Realtid

Fyra bolag fälls för olaglig överföring via Google Analytics – gäller alla

Realtid.se
Uppdaterad: 03 juli 2023Publicerad: 03 juli 2023

Tele2, Dagens Industri, CDON och Coop fälls nu av Integritetsskyddsmyndigheten för att ha överfört personuppgifter till USA i strid mot dataskyddsförordningen – med hjälp av statistikverktyget Google Analytics. Myndigheten förelägger nu bolagen att omedelbart sluta använda statistikverktyget – något som också får stora konsekvenser för alla företag som är verksamma på internet och använder GA.

ANNONS
ANNONS

Mest läst i kategorin

IMY har granskat hur fyra bolag överför personuppgifter till USA via Google Analytics som är ett verktyg för att mäta och analysera trafiken på webbplatser. Bolagen som granskats är CDON, Coop, Dagens Industri och Tele2. Det framgår av ett pressmeddelande.

Granskningarna bygger på klagomål som kommit från intresseorganisationen None of Your Business (NOYB) i ljuset av EU-domstolens så kallade Schrems II-dom. Klagomålen gör gällande att företagen i strid med lagen för över personuppgifter till USA.

Personuppgifter får enligt dataskyddsförordningen, GDPR, överföras till tredjeland, alltså länder utanför EU/EES, om EU-kommissionen har fattat beslut att landet i fråga har en adekvat skyddsnivå för personuppgifterna som motsvarar den som finns inom EU/EES. EU-domstolen slog dock genom Schrems II-domen fast att USA vid tiden för domen inte kunde anses ha en sådan adekvat skyddsnivå.

IMY anser i sina granskningar att de uppgifter som överförs till USA via Googles statistikverktyg är personuppgifter eftersom uppgifterna kan sammankopplas med övriga unika uppgifter som överförs. Myndigheten anser även att de tekniska skyddsåtgärder som bolagen har vidtagit inte är tillräckliga för att säkerställa en skyddsnivå som i huvudsak motsvarar den som garanteras inom EU/EES.

– Genom att IMY har beslutat i dessa ärenden samtidigt, tydliggörs vilka krav som ställs på tekniska skyddsåtgärder och övriga åtgärder vid överföring av personuppgifter till tredjeland, i detta fall USA, säger juristen Sandra Arvidsson som lett granskningarna av bolagen.

Om det inte finns något beslut om adekvat skyddsnivå av EU-kommissionen kan uppgifter få överföras med stöd av så kallade standardavtalsklausuler som EU-kommissionen beslutat om. Enligt EU-domstolen kan dock sådana standardavtalsklausuler behöva kompletteras med ytterligare skyddsåtgärder om det är nödvändigt för att det skydd som klausulerna är tänkta att ge ska kunna upprätthållas i praktiken.

Alla fyra bolag har grundat sina beslut om överföring av personuppgifter via Google Analytics på standardavtalsklausuler. Av IMY:s utredningar framgår att inga av bolagens ytterligare tekniska skyddsåtgärder är tillräckliga. IMY utfärdar en administrativ sanktionsavgift på 12 miljoner kronor mot Tele2 och 300 000 kronor mot CDON som inte vidtagit lika omfattande skyddsåtgärder som Coop och Dagens Industri. Tele2 har på eget initiativ nyligen upphört att använda statistikverktyget. IMY förelägger övriga tre bolag att sluta använda verktyget.

– De här besluten har bäring inte bara på de här fyra bolagen utan kan ge vägledning även för andra organisationer som använder Google Analytics, säger Sandra Arvidsson i en skriftlig kommentar.

ANNONS

 

Läs mer från Realtid - vårt nyhetsbrev är kostnadsfritt:
ANNONS