Er Google Analytics ulovligt?
I forlængelse af, at det Norske Datatilsyn har stillet spørgsmålstegn ved, om Google Analytics er lovligt at bruge, for de norske virksomheder har flere danske virksomheder øjensynligt også fået kolde fødder.
Problemet er, at ifølge gældende EU lovgivning skal besøgende på et website give eksplicit tilladelse til, at man indsamler data om dem. Og denne data må ikke bruges til andet end det de giver tilladelse til, og såvidt jeg forstå, slet ikke til at give videre til andre.
Når man bruger Google Analytics kan man ikke overholde den lov, mener mange nu. Tør du fortsætte med at bruge Google Analytics?
Når man har implementeret Google Analytics på sit website, så sendes brugerdata til Google. Det er så det som danner grundlag for de analyser man efterfølgende kan se. Der indsamles bl.a. IP-nummer, OS, skærminformationer, browser version osv – i praksis alt det som man overhovedet kan samle sammen om brugerne på dn måde. Og Google sætter en cookie for at kunne genkende brugerne, når de kommer igen.
Hvis det var noget du selv samlede sammen, og gemte i din egen database, til efterfølgende analyser – og ikke andet, ville problemet ikke være så stort. Du skulle nok stadig bede brugerne om lov, men du ville ikke løbe ind i problemer med deling af data.
Det Norske Datatilsyn har forgæves forsøgt, at få Google til at fortælle hvad de bruger den data til, som de via Google Analytics indsamler på millioner af websites – herunder mange norske og danske. Google har ikke ønsket at svare på det. Det undrer mig nu ikke, for Google er som bekendt et af de mest lukkede selskaber i verden. Et sandt helvede for både myndigheder og journalister.
Danske Banks webanalytiker, Ivan Bager udtaler i dag i ComOn at han mener, at “…Google Analytics er piv-ulovligt!”.
Det danske datatilsyn har endnu ikke taget stilling til, om Google Analytics er ulovligt for danske virksomheder at bruge, men jeg kunne godt frygte at de på et tidspunkt når frem til samme konklussion, som det norske datatilsyn. Det er trods alt den samme EU lovgivning begge lande tager udgangspunkt i.
Det er klart, at hvis denne vurdering spreder sig til hele EU, så vil Google naturligvis blive nødt til at forholde sig til det og finde en løsning. For jeg er helt sikker på, at de ikke har lyst til at vinke farvel til de millioner af websites der bruger Google Analytics i Europa i dag. Men spørgsmålet er, hvor lang tid der går med det – både med at samme vurdering spredes, og med at Google ændrer, eller tvinges til at ændre, praksis. Jeg tror godt der kan gå lang tid.
Og indtil da kan de danske og norske virksomheder så sidde tilbage med det praktiske problem, at deres brug af Google Analytics er dømt ulovligt af vores myndigheder, og dermed potentielt set står til bøder – og måske endnu værre, negativ omtale i medierne, der kan skræmme deres kunder fra at bruge deres websites.
Hvad har du tænkt dig at gøre?
Har du, ligesom Danske Bank, overhovedet overvejet problematiken og er du nået frem til en konklussion (uanset om det så er den samme)?
Casper Blom skriver
Verden er så trist nogle gange..
Google Analytics er en fantastisk service for webmastere, så de kan optimere hjemmesiden efter den besøgendes behov. Det er KUN med til at skabe en bedre oplevelse..
Istedet for at de fokuserer så meget på hvad der er lovligt og ikke, hvorfor så ikke bruge en af de plugins som gør at man ikke bliver tracket? Kan man ikke browse anonymt på den ene eller anden måde?
Tænk hvor mange TIMER der bliver brugt på det. Det er skræmmende. Anyway, jeg beholder Google Analytics indtil den første bøde bliver skrevet i Danmark.
Godt indlæg, DeMib.
Jens Peter Nielsen skriver
Interessant artikel Mikkel,
Det var dog heldigt at du fik spørgsmålstegnet med i din overskrift 😉 Det er altså stadigvæk ikke ulovligt at bruge Analytics i Danmark sådan som jeg læser det…det må stå for Ivan Bagers egen regning indtil andet er bevist.
Det er dog et relevant spørgsmål der skal håndteres heller nu end senere, så jeg har taget konsekvensen og er i dialog med de af mine kunder der bruger det for at finde alternative løsninger der overholder cookie-direktivet etc.
Man keder sig aldrig i denne branche.. 🙂
Jens Peter
Mikkel deMib Svendsen skriver
Ja, nu er hverken Google, det danske eller nnorske datatilsyn eller Ivan Bager dømmende myndighed i Danmark. Men lovgivningen, som jeg læser og forstår den er nu ret klar – og jeg tror det kan blive svært at komme udenom, at websites der bruger Google Analytics faktisk bryder med den.
For mig at se er spørgsmålet således ikke så meget om brugen af Google Analytics er ulovligt – det er jeg ret sikker på den er, men mere om hvad de rette myndigheder vil gøre ved det. Om de begynder at køre (prøve-) sager mod nogle virksomheder aner jeg ikke. Men det er jo ikke en umulighed.
Jeg har lige siden Google Analytics kom frem advaret mod de mulige juridiske problemer for de virksomheder, som ikke tydeligt skriver i deres politik om privatliv, at de overdrager data til Google og ikke aner hvem Google så sælger det videre til eller hvad de bruger det til. Langt de fleste virksomheder glemmer totalt at oplyse om dette.
Bjarke Klüwer skriver
Til dem der gerne vil have data på besøgende på deres websites, men ikke har lyst til at overlade det til Google, kan det anbefales at tage et kig på open source analytics http://piwik.org/ der er gratis og installeres på din egen server.
Jacob Sandhøj skriver
Man kan jo spørge sig selv hvor mange tjenester der så rent faktisk er lovlige.
Addthis.com og sharethis.com logger foreksempel rigtigt mig om brugerne som videresælges.
Diverse betalingstjenester gemmer ip numre.
Hvordan skal man forholde sig til bannerannoncer, som måske/måske ikke logger ip-numre.
Ulrik skriver
Om så GA var “lovligt” så tror jeg ikke hverken Danske Bank eller Nordea ville bruge det. Det kan ikke nok, hvilket også er grunden til de bruger henholdsvis SiteCatalyst og Webtrends.
Alle Web analyse værktøjer samler din IP op og sætter en cookie elller flere på brugerens maskine. Du kan indstille dem til kun at bruge IP user agent, men det er ikke det sagen burde handle om.
Det burde handle om hvorvidt man kan overdrage data omkring en brugers adfærd til en 3. Parts ejerskab eller ej, og om denne 3. Part kan bruge denne data til noget.
GA er et super værktøj, i og med det er gratis. Men alle WA tools samler PII data op om folk, det er bare meget få, som så bagefter kræver ejerskab af data. Et andet eksempel med denne model er Flurry, til Mobile apps.
At Google samkører data for de forskellige tjenester de ejer, ser jeg intet problem med, ligesom jeg synes det er fint hvis Nordea samkører data fra deres forskellige tjenester. Du er på deres digitale ejendom og derfor må du forvente at blive målt på af ejerne.
Jeg synes at de mange artikler om emnet på det seneste har været gode, men jeg synes også at de blander tingene sammen. Det bliver en interessant debat at følge.
Jeg foreslår at man laver regler om ejerskab og brug at data omkring online adfærd og ikke fordi nogen kræver ejerskab, forbyder al måling.
Mark Winther skriver
Jeg beholder også GA på mine sites, indtil den første bøde/sag bliver skrevet.
Men jeg kunne da godt tænke mig at vide med dig Mikkel, hvad er din holdning til det? Du har f.eks. Analytics installeret her på domænet, har du tænkt hvornår analytics evt. skal fjernes?
René Madsen skriver
Det er oplagt at analytics data anvendes til andre formål når Google modtager disse data fra deres brugere.
Der er ingenting i denne verden der er gratis, måske lommeuld eller produkter fra hobbyvirksomheder, men ellers er der typisk forbundet en eller anden modydelse i forbindelse med gratisydelser af forskellig art.
Google er ikke en hobbyvirksomhed, men en professionel spiller indenfor søgeteknologi og markedsføring, og her anvendes disse data til identificering af brugerne og deres adfærd, herefter kan der sammensættes målrettet markedsføring mod disse personer. Om de indsamlede data anvendes til andre formål er jo også et åbent spørgsmål, der er mange virksomheder, der vil betale for at få indblik i brugeradfærd.
Der er efterhånden kommet mere og mere fokus på problemerne med registrering af brugeradfærd, dette skyldes at perioden fra det mere Wild West prægede internet og pionerånden er ved at komme en mere kommercialiseret linje, her er der mere fokus på internettet som markedsføringskanal, og de spillere, der er på markedet bliver mere og mere opmærksomme på de finurligheder nettet giver mulighed for. Dette betyder at lovgivningen er blevet strammet op, og den vil blive strammet mere op i takt med at lovgiverne får et større indblik over hvad der egentligt foregår.
Personligt vil jeg stadig anvende Google analytics indtil der foreligger en afgørelse, der direkte forbyder anvendelsen af dette produkt.
Man må forvente at Google vil rette ind til højre og foretage de justeringer myndighederne pålægger dem. Hvis de ikke overholder disse påbud vil vi se der kommer retssager mod Google, hvis det sker så er det klart, det er en overvejelse værd at skifte analyse system.
Sebastian Krausing skriver
Alt tyder på der desværre er nogle komplikationer, hvilket jeg selvfølgelig også synes er ærgerligt. Analytics er et fantastisk værktøj som jeg selv bruger, og jeg bruger bl.a. disse data på at gøre sitet bedre.
Hvis man ikke kan tracke sine besøgende, så er det svært at gøre deres oplevelse af sitet bedre… Men lad os nu afvente for at se hvad der sker.
Henrik Ernst Hansen skriver
Der er uddybende information her http://iihnordic.dk/blog-insights/google-analytics-lovligt/ hvor Søren Sprogø også skriver en kommentar.
Det bliver spændende at se hvad debatten ender med. Indtil videre kører jeg videre med GA på alle mine websites, og det håber jeg sådan set fortsætter.
Mikkel deMib Svendsen skriver
Tak – men det som Søren glemmer i sin analyse er, at Google deler data med andre – så uanset om USA ikke kan betragtes som 3. land, så er der ingen garanti for, at Google ikke deler data med virksomheder der er det.
Charly Olsen skriver
Det er lidt en gråzone, ville jeg mene. Det kan godt være, at EU udtaler, at en IP-adresse er en personhenførbar oplysning som krævet for at den danske persondatalov kan anvendes, men der mangler jo en konkret afgørelse fra en domstol.
En IP-adresse er for mig at se ikke en personhenførbar oplysning, da man ikke kan bruge den til at identificere personen bag. Det kræver jo en dommerkendelse efter retsplejelovens regler.
Steen Rasmussen skriver
Tiden ændre de fleste ting
Det norske datatilsyn er vendt 180 grader. Google Analytics er ikke længere ulovligt i Norge.
Jeg har samlet nogle af kernepointerne her.
http://blog.iihnordic.dk/google-analytics-lovligt-norge/
Michael Lindahl skriver
Det ser ud til at det norske datatilsyn har skiftet mening hvis man bruger funktionen _anonymizeIP() så ikke alt informationen bliver sendt til google
http://www.version2.dk/artikel/norsk-datatilsyn-traekker-i-land-google-analytics-er-ikke-ulovligt-50319