Cookie-banner: Sjekk om nettsiden sporer ulovlig
Visste du at mange cookie-bannere er falske og at de sporer deg selv om du ikke har gitt aktivt samtykke? Kanskje det også gjelder nettsiden din?
⚠️ Minner om at denne artikkelen ikke er juridisk rådgivning
Til tross for økt bevissthet om personvern, fortsetter mange nettsider å bruke cookies uten å innhente nødvendig samtykke fra brukerne. Det bryter både lovverk og svekker tilliten. Derfor er det interessant å se at store virksomheter, for eksempel fagforeninger og forbund, sliter med riktig teknisk oppsett av sine cookie-bannere. Det kan skape betydelige utfordringer for både webstatistikken og den juridiske avdeling.
Falske cookie-bannere
Dersom cookie-banneret er satt opp korrekt, skal nettsiden kun bruke nødvendige cookies når nye brukere besøker siden. Før brukeren går videre må personen godkjenne at cookie-teknologi kan benyttes til andre formål.
Her er formålene brukeren kan samtykke til:
Funksjonalitet – For eksempel at varer i handlekurven huskes.
Analyse – Statistikkformål som Google Analytics.
Markedsføring – Som Facebook-pixler for retargeting av annonser.
Ofte er cookie-bannere satt opp slik at brukeren kan godkjenne all cookie-bruk. I tillegg skal et korrekt cookie-banner gi brukeren mulighet til å gi samtykke til hvert enkelt formål (granulert samtykke).

Det som gjør defekte cookie-bannere ulovlige er når:
cookies allerede aktiveres i det brukeren kommer inn på nettsiden. Da har nettsiden allerede samlet inn data før det ble gitt et aktivt samtykke.
cookiene affiseres ikke av valgene brukeren har huket av på, og bruker cookie-teknologi enten det har blitt samtykket til eller ei.
Litt om jussen rundt cookie-bannere og personopplysninger
Når cookies brukes til makredsføring og analyse kan det føre til behandling av personopplysninger. Da gjelder personvernregelverket i tillegg. Personopplysningsloven § 1 gjør personvernforordningen, GDPR, til norsk lov.
GDPR artikkel 5 nr. 1 stiller blant annet krav om at personopplysninger behandles lovlig, rettferdig og åpent, samles inn for konkrete formål og begrenses til det som er nødvendig. Opplysningene skal heller ikke lagres lenger enn nødvendig.
Når behandlingen bygger på aktivt samtykke, slik som samtykke i cookie-banneret til funksjonalitet, analyse og markedsføring, må virksomheten kunne dokumentere samtykket. Det skal også være tydelig hva brukeren samtykker til, og samtykket skal være enkelt å trekke tilbake.
Det er Nkom som håndhever lovverket (Ekomloven) angående bruk av all cookie-teknologi og det er Datatilsynet som håndhever lovverket (GDPR og personopplysningsloven) tilknyttet databehandling og overføring av personopplysninger.
Og rett kan være rett, men det er heller ikke god praksis å gi inntrykk av at brukerne kan velge om de vil spores, mens teknologien ikke tar hensyn til dette.
Analyseproblemer med defekte cookie-bannere
I andre tilfeller kan det motsatte problemet oppstå. Sporingen starter ikke, selv når brukeren gir aktivt samtykke til behandling av personopplysninger. Først når brukeren klikker seg videre til en ny side på nettsiden blir cookies aktivert. Dvs. at det som egentlig er to sidevisninger (besøk på førstesiden og så neste side) blir registrert som én sidevisning.
Med dette oppsettet blir altså alle økter med én sidevisning aldri registrert. Gjelder dette din virksomhet, blir tallene i webanalyseverktøy som Google Analytics misvisende. Det finnes eksempler på virksomheter som har mistet data på 70 prosent av trafikken på grunn av denne feilen.

Test ditt (og andres) cookie-banner
Du trenger ikke være utvikler for å gjøre en enkel kontroll av hvordan cookie-banneret fungerer. Med enkle Chrome-utvidelser kan du fort se om cookies avfyres før eller etter aktivt samtykke er gitt, eller om de ikke aktiveres i det hele tatt.
Med Meta Pixel Helper ser du når nettsidens Facebook-pixel (markedsførings-cookie) aktiveres. Du kan både bruke den til å kontrollere egen nettside, men også andres.
Med Check my cookies ser du når de ulike cookiene på nettsiden aktivers. Da kan du se om cookiene tar hensyn til hva du klikker på i cookie-banneret, eller om den kjører sitt eget løp.
Du kan for eksempel gjøre følgende:
Åpne nettsiden i et nytt privat vindu.
Ikke gjør noe med cookie-banneret.
Kontroller om analyse- eller markedsføringsscripts allerede aktiveres.
Avslå analyse og markedsføring og kontroller om disse fortsatt aktiveres.
Åpne et nytt privat vindu og gjennomfør testen på nytt, men gi denne gangen samtykke.
Kontroller om sporingen starter etter samtykket, eller om den først starter når du går videre til neste side.
Kontroller også at det er enkelt å endre eller trekke tilbake samtykket.
