Oberlandesgericht Thüringen (OLG Thüringen) har fastställt att ett företag som driver sociala medieplattformar olagligen behandlat en registrerads personuppgifter utanför sin egen webbplats via sina Business Tools, och förpliktat företaget att betala 3 000 euro i ideellt skadestånd för förlust av kontroll över personuppgifterna i enlighet med dataskyddsförordningen (GDPR).
Bakgrund
Den personuppgiftsansvarige är ett företag som driver flera sociala medieplattformar samt mjukvaruprodukter som sammanfattas under begreppet Business Tools. Tredje parter kan integrera Business Tools i sina webbplatser och appar för att spåra registrerade och visa anpassad reklam på de registrerades sociala medieplattformar. Tredje parter behandlar de registrerades personuppgifter såsom deras IP-adress, operativsystem eller tidszon, och överför dessa uppgifter till den personuppgiftsansvarige. Uppgifterna behandlas oavsett om den registrerade är inloggad på någon av den personuppgiftsansvariges plattformar. Business Tools används på ett stort antal webbplatser med hög trafik och relaterade appar.
En registrerad väckte talan vid tingsrätten i Mühlhausen. Enligt den registrerade är funktionen Meta Pixel, som är en del av Business Tools, utformad för att identifiera denne, spåra dennes internetanvändning utanför den sociala medieplattformen och dra slutsatser om dennes politiska åsikter, hälsotillstånd eller sexualliv eller sexuella läggning utan dennes samtycke. Dessutom hävdade den registrerade att den personuppgiftsansvarige förnekade all behandling av personuppgifter i samband med Business Tools, efter en begäran om tillgång från den registrerade. Den registrerade hävdade att denne aldrig kunde veta med säkerhet om den personuppgiftsansvarige spårade denne och därför hade förlorat kontrollen över sina uppgifter.
Den registrerade överklagade målet till den högre regionala domstolen i januari 2025 och yrkade på minst 1 500 euro i skadestånd.
Domstolens bedömning
OLG Thüringen klargjorde inledningsvis att det företag som driver Business Tools var personuppgiftsansvarigt i enlighet med artikel 4.7 GDPR, eftersom det hade befogenhet att fastställa omfattningen av de uppgifter som behandlades med hjälp av verktygen. OLG Thüringen konstaterade att det var irrelevant att den personuppgiftsansvarige inte bestämmer hur tredje parter använder verktygen. Företaget kunde högst betraktas som gemensamt personuppgiftsansvarig tillsammans med tredje parter enligt artikel 26.1 GDPR, vilket inte skulle hindra de registrerade från att göra sina rättigheter gällande gentemot det personuppgiftsansvariga företaget.
Gällande rätten till tillgång konstaterade OLG Thüringen att artikel 15 GDPR hade överträtts, eftersom den personuppgiftsansvarige inte hade fullgjort sina informationsskyldigheter i samband med den registrerades begäran. Den registrerade behövde inte invända mot behandlingen för att utöva sin rätt till tillgång, och argumentet att verktygen utgör en integrerad del av internet kunde inte åberopas för att avslå begäran. Dessutom konstaterade domstolen att den personuppgiftsansvarige inte kunde avslå en begäran med motiveringen att tusentals andra registrerade också hade begärt tillgång till sina uppgifter. Slutligen konstaterade domstolen att den personuppgiftsansvarige medvetet missförstod begäran och underlät att lämna information om lagringstider, lämpliga garantier vid överföring till tredjeland, förekomsten av automatiserat beslutsfattande samt utlämnande av uppgifter till tredje part. Enligt domstolen tillhandahöll självbetjäningsverktygen för nedladdning av egna uppgifter i stort sett meningslös information som inte var individualiserad.
Gällande radering och olaglig behandling konstaterade OLG Thüringen att artikel 17 GDPR hade åsidosatts. Enligt domstolen är det praktiskt taget omöjligt för de registrerade att redogöra för alla sina internetaktiviteter, särskilt om de regelbundet raderar sin webbläsarhistorik. Dessutom ansåg domstolen att den genomsnittliga registrerade oundvikligen skulle komma i kontakt med den personuppgiftsansvariges pixel, med tanke på att den är aktiv på 30–40 procent av alla webbplatser. Därför råder det inget tvivel om den personuppgiftsansvariges inblandning, och detta är tillräckligt för att avgöra verktygens laglighet. Slutligen har den personuppgiftsansvarige bevisbördan i enlighet med principen om ansvarsskyldighet enligt artikel 5.2 GDPR.
OLG Thüringen fann att den personuppgiftsansvarige behandlade personuppgifter på ett olagligt sätt genom sina Business Tools. Domstolen fann att den personuppgiftsansvarige inte kunde åberopa någon av de rättsliga grunderna enligt artikel 6.1 GDPR. I synnerhet kunde den inte åberopa samtycke enligt artikel 6.1 (a) GDPR, eftersom den personuppgiftsansvarige behandlade de registrerades uppgifter utan åtskillnad, även om de inte hade gett sitt samtycke. På samma sätt kunde den personuppgiftsansvarige inte åberopa avtal enligt artikel 6.1 (b) GDPR, eftersom den inte förklarade varför det var nödvändigt att behandla de registrerades internetanvändning utanför sina egna sociala medieplattformar för att fullgöra avtalet. Vad gäller berättigat intresse konstaterade domstolen att de registrerades grundläggande rättigheter vägde tyngre än den personuppgiftsansvariges intresse av att öka vinsten genom personalisering av reklam. Slutligen fann domstolen att den personuppgiftsansvarige olagligen hade behandlat känsliga personuppgifter enligt artikel 9.1 GDPR genom att koppla känsliga uppgifter om webbplatser som den registrerade besökt till dennes profil på den sociala medieplattformen. Domstolen ansёг det tillräckligt att webbplatserna och apparna är relaterade till känslig information och att det endast är möjligt att dra slutsatser om aspekter såsom politisk inriktning när man betraktar de insamlade uppgifterna som en helhet.
OLG Thüringen fastslog att den registrerade hade rätt att få sina uppgifter raderade i samband med Business Tools, eftersom ingen av undantagsgrunderna enligt artikel 17.3 GDPR var tillämplig. Domstolen konstaterade att ett självbetjäningsverktyg inte var tillräckligt för att tillgodose denna rättighet, och att den registrerade inte var skyldig att använda det eller godkänna en fullständig radering av sin profil på sociala medier. Domstolen förpliktade den personuppgiftsansvarige att, efter det att avgörandet vunnit laga kraft, radera alla personuppgifter som härrör från Business Tools och som lagrats sedan den 25 maj 2018, inom sex månader.
Gällande frågan om skadestånd konstaterade OLG Thüringen att villkoren enligt artikel 82.1 GDPR var uppfyllda genom att den personuppgiftsansvarige behandlade uppgifterna olagligt, den registrerade lidit skada genom förlust av kontroll över sina uppgifter, och det finns ett samband mellan överträdelsen och skadan. Därför ansåg domstolen att ett belopp på 3 000 euro i ideellt skadestånd var lämpligt. Domstolen tog hänsyn till de potentiellt känsliga uppgifter som behandlats enligt artikel 9 GDPR, förlusten av kontrollen och överträdelsens varaktighet.
Praktiska konsekvenser
Domen klargör att ett företag som tillhandahåller spårningsverktyg är personuppgiftsansvarigt för den behandling som sker via tredje parters webbplatser och appar, oavsett att det inte bestämmer hur verktygen används i det enskilda fallet. För verksamheter som integrerar liknande verktyg i sina tjänster innebär detta att ansvarsfördelningen mellan tillhandahållaren och tredje parter måste klarläggas genom ett arrangemang om gemensamt personuppgiftsansvar, och att interna avtal med tredje parter inte fritar från direkt ansvar gentemot de registrerade.
Domen är också betydelsefull i fråga om bevisbörda. Att registrerade i praktiken saknar möjlighet att bevisa när och hur de spåras innebär att den personuppgiftsansvarige inte kan avvisa anspråk med hänvisning till bristande bevisning från den registrerade. Bevisbördan vilar på den personuppgiftsansvarige i enlighet med principen om ansvarsskyldighet i artikel 5.2 GDPR, vilket ställer krav på att behandlingens laglighet kan dokumenteras och demonstreras på ett sätt som inte förutsätter att den registrerade känner till exakt när behandlingen sker.
TechLaw följer utvecklingen och publicerar löpande inlägg om tillsynsärenden, rättsutveckling och andra aktuella frågor på dataskyddsområdet. Läs mer om hur vi bistår våra klienter inom dataskydd och integritet.
Källa: OLG Thüringen.