General Data Protection Regulation (GDPR) — är en förordning från Europeiska unionen som fastställer strikta regler för behandling av personuppgifter för EU-medborgare. Enligt GDPR kräver all databehandling användarens uttryckliga, informerade och otvetydiga samtycke — GDPR Consent. Enligt uppgifter från Europeiska kommissionen (European Commission, 2024) har böterna för överträdelse av förordningen sedan den trädde i kraft överstigit 4 miljarder euro. Utvecklare av mobilappar måste förstå kraven i GDPR Consent för att undvika sanktioner och säkerställa skyddet av användarnas uppgifter.
Huvudpunkter
GDPR Consent — är en rättslig grund för behandling av personuppgifter, definierad i artikel 4(11) och artikel 7 i Europeiska unionens allmänna dataskyddsförordning. Förordningen trädde i kraft den 25 maj 2018 och ersatte det föråldrade direktivet 95/46/EG, vilket fastställde enhetliga standarder för dataskydd för alla EU-medlemsstater.
Enligt GDPR måste samtycke vara frivilligt — användaren måste ha ett verkligt val utan negativa konsekvenser vid avslag. Om avslag av samtycke leder till nekad åtkomst till en tjänst som inte kräver databehandling, anses sådant samtycke vara påtvingat och ogiltigt. Artikel 7(4) anger uttryckligen att relaterade avtalsvillkor inte får göra fullgörandet av avtalet beroende av att samtycke erhålls för behandling av uppgifter som inte är nödvändiga för detta avtal.
Information — den andra nyckelelementet: den registrerade måste förstå vilka uppgifter som samlas in, för vilket ändamål, vem som kommer att behandla dem och hur länge de kommer att lagras. Europeiska dataskyddsstyrelsen (EDPB) betonar i riktlinje 05/2020 att information måste tillhandahållas på ett begripligt språk, utan komplexa juridiska formuleringar. Praxis visar att samtycke förklaras ogiltigt om integritetspolicyn innehåller tvetydiga eller allmänna formuleringar.
Otvetydighet innebär att samtycke måste uttryckas genom aktiv handling — markering av en kryssruta, tryckning på en knapp eller undertecknande av ett formulär. Passivitet, tystnad eller förifyllda kryssrutor uppfyller inte kravet på otvetydighet. I domen i målet Planet49 GmbH (C-673/17) bekräftade Europeiska unionens domstol att samtycke inte kan förutsättas av användarens passivitet.
Personuppgifter enligt GDPR — all information som rör en identifierad eller identifierbar fysisk person. Detta omfattar inte bara uppenbara identifierare — namn, adress, e-post, telefon — utan även IP-adresser, cookie-identifierare, enheters reklamidentifierare (IDFA, GAID), biometriska uppgifter, geolokalisering och genetisk information.
Artikel 9 GDPR särskiljer särskilda kategorier av uppgifter vars behandling är förbjuden utan uttryckligt samtycke: ras eller etniskt ursprung, politiska åsikter, religiös övertygelse, medlemskap i fackförening, genetiska och biometriska uppgifter, uppgifter om hälsa och sexuell läggning. För sådana kategorier krävs den strängaste formen av samtycke — separat, detaljerat och inte underförstått från det allmänna sammanhanget.
GDPR Consent krävs när behandlingen av uppgifter inte kan baseras på andra rättsliga grunder: avtalsförpliktelse (artikel 6(1)(b)), berättigat intresse (artikel 6(1)(f)) eller fullgörande av en rättslig förpliktelse (artikel 6(1)(c)). I praktiken är samtycke nödvändigt för marknadsföringsutskick, spårning för reklamändamål, insamling av icke-obligatoriska uppgifter och användning av cookies som inte är strikt nödvändiga för tjänstens funktion.
Enligt uppgifter från IAPP-EY Annual Governance Report (2024) använder 67 % av företagen samtycke som huvudsaklig rättslig grund för databehandling i mobilappar, trots en växande trend att övergå till berättigat intresse där det är möjligt. Detta beror på att samtycke ger den mest transparenta relationen med användaren, men samtidigt ålägger maximala skyldigheter när det gäller registrering och hantering av samtycken.
Artikel 7 GDPR fastställer sex villkor för giltigheten av samtycke, som var och en måste uppfyllas samtidigt. Överträdelse av minst ett villkor gör samtycket ogiltigt och databehandlingen olaglig. Låt oss i detalj granska varje villkor med beaktande av EDPB:s riktlinjer och rättspraxis.
| Villkor | Beskrivning | Exempel på överträdelse |
|---|---|---|
| Frihet | Verkligt val utan påtryckning | Blockering av åtkomst vid avvisande av cookies |
| Specificitet | Separat samtycke för varje ändamål | Ett samtycke för analys och marknadsföring |
| Information | Fullständig information om behandlingen | Dolda punkter i integritetspolicyn |
| Otvetydighet | Aktiv handling från användaren | Förifylld kryssruta för samtycke |
| Återkallelse | Återkallelsens enkelhet inte mindre än att ge samtycke | Samtycke med 1 klick, återkallelse via formulär på webbplatsen |
| Bevisbarhet | Den personuppgiftsansvarige måste bevisa att samtycke erhållits | Brist på loggar och register över samtycke |
Frihet för samtycke överträds när det finns en maktobalans mellan den personuppgiftsansvarige och den registrerade. EDPB anger uttryckligen att arbetsgivare inte kan förlita sig på anställdas samtycke på grund av beroendet i anställningsförhållanden. På liknande sätt kan statliga myndigheter inte kräva samtycke från medborgare när de tillhandahåller offentliga tjänster.
Specificitet kräver separat samtycke för varje behandlingsändamål. Om en app samlar in uppgifter för analys, personalisering av annonser och förbättring av tjänsten — för varje ändamål krävs en separat kryssruta. Att kombinera flera ändamål i ett samtycke bryter mot specificitetskravet och gör samtycket ogiltigt.
Bevisbarhet — det tekniskt mest krävande villkoret. Artikel 7(1) anger uttryckligen att den personuppgiftsansvarige har bevisbördan för att samtycke har erhållits. I praktiken innebär detta behovet av att föra logg över alla användaråtgärder: vem, när, för vilka ändamål gav samtycke, vilken version av integritetspolicyn visades och hur användaren återkallade det.
Implementeringen av GDPR Consent i en mobilapp kräver ett omfattande tillvägagångssätt som kombinerar juridiska krav med teknisk implementering. Huvudverktyget — en plattform för hantering av samtycke (CMP), som hanterar samtyckets livscykel: visning av begäran, registrering av val, lagring av data och synkronisering med reklam- och analys-SDK:er.
Google tillhandahåller User Messaging Platform (UMP) SDK för Android och iOS, som integreras med AdMob, Google Analytics och andra Google-tjänster. UMP SDK bestämmer automatiskt behovet av att visa samtycke baserat på användarens geolokalisering och GDPR-kraven. Låt oss titta på integrationen i Kotlin för Android:
val requestParams = ConsentRequestParameters
.Builder()
.setTagForUnderAgeOfConsent(false)
.build()
ConsentInformation
.getInstance(this)
.requestConsentInfoUpdate(requestParams, { @Override
fun onConsentInfoUpdateSuccess() {
if (ConsentInformation
.getInstance(this@MainActivity)
.isConsentFormAvailable()
) {
loadConsentForm()
}
}
}, { @Override
fun onConsentInfoUpdateFailure(error: FormError) {
Log.e("UMP", error.message)
}
})
Efter att samtyckesformuläret har laddats måste det visas för användaren. UMP SDK stöder två typer av formulär: för att erhålla samtycke för personaliserad reklam och för att hantera valet i framtiden. Bearbetningen av resultatet måste ta hänsyn till alla möjliga utfall — användaren kan ge samtycke, vägra eller stänga formuläret utan att göra ett val.
För att uppfylla kravet på bevisbarhet är det nödvändigt att lagra inte bara samtyckesfaktumet utan även sammanhanget för dess inhämtande. Den minsta uppsättningen data att lagra omfattar: användar- eller enhetsidentifierare, tidsstämpel med tidszon, version av integritetspolicyn, specifika behandlingsändamål och den mekanism för samtycke som användes.
data class ConsentRecord(
val userId: String,
val timestamp: Long,
val privacyPolicyVersion: String,
val purposes: List<String>,
val consentGiven: Boolean
)
class ConsentRepository(
private val dao: ConsentDao
) {
suspend fun saveConsent(record: ConsentRecord) {
dao.insert(record.toEntity())
AnalyticsManager.logConsentEvent(record)
}
}
Europeiska dataskyddsstyrelsen (EDPB) betonar i rekommendation 01/2023 att samtyckesregister måste bevaras under hela behandlingsperioden och upp till tre år efter dess upphörande. För mobilappar innebär detta behovet av serverlagring av register, inte bara lokalt, eftersom användaren kan ominstallera appen eller byta enhet.
GDPR — är inte den enda integritetsregleraren i världen, men har blivit en förebild för många nationella dataskyddslagar. Att förstå skillnaderna mellan GDPR och andra reglerare är avgörande för utvecklare av internationella appar som arbetar med användare från olika jurisdiktioner.
| Reglerare | Region | Grund för samtycke | Ålder för samtycke |
|---|---|---|---|
| GDPR | Europeiska unionen | Uttrycklig, aktiv handling | 16 år (kan sänkas till 13) |
| ePrivacy | Europeiska unionen | Cookie-samtycke, undantag för nödvändiga cookies | 16 år |
| CCPA | Kalifornien, USA | Opt-out (rätt att neka), inte opt-in | 16 år |
| LGPD | Brasilien | Liknar GDPR, uttryckligt samtycke | 18 år |
| PIPL | Kina | Separat samtycke för känsliga uppgifter | 14 år |
| POPIA | Sydafrika | Frivilligt, specifikt och informerat | 18 år |
CCPA (California Consumer Privacy Act) skiljer sig fundamentalt från GDPR: den fungerar enligt opt-out-modellen, inte opt-in. Enligt CCPA är företag skyldiga att ge användaren rätt att neka försäljning av sina uppgifter, men är inte skyldiga att inhämta förhandssamtycke för insamling. Med antagandet av CPRA (California Privacy Rights Act) 2023 har kraven på samtycke för känsliga uppgifter dock närmat sig GDPR.
ePrivacy-direktivet (Direktiv om integritet i elektronisk kommunikation) kompletterar GDPR när det gäller cookies och elektronisk marknadsföring. Till skillnad från GDPR, som reglerar alla personuppgifter, fokuserar ePrivacy på kommunikationsdata. Kravet på att inhämta samtycke för icke-obligatoriska cookies härrör just från ePrivacy, inte från GDPR, även om samtyckesmekanismen är densamma.
Brasiliens LGPD kopierar nästan helt GDPR:s struktur med mindre ändringar: samtyckesåldern har höjts till 18 år och behandling av avlidna personers uppgifter kräver samtycke från arvingarna. Kinas PIPL inför däremot strängare krav: obligatorisk data lokalisering, bedömning av dataskyddskonsekvenser (DPIA) för alla automatiserade beslut och anmälan om överföring av uppgifter till utlandet.
Analys av böter och förelägganden från europeiska tillsynsmyndigheter för perioden 2018–2024 visar på återkommande överträdelser vid implementeringen av samtycke. Enligt uppgifter från Enforcement Tracker (CMS Law, 2024) är över 40 % av alla GDPR-relaterade böter kopplade till felaktigt inhämtande och hantering av samtycke. Låt oss titta på de vanligaste misstagen.
Det vanligaste misstaget — användning av förifyllda kryssrutor (pre-ticked checkboxes) för att inhämta samtycke. EU-domstolens dom i målet Planet49 GmbH (C-673/17) fastställde otvetydigt att samtycke inte kan förutsättas av användarens passivitet. Trots detta fortsätter många appar att använda förifyllda alternativ, särskilt för cookie-banners, vilket leder till direkta böter och förelägganden.
Frankrikes nationella kommission för informatik och friheter (CNIL) bötfällde 2024 ett stort RTB-reklamholdingbolag med 250 miljoner euro för användning av förifyllda kryssrutor och otillräckligt transparent information till användarna. Detta är den högsta böterna enligt den artikel som rör samtycke, vilket visar prioriteringen av samtyckeskontroll för europeiska reglerare.
Många appar begär ett allmänt samtycke för alla typer av behandling: analys, personalisering, reklam, överföring till tredje part. Detta bryter direkt mot kravet på specificitet (ändamålsbegränsning). EDPB betonar i riktlinje 05/2020: om ett ändamål kan uppnås utan det andra, bör användaren ha möjlighet att samtycka till varje ändamål separat.
Irlands dataskyddskommission (DPC) angav i sitt beslut i målet Meta Platforms Ireland (2023) att kombinationen av personalisering av annonser och förbättring av tjänsten i ett samtycke utgör en överträdelse. Meta tvingades att införa separata samtyckesmekanismer för olika behandlingsändamål på Facebook och Instagram.
GDPR kräver att återkallelse av samtycke ska vara lika enkel som att ge det. Om användaren har gett samtycke med ett knapptryck, kan återkallelse inte kräva ifyllande av formulär, e-postmeddelande eller samtal till support. I praktiken döljer många appar återkallelsemekanismen djupt i inställningarna eller kräver flera steg för att utföra den.
Rekommenderad praxis — att lägga till en separat skärm för hantering av samtycken i appens inställningar med möjlighet att återkalla varje samtycke separat med en enda omkopplare. UMP SDK från Google tillhandahåller en inbyggd mekanism för att visa samtyckesformuläret igen, som användaren kan anropa från appens inställningar när som helst.
Många utvecklare förlitar sig på muntliga samtycken eller sparar inte register över inhämtande av samtycke. Detta gör det omöjligt att uppfylla kravet på bevisbarhet (ansvarsskyldighet) enligt artikel 5(2) GDPR. Vid en inspektion kommer tillsynsmyndigheten att begära inte bara integritetspolicyn utan även loggar över inhämtande av samtycke för hela behandlingsperioden.
Lösningen på problemet — användning av en plattform för hantering av samtycke (CMP) med automatisk loggning av alla händelser: visning av formulär, användarens val, dokumentversion, tidsstämpel. Populära CMP:er för mobilappar inkluderar Usercentrics, OneTrust och ConsentManager — alla stöder automatisk auditregistrering av samtycken.
Vanliga frågor
GDPR Consent — är användarens tillstånd till behandling av hans eller hennes personuppgifter, som ges frivilligt, medvetet och genom aktiv handling. Enkelt uttryckt: användaren måste självständigt markera en kryssruta, förstå vad han eller hon samtycker till och ha möjlighet att lika enkelt avmarkera den när som helst.
Nej, samtycke krävs inte för strikt nödvändiga cookies som säkerställer webbplatsens eller appens funktion — till exempel cookies för autentisering eller lastbalansering. Alla andra cookies — analytiska, reklam, sociala medier — kräver inhämtande av samtycke i enlighet med ePrivacy-direktivet och GDPR.
EDPB rekommenderar att samtyckesregister bevaras under hela behandlingsperioden för personuppgifter och upp till tre år efter dess upphörande. För mobilappar innebär detta behovet av serverlagring av register, eftersom användaren kan ominstallera appen och förlora lokala data.
Efter återkallelse av samtycke måste behandlingen av uppgifter för de ändamål för vilka samtycke gavs omedelbart upphöra. Uppgifter som samlats in före återkallelsen kan bevaras men får inte användas för nya ändamål. Processen för hantering av återkallelse måste vara automatiserad och dokumenterad i systemet för hantering av samtycke.
Ja, om appen behandlar personuppgifter om EU-medborgare, oavsett företagets plats. Artikel 3 GDPR fastställer extraterritoriell princip: förordningen gäller för varje personuppgiftsansvarig eller personuppgiftsbiträde som erbjuder varor eller tjänster till registrerade i EU eller övervakar deras beteende på EU:s territorium.
Sammanfattning
Vi utvecklar en mobil applikation nyckelfärdigt
IT Sectr skapar iOS- och Android-applikationer för startups och företag sedan 2017. Vi ger dig råd och föreslår den bästa lösningen.
Läs också