Måling: Mere end hver anden virksomhed fodrer ulovligt tech-giganterne med data om danskerne
Størstedelen af de danske virksomheder overtræder cookie-reglerne og sporer brugere af deres hjemmesider ulovligt. Data videresendes direkte til tech-giganter som Google og Facebook, og danskerne kan i værste fald mødes af uønskede reklamer. Helt uacceptabelt, lyder det fra ekspert.
Tusindvis af danske virksomheder sporer og registrerer ulovligt hjemmesidebesøgende og sender data direkte i favnen på tech-giganter som Google og Facebook – og de fleste endda uden at vide det.
»Jeg har været inde og tjekke vores hjemmeside, for jeg tænkte, at det ikke kunne være rigtigt. Men det er det,« siger Torben Ditlev Pedersen. Han er direktør og indehaver af forretningen Sengeland, der er en af de mange virksomheder, der ikke lever op til reglerne for brugen af såkaldte cookies, der er en form for digitalt sporingsværktøj.
Og Sengeland er på ingen måde alene.
En undersøgelse fra bureauet Refyne af knap 30.000 virksomheders hjemmesider viser, at 60 pct. ulovligt placerer en cookie fra enten Facebook eller Google hos deres besøgende uden at have opnået det nødvendige samtykke.
Det kan værste fald betyde, at besøgende uønsket bliver overvåget i deres digitale færden og løbende kan blive mødt af uønskede reklamer.
Samtidig viser undersøgelsen, at en tredjedel af de virksomheder, der ulovligt sporer deres brugere, har en cookie-popup, der giver indtryk af, at virksomheden rent faktisk følger reglerne.
I begge tilfælde overtræder virksomhederne loven, og brugernes rettigheder bliver knægtet af det ubevidste digitale dyneløfteri.
Det vurderer Henning Mortensen, der er formand for Rådet for Digital Sikkerhed.
»Det efterlader forbrugeren et sted, hvor man ikke kan være sikker på disse cookie-bannere, og hvad man samtykker til. Det betyder, at borgernes data bliver eksponeret over for profileringsvirksomheder som Google og Facebook, uden at der er samtykke til det,« siger han.
Rådet for Digital Sikkerhed arbejder blandt andet for, at borgernes rettigheder og privatliv på internettet respekteres. Det er ingenlunde tilfældet her, konstaterer Henning Mortensen.
»Der er en række virksomheder, der simpelthen ikke tager reglerne alvorligt.« siger han og kalder erhvervslivets indsats for »for dårlig.«
Da han blev præsenteret for undersøgelsens konklusioner, havde han svært ved at tro på deres rigtighed. Derfor foretog han sammen med Finans en række stikprøver i det enorme datasæt bag undersøgelsen. Resultaterne er nedslående og bekymrer Henning Mortensen.
»Det er med til at underminere både sikkerheden og troværdigheden,« siger han.
Det er dog ikke kun borgernes rettigheder, der trædes under fode. Virksomhederne stiller sig samtidig i skudlinjen for at indkassere GDPR-bøder for ulovligt at indsamle og videregive oplysninger.
Det vurderer Karina Søndergaard, der er fagchef på persondataområdet hos advokatfirmaet HjulmandKaptain.
»Jeg vil bestemt ikke udelukke, at det kan munde ud i bøder på et tidspunkt. Det vil jeg også mene var på sin plads. Det er nogle gange det, der skal til, før folk vågner op og får gjort noget ved det og ikke bare lukker øjnene,« siger hun.
Karina Søndergaard har i sit arbejde løbende en tæt dialog med stribevis af virksomheder i erhvervslivet om cookie-problematikken. Hun oplever, at mange virksomheder enten slet ikke har forholdt sig til reglerne eller ganske enkelt går ud fra, at det er noget, andre tager sig af.
»Her er der nogle, der helt uden at kigge sig for kører over for rødt lys, og de er slet ikke klar over det. De får ikke noget ud af det, og de kommer ikke hurtigere frem. Det er loose – loose. Brugerne af hjemmesiden taber, fordi deres oplysninger ikke bliver behandlet lovligt, og virksomheden taber, fordi de ikke får noget ud af det. De løber kun en risiko,« forklarer hun.
Det er bureauet Refyne, der har gennemgået de mange tusinde hjemmesider. Her har man indsamlet og analyseret, om hjemmesiderne allerede sætter en cookie, inden brugeren har nået at forholde sig til, om vedkommende ønsker at takke ja eller nej til cookies.
Thomas Astrup, der er managing partner, er også overrasket over resultaterne.
»Det springer i øjnene, at der ikke er styr på det. Tager man den gængse danske virksomhed, er det flertallet af dem, der ikke har orden i penalhuset på dette punkt,« siger han.
Hos Sengeland forsøger man at være opmærksom på GDPR-reglerne. Men fokus har primært været på kundernes oplysninger, når de handler på hjemmesiden og ikke på spørgsmålet om cookies.
Sengeland er dog langtfra alene om at have problemer med at holde sig på den rette side af loven.
»Vi er bekendt med, at vi har haft en udfordring med cookies på nogle hjemmesider. Det er ikke godt nok,« lyder det landbrugskoncernen Danish Agro, der omsatte for 59 mia. kr. sidste år.
Fejlen har medvirket til, at selskabet skifter ud i it-systemerne for at komme på omgangshøjde med lovgivningen.
Også tøjmærket Redgreen lover bedring efter at være blevet taget med hånden i den digitale kagedåse.
»Jeg vil gerne undskylde på vegne af Redgreen,« skriver Jesper Hartvigsen, der er adm. direktør for selskabet i en skriftlig kommentar.
»Det viser sig, at der var en opsætningsfejl i vores system, som vi ikke var bevidste om, der førte til problemet med cookies og samtykke. Vi tager beskyttelsen af vores brugeres data meget seriøst, og vi arbejder altid for at være i overensstemmelse med gældende regler og love. Vi har nu rettet fejlen og har desuden iværksat en intern revision med eksterne specialister for at sikre, at alle vores processer overholder kravene til beskyttelse af brugernes data,« fortsætter han.
Forklaringer giver Henning Mortensen, der foruden sin rolle som formand for Rådet for Digital Sikkerhed også selv arbejder som it-sikkerhedschef hos byggemarkedskæden AO Johansen, ikke meget for.
»Jeg synes, at det er trist. Der er ganske udmærkede løsninger på markedet, der kan automatisere hele denne proces og synliggøre, hvilke cookies der bliver sat. Det burde ikke være svært.«
»Virksomhederne må bare klappe hælene sammen, beklage og se at få rettet ind, så de bliver compliant med reglerne.«
Det er Digitaliseringsstyrelsen, der er den ansvarlige myndighed på området. Her har man ikke inden redaktionens deadline været i stand til at forholde sig til undersøgelsen og dens konklusioner.
Alle de virksomheder, Finans har været i kontakt med, forsikrer at bringe forholdene i orden.

