Elkjøp-sagen: Hvad koster det at bruge kundedata ulovligt til markedsføring?

Det norske Datatilsynet har netop pålagt Elkjøp Nordic et overtrædelsesgebyr på 20 millioner NOK for at have brugt kundedata til markedsføring uden et gyldigt retsgrundlag. Afgørelsen er et klart signal til enhver virksomhed, der kombinerer kundehåndtering med målrettet markedsføring: reglerne er ikke til forhandling – og prisen for ikke at følge dem er høj.

Hvad skete der?

Elkjøp Nordic er den nordiske kæde bag bl.a. Elgiganten i Danmark og Sverige. Virksomheden har et af Nordens største loyalitetsprogrammer med millioner af registrerede kunder.

Det norske Datatilsynet fastslog blandt andet:  

(1) Elkjøp havde ikke indhentet et gyldigt samtykke til kundeklubben – samtykket var hverken specifikt, frivilligt eller informeret, bl.a. fordi nyhedsbrev, profilering og analyse var buntet i én “alt eller ingenting”-pakke.

(2) Personoplysninger fra kundeklubben blev viderebehandlet i et kundematch-værktøj til målrettet annoncering på sociale medier og søgemaskiner. Det vil sige at personoplysningerne blev genbrugt til nye formål uden gyldigt behandlingsgrundlag

(3) Virksomheden havde ikke håndteret registreredes rettigheder rettidigt

Resultatet: 20 millioner NOK i bøde – svarende til ca. 13,5 millioner danske kroner. Beløbet er sat markant lavere end udgangspunktet i bl.a. under hensyn til Elkjøps konstruktive samarbejde og den næsten fire år lange sagsbehandlingstid.

Krydspresset mellem databeskyttelse og markedsføringsret

Elkjøp-sagen illustrerer et klassisk og meget udbredt problem i praksis: spændet mellem to regelsæt, der begge regulerer brugen af kundedata til markedsføring, men med forskelligt udgangspunkt.

GDPR kræver et klart retsgrundlag for al behandling af personoplysninger. For markedsføring er samtykke typisk det relevante grundlag – og det samtykke skal være frivilligt, specifikt, informeret og utvetydigt.

Markedsføringsloven opererer dertil med egne samtykkekrav til elektronisk direkte markedsføring i forbindelse med e-mail, SMS og lignende. I Elkjøp-sagen er det GDPR-bruddet, der er sanktioneret – men de samme fejl i samtykkearkitekturen vil typisk også udgøre et brud på markedsføringsreglerne.

I praksis ser vi tre typiske fejl:

  1. Samtykket er indhentet, men er for bredt eller uspecifikt formuleret
  2. Der skelnes ikke tilstrækkeligt mellem forskellige behandlingsformål, og det lever derfor ikke op til kravet om granuleret samtykke
  3. Samtykket genbruges til nye formål uden gyldigt behandlingsgrundlag

Hvad skal din virksomhed gøre nu?

Elkjøp-afgørelsen bør fungere som et wake-up call for dem som har forholdt sig passivt til samtykke indtil nu. Her er de mest konkrete skridt, du kan tage i din virksomhed:

  1. Kortlæg jeres datastrømme til markedsføring

Hvilke personoplysninger bruges til hvilke markedsføringsaktiviteter? Og hvad er retsgrundlaget for hver enkelt behandling? Denne øvelse alene afslører ofte huller, der ellers forbliver skjulte.

  1. Gennemgå jeres samtykkegrundlag

Er jeres samtykker klare, specifikke og dokumenterbare? Lever de op til kravene i både GDPR og markedsføringsloven, herunder kravene om informeret, frivilligt og specifikt samtykke? Og har I et system til at registrere, hvornår og hvordan samtykket blev givet?

  1. Tjek jeres loyalitetsprogram og CRM-setup

Loyalitetsprogrammer er et særligt risikoområde, fordi de næsten pr. definition involverer massiv indsamling og viderebehandling af kundedata til kommercielle formål. Her er det afgørende, at formålsbegrænsningen i GDPR artikel 5(1)(b) respekteres. Afgørelsen slår desuden fast, at modeller, hvor generelle rabatter kun opnås ved tilmelding til en kundeklub med fuld databehandling, er juridisk risikable, når generelle rabatter bruges som modydelse for samtykke.

Det danske Datatilsynet skriver dog i deres ”Vejledning om direkte markedsføring”:

”Du kan i et vist omfang skabe et incitament og motivere de registrerede til at give samtykke ved at lade en fordel være forbundet med at samtykke. Det er dog vigtigt at være opmærksom på, om manglende samtykke (eller en tilbagetrækning heraf) medfører negative konsekvenser for de registrerede, f.eks. i form af meromkostninger.”

I bør derfor være særligt opmærksomme på det sidstnævnte om, hvorvidt manglende samtykke eller en tilbagetrækning heraf, skaber negative konsekvenser for den registrerede.

  1. Etabler intern governance

Hvem i jeres organisation har ansvar for, at markedsføringskampagner screenes mod databeskyttelsesreglerne, inden de sendes? Mange virksomheder har skarpe compliance-funktioner, men glemmer at koble dem på marketing-teamets daglige arbejde.

Bøden er én ting – skaden på tillid er en anden

20 millioner NOK er et stort beløb i absolutte tal – men Datatilsynet understreger, at bøden er sat markant lavere end normalt udgangspunkt, bl.a. fordi Elkjøp samarbejdede konstruktivt og har forbedret sine processer siden tilsynet i 2022. Det ændrer ikke på, at den fulde regning for mange virksomheder ikke er selve bøden, men det arbejde det kræver at bringe forholdene i orden: ny samtykkearkitektur, opdaterede databehandleraftaler, juridisk gennemgang af annoncepraksis og nye processer for de registreredes rettigheder. Desuden kan man som virksomhed risikere at miste tillid fra kunder og samarbejdspartnere.

Virksomheder, der proaktivt kommunikerer, hvordan de håndterer kundedata, og som kan dokumentere, at de overholder reglerne, opnår en fordel. De virksomheder, der venter på en tilsynssag, betaler prisen dobbelt.

Er I rustet?

Hos Unitas rådgiver vi virksomheder i at navigere netop i grænsefladen mellem databeskyttelsesret og markedsføringsret – fra samtykkestrukturer og dataflowanalyser til intern governance og løbende compliance. Har I brug for at få et kig på, om jeres setup er holdbart, er I velkomne til at tage fat i os.

Se sagen fra det norske Datatilsyn her: Overtredelsesgebyr til Elkjøp | Datatilsynet

Vi kaster om os med viden...

Bestil dit gratis materiale her og modtag det om et par minutter i din indbakke. Tjek for en sikkerheds skyld din SPAM-folder om nødvendigt.

Få tilsendt materiale bestilt på hjemmesiden

Kontakt Unitas – din partner i sikkerhed og compliance​

Unitas leverer pålidelig rådgivning inden for compliance, IT- og informationssikkerhed. Med en pragmatisk tilgang hjælper vi virksomheder i regulerede brancher med at håndtere sikkerhed og driftsansvar effektivt. Kontakt os for en snak om, hvordan vi kan hjælpe dig.

Formular til kontaktside