Hopp til innhold
StackPatrol
GDPR og digital suverenitet

Schrems II og nettstedet ditt

Schrems II-dommen endret hvordan europeiske organisasjoner håndterer tredjeparts webtjenester. Finn ut hvilke leverandører på nettstedet ditt som påvirkes, og hva du kan gjøre videre.

Ikke juridisk rådgivningGratis verktøyIngen registrering

Hva er Schrems II?

I juli 2020 kjente EU-domstolen (CJEU) EU-US Privacy Shield ugyldig i en sak reist av den østerrikske personvernaktivisten Max Schrems. Dommen (formelt Data Protection Commissioner v Facebook Ireland Limited, Maximillian Schrems, sak C-311/18) slo fast at amerikansk overvåkningslovgivning ikke gir europeere tilstrekkelig beskyttelse.

Dommen forbød ikke overføringer til USA, men gjorde dem mer komplekse. Organisasjoner som baserte seg på Privacy Shield måtte raskt finne nytt grunnlag, og de som brukte Standard Contractual Clauses (SCCs) måtte vurdere om amerikansk rett undergraver beskyttelsen.

I juli 2023 vedtok EU EU-US Data Privacy Framework (DPF) som ny adekvansbeslutning for sertifiserte amerikanske organisasjoner. Dette gir et enklere rettslig grunnlag for overføringer til DPF-sertifiserte leverandører. Samtidig er DPF fortsatt omstridt, og ikke-sertifiserte leverandører omfattes fortsatt av full Schrems II-vurdering.

Juli 2020
Privacy Shield kjent ugyldig

EU-domstolen opphever EU-US Privacy Shield. Tusenvis av organisasjoner mister overføringsgrunnlaget over natten.

2021-2023
Håndheving starter

Datatilsyn i Europa begynner å fatte vedtak mot Google Analytics, Facebook og andre. Bøter følger.

Juli 2023
EU-US DPF vedtatt

Data Privacy Framework gir en ny adekvansbeslutning. Overføringer til DPF-sertifiserte amerikanske organisasjoner er nå dekket. Rammeverket kan fortsatt utfordres rettslig.

Hva regnes som en tredjelandsoverføring på et nettsted?

Ethvert skript eller ressurs som får besøkendes nettleser til å sende data til en server utenfor EØS, kan være en tredjelandsoverføring. Dette inkluderer IP-adresser, som er personopplysninger.

Analyseskript

Google Analytics, Mixpanel, Amplitude

Disse setter ofte cookies og sender atferdsdata til servere i USA. GA4 er blant de vanligste Schrems II-utfordringene for europeiske nettsteder.

Tag managers

Google Tag Manager, Segment

Tag managers er ofte USA-eide og laster flere andre USA-leverandører. Selve tag manageren kan være det juridiske problemet, ikke bare taggene som trigges.

Fonter og CDN-er

Google Fonts, jsDelivr, cdnjs

Laster du fonter fra Google Fonts, sendes besøkendes IP-adresse til Google. Tyske domstoler har gitt bøter i slike saker. Selvhosting av fonter fjerner dette punktet.

Kundestøtte

Intercom, Zendesk, HubSpot chat

Chat-widgets laster skript som kan overføre data til amerikanske databehandlere. Mange leverandører tilbyr EU-datalagring som tillegg eller i høyere abonnement.

Annonsepiksler

Meta Pixel, LinkedIn Insight Tag, TikTok Pixel

Annonsepiksler er blant de mest juridisk komplekse leverandørene. De kan gjøre USA-eide tredjeparter til felles behandlingsansvarlige, ikke bare databehandlere.

Session replay

Hotjar, FullStory, Microsoft Clarity

Session replay-verktøy registrerer brukerinteraksjoner. Dataene inneholder ofte personopplysninger etter definisjon, og kan behandles på infrastruktur utenfor EØS.

Merk: Denne listen er illustrativ og ikke uttømmende. Nøkkelspørsmålet er alltid om personopplysninger (inkludert IP-adresser) overføres til en behandlingsansvarlig eller databehandler utenfor EØS. Hvis ja, gjelder Schrems II.

En praktisk prosess i 6 steg

StackPatrol dekker steg 1. Steg 2 til 6 krever teamet ditt, DPO og i noen tilfeller juridisk rådgiver.

Steg 1

Kartlegg hva nettstedet faktisk laster

Før du kan vurdere risiko må du ha en faktisk oversikt. Mange team blir overrasket over hvor mange tredjepartsdomener som kontaktes ved én enkelt sideinnlasting.

Steg 2

Identifiser USA-eide leverandører

Schrems II gjelder overføringer til USA og andre tredjeland uten adekvansbeslutning. Filtrer oversikten til USA-eide tjenester. Eierstruktur i konsern er viktigere enn hvor serveren fysisk står.

Steg 3

Kontroller behandlingsgrunnlag per overføring

For hver USA-leverandør må du avklare om de er DPF-sertifisert, om SCCs er på plass, og om supplerende tiltak trengs. Dette er den juridiske delen som krever DPO eller juridisk rådgiver.

Steg 4

Bytt ut der det er mulig

For analyse, tag managers, fonter og lignende finnes det ofte europeiske alternativer som fjerner overføringsspørsmålet helt. Leverandørbytte går ofte raskere enn en full TIA-prosess.

Steg 5

Dokumenter det som blir igjen

For USA-leverandører du beholder, dokumenter rettslig grunnlag, SCCs og eventuelle supplerende tiltak i behandlingsprotokollen (ROPA). Oppdater personvernerklæring og cookiebanner så de matcher faktisk leverandørliste.

Steg 6

Overvåk endringer

Leverandørstacken endres over tid. En tag manager-oppdatering, nytt markedsføringsverktøy eller skriptoppdatering kan legge til USA-leverandører uten synlig endring. Sett opp ukentlig overvåking for varsling ved endringer.

Verktøy for steg 1

StackPatrol gjør kartleggingssteget

Før du kan vurdere risiko, må du vite hvilke tredjeparter som faktisk lastes, en leverandøroversikt bygget fra ekte sideinnlastinger, ikke antakelser eller tag manager-konfigurasjon.

StackPatrol laster sidene dine i headless Chromium, registrerer hvert tredjepartsdomene, klassifiserer leverandører etter eierregion (USA, EU, EØS, UK), og foreslår europeiske alternativer der de finnes.

  • Oppdager USA-eide leverandører automatisk
  • Viser konserneierskap, ikke bare serverlokasjon
  • Dekker skript, fonter, CDN-er, piksler og embeds
  • Gir en delbar rapport til DPO eller juridisk team
  • Gratis, ingen registrering, resultater på under 30 sekunder
Eksempelresultat
Google Analytics 4Analyse
US
Google Tag ManagerTag Management
US
CloudflareCDN / Hosting
US
Plausible AnalyticsAnalyse
EU
CookiebotSamtykke
EU

Vanlige spørsmål

Er Schrems II fortsatt relevant?
Ja. EU-US Data Privacy Framework (DPF), vedtatt i juli 2023, erstattet Privacy Shield og gir et nytt rettslig grunnlag for overføringer til sertifiserte amerikanske virksomheter. DPF kan likevel utfordres i domstol (slik forgjengerne ble), og mange amerikanske leverandører er fortsatt ikke sertifisert. Du må fortsatt verifisere hver leverandør individuelt.
Hvilke USA-leverandører på nettstedet mitt dekkes av DPF?
Kun leverandører som har selverklært sertifisering under DPF er dekket. Du kan kontrollere den offisielle listen på dataprivacyframework.gov. Mange mindre amerikanske leverandører står ikke der. StackPatrol hjelper deg å identifisere hvilke USA-leverandører som finnes på nettstedet ditt, slik at du vet hva du må kontrollere.
Trenger jeg en Transfer Impact Assessment (TIA) for hver USA-leverandør?
En TIA kreves når du bruker Standard Contractual Clauses (SCCs) som overføringsmekanisme. Hvis en leverandør er DPF-sertifisert, brukes DPF som rettslig grunnlag, og en separat TIA er normalt ikke nødvendig. Avklar alltid den konkrete situasjonen med juridisk rådgiver.
Sertifiserer StackPatrol GDPR-etterlevelse?
Nei. StackPatrol er et verktøy for teknisk kartlegging. Det viser hvilke tredjepartsleverandører nettstedet ditt kontakter og klassifiserer dem etter eierregion. Hvordan funnene skal vurderes er en juridisk og forretningsmessig beslutning. Vi er ikke advokater, og dette er ikke juridisk rådgivning.
Hva er forskjellen mellom databehandler og behandlingsansvarlig?
En behandlingsansvarlig bestemmer hvorfor og hvordan personopplysninger behandles. En databehandler behandler data på vegne av en behandlingsansvarlig. I Schrems II-sammenheng blir USA-baserte analysetjenester som Google ofte vurdert som felles behandlingsansvarlige, eller som aktører utover ren databehandling. Dette påvirker hvilket rettslig grunnlag som er aktuelt.
Nettstedet vårt bruker Cloudflare. Er det et Schrems II-problem?
Cloudflare er et amerikansk selskap, men er DPF-sertifisert og opptrer ofte som databehandler med EU-tillegg for databehandling. Trafikkruting via amerikansk infrastruktur er et annet spørsmål enn behandling av personopplysninger. Snakk med juridisk rådgiver ved behov for sikker avklaring.

Dette er ikke juridisk rådgivning

StackPatrol er en teknisk skanner. Tjenesten sertifiserer ikke GDPR-etterlevelse og kan ikke avgjøre om din konkrete bruk av en leverandør er lovlig. Informasjonen på denne siden er kun generell veiledning.

For råd tilpasset din organisasjon, kontakt en kvalifisert personvernadvokat eller sertifisert DPO.

Start med kartleggingen

Lim inn URL-en din under. StackPatrol skanner nettstedet på under 30 sekunder og viser alle tredjepartsleverandører, hvor de hører hjemme, og om europeiske alternativer finnes.

Gratis, ingen konto nødvendig. Et nyttig første punkt i enhver Schrems II-sjekkliste.