Jura, skat og regler
GDPR
Også kaldet persondataforordningen, databeskyttelsesforordningen, General Data Protection Regulation.
Kort svar
GDPR er EU's databeskyttelsesforordning, som siden 25. maj 2018 har reguleret al behandling af personoplysninger om personer i EU. I affiliate-marketing rammer den klikdata, IP-adresser, konverteringer og udbetalingsoplysninger.
Definition af GDPR.
GDPR gælder, når der behandles oplysninger om en identificeret eller identificerbar fysisk person. Grænsen ligger lavere, end mange regner med: en IP-adresse, et klik-id og et enheds-id er personoplysninger, når de kan bruges til at udpege en person – også selvom navnet aldrig indgår. Pseudonymiserede data er stadig personoplysninger; kun reelt anonyme data falder uden for.
Hver behandling skal have et behandlingsgrundlag – i affiliate-sammenhæng typisk samtykke eller legitim interesse – og et formål, der er fastlagt på forhånd. Dertil kommer principperne om dataminimering og opbevaringsbegrænsning: der må kun indsamles det, formålet kræver, og kun gemmes, så længe formålet varer.
Rollerne skal være afklaret, før data flyder. Den, der bestemmer formål og midler, er dataansvarlig; den, der behandler på andres vegne, er databehandler og skal have en databehandleraftale. I et affiliate-program er butik, netværk og affiliate ikke automatisk i samme rolle, og hvem der er hvad, afhænger af, hvem der reelt bestemmer over hvilke oplysninger.
Den registrerede har rettigheder, der skal kunne opfyldes i praksis: indsigt, berigtigelse, sletning, indsigelse og dataportabilitet. Datatilsynet fører tilsyn i Danmark. Bøder kan nå 20 mio. euro eller 4 % af den globale årsomsætning, og i Danmark afgøres bødesager som hovedregel ved domstolene efter politianmeldelse – kun ukomplicerede sager, hvor den ansvarlige erklærer sig skyldig, kan lukkes med et bødeforelæg.
Samtykke efter cookiereglerne og grundlag efter GDPR er to ting
Kravet om samtykke, før der lagres eller læses oplysninger i brugerens udstyr, kommer fra cookiebekendtgørelsen, ikke fra GDPR. Det gælder alt, hvad der tilgår udstyret – cookies, localStorage, pixels og fingerprinting – uanset om oplysningerne er personoplysninger. Siger brugeren nej, må sporingen ikke sættes i gang.
Når oplysningerne først er indsamlet, overtager GDPR: behandlingen skal have et grundlag, et formål og en slettefrist, og brugeren skal kunne læse det i en privatlivspolitik. To regelsæt, to spørgsmål – et samtykke til det ene erstatter ikke grundlaget for det andet.
Hvad det betyder for et affiliate-setup
Skriv ned, hvilke oplysninger der faktisk gemmes ved et klik og ved en konvertering, hvor længe de gemmes, og hvem der kan se dem. Ordreværdi, ordre-id, tidsstempel og et klik-id er nok til at afregne et salg. Kundens navn, e-mail og varelinjer er det sjældent, og de bør derfor ikke sendes videre til hverken netværk eller affiliate.
Sæt en opbevaringsfrist, der kan begrundes. Klikdata skal leve længere end det længste attributionsvindue plus godkendelsesfristen, og bogføringspligtigt materiale har sine egne frister – men ingen af delene begrunder at gemme rådata i årevis. Teksten her beskriver reglerne i hovedtræk og er ikke juridisk rådgivning.
Sådan går det galt
- 01
Hashet e-mail behandles som anonym
En hashet e-mail kan stadig knytte to datasæt sammen og udpege en person. Det er pseudonymisering, ikke anonymisering, og oplysningen er derfor fortsat omfattet af GDPR.
- 02
Sporingen kører før samtykket
Sættes sporingscookien i samme sekund, siden loader, er samtykkebanneret pynt. Rækkefølgen skal være omvendt: valget først, sporingen bagefter.
- 03
Ingen har afklaret rollerne
Uden en skriftlig afklaring af, hvem der er dataansvarlig for hvad, ved ingen, hvem der skal svare på en indsigtsanmodning eller slette data. Det opdages først, når anmodningen kommer.
Ofte stillede spørgsmål
Kræver affiliate-tracking samtykke?
Ja, når sporingen lagrer eller læser oplysninger i brugerens udstyr – det gælder cookies, localStorage og pixels. Samtykkekravet kommer fra cookiebekendtgørelsen, og den efterfølgende behandling af oplysningerne skal desuden have et behandlingsgrundlag efter GDPR.
Er en IP-adresse en personoplysning?
Ja, når den kan bruges til at identificere en person, direkte eller sammen med andre oplysninger. Det gælder også dynamiske IP-adresser og tilsvarende identifikatorer som klik-id og enheds-id.
Hvem er dataansvarlig i et affiliate-program?
Det afhænger af, hvem der bestemmer formål og midler for den enkelte behandling. Butikken er typisk dataansvarlig for sine kundedata, mens netværket er dataansvarlig for de oplysninger, det selv indsamler for at kunne afregne. Rollerne skal afklares skriftligt frem for at blive antaget.
Hvor længe må klikdata gemmes?
Så længe formålet varer, og ikke længere. Formålet varer som minimum, til attributionsvinduet og butikkens godkendelsesfrist er udløbet, og bogføringspligtige oplysninger har deres egne frister. Sæt en konkret slettefrist, og skriv den i privatlivspolitikken.
Læs videre
- Cookie-samtykkeCookie-samtykke er brugerens aktive accept af, at et website må lagre eller tilgå oplysninger…
- Consent ModeConsent Mode er Googles signalsystem, hvor et website fortæller Googles tags, om besøgeren ha…
- FingerprintingFingerprinting er identifikation af en besøgende ud fra enhedens egenskaber – browserversion,…
- TredjepartscookieEn tredjepartscookie er en cookie sat af et andet domæne end det, brugeren besøger – fx et tr…
- Cookie-vindue (attributionsvindue)Cookie-vindue er den periode efter et affiliate-klik, hvor en efterfølgende ordre stadig kred…