Reklamregler
Personuppgifter i reklam: GDPR för annonsörer och byråer
Regeringens skrivelse 2021/22:203 pekar på ett problem: ”Att utöva sina grundläggande rättigheter kan vara svårt om den enskilde individen inte förstår att en viss typ av uppgifter utgör…
Reklamdata är personuppgifter – även när kopplingen inte är självklar
Regeringens skrivelse 2021/22:203 pekar på ett problem: ”Att utöva sina grundläggande rättigheter kan vara svårt om den enskilde individen inte förstår att en viss typ av uppgifter utgör personuppgifter.” I annonsering uppstår uppgifter som enhets-ID, visnings- och klickloggar, målgruppssegment och e-postadresser som matchas mot en plattform. Internt kallas de ofta trafik, räckvidd eller statistik.
Om varken annonsören eller byrån räknar dem som personuppgifter, blir begäranden om registerutdrag, radering och invändning svåra att hantera – ingen letar i just de systemen. Därför behöver rättigheterna kopplas till de system där kampanjdata faktiskt ligger.
En användbar gränsdragning inför varje kampanj: kan uppgiften, ensam eller tillsammans med andra uppgifter som du eller en partner förfogar över, leda till att en person eller en specifik enhet pekas ut och följs över tid?
Är svaret ja är det en personuppgift, även när den är pseudonymiserad och aldrig kopplas till ett namn i ditt eget system. Då kan uppgifterna också bli relevanta när någon vill utöva sina rättigheter, och de behöver då gå att hitta i just de systemen.
Koppla den rättsliga grunden till det konkreta annonsändamålet. Nyhetsbrev, Google Ads-kampanjer, Google Analytics och närvaro i LinkedIn, Facebook och Instagram är olika behandlingar och kan behöva olika grunder enligt artikel 6.1.
Rättslig grund behöver vara bestämd innan uppgifterna samlas in. Samtycke är en grund som syns i rekryteringsannonser: Lernia uppger att den som skickar in sin ansökan samtycker till att företaget behandlar uppgifterna för rekryteringsändamål. För kampanjdata gäller samma krav: grunden ska vara satt innan pixeln eller e-postmatchningen aktiveras.
Dataskyddsförordningen (EU) 2016/679 är den allmänna dataskyddsförordningen. Den centrala delen är 99 artiklar, och till dem hör 173 beaktandesatser (skäl).
Artikel 6.1 listar sex rättsliga grunder: samtycke, avtal, rättslig förpliktelse, grundläggande intressen, uppgift av allmänt intresse eller myndighetsutövning samt berättigade intressen. Grunden ska väljas efter den faktiska behandlingen.
Beskriv behandlingen innan grunden väljs. Ändamålsbegränsning, uppgiftsminimering, riktighet, lagring och säkerhet gäller parallellt med den rättsliga grunden.
Registerutdrag, radering och invändning hör till kapitel III, artiklarna 12–23. Där ligger artikel 15 i avsnitt 2, artikel 17 i avsnitt 3 och artikel 21 i avsnitt 4.
En och samma uppgift kan behövas för flera ändamål. Skilj på vad som krävs för leverans, fakturering och marknadsföring, så att en grund inte används som allmän motivering.
IMY, integritetsskyddsrapporten och var annonsörer hittar vägledning
Integritetsskyddsmyndigheten, tidigare Datainspektionen, ska enligt 1 § andra stycket förordningen (2007:975) med instruktion för Integritetsskyddsmyndigheten vart fjärde år lämna en redovisning till regeringen av utvecklingen på it-området när det gäller integritet och ny teknik.
Skyldigheten infördes i september 2019 och bygger på förslaget i Integritetskommitténs delbetänkande Hur står det till med den personliga integriteten? (SOU 2016:41). Kommittén var enig om att regeringen borde informera riksdagen om utvecklingen och tillståndet för integritetsskyddet.
Regeringen kommenterar myndighetens slutsatser, iakttagelser och rekommendationer i skrivelsen Utvecklingen på it-området när det gäller integritet och ny teknik (skr. 2021/22:203). Den överlämnades till riksdagen den 24 mars 2022 av Magdalena Andersson och Morgan Johansson (Justitiedepartementet).
Skrivelsen avser IMY Rapport 2021:1, Integritetsskyddsrapport 2020, som finns som bilaga 1. Bland avsnitten märks 3.2 En tydligare integritetsskyddspolitik, 3.3 Åtgärder för att främja fortsatt regelutveckling och 3.4 Privata och offentliga verksamheters dataskyddsarbete.
För annonsörer och byråer är skrivelsen en svensk kanal att följa i stället för att enbart luta sig mot internationella sammanfattningar: här finns myndighetens bedömning av teknikutvecklingen sida vid sida med regeringens svar.
Dokumentet finns hos riksdagen och kan användas internt när ett nytt mätverktyg, en ny målgruppsteknik eller en ny plattformsintegration ska prövas innan den kopplas in i kampanjmiljön.
Dataskyddsförordningen (EU) 2016/679 kallas allmän dataskyddsförordning. Den centrala delen är 99 artiklar, och till dem hör 173 beaktandesatser (skäl).
IMY har en sida där artiklarna lyfts ut. Där framgår att artikel 6 ligger i kapitel II – Principer, som omfattar artiklarna 5–11.
Där framgår också att artikel 15 ligger i kapitel III avsnitt 2, artikel 17 i avsnitt 3 och artikel 21 i avsnitt 4. Artikel 28 och artikel 30 ligger i kapitel IV avsnitt 1.
Kapitel III – Den registrerades rättigheter omfattar artiklarna 12–23. Kapitel IV – Personuppgiftsansvarig och personuppgiftsbiträde omfattar artiklarna 24–31; avsnitt 2 artiklarna 32–34 och avsnitt 3 artiklarna 35–36.
Kapitel V – Överföring av personuppgifter till tredjeländer eller internationella organisationer omfattar artiklarna 44–50. Kapitel VIII – Rättsmedel, ansvar och sanktioner omfattar artiklarna 77–84.
Kapitel IX – Bestämmelser om särskilda behandlingssituationer omfattar artiklarna 85–91.
Fler kapitel har fasta artikelnummer. Kapitel I – Allmänna bestämmelser omfattar artiklarna 1–4, kapitel VI – Oberoende tillsynsmyndigheter artiklarna 51–59 och kapitel VII – Samarbete och enhetlighet artiklarna 60–76.
Kapitel X – Delegerade akter och genomförandeakter omfattar artiklarna 92–93. Kapitel XI – Slutbestämmelser omfattar artiklarna 94–99.
Den officiella versionen av förordning (EU) 2016/679 finns hos EUR-lex. Det finns också rättelsedokument: rättelse EGT L 127, 23.5.2018, s. 2 och rättelse EGT L 074, 4.3.2021, s. 35.
Före kampanjen: dataskyddsarbetet internt hos annonsören
Skrivelsen ägnar ett eget avsnitt åt privata och offentliga verksamheters dataskyddsarbete – hur verksamheter faktiskt organiserar sitt skydd, inte bara vilka regler som gäller. För annonsören blir det en rad frågor som behöver vara besvarade innan första annonsen publiceras: vilka uppgifter samlas in, för vilket ändamål, med vilken rättslig grund, hur länge sparas de och vem hos oss äger frågan.
Pröva behandlingen mot de kanaler som faktiskt används. Google Analytics, Google Ads, nyhetsbrev och publicering i LinkedIn, Facebook och Instagram skapar olika uppgifter och olika ändamål.
Utan en intern ordning för vilka uppgifter som behandlas, hur incidenter hanteras, vilka verktyg och leverantörer som tar emot uppgifter och vem som svarar på begäranden från registrerade blir det svårt att visa hur en begäran ska besvaras.
Saknas en sådan roll blir ett registerutdrag en fråga som vandrar mellan marknad, IT och juridik utan att någon äger svaret.
När kampanjen skalas upp – fler kanaler, fler marknader, fler partners – växer antalet behandlingar snabbare än dokumentationen. En lucka kan uppstå när en pixel, ett mätverktyg eller en målgruppssynk kopplas på i produktion utan att någon prövat ändamålet och den rättsliga grunden innan data börjar flöda.
Bestäm därför vilka uppgifter som får lämna annonsörens miljö och till vem, och skriv ned beslutet innan kampanjen går live.
Rättslig grund är en av frågorna som måste vara besvarad. Samtycke är en grund som syns i rekryteringsannonser: Lernia uppger att den som skickar in sin ansökan samtycker till att företaget behandlar uppgifterna för rekryteringsändamål. För kampanjdata gäller samma krav: grunden ska vara bestämd innan data börjar flöda.
Registrerades rättigheter kräver en intern väg. En begäran om registerutdrag, radering eller invändning ska inte vandra mellan marknad, IT och juridik. Bestäm därför vem som svarar och var uppgifterna finns.
Artikel 6 i GDPR är ett villkor för att få behandla personuppgifter. Enligt artikel 6.1 finns sex grunder: samtycke, avtal, rättslig förpliktelse, grundläggande intressen, uppgift av allmänt intresse eller myndighetsutövning samt berättigade intressen. Valet ska följa den faktiska behandlingen och kunna förklaras innan den börjar.
Det räcker inte att skriva ”avtal” för alla kunduppgifter eller ”samtycke” för allt som står i en integritetspolicy. Samma verksamhet kan behöva olika grunder för olika ändamål, och varje grund har egna förutsättningar.
Ett avtal med ett aktiebolag innebär inte automatiskt att behandlingen av en kontaktpersons uppgifter omfattas av avtalsgrunden: den registrerade måste vara part i avtalet för artikel 6.1 b. En annan grund kan vara relevant för kontakten med företagskunden, men den måste bedömas.
Den registrerades rättigheter finns i kapitel III, artiklarna 12–23. Registerutdrag, radering och invändning behöver därför kunna besvaras utifrån de system där kampanjuppgifterna finns.
Kapitel IV avsnitt 2 omfattar artiklarna 32–34. Kontrollera att rutinen för incidenter hänvisar till rätt artiklar i förordningen.
Ett systemnamn är inte ett ändamål. Ett kundsystem kan stödja leverans, fakturering, klagomålshantering och marknadsföring – dela upp användningarna tillräckligt tydligt för att bedöma varje behandling.
Uppgifter som behövs för bokföring behöver inte samtidigt få användas för en ny reklamkampanj.
Om byrån eller ett verktyg behandlar uppgifter för annonsörens räkning behöver avtalet klargöra rollerna personuppgiftsansvarig och personuppgiftsbiträde; artikel 28 finns i kapitel IV avsnitt 1.
Kapitel IV avsnitt 1 omfattar artiklarna 24–31. Dit hör artikel 30, vid sidan av artikel 28.
Vid överföring av personuppgifter till tredjeland gäller kapitel V, artiklarna 44–50.
Kapitel IV avsnitt 3 omfattar artiklarna 35 och 36, och avsnitt 4 artiklarna 37–39. Pröva dem när nya verktyg, målgruppstekniker eller plattformsintegrationer ska in i kampanjmiljön.
Byrårelationen: tydligt uppdrag, tydlig ansvarsfördelning
När annonsören tar in en byrå eller teknisk partner uppstår personuppgiftsbehandling i gränssnittet mellan två organisationer. Redan i uppdragsbeskrivningen behöver det klargöras vilka personuppgifter byrån får ta del av, för vilka ändamål, vad byrån inte får göra – till exempel exportera målgruppslistor till egna verktyg eller återanvända dem i andra kunders kampanjer – och vem som svarar på begäranden från registrerade.
Avtalsmässigt är det klokt att redan från början klargöra vad byrån får och inte får göra med uppgifterna, hur underleverantörer ska hanteras och vad som gäller vid uppdragets slut, till exempel om data ska raderas eller återlämnas.
Rollfördelningen mellan parterna bör stå i briefen, inte upptäckas när avtalet ska tecknas i efterhand.
Att formulera tydliga uppdrag är en kompetens som efterfrågas i marknadsroller; i en platsannons från Helsingborg Arena och Scen AB efterlyses en marknadskoordinator som är van att samarbeta med externa byråer och kunna formulera tydliga uppdrag.
Personuppgiftsfrågorna hör hemma i samma uppdragsbeskrivning som målgrupp, kanalval och uppföljning, annars uppstår luckan mellan parterna i just det moment där uppgifterna byter händer.
Rollfördelningen är en GDPR-fråga i byrårelationen. Skriv ned vem som ansvarar för ändamålet, vem som får behandla uppgifterna och vem som svarar när den registrerade hör av sig. Utan det blir ansvaret otydligt när uppgifterna byter händer.
Avtalet bör också reglera underleverantörer och vad som händer vid uppdragets slut. Ska uppgifterna raderas eller återlämnas? Det bör stå i avtalet, inte upptäckas när samarbetet avslutas.
Om byrån arbetar med Google Analytics, Google Ads, LinkedIn, Facebook eller Instagram behöver avtalet säga vilka uppgifter som får behandlas i varje kanal och vilka underleverantörer som är tillåtna.
Incidenter som rör kampanjdata behöver gå att koppla till kapitel IV avsnitt 2, artiklarna 32–34.
Kapitel V, artiklarna 44–50, gäller om uppgifterna överförs till tredjeland.
I dataskyddsförordningens kapitel IV används begreppen personuppgiftsansvarig och personuppgiftsbiträde. Kapitlet omfattar artiklarna 24–31, och artikel 28 finns i avsnitt 1.
Om byrån behandlar uppgifter för annonsörens räkning behöver det stå klart vilken av rollerna som är vilken. Rollerna personuppgiftsansvarig och personuppgiftsbiträde är de begrepp förordningen använder.
Kapitel IV avsnitt 1 omfattar artiklarna 24–31, däribland artikel 28 och artikel 30.
Skriv in i avtalet vilken roll var part har och vilken dokumentation som gäller, så att den går att visa upp vid en begäran från en registrerad.
Uppgifter som kräver särskild hantering
En del uppgifter kräver mer än standardrutiner. I platsannonser förekommer begreppet skyddade personuppgifter, och verksamheter hanterar detta genom att styra bort från de vanliga ansökningskanalerna: där finns formuleringar om att den som har skyddade personuppgifter inte ska ansöka via annonsen.
Region Kronoberg hänvisar i motsvarande fall till ansvarig rekryterare för information om hantering av personuppgifterna.
Samma logik gäller när annonsören bygger målgrupper eller leadflöden kring verksamhetskritiska register. Region Dalarna sökte en systemförvaltare/objektspecialist till Behörighetsportalen, med uppgift att säkerställa korrekt struktur för behörigheter, roller och regelverk i en verksamhetskritisk tjänst, i nära samarbete med verksamhet, IT och extern leverantör.
Översatt till annonsering: varje steg där uppgifter flyttas från ett register till ett kampanj- eller leadflöde behöver definierade roller, begränsade behörigheter och loggning – vem får exportera, vem får matcha och vem får se resultatet.
Behörigheter och loggning gäller också när uppgifter flyttas till Google Ads, Google Analytics eller nyhetsbrev.
Dataskyddsförordningen har ett kapitel för särskilda behandlingssituationer: kapitel IX, artiklarna 85–91. Pröva om kampanjens uppgifter faller under någon av dessa situationer.
Pröva också artikel 9, som ligger i kapitel II – Principer, artiklarna 5–11.
Kapitel IV avsnitt 3 omfattar artiklarna 35 och 36, och avsnitt 4 artiklarna 37–39. Prövningen hör till samma interna ordning som behörigheter och loggning.
Andra regelverk vid sidan av GDPR
Vid sidan av GDPR kan andra regelverk bli relevanta för samma annons- och mätverktyg. Ta därför i förväg reda på vilka regelverk som gäller för den egna verksamheten och vad de i så fall innebär.
Ett svenskt regelverk vid sidan av GDPR är förordningen (2007:975) med instruktion för Integritetsskyddsmyndigheten. Den styr myndighetens uppdrag, bland annat redovisningen av utvecklingen på it-området vart fjärde år.
Kapitel V – Överföring av personuppgifter till tredjeländer eller internationella organisationer omfattar artiklarna 44–50.
Dataskyddsförordningen upphäver direktiv 95/46/EG. Den officiella versionen av förordning (EU) 2016/679 finns hos EUR-lex, med rättelsedokumenten EGT L 127, 23.5.2018, s. 2 och EGT L 074, 4.3.2021, s. 35.
Checklista inför nästa kampanj
Kartlägg varje uppgift kampanjen skapar – enhets-ID, cookies, pixlar, e-postmatchning, konverteringsdata – och avgör om den kan kopplas till en person eller en enhet som går att följa över tid.
Bestäm internt vad varje uppgift faktiskt ska användas till, inte bara ”marknadsföring”.
Bestäm rättslig grund för varje behandling innan kampanjen startar. Samtycke är en grund: Lernia uppger att den som skickar in sin ansökan samtycker till behandling för rekryteringsändamål.
Håll ordning på vilka uppgifter kampanjen skapar och för in vilka system och leverantörer som tar emot dem.
Klargör i uppdragsbeskrivning eller avtal vad byrå, medieköpande partner och verktygsleverantörer får göra med uppgifterna, och vad som gäller när samarbetet avslutas.
Klargör rollfördelningen i avtalet: vem får behandla uppgifterna, vilka underleverantörer är tillåtna och vad händer vid uppdragets slut.
Bestäm vem internt som svarar på frågor om uppgifterna och kontrollera var i kampanjflödet de finns.
Ha en rutin för registrerades rättigheter: registerutdrag, radering och invändning ska kunna besvaras utifrån de system där kampanjuppgifterna finns.
Var uppmärksam på uppgifter som kräver särskild hantering, till exempel skyddade personuppgifter, i målgrupps- och leadflöden.
Skriv in i briefen vilka data byrån får använda, vilka den inte får återanvända och hur den ska rapportera en incident.
Bestäm hur länge uppgifterna ska finnas kvar och kontrollera hur de hanteras i backuper och hos partner.
Dokumentera vilka val och inställningar som gäller för uppgifterna så att de går att följa upp i efterhand.
Följ IMY:s rapport och regeringens skrivelse när nya mätverktyg eller målgruppstekniker ska prövas.
Ta reda på om verksamheten omfattas av andra tillämpliga regelverk och vad det i så fall innebär.
Namnge den rättsliga grunden enligt artikel 6.1: samtycke, avtal, rättslig förpliktelse, grundläggande intressen, uppgift av allmänt intresse eller myndighetsutövning samt berättigade intressen.
Kontrollera att avtalet med byrå eller leverantör klargör rollerna personuppgiftsansvarig och personuppgiftsbiträde; artikel 28 finns i kapitel IV avsnitt 1.
Knyt registerutdrag, radering och invändning till kapitel III, artiklarna 12–23, och till de system där kampanjuppgifterna finns.
Lägg incidentrutinen mot kapitel IV avsnitt 2, artiklarna 32–34, och kontrollera vilka artiklar som gäller.
Pröva om behandlingen omfattas av kapitel IX om särskilda behandlingssituationer, artiklarna 85–91.
Kontrollera dokumentationen mot artikel 30 i kapitel IV avsnitt 1.
Pröva artiklarna 35 och 36 i kapitel IV avsnitt 3 innan ett nytt mätverktyg kopplas in.
Bestäm vem som svarar enligt artiklarna 37–39 i kapitel IV avsnitt 4.
Pröva artikel 9 i kapitel II – Principer, artiklarna 5–11.
Kontrollera artikelnumren mot den officiella versionen hos EUR-lex och mot rättelsedokumenten EGT L 127, 23.5.2018, s. 2 och EGT L 074, 4.3.2021, s. 35.
Gå igenom Google Analytics, Google Ads, nyhetsbrev och publicering i LinkedIn, Facebook och Instagram var för sig: vilka uppgifter skapas, vilket ändamål har kanalen och vilken grund enligt artikel 6.1 bär behandlingen?
Bestäm för varje pixel och e-postmatchning om uppgiften kan kopplas till en person eller en enhet; om ja, för in systemet i rutinen för registerutdrag, radering och invändning.
Lägg artikel 15 i kapitel III avsnitt 2, artikel 17 i avsnitt 3 och artikel 21 i avsnitt 4 i rutinen för registrerades rättigheter.
Kontrollera artikel 28 och artikel 30 i kapitel IV avsnitt 1 när byråavtal och dokumentation ska beslutas.
Kontrollera kapitel V, artiklarna 44–50, om uppgifter överförs till tredjeland.
Knyt incidentrutinen till kapitel IV avsnitt 2, artiklarna 32–34.
Pröva kapitel IV avsnitt 3, artiklarna 35–36, och avsnitt 4, artiklarna 37–39, innan nya verktyg och målgruppstekniker kopplas in.



