Tillbaka till bloggen

Din samtyckesmekanism kan vara olaglig

Baserad på forskning av NOYB

gdpraibotpersonal datadata protection

Den europeiska datatillsynsmyndigheten NOYB har lämnat in en formell anmälan mot den populära online-ordboken dict.cc. Anmälan väcker frågan om en samtyckesmekanism som slår ihop 1 741 tredjeparts-spårningspartners i ett enda klick. Detta är inte bara ett irritationsmoment för den vanliga användaren; det är en tydlig varning för svenska tech-ledare. Tiden för vag, samlad datadelning är juridiskt sett över. Om en enkel ordboksapp inte kan uppfylla GDPR:s krav på informerat samtycke, sitter dina komplexa LLM-integrationer sannolikt på en compliance-tidsbomb.

Kärnproblemet handlar om definitionen av informerat samtycke enligt GDPR. Lagen kräver att samtycke är specifikt, entydigt och frivilligt. Genom att tvinga användare att godkänna 1 741 olika databehandlare samtidigt gör dict.cc det praktiskt taget omöjligt för någon att veta vem som får tillgång till deras data eller hur den kommer att användas. Som NOYB påpekar skulle det ta mer än 170 timmar att läsa igenom dessa partners integritetspolicyer. Det här är inte samtycke; det är en tvingad avstående från integritetsrättigheter, maskerad som ett val i användargränssnittet. Regulatoriska förväntningar är tydliga: du kan inte gömma dig bakom ett samlingsavtal när omfattningen av databehandlingen är så oparig.

För svenska CTO:er och CISO:er är de praktiska konsekvenserna allvarliga. Om dina applikationer eller tredjeparts-LLM-API:er bygger på liknande ad-tech-stackar eller vaga datadelningsavtal är du exponerad för betydande regulatoriska risker. Den österrikiska dataskyddsmyndigheten söker redan böter och raderingsorder, vilket skapar ett precedensfall som kan sprida sig över hela EU. Du måste omedelbart granska dina dataflöden. Överför du användardata till tredjeparter utan detaljerat, specifikt samtycke? Litar du på förkryssade rutor eller bundna behörigheter? Dessa metoder är inte längre försvarbara. Risken handlar inte bara om rykteskada utan om konkreta ekonomiska sanktioner och order om obligatorisk dataradering.

Utvecklingen understryker det akuta behovet av att behandla data lokalt inom EU eller Sverige. Genom att hålla data på-premises eller inom betrodd, granskad lokal infrastruktur eliminerar du behovet av komplexa, juridiskt osäkra samtyckesmekanismer som involverar hundratals externa leverantörer. Det minskar din attackyta, förenklar efterlevnaden och säkerställer att du behåller direkt kontroll över din datalivscykel. I ett regulatoriskt landskap som blir alltmer fientligt mot oparig datamedling är suveränitet inte bara en teknisk preferens; det är en juridisk nödvändighet.