Criteo Fine varnar svenska techföretag
Baserad på forskning av NOYB
Frankrikes högsta förvaltningsdomstol har fastslagit att ad-techjätten Criteo ska betala en GDPR-bot på 40 miljoner euro. Domstolen avslog företagets sista överklagande, vilket skickar en tydlig varning till svenska techföretag och utvecklare. Bygger ni system som förlitar sig på spårning av användarbeteende eller pseudonyma identifierare, bär ni ansvaret för efterlevnaden. Beslutet bekräftar att dataskyddsmyndigheterna inte tolererar vag tolkning av samtycke eller dataklassificering, oavsett hur sofistikerad den tekniska arkitekturen påstår sig vara.
Kärnan i tvisten var Criteos försök att klassificera pseudonyma identifierare som icke-personuppgifter. Domstolen fastslog att data endast är anonymiserat om återidentifiering är praktiskt taget omöjligt. Eftersom Criteo kunde korsreferensera surfdata och IP-adresser för att identifiera användare för riktad reklam, förblev identifierarna personuppgifter. Det innebär att alla företag som behandlar data för beteendeprofilering måste kunna bevisa att användarna har gett giltigt och specifikt samtycke. CNIL fann också brister i transparens och rätten till radering, vilket visar att samtycke bara är en del av de bredare efterlevnadsåtagandena.
För svenska CTO:er och CISO:er är risken både omedelbar och finansiell. Om era LLM-API:er eller datapipelines behandlar användardata utan tydliga och verifierbara samtyckesmekanismer, riskerar ni liknande regulatorisk granskning. Botens storlek signalerar att myndigheterna är beredda att utdela betydande sanktioner för systematiska överträdelser. Ni måste granska era dataflöden för att säkerställa att pseudonymisering inte blir en lucka för att kringgå GDPR-kraven. Brister i dataskyddsansvarigas rättigheter, såsom tillgång och radering, kan utlösa utredningar som sprider sig långt utöver den ursprungliga klagomålet, precis som i Criteo-fallet.
Detta understryker det avgörande argumentet för att behandla data lokalt inom EU och Sverige. När ni håller datan inom landet behåller ni striktare kontroll över samtyckeshantering och dataklassificering, vilket minskar risken för regulatoriska friktioner över gränserna. Lokal databehandling säkerställer att era anonymiseringstekniker är robusta och försvarbara, och förhindrar att identifierare kopplas tillbaka till individer genom externa datakällor. Det handlar inte bara om integritet; det handlar om operativ motståndskraft och att undvika de katastrofala böter som följer av felaktig tolkning av vad som utgör personuppgifter.