av själva analysarbetet, och inget som kan läggas till i efterhand.
Vad räknas som personuppgifter?
En personuppgift är all information som direkt eller indirekt kan kopplas till en levande person. I webbanalys räknas ofta IP-adresser, cookie-id:n och andra identifierare från besökarens enhet som personuppgifter, även när ingen vet vem som sitter vid skärmen. Kopplas besöksdata till en inloggning eller ett kundregister är det personuppgifter utan tvekan.
Cookies och liknande tekniker
Enligt lagen om elektronisk kommunikation (6 kap. 18 §) ska besökaren få veta att webbplatsen använder cookies och vad de används till. Besökaren ska också samtycka innan cookies som inte är nödvändiga sätts. Nödvändiga cookies omfattas inte av kravet på samtycke, till exempel en cookie som håller reda på en kundvagn eller en inloggning under besöket.
I praktiken gäller samma regler för andra tekniker som lagrar eller läser information i besökarens enhet, som fingeravtryck i webbläsaren.
Vad ett samtycke måste vara
Ett giltigt samtycke ska vara frivilligt, specifikt, informerat och otvetydigt. Det betyder bland annat att:
- en förkryssad ruta inte räknas som samtycke,
- besökaren ska ha ett verkligt val, och om webbplatsen blir oanvändbar utan samtycke är det inte frivilligt,
- samtycket ska gälla ett angivet syfte och inte allt möjligt,
- det ska vara lika lätt att ta tillbaka samtycket som att ge det.
Det här stämmer med Post- och telestyrelsens tolkning och med EU:s tidigare vägledning. Samtycket ska finnas innan spårningen startar, och det ska vara en aktiv handling från besökaren.
Integritetspolicyn
Besökaren ska få veta vem som är ansvarig för uppgifterna, vilka uppgifter som samlas in och varför, vilken rättslig grund som används, hur länge uppgifterna sparas och vilka rättigheter besökaren har. Texten ska vara skriven så att en vanlig besökare förstår den.
Besökarens rättigheter
GDPR ger den vars uppgifter behandlas bland annat rätt att:
- få veta vilka uppgifter som behandlas (registerutdrag),
- få felaktiga uppgifter rättade,
- få uppgifter raderade i vissa fall,
- invända mot behandling som bygger på berättigat intresse.
Den som anser att reglerna har brutits kan vända sig till Integritetsskyddsmyndigheten (IMY).
Vill du veta hur du kan mäta med så lite uppgifter som möjligt, läs Mät utan cookies. Rättslig grund, anonymisering och överföringar utanför EU tas upp i Integritet och ansvar.