ePrivacy-direktivet, cookiesamtykke og overholdelse
E-databeskyttelsesdirektivet (ePrivacy-direktivet, ePD) er et europæisk direktiv om databeskyttelse og privatliv, der regulerer brugen af cookies, dataminimering og e-mailmarkedsføring. ePrivacy-direktivet kaldes i daglig tale „cookiedirektivet“ – og det er her, du skal overholde reglerne.

Det skal din virksomhed vide om ePrivacy-direktivet
ePrivacy-direktivet er et sæt regler, der handler om databeskyttelse og privatliv i Den Europæiske Union. Ligesom GDPR, som også regulerer beskyttelsen af europæiske borgeres personoplysninger, kræver direktivet brugerens samtykke, før der må bruges cookies.
GDPR går et skridt videre ved at definere cookies som en måde at indsamle personoplysninger på (hvilket – igen – kræver udtrykkeligt, utvetydigt og informeret samtykke). I modsætning til en forordning som GDPR gælder ePrivacy-direktivet ikke direkte: Det er bindende for EU's medlemsstater, som gennemfører det i deres egne nationale love om databeskyttelse og elektronisk kommunikation.
Hvad kræver det at overholde ePrivacy-direktivet?
For det første gælder ePrivacy-direktivet ikke direkte for virksomheder. Det er bindende for EU-medlemsstaterne, som skal gennemføre det i deres nationale lovgivning, og det er disse nationale love, virksomhederne skal overholde. Et eksempel er det franske datatilsyn CNIL, som har været meget aktivt med at forfølge og bøde overtrædelser af databeskyttelsesreglerne.
Organisationer, der overholder GDPR, er godt på vej til at beskytte brugernes privatliv, men det er vigtigt at være opmærksom på, at ePD har til formål at:
Forhindre ulovlig dataindsamling og interaktion:
Undlad at opfange, lagre, overvåge, scanne eller aflytte elektronisk kommunikation, medmindre de berørte brugere har givet samtykke.
Kun spore med udtrykkeligt samtykke:
Brug kun cookies og lignende sporingsteknologier til ikke-nødvendige formål, efter at brugeren har givet udtrykkeligt og specifikt samtykke.
Indhente samtykke til adgang til data:
Tilgå kun oplysninger, der er lagret på en brugers enhed, med brugerens samtykke, medmindre det er strengt nødvendigt for den tjeneste, brugeren har bedt om.
Forhindre uanmodet kommunikation:
Undlad at sende uanmodede e-mails, sms'er, automatiske opkald eller anden elektronisk kommunikation („spam“) til personer, der ikke har sagt ja til at modtage den.
Undgå behandling af metadata uden samtykke:
Behandl kun metadata fra elektronisk kommunikation, som f.eks. lokationsdata eller modtagerdata, med brugerens samtykke eller lovhjemmel.

Hvem skal overholde ePrivacy-direktivet?
Direktivet gælder for alle organisationer, der behandler personoplysninger om personer bosat i EU eller leverer digitale kommunikationstjenester. Det kan f.eks. være:
Enhver virksomhed (i hele verden), der behandler personoplysninger om personer bosat i EU og driver digital markedsføring, cookiebaseret sporing eller bruger andre sporingsmetoder til at indsamle brugernes personoplysninger
Tredjeparter, der bruger sporingsteknologier
Ejere og operatører af websites, der bruger sporingsteknologier
Udbydere af kommunikationstjenester, som f.eks. internetudbydere, teleselskaber og lignende, der muliggør indsamling af personoplysninger
Forbrugernes rettigheder efter ePrivacy-direktivet
Da ePrivacy-direktivet overlapper med GDPR, giver det forbrugerne en række lignende rettigheder inden for databeskyttelse, herunder:
Ret til information
Forbrugerne kan forvente at blive informeret om, hvilke data der indsamles, hvorfor og af hvem – typisk i form af cookiebannere og privatlivserklæringer
Ret til samtykke
Forbrugerne skal give informeret og udtrykkeligt samtykke, før der bruges ikke-nødvendige cookies eller lignende sporingsteknologier
Ret til at trække samtykke tilbage
Forbrugerne kan til enhver tid afvise eller trække deres samtykke tilbage
Ret til fortrolig kommunikation
Forbrugerne har ret til fortrolighed i deres kommunikation, herunder beskyttelse mod aflytning eller overvågning af kommunikation og mod uautoriseret opbevaring af data
Ret til at kontrollere lagring og adgang på enheden
Forbrugerne har kontrol over ethvert forsøg på at lagre eller få adgang til oplysninger på deres enheder, f.eks. via cookies, lokal lagring eller sporingspixels
Ret til beskyttelse mod uanmodet kommunikation
Forbrugerne har ret til ikke at modtage uanmodet markedsføring, f.eks. via e-mail, sms osv.

Hvorfor cookies er en del af overholdelsen af ePrivacy-direktivet
ePrivacy-direktivet, også kaldet „cookiedirektivet“, er en af hovedårsagerne til, at der vises cookiebannere på de fleste websites, hvor brugerne bliver bedt om at give eller afvise samtykke til brugen af cookies. Direktivet kræver, at websites indhenter brugerens samtykke, før der lagres cookies i brugerens browser, medmindre der er tale om strengt funktionelle cookies, som er nødvendige for, at websitet kan fungere. Når samtykket indhentes, skal brugerne også informeres om cookiernes formål, før de giver samtykke til brugen af dem.

Sanktioner for manglende overholdelse af ePrivacy-direktivet
Sanktioner for overtrædelse af dele af ePD er indirekte, fordi de pålægges af datatilsynsmyndighederne i de enkelte EU-medlemsstater. Der er udstedt mange bøder for overtrædelser af reglerne om cookiesamtykke. Bøderne svarer til dem under GDPR, og personer, der er blevet berørt af overtrædelser, har ret til erstatning fra den organisation, der har begået overtrædelsen.
Sådan overholder du ePrivacy-direktivet
Gennemgå din datapraksis:
Gennemgå, hvilke cookies, trackere og tredjepartstjenester dit website bruger og hvorfor, og dokumentér formålet med hver enkelt
Respektér brugernes ret til at vælge og trække samtykke tilbage:
Indhent udtrykkeligt forudgående samtykke til ikke-nødvendige cookies og sporing, giv brugerne mulighed for at træffe detaljerede valg om at acceptere og afvise cookies, og lad dem trække samtykket tilbage når som helst
Giv tilgængelig information:
Forklar, hvilke data der indsamles, hvordan de bruges og deles, og med hvem
Sørg for, at partnere og tredjeparter overholder reglerne:
Tjek, at tredjeparter og partnere også overholder direktivet
Sådan kan CookieHub hjælpe med at overholde ePrivacy-direktivet
Som en platform til samtykkestyring, der sikrer overholdelse af GDPR, hjælper CookieHub dig med at leve op til ePrivacy-direktivets krav til samtykke og cookiestyring. Ejere af websites over hele verden stoler på CookieHub til at afsløre skjulte cookies og trackere på deres website og sikre overholdelse.
Ofte stillede spørgsmål
ePrivacy-direktivet (også kendt som "cookiedirektivet") regulerer behandling af personoplysninger og beskyttelse af privatlivet i elektronisk kommunikation. Det omfatter blandt andet fortrolighed, sporingsteknologier (som cookies), uanmodet kommunikation (spam) og teleudbyderes opbevaring af data. Det gælder for virksomheder, der tilbyder elektroniske kommunikationstjenester i EU.
Personoplysninger er alle oplysninger, der direkte eller indirekte kan identificere en person. Det omfatter navne, e-mailadresser, IP-adresser, telefonnumre og endda online-identifikatorer, der kan spores tilbage til en person.
Selvom ePD ikke selv definerer "følsomme oplysninger" udtrykkeligt, supplerer det databeskyttelsesforordningen (GDPR), som definerer følsomme oplysninger som oplysninger om race eller etnisk oprindelse, politisk overbevisning, religiøs overbevisning, helbredsforhold, seksuel orientering og mere. Hvis sådanne oplysninger behandles via elektronisk kommunikation, kan ePD's bestemmelser også finde anvendelse.
Hver EU-medlemsstat håndhæver ePD gennem sin nationale databeskyttelsesmyndighed. Disse myndigheder fører tilsyn med overholdelsen, behandler klager og kan pålægge sanktioner. Det Europæiske Databeskyttelsesråd (EDPB) giver vejledning og sikrer koordinering på tværs af EU.
Der gælder visse undtagelser, f.eks. når cookies er strengt nødvendige for at levere en tjeneste, som brugeren udtrykkeligt har anmodet om (f.eks. varer i en indkøbskurv). Aktiviteter inden for retshåndhævelse eller national sikkerhed kan også være undtaget fra visse bestemmelser.
Du kan finde officiel information på Europa-Kommissionens side om ePrivacy-direktivet eller se din nationale databeskyttelsesmyndigheds website for lokal vejledning.
Senest opdateret:
disclaimer: regulations-disclaimer


