Julia Liberati
Forfatter

Afgørelse i to europæiske datatilsyn gør det problematisk at bruge Google Analytics i Danmark

Datatilsynet i Danmark har endnu ikke forholdt sig til afgørelser i de østrigske og franske datatilsyn om ulovligheden af Google Analytics i EU, men Danmark kommer næppe til at gå imod afgørelserne.

Af Julia Liberati

I januar vurderede det østrigske datatilsyn, at det er ulovligt at bruge Google Analytics i EU, og i februar kom så den samme afgørelse fra det franske datatilsyn. Det betyder, at danske webside-ejere allerede nu skal overveje, hvordan og om de skal fortsætte brugen af Google Analytics.

Selvom Datatilsynet endnu ikke har kommenteret afgørelserne, så er der umiddelbart ikke noget der tyder på, at man i Danmark vil gå imod de to vurderinger, for afgørelserne i de to europæiske datatilsyn bygger på de fælles GDPR-regler, der gælder i hele EU.

- Vi må nok sige, at det ser meget vanskeligt ud i forhold til at bruge Google Analytics fremadrettet på baggrund af de to afgørelser, der er truffet indtil nu. Det gælder også i Danmark, siger formanden for Rådet for Digital Sikkerhed Henning Mortensen til it-mediet Version2.dk

Googles dataoverførsel er ikke sikker nok

Problemet med brugen af Google Analytics er ifølge de østrigske og franske datatilsyn, at tjenesten indsamler cookie-data og sender oplysningerne til USA, der ifølge EU-Domstolens Schrems II-afgørelse fra 2020 er et usikkert tredjeland.

EU-Domstolens Schrems II-afgørelse bygger blandt andet på det faktum, at USA har en lovgivning, der giver de amerikanske efterretningstjenester lov til at snage i EU-borgeres persondata, når den er i hænderne på virksomheder, der hører til i USA.

Når en hjemmeside i Europa tillader brugen af statistik-cookies på Google Analytics, indsamler Google således følsomme personoplysninger som IP-adresse og unikke online-ID fra den besøgende og sender oplysningerne til Googles moderselskab i USA.

Selvom Google har forsøgt at sikre en lovlig overførsel af cookie-data, har det franske datatilsyn ikke fundet foranstaltningerne gode nok i forhold til GDPR-reglerne i EU.

”Selvom Google har adopteret supplerende foranstaltninger til at regulere dataoverførslerne i forbindelse med funktionaliteten i Google Analytics, er de ikke tilstrækkelige til at udelukke amerikanske efterretningstjenesters adgang til data,” skriver det franske datatilsyn i deres pressemeddelelse.

Svært at finde sikker løsning med Google Analytics

Ifølge afgørelserne i de østrigske og franske datatilsyn bliver det altså ulovligt at bruge Google Analytics, hvis man som webside-ejer og bruger af Google Analytics ikke kan sikre en dataoverførsel til Google, der skjuler EU-borgeres persondata fra de amerikanske efterretningstjener.

Når de foranstaltninger, som Google Analytics tilbyder lige nu, ikke er gode nok, bliver man nødt til at finde en anden løsning, eller som minimum finde supplerende sikkerhedsforanstaltninger, der indkapsler Google Analytics’ muligheder. Ifølge Version2.dk mener formand for Rådet for Digital Sikkerhed Henning Mortensen ikke, det er realistisk.

- Nej. Det er det ikke. Men jeg kan ikke afvise, at der kan findes et eller andet, man ville kunne bruge, siger han.

Hvad gør jeg, hvis jeg bruger Google Analytics?

I Danmark er det Datatilsynet, der afgør, om danske virksomheder har en tilstrækkelig sikkerhed omkring de oplysninger, de sender til USA via brugen af Google Analytics. Selvom de endnu ikke har kommenteret de to europæiske afgørelser, kan det være en rigtig god ide at begynde at kigge på, om man skal revurdere sin brug af Google Analytics.

Ifølge den danske LegalTech-virksomhed ComplyCloud kan det få store økonomiske- og forretningsmæssige konsekvenser for danske virksomheder, hvis brugen af Google Analytics bliver ulovlig. Det er nemlig en stor opgave selv at implementere tilstrækkelige sikkerhedsgarantier, når Googles egne ikke er tilstrækkelige.

Bruger din virksomhed Google Analytics på sin webside, så har ComplyCloud tre konkrete løsningsforslag, som Komunikado bakker op om.

1.     Find en alternativ leverandør

Den simple løsning er selvfølgelig at stoppe brugen af Google Analytics og i stedet benytte sig af en leverandør, der er baseret i EU.

Der findes et par gode alternativer på europæisk jord såsom Simple Analytics i Holland, Matomo i Tyskland eller Piwic Pro i Polen.

2.     No Reason To Believe-vurdering

En mere kompliceret og tidskrævende løsning kan være, at din virksomhed laver en No Reason To Believe-vurdering i sin Transfer Impact Assessment.

En sådan vurdering går kort sagt ud på, at virksomheden laver en kvalificeret og dokumenteret vurdering af, om oplysningerne konkret kunne tænkes at have interesse for de amerikanske efterretningstjenester.

3.     Anonymisering af IP

Et IP-anonymiseringsværktøj kan være en tredje løsning. Med IP-anonymisering tillader du at anonymisere besøgendes IP-adresser, så det ikke er muligt at identificere specifikke brugere - oplysningerne er således ikke længere personoplysninger.

Løsningen kræver dog stadig udførelsen af en Transfer Impact Assessment, da du med denne løsning stadig overfører data til USA.

 

Hos Komunikado er vi altid klar til at rådgive og vejlede om indsamling af brugeroplysninger på din webside, og vores Data Protection Officer ved alt om, hvad der skal til for, at du overholder de gældende GDPR-regler.