lagen.nu
IMY dnr IMY-2023-16453

Aktiebolaget Trav och Galopp

IMY har inlett tillsyn mot ATG i syfte att utreda ett klagomål. Klagomålet är ett av flera klagomål som lämnats in till de europeiska dataskyddsmyndigheterna gällande kakor och kakbanners. Klagomålen rör i huvudsak designen av kakbanners, placering av kakor och efterföljande behandling av personuppgifter efter att kakorna blivit placerade på den klagandes webbläsare eller enhet. IMY konstaterar att Aktiebolaget Trav och Galopp (ATG, 556180-4161) har behandlat klagandens personuppgifter i strid med artikel 6 och 7.3 i dataskyddsförordningen1 genom att inte ha gjort det lika lätt att återkalla samtycke som att lämna det och försvårat för klaganden att lämna ett informerat och frivilligt samtycke genom att använda vilseledande design av sin kakbanner. IMY ger ATG en reprimand med stöd av artikel 58.2 b i dataskyddsförordningen för överträdelserna.

Myndighet
Integritetsskyddsmyndigheten
Beslutsdatum
2024-12-16
Diarienummer
IMY-2023-16453
Sakområde
Dataskydd, Dina rättigheter
Källa
www.imy.se

IMY-2023-16453 Beslut efter tillsyn enligt

dataskyddsförordningen – Aktiebolaget Trav och Galopp

Integritetsskyddsmyndighetens beslut

Integritetsskyddsmyndigheten (IMY) konstaterar att Aktiebolaget Trav och Galopp (ATG, 556180-4161) har behandlat klagandens personuppgifter i strid med artikel 6 och 7.3 i dataskyddsförordningen genom att inte ha gjort det lika lätt att återkalla samtycke som att lämna det och försvårat för klaganden att lämna ett informerat och frivilligt samtycke genom att använda vilseledande design av sin kakbanner.

IMY ger ATG en reprimand med stöd av artikel 58.2 b i dataskyddsförordningen för överträdelserna.

Redogörelse för tillsynsärendet

IMY har inlett tillsyn mot ATG i syfte att utreda ett klagomål. Klagomålet är ett av flera klagomål som lämnats in till de europeiska dataskyddsmyndigheterna gällande kakor och kakbanners. Klagomålen rör i huvudsak designen av kakbanners, placering av kakor och efterföljande behandling av personuppgifter efter att kakorna blivit placerade på den klagandes webbläsare eller enhet. För att underlätta samarbetet kring dessa klagomål skapades en arbetsgrupp (Cookie Banner Taskforce) inom den europeiska dataskyddstyrelsen.

Mot bakgrund av att det gäller gränsöverskridande behandling har IMY använt sig av de mekanismer för samarbete och enhetlighet som finns i kapitel VII i dataskyddsförordningen. Berörd tillsynsmyndighet har varit dataskyddsmyndigheten i Österrike.

Klaganden har uppgett i huvudsak följande. ATG har den 21 maj 2021 behandlat klagandens personuppgifter i strid med dataskyddsförordningen eftersom det inte funnits ett giltigt samtycke. Det har inte heller varit möjligt att neka kakor i första lagret och bolaget har därmed försvårat möjligheten att neka behandling av personuppgifter. Designen av kakbannern har genom färgval, kontrast och länkar också varit vilseledande vilket inneburit att det inte gått att ge ett informerat och frivilligt samtycke i enlighet med dataskyddsförordningen. Detta strider även mot principen om öppenhet. Därtill har det inte varit lika enkelt att återkalla ett samtycke som det varit att lämna

samtycket. ATG:s information om att kakor används på webbplatsen (i en så kallad kakbanner) har bifogats klagomålet.

ATG har uppgett i huvudsak följande. Den 21 maj 2021 hade ATG samtycke som laglig grund för behandlingen. Det var möjligt att neka kakor och detta kunde göras i

andra lagret. Det var även möjligt att återkalla samtycket. Information om rätten att återkalla samtycke lämnades i andra lagret. Man återkallade samtycket via ATG:s cookiepolicy under rubriken "Hur hanterar jag godkännande/nekande av

cookies?". Det fanns vissa brister i samtycket den 21 maj 2021, därför åtgärdades följande i oktober 2021. ATG införde en tydlig knapp för att neka kakor i stället för en länk. Vidare ändrades färg och kontrast på knapparna. Inga andra kakor än nödvändiga sådana placerades i besökarens webbläsare innan denne gjorde ett aktivt samtycke till kakor. ATG har bifogat bilder på ändringarna i kakbannern.

Klaganden har fått möjlighet att yttra sig över ATG:s yttrande och har då återkallat klagomålet i de delar det avsåg möjligheten att neka kakor i första lagret och vilseledande länkdesign.

Ärendets avgränsning

Post- och telestyrelsen är ensam behörig tillsynsmyndighet över lagen (2022:482) om elektronisk kommunikation (LEK) som ställer upp särskilda krav för lagring av kakor i terminalutrustning eller insamlingen av uppgifter från sådan utrustning. Den personuppgiftsbehandling som sker efter insamling, till exempel analys eller profilering, träffas däremot av dataskyddsförordningens regler där IMY är behörig tillsynsmyndighet. IMY:s granskning har mot den bakgrunden avgränsats till den behandling av personuppgifter som skett efter att uppgifterna samlats in och de brister som görs gällande i klagomålet angående denna efterföljande behandling.

Klaganden har under handläggningen av ärendet uppgett att delarna om att det inte finns någon möjlighet att neka kakor och att ATG försvårar för klaganden att återkalla eller neka samtycke genom användandet av en vilseledande länk, nu är åtgärdade. IMY noterar därtill att ATG har ändrat sin kakbanner och att det numera finns ett sätt att neka kakor i det första lagret samt att en knapp används istället för länk för att neka kakor. IMY finner därför inte anledning att utreda detta vidare.

Motivering av beslutet

Tillämpliga bestämmelser m.m.

Behandling av personuppgifter är endast laglig om något av de villkor som anges i artikel 6 i dataskyddsförordningen är uppfyllt. Den lagliga grunden som är aktuell i ärendet är samtycke enligt artikel 6.1 a.

Samtycke definieras i artikel 4.11 dataskyddsförordningen som varje slag av frivillig, specifik, informerad och otvetydig viljeyttring, genom vilken den registrerade, antingen genom ett uttalande eller genom en entydig bekräftande handling, godtar behandling av personuppgifter som rör honom eller henne. För att ett samtycke ska vara giltigt krävs det att alla dessa krav är uppfyllda.

Frivilligt och informerat samtycke

Att personuppgifter ska behandlas på ett öppet sätt i förhållande till den registrerade följer av öppenhetsprincipen i artikel 5.1 i förordningen. Det är i ljuset av denna princip som kravet på att ett samtycke ska vara informerat ska läsas.

I skäl 42 i dataskyddsförordningen anges att samtycke inte bör betraktas som frivilligt om den registrerade inte har någon genuin eller fri valmöjlighet eller inte utan problem kan vägra eller ta tillbaka sitt samtycke.

I den europeiska dataskyddsstyrelsens (EDPB:s) riktlinjer om samtycke anges att det ska finnas ett verkligt val och en verklig kontroll för de registrerade. Som en allmän regel gäller att dataskyddsförordningen föreskriver att om den registrerade inte har något verkligt val, känner sig tvingad att samtycka eller kommer att utstå negativa konsekvenser om de inte samtycker, kommer samtycket inte att vara giltigt. I riktlinjerna anges även att personuppgiftsansvariga ska designa samtyckeslösningar som är tydliga för de registrerade.

EDPB anser vidare att användande av en liten teckenstorlek eller en färg som inte kontrasterar tillräckligt för att ge tillräcklig läsbarhet (t.ex. svag grå textfärg på en vit bakgrund) kan ha negativ inverkan på användarna, eftersom texten blir mindre synlig och användarna antingen förbiser den eller har svårt att läsa den.

Återkalla samtycke

Artikel 7.3 i dataskyddsförordningen föreskriver att det krävs att den registrerade ska ha rätt att när som helst återkalla sitt samtycke för att ett samtycke ska vara giltigt. Innan samtycke lämnas ska den registrerade informeras om detta. Det ska vara lika lätt att återkalla som att ge sitt samtycke.

I EDPB:s riktlinjer om samtycke anges att samtycke inte måste lämnas och återkallas genom en och samma handling, däremot ska det vara lika enkelt. När samtycke lämnas elektroniskt genom ett enda musklick, en svajp eller ett tangenttryck måste de registrerade i praktiken kunna återkalla samtycket lika lätt. Om samtycke erhålls genom ett tjänstespecifikt användargränssnitt (t.ex. via en webbplats eller en app), måste den registrerade utan tvivel kunna återkalla samtycket via samma elektroniska gränssnitt, eftersom det skulle kräva en omotiverad ansträngning att byta till ett annat gränssnitt enbart för att återkalla samtycket. Dessutom bör den registrerade kunna återkalla samtycket utan problem. Detta innebär bland annat att en personuppgiftsansvarig måste se till att det inte kostar något att återkalla samtycket och att det hela inte innebär att tjänsten försämras.

Frågan i ärendet är om det funnits ett giltigt samtycke för att behandla klagandens personuppgifter.

Bedömning

ATG lämnar information om att kakor används på webbplatsen i en så kallad kakbanner som bland annat visas när användaren för första gången går in på webbplatsen. I det första lagret av kakbannern, som den såg ut den 21 maj 2021,

fanns två alternativ att välja på för den registrerade, ”Välj dina cookies” och ”Godkänn alla cookies”. Nedan bedömning utgår från denna kakbanner på bolagets webbplats.

Jämförelse av förfarandena för att samtycka och återkalla

Klaganden lyfter fram alternativet att ha en permanent hovrande ikon som är synlig på alla sidor på webbplatsen för att återkalla samtycke. IMY anser att en permanent hovrande ikon är ett alternativ som kan uppfylla villkoret på att det ska vara lika enkelt att återkalla som att lämna samtycke. Däremot anser inte IMY att dataskyddsförordningen innefattar ett krav på en viss specifik teknisk lösning som alla personuppgiftsansvariga måste använda för att uppfylla kravet i artikel 7.3. Bedömningen av om det är lika enkelt att återkalla som att lämna samtycke behöver göras i det enskilda fallet utifrån det aktuella förfarandet som används för att lämna ett samtycke. Denna bedömning är i linje med ”Cookie Banner taskforce report” och EDPB:s yttrande om giltigt samtycke.

Vid den aktuella perioden när en användare för första gången besökte ATG:s webbplats dykte kakbannern omedelbart upp. Rubriken på ATG:s kakbanner var ”Acceptera cookies”. Där kunde användaren med endast ett knapptryck samtycka till användningen av samtliga (icke-nödvändiga) kakor. När en användare hade lämnat sitt samtycke i kakbannern försvann kakbannern och hemsidan gick att använda. För att återkalla samtycket behövde den registrerade gå in på bolagets cookiepolicy som fanns nere i sidfoten under rubriken ”Personuppgifter”. Där behövde man klicka på knappen ”Cookies” och därefter på knappen ”Hur hanterar jag godkännande/nekande av cookies?”. Det kom då upp information om att godkänna/neka kakor och längst ned fanns alternativet ”klicka här för att öppna cookie-modalen”. Där behövde den registrerade klicka ytterligare en gång och kom sedan in på ett inställningscenter där denne behövde klicka ur de kategorier av kakor som denne tidigare samtyckt till och sedan trycka på ”spara inställningar”. Vid en jämförelse med hur samtycken inhämtades på webbplatsen behövdes det alltså betydligt färre knapptryck för att lämna samtycke än att återkalla samtycke. IMY anser vidare att det var svårt för en registrerad att överhuvudtaget hitta var man kunde återkalla sitt samtycke.

Sedan den 21 maj 2021 har ATG genomfört ändringar i sin kakbanner. ATG har bl.a. lagt till förtydligande rubriker om återkallande under knappen ”hur hanterar jag godkännande/nekande av cookies?” i cookiepolicyn. Den registrerade behöver dock fortfarande gå igenom alla steg som beskrivits ovan för att återkalla. IMY:s bedömning är därför att de genomförda ändringarna inte har lett till att en registrerad kan återkalla sitt samtycke lika enkelt som att lämna samtycke.

Vilseledande design

IMY anser inte att det går att införa en generell standard kring vilka färger och kontraster som en personuppgiftsansvarig ska använda i sin kakbanner. En bedömning av en kakbanner och om den är i enlighet med dataskyddsförordningen behöver göras i det enskilda fallet. Bedömningen ska avse om kontrast och färg är uppenbart vilseledande för den registrerade och inte resulterar i ett oavsiktligt och därmed ogiltigt samtycke. Denna bedömning är i linje med ”Cookie Banner taskforce report”.

IMY anser inte att alternativet att neka och att godkänna kakor behöver se exakt likadana ut för att uppfylla dataskyddsförordningens bestämmelser om samtycke. Däremot måste de vara likvärdiga för att den registrerade inte ska vilseledas i sitt val.

Under den aktuella perioden använde ATG två olika färger för alternativen ”Välj dina cookies” och ”Godkänn alla cookies”. För alternativet att inte godkänna kakor användes en länk och för att godkänna kakor användes en knapp. Länken utgjordes av grå/svart text och knappen för att godkänna var grön med vit text. Bakgrunden på bannern var vit. Alternativet att inte godkänna kakor, det vill säga länken, upplevs därför inte lika framträdande som en grön knapp mot vit bakgrund. Vidare är det inte tydligt att länken utgör ett möjligt val för en användare. Det framstår mer som att det endast är information eftersom texten ”Välj dina cookies” är utformad på samma sätt som den generella informationen om kakor i bannern. IMY anser därför att designen av kakbannern förstärkte uppfattningen att användaren ska klicka på att godkänna kakor. Detta måste också ses i ljuset av att kakbannern hade som rubrik ”Acceptera cookies”. IMY anser att ATG:s design av kakbannern och valet av färger och kontraster har utformats för att förmå den registrerade att godkänna kakor. ATG har fört fram att bolaget behöver följa bestämmelser för att förbättra tillgänglighet. IMY anser inte att detta motiverar att bolaget behöver förstärka alternativet att godkänna kakor.

IMY:s bedömning är att klagandens samtycke inte kan ha varit ett uttryck för dennes otvetydiga viljeyttring eftersom designen gjorde att det upplevdes som att det inte fanns andra alternativ än att samtycka. Klaganden kan alltså inte ha ansetts haft möjlighet att lämna ett informerat och frivilligt samtycke.

ATG har ändrat sin design av kakbanner efter klagomålet. IMY anser att dessa ändringar inneburit vissa förbättringar för den registrerade att lämna ett frivilligt och informerat samtycke. Däremot anser IMY att designen trots ändringarna gör att alternativet att tillåta alla kakor är mer framträdande än att avvisa. Detta eftersom alternativet att godkänna kakor fortfarande har en tydligare kontrast mot bakgrunden än alternativet att avvisa kakor. Mot denna bakgrund anser IMY att ATG använt vilseledande design i sitt val av färg och kontrast i sin kakbanner vilket påverkar den klagandens möjlighet att lämna ett informerat och frivilligt samtycke.

Sammanfattning

ATG har inte gjort det lika enkelt att återkalla samtycke som att lämna det. Därtill har bolaget använt vilseledande design i sitt val av färg och kontrast i kakbannern som påverkat klagandens möjlighet att lämna ett frivilligt och informerat samtycke. Det har därmed inte funnits ett giltigt samtycke och därför inte någon laglig grund att behandla klagandens personuppgifter. ATG har således behandlat klagandens personuppgifter i strid med artikel 6 och 7.3 i dataskyddsförordningen.

Val av ingripande

Av artikel 58.2 och artikel 83.2 i dataskyddsförordningen framgår att IMY har befogenhet att påföra administrativa sanktionsavgifter i enlighet med artikel 83. Beroende på omständigheterna i det enskilda fallet ska administrativa sanktionsavgifter påföras utöver eller i stället för de andra åtgärder som avses i artikel 58.2, som till exempel förelägganden och förbud. Vidare framgår av artikel 83.2 vilka faktorer som ska beaktas vid beslut om administrativa sanktionsavgifter ska påföras och vid bestämmande av avgiftens storlek. Om det är fråga om en mindre överträdelse får IMY enligt vad som anges i skäl 148 i stället för att påföra en sanktionsavgift

utfärda en reprimand enligt artikel 58.2 b. Hänsyn ska tas till försvårande och förmildrande omständigheter i fallet, såsom överträdelsens karaktär, svårighetsgrad och varaktighet samt tidigare överträdelser av relevans.

IMY konstaterar följande relevanta omständigheter. IMY har bedömt att bolaget inte har haft laglig grund att behandla klagandes personuppgifter. Trots att ATG inte bedöms ha gjort återkallandet lika enkelt som lämnandet av samtycke så har det funnits en möjlighet att återkalla sitt samtycke och bolaget har gjort vissa förbättringar efter klagomålet för att underlätta för den registrerade. ATG har även gjort vissa förbättringar gällande designen av kakbannern även om dessa bedömts vara otillräckliga. Bolaget har inte tidigare konstaterats överträtt dataskyddsförordningen.

Vid en sammanvägd bedömning anser IMY att det är fråga om sådana mindre överträdelser i den mening som avses i skäl 148 dataskyddsförordningen som medför att ATG ska ges en reprimand enligt artikel 58.2 b i dataskyddsförordningen för de konstaterade överträdelserna.

_______________________

Detta beslut har fattats av enhetschefen Albin Brunskog efter föredragning av juristen Michaela Prieto Ceric.

Albin Brunskog

Albin Brunskog

Bilaga

Klagandens personuppgifter

Kopia till

dataskyddsombud@atg.se

Hur man överklagar

Om ni vill överklaga beslutet ska ni skriva till IMY. Ange i skrivelsen vilket beslut ni överklagar och den ändring som ni begär. Överklagandet ska ha kommit in till IMY inom tre veckor från den dag ni fick del av beslutet. Om ni är en part som företräder det allmänna ska överklagandet dock ha kommit in inom tre veckor från den dag då beslutet meddelades. Om överklagandet har kommit in i rätt tid sänder IMY det vidare till Förvaltningsrätten i Stockholm för prövning.

Ni kan e-posta överklagandet till IMY om det inte innehåller några integritetskänsliga personuppgifter eller uppgifter som kan omfattas av sekretess. Myndighetens kontaktuppgifter framgår av beslutets första sida.

Fotnoter

  1. Se bilaga
  2. Aktiebolaget Trav och Galopp
  3. 1 Europaparlamentets och rådets förordning (EU) 2016/679 av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av 08-657 61 00 direktiv 95/46/EG (allmän dataskyddsförordning).
  4. 2 EDPB:s riktlinjer 05/2020 om samtycke enligt förordning (EU) 2016/679, version 1.1, antagna den 4 maj 2020, punkterna 13 och 84. 3 EDPB:s riktlinjer 03/2022 om vilseledande designmönster i gränssnitt på plattformar för sociala medier: hur man känner igen och undviker dem, version 2.0, antagna den 14 februari 2023 maj, punkterna 51 och 84. 4 EDPB:s riktlinjer 05/2020 om samtycke enligt förordning (EU) 2016/679, version 1.1, antagna den 4 maj 2020, punkterna 113-114.
  5. 5 Rapport om det arbete som utförts av arbetsgruppen inom EDPB, ”Cookie Banner Taskforce”, antagen den 17 januari 2023, punkt. 35 och yttrande 08/2024 om giltiga samtycken gällande “Consent or Pay Models” implementerade av stora onlineplattformar, antaget den 17 April 2024, punkt 169 (IMY:s översättning). 6 Rapport om det arbete som utförts av arbetsgruppen ”Cookie Banner Taskforce”, antagen den 17 januari 2023, punkt. 17.