
Spårning
Vad säger GDPR om kunddata i spårningssystem?
Kunddata i spårningssystem är sällan anonymt. GPS-koordinater, IP-adresser och spårningscookies räknas nästan alltid som personuppgifter och lyder fullt ut under GDPR.
Spårningssystem och kunddata – därför blir GDPR aktuellt
Kunddata i spårningssystem är sällan anonymt. GPS-koordinater, IP-adresser och spårningscookies räknas nästan alltid som personuppgifter och lyder fullt ut under GDPR. Hela kedjan – insamling, lagring och analys – måste därför ha en giltig rättslig grund (ad verbum).
GDPR gäller inte bara företag inom EU. Förordningen omfattar dig om företaget är baserat i EU, oavsett var databehandlingen sker. Den gäller också företag utanför EU som behandlar personuppgifter för att erbjuda varor eller tjänster i EU, eller för att övervaka fysiska personers beteende i EU. Sådana företag måste utse en företrädare i EU (Your Europe). Ett spårningssystem på en svensk webbplats som registrerar besöksbeteende för analys eller marknadsföring faller alltså inom GDPR:s tillämpningsområde.
IP-adresser, cookies och GPS – vad räknas som personuppgifter?
Personuppgifter är all information om en identifierad eller identifierbar person – den registrerade. Exempel är namn, adress, id-kortsnummer eller passnummer, inkomst, kulturell profil, IP-adress och hälso- och sjukvårdsuppgifter (Your Europe).
Direkt identifierbar platsdata är en exakt GPS-position kopplad till ett namn eller enhets-ID. Indirekt identifierbar data är subtilare: en IP-adress avslöjar inget namn, men tillsammans med tidsstämpel och webbläsarhistorik kan den peka ut en specifik person med hög säkerhet. Lagstiftningen riktar in sig på kombinationen, inte på den isolerade datapunkten (ad verbum).
I praktiken är flera typer av spårningsdata normalt personuppgifter. GPS-koordinater med hög precision behandlas som personuppgifter och kräver ofta uttryckligt samtycke. En IP-adress är personuppgift i de flesta sammanhang enligt EU-domstolens praxis. Cell-ID och WiFi-baserad positionering är personuppgifter om de kan kopplas till en individ. Postnummer eller stad kan vara personuppgifter i kombination med annan information, men kräver analys (ad verbum). Att aggregera uppgifter – slå samman många individers data till statistik – kan i vissa fall göra att de inte längre är personuppgifter. Bedömningen måste göras från fall till fall och hålla även när ny data tillförs.
Rättslig grund: samtycke, avtal eller legitimt intresse?
Samtycke, legitimt intresse eller avtal ska väljas och dokumenteras innan behandlingen börjar (ad verbum). Du kan alltså inte samla in spårningsdata först och hitta en grund i efterhand – valet ska vara dokumenterat innan första datapunkten registreras.
Grunderna passar i olika situationer. Uttryckligt samtycke krävs ofta för platsdata med hög precision (ad verbum) och fungerar när spårningen inte är nödvändig för själva tjänsten. Avtal passar när behandlingen behövs för att fullgöra kundens beställning, till exempel leverera en order eller hantera ett konto. Legitimt intresse kan användas för vissa analys- och säkerhetsändamål, men kräver en avvägning mot den registrerades intressen som du ska kunna visa upp. Välj grund efter vad spårningen faktiskt används till och dokumentera ändamålet.
För offentliga verksamheter ser grunderna delvis annorlunda ut. Myndigheter använder främst rättslig förpliktelse, uppgift av allmänt intresse eller myndighetsutövning samt avtal. De måste dessutom följa eventuell särskild registerförfattning, som har företräde framför dataskyddslagen men ändå måste stämma med GDPR (IMY).
Rättsliga grunder för spårning – när används vad?
- Uttryckligt samtycke
- För platsdata med hög precision, marknadsföring, analys utan tjänstens nödvändighet
- Avtal
- Nödvändig för leverans, konto hantering, orderbehandling
- Legitimt intresse
- Säkerhet, analys, men kräver avvägning mot användares intressen
- Rättslig förpliktelse
- För offentliga myndigheter, särskilda registerförfattningar
Cookies och spårningsskript: samtycke måste gälla före insamling
En visuell cookiebanner räcker inte. Tredjepartsskript måste blockeras tekniskt tills samtycke ges (ad verbum). Laddas spårningsskriptet innan användaren har valt har behandlingen redan börjat, oavsett vad bannern säger.
Consent-lösningar kan styra vad som faktiskt får köras. Google Consent Mode är Googles mekanism som gör att Googles spårningsskript, till exempel Google Analytics, anpassar sig för att följa GDPR:s riktlinjer och liknande dataskyddsförordningar. Den är flexibel och låter dig anpassa spårningsmetoderna efter användarens samtycke, vilket både skyddar integriteten och ger företaget viss statistik även om användaren inte godkänner alla cookies. Lösningen kan implementeras via en tredjepartsplattform eller via en egen cookiebanner med rätt inställningar (Sphinxly).
Kopplingen till kunddata är direkt: kan spårningsverktyget matcha besökaren mot ett kund-ID, en e-postadress eller ett mobilnummer, avgör samtyckesvalet om beteendedata får kopplas till kundprofilen eller bara får ligga kvar som nödvändig, icke-spårbar funktionalitet.
Google Consent Mode – fördelar och risker
- FördelarAnpassar spårning efter användares samtycke, ger statistik även utan fullt samtycke, stöd för GDPR-kompatibilitet
- RiskerKomplexitet i implementation, risken för att spårning ändå sker om konfiguration misslyckas, beroende av Googles politik
Kundklubbar, tävlingar, betalningar och recensioner – GDPR i vardagen
Ett kundklubbsregister omfattas av GDPR om det innehåller personuppgifter. Detsamma gäller tävlingar i butik där kunder lämnar mobilnummer eller e-postadress för att kunna kontaktas efteråt: det är oftast tillämpligt, eftersom numret eller adressen kan knytas till en fysisk person och uppgifterna behandlas automatiskt, till exempel i en Excel-fil eller på annat sätt i ett register (Företagarna).
Betalningar med kontokort och Swish omfattas av reglerna när uppgifterna i och kring betalningen kan knytas till en fysisk person. Ansvaret kan fördelas olika mellan dig och din leverantör av betallösningar. Får företagaren inte tillgång till själva betaluppgifterna, till exempel kontokortsnumret, är företaget personuppgiftsansvarigt för hanteringen av personuppgifterna i samband med betalningen till företaget. Kortutgivaren eller banken är då personuppgiftsansvarig för behandlingen av kontokortsnumret (Företagarna).
Kundrecensioner i en webbshop kräver bevakning av vad som skrivs och att recensionerna inte används otillåtet, till exempel genom att personuppgifter publiceras (Företagarna). Poängen i ett spårningssystem är att samma identifierare – e-post, mobilnummer eller kundnummer – kan finnas i kundklubben, tävlingsanmälan, betalflödet och recensionen. Skickas en sådan identifierare även till ett analys- eller marknadsföringsverktyg behandlas kundens beteende som personuppgifter knutna till en namngiven person, inte som anonym statistik.
Vem ansvarar – och när behövs ett dataskyddsombud?
Den personuppgiftsansvariga bestämmer ändamålen med och sätten för behandlingen. Databehandlaren innehar och behandlar uppgifterna på den personuppgiftsansvarigas vägnar (Your Europe). I ett spårningssystem är du som verksamhetsägare oftast personuppgiftsansvarig för kunddatat, medan leverantören av spårnings- eller analysverktyget kan vara databehandlare. Rollfördelningen ska framgå av avtalet dem emellan.
Ett dataskyddsombud krävs om ni regelbundet eller systematiskt övervakar fysiska personer, eller behandlar särskilda kategorier av uppgifter, när behandlingen ingår i er kärnverksamhet och sker i stor skala. Ett angivet exempel: ni måste ha ett dataskyddsombud om ni behandlar personuppgifter för att visa riktad reklam i sökmotorer utifrån personernas beteende på nätet (Your Europe). Observera att kravet inte gäller enbart för att ni skickar reklammaterial.
Dataskyddsombudet övervakar behandlingen, bistår berörd personal, informerar om personalens skyldigheter, samarbetar med dataskyddsmyndigheten och är kontaktpunkt mellan myndigheten och berörda personer (Your Europe). Vid omfattande beteendebaserad spårning bör du tidigt bedöma om ett dataskyddsombud ska utses. Kravet följer av verksamhetens karaktär och omfattning, inte av företagets storlek i sig.
Säkerhet och dataminimering: minska risken i spårningssystemet
Driver du en webbplats som behandlar personuppgifter kräver GDPR artikel 32 att du inför lämpliga tekniska åtgärder för att skydda dem. Saknade säkerhetsheaders är en mätbar brist i det arbetet. HTTP-säkerhetsheaders blockerar hela kategorier av attacker, kostar inget att implementera och tar minuter att konfigurera – men majoriteten av svenska webbplatser saknar minst två av de fem headrar som tas upp (Vakteye).
Två konkreta exempel. HSTS (Strict-Transport-Security) tvingar webbläsare att använda HTTPS för alla anslutningar till din domän och förhindrar SSL-stripping-attacker, där en angripare avlyssnar den initiala HTTP-förfrågan och nedgraderar anslutningen till okrypterad trafik. Rekommenderat värde: max-age=63072000; includeSubDomains; preload. includeSubDomains tillämpar policyn på underdomäner, och preload registrerar domänen i webbläsarnas inbyggda HSTS-lista. CSP (Content-Security-Policy) anger exakt vilka innehållskällor som får laddas på sidan och är det primära försvaret mot cross-site scripting, eftersom injicerade skript blockeras när deras ursprung inte finns i den tillåtna listan; default-src 'self' är utgångspunkten (Vakteye). Kryptering av data i vila och i transit hör till samma kategori av lämpliga tekniska åtgärder enligt artikel 32.
Dataminimering minskar riskexponeringen: ju mindre precis platsdata du samlar in, desto mindre skada vid ett eventuellt intrång (ad verbum). Fundera därför på om du behöver exakta koordinater eller om en grövre nivå räcker för ändamålet, och hur länge uppgifterna behöver sparas. En vanlig missuppfattning är att EU-lagring automatiskt garanterar säkerhet – EU-lagring skyddar inte om din molnleverantör lyder under CLOUD Act eller liknande lagstiftning (ad verbum). Serverplatsen är alltså inte samma sak som rättsligt skydd.
Så gör du kunddata i spårningssystem GDPR-säkra
Prioriterad checklista: (1) Kartlägg vilka data spårningssystemet samlar in och var de hamnar – IP-adresser, cookies, platsdata och kundidentifierare som e-post eller mobilnummer. (2) Välj och dokumentera rättslig grund för varje behandling innan den börjar. (3) Blockera tredjepartsskript tekniskt tills samtycke finns och styr spårningsverktygen efter användarens val. (4) Minimera – samla inte in mer precisa uppgifter eller fler fält än ändamålet kräver. (5) Säkerställ tekniskt skydd enligt artikel 32, till exempel HSTS och CSP. (6) Bedöm om verksamheten kräver ett dataskyddsombud, särskilt vid regelbunden och systematisk beteendeövervakning i stor skala.
Börja med kartläggningen. Den avgör vilka rättsliga grunder du behöver dokumentera, vilka skript som måste blockeras före samtycke och vilka uppgifter som kan minimeras bort. Gå sedan igenom avtalen med leverantörer av spårningsverktyg och betallösningar, så att det står klart vem som är personuppgiftsansvarig och vem som är databehandlare för varje uppgift.
Så gör du kunddata i spårningssystem GDPR-säkra
- 1. Kartlägg insamlade data och deras placeringIP-adresser, cookies, platsdata, e-post, mobilnummer
- 2. Välj och dokumentera rättslig grund före behandlingSamtycke, avtal eller legitimt intresse (ad verbum)
- 3. Blockera tredjepartsskript tekniskt före samtyckeAnvänd Google Consent Mode eller liknande lösningar
- 4. Minimera datainsamlingAnvänd grovare platsnivå och begränsa lagringstid
- 5. Säkerställ teknisk skydd enligt artikel 32HSTS och CSP-konfigurationer för webbplats
- 6. Bedöm behov av dataskyddsombudOm systematisk beteendebaserad övervakning i stor skala
Process för GDPR-kompatibel spårning
- Kartläggning av dataflödeIdentifiera vilka uppgifter samlas in och var de skickas
- Val av rättslig grundDokumentera före första datapunkt
- Teknisk blockering av skriptInnan samtycke ges via consent-lösningar
- Implementera säkerhetHSTS, CSP, kryptering i vila och transit
- Utvärdera behov av dataskyddsombudBaserat på omfattning och karaktär av spårning


