Dina samtyckesknapar ljuger för användarna
Baserad på forskning av NOYB
Den franska datatillsynsmyndigheten CNIL har dömt ut Condé Nast till ett bötesstraff på 750 000 euro. Anledningen är att bolaget inte inhämtade giltigt samtycke innan det placerade kakor på sin webbplats Vanity Fair. Beslutet, som fattades nästan sex år efter att NOYB lämnade in det ursprungliga klagomålet, bekräftar att mörka mönster och falska avvisningsmekanismer inte längre tolereras. För svenska techledare är detta en tydlig påminnelse om att tillsynsmyndigheterna är tålmodiga, precisa och i allt högre grad fokuserar på den tekniska verkligheten bakom användargränssnitt – snarare än enbart lagtextens bokstav.
Kärnproblemet handlade inte enbart om förekomsten av kakor, utan om hur samtycket var konstruerat. Undersökningen visade att när användare försökte avvisa spårning, skickade webbplatsen digitala signaler till hundratals tredjepartssparare med påståendet att samtycke hade beviljats. Detta vände en tydlig avvisning till ett falskt samtycke. Myndigheten noterade också att företaget inte tillräckligt informerade användarna om syftet med de kakor som markerades som nödvändiga, samt att mekanismerna för att återkalla samtycket var ineffektiva. Detta belyser en kritisk klyfta mellan vad användaren tror att hen gör och vad koden faktiskt utför.
Lärdomen för CTO:er och CISO:er som hanterar LLM-API:er och webbaserade tjänster är arkitektonisk. Om din frontend-logik inte troget återspeglar användarens val, bryter du mot reglerna. Risken är inte bara ett bötesstraff, utan ett efterlevnadsgap som underminerar förtroendet och exponerar din datahantering för granskning. Du måste granska dina samtyckesflöden med samma noggrannhet som du tillämpar på din API-säkerhet. Se till att användarens val att hoppa av tekniskt tvingas igenom vid lagringslagret för data, och inte bara visuell avfärdas på skärmen.
Detta fall understryker det akuta behovet av att behandla data lokalt inom EU. När du förlitar dig på tredjepartssparare eller externa samtyckeshanterare som inte respekterar användarens suveränitet, introducerar du okontrollerade dataflöden. Genom att hålla databehandlingen inom din egen infrastruktur behåller du full insyn och kontroll över vad som faktiskt skickas iväg. Det är det enda sättet att garantera att en användares avvisning respekteras, vilket skyddar ditt företag från regulatoriska åtgärder och bevarar integriteten i dina relationer med användarna.