Refleksklikket
Banneret dukker opp før siden har rukket å laste ferdig: «Vi bruker informasjonskapsler for å forbedre opplevelsen din.» Du har sett det hundre ganger. Du klikker «Godta alle», banneret forsvinner, og du glemmer det med det samme. Men klikket setter i gang en kjede av hendelser som er både lovregulert og teknisk presist beskrevet – bare ikke der du legger merke til det.
Loven som endret seg i 2025
Fra 1. januar 2025 er det ekomloven § 3-15 som styrer hva et nettsted kan lagre på eller hente fra utstyret ditt – telefonen, nettbrettet, PC-en. Regelen er teknologinøytral: den gjelder informasjonskapsler, men også alt annet som lagrer eller leser opplysninger fra utstyret, uavhengig av om det dreier seg om personopplysninger. Hovedregelen er enkel: det er ikke tillatt uten at du er informert og har gitt et samtykke som holder mål etter personvernforordningen.
Kravet om samtykke til informasjonskapsler er ikke nytt i Norge – det sto i loven fra 2013, som § 2-7b i den gamle ekomloven. Det som faktisk endret seg 1. januar 2025, var hvor mye som skulle til for at svaret ditt talte som et samtykke. Før kunne det etter Datatilsynets egen beskrivelse holde at nettleseren din var satt opp til å tillate informasjonskapsler som standard – du hadde aldri tatt et aktivt valg. Nå må alle de syv kravene under være oppfylt samtidig, ellers er samtykket ikke gyldig.
To unntak finnes, og bare to. Det ene gjelder lagring som utelukkende overfører kommunikasjon i et elektronisk nett – selve tilkoblingen din hviler på det. Det andre gjelder lagring som er strengt nødvendig for å levere en tjeneste du selv uttrykkelig har bedt om. Alt annet – statistikk, annonsemåling, personalisering – trenger samtykke, uten unntak.
Loven fordeler tilsynet mellom to etater . Nkom avgjør om en teknisk løsning omfattes av regelen, og om vilkårene for teknisk lagring er oppfylt. Datatilsynet vurderer om informasjonen du får er god nok, og om selve samtykket er i samsvar med personvernforordningen. To tilsyn, én knapp.
Hva et gyldig samtykke faktisk krever
Datatilsynet lister opp syv krav til et samtykke som skal holde: det skal være frivillig, spesifikt, informert og utvetydig, gitt gjennom en aktiv handling fra deg, dokumentert av nettstedet, og like enkelt å trekke tilbake som å gi. Ett av kravene er formulert som et eget prinsipp hos Datatilsynet: det skal være like lett å si nei som å si ja til samtykke. Er «avslå» gjemt bak et undermenyklikk mens «godta alle» lyser i farge, har du ikke fått et reelt valg – uansett hva banneret kaller det selv.
Samtykket skal dessuten oppfylle personvernforordningen, og der er «spesifikt» presist definert: har behandlingen flere formål, skal samtykke gis for hvert av dem – ikke som ett samlet klikk som dekker alt nettstedet måtte finne på å bruke opplysningene til.
Hva som skjer i de to sekundene etter klikket
Bak banneret ligger som regel ikke nettstedets egen kode, men en samtykkeplattform bygget etter en felles bransjestandard: IAB Europes Transparency and Consent Framework , forkortet TCF.
En «consent management platform», CMP, har som eneste oppgave å innhente svaret ditt og oversette det til et signal resten av siden må forholde seg til. Rammeverket krever at CMP-en bare får generere et positivt samtykkesignal ut fra en klar, aktiv handling fra deg – ikke ut fra stillhet eller en forhåndsvalgt boks. Når du klikker, koder CMP-en svaret ditt til en samtykkestreng, en kort tekstbit som lagres i nettleseren din. Strengen følger deretter med hver eneste annonseforespørsel siden sender ut videre i kjeden, og hver registrert leverandør – annonsebørser, målingstjenester, annonsenettverk – må lese strengen og rette seg etter den før de har lov til å lagre eller hente noe som helst fra utstyret ditt. Klarer en leverandør ikke å tolke strengen den mottar, skal den etter rammeverkets regler anta at den ikke har noen tillatelse i det hele tatt.
Her stopper det offentlig dokumenterte. TCF-standarden viser hvordan selve mekanismen virker, og IAB Europe fører en offentlig liste over hvilke leverandører som i prinsippet kan motta signalet på et nettsted som bruker rammeverket. Men hva et bestemt selskap faktisk gjør med dataene på et bestemt norsk nettsted, er det ingen som legger fram i klartekst for deg. Det er ikke noe Bitvis later som den vet mer om enn det som står.
Tilbake til deg
Neste gang banneret dukker opp, er de to alternativene ikke nødvendigvis likestilt bare fordi loven sier de skal være det. Men nå vet du i det minste hva som skjer teknisk i sekundene etter klikket: et skript koder valget ditt til en streng, strengen sendes videre gjennom et helt nettverk av leverandører, og hver av dem skal lese den før de rører utstyret ditt.
Kilder
Lovdata – ekomloven (2024-12-13-76) § 3-15
Lovdata – gamle ekomloven (2003-07-04-83) § 2-7b (opphevet)
Datatilsynet – Bruk av informasjonskapsler (cookies)
Datatilsynet – Nye cookie-regler fra 1. januar
Nkom – Informasjonskapsler/cookies
Lov og Data – Delt tilsynsmyndighet for sporing på nett
GDPR Recital 32 – Conditions for consent
IAB Europe – Transparency & Consent Framework Policies
Kilde: IAB Europe – Transparency & Consent Framework Policies
Laget med KI, etterprøvd mot kildene over før publisering.
Ingen kommentarer ennå