Dansk
consentglass · GDPR-scanner til websteder

StartViden › Tjeneste

Brug af Cloudflare Web Analytics i overensstemmelse med GDPR

Cloudflare Web Analytics måler sidevisninger via et lille beacon-script (static.cloudflareinsights.com), uden at sætte cookies og uden fingerprinting på klientsiden. Cloudflare Inc. har hjemsted i USA.

Cloudflare Web Analytics adskiller sig teknisk fra Google Analytics ganske tydeligt: der er ingen klient-identifikator, ingen cookies og ingen sammenlægning på tværs af enheder. Optællingen af »besøg« sker serverside ud fra referreren og et kortvarigt, ikke-persistent signal. Dermed bortfalder hovedargumentet for samtykkepligten — adgang til oplysninger, der er gemt på enheden, finder ikke sted.

Debatten flytter sig dermed til to niveauer. For det første tredjelandsoverførslen: også et cookiefrit beacon loades fra en Cloudflare-server, hvorved besøgendes IP-adresse overføres til Cloudflare (USA). Cloudflare er certificeret under Data Privacy Framework, så overførslen er som udgangspunkt dækket; den hører alligevel i privatlivspolitikken. For det andet retsgrundlaget for selve behandlingen — her holder den legitime interesse i en dataminimerende rækkeviddemåling som regel, hvilket bør noteres i en kort interesseafvejning.

I praksis: den, der driver Cloudflare Web Analytics i cookiefri standardtilstand, kan i mange tilfælde undvære et samtykkebanner for dette værktøj — forudsat at der ikke er andre samtykkepligtige tjenester på siden. Så snart Google Fonts fra Google, et YouTube-embed eller marketing-pixels også kører, har siden alligevel brug for et banner, og så er det renere også at tage analysen med.

Er dette en risiko?

Da der ikke sættes nogen cookie og ikke læses nogen identifikator fra enheden, er kerneprocessen efter den fremherskende fortolkning ikke samtykkepligtig efter § 25, stk. 1 TDDDG. To kontrolpunkter er tilbage: beacon-scriptet og de aggregerede data løber via Cloudflare i USA — denne overførsel kræver et grundlag. Og der skal dokumenteres en legitim interesse efter art. 6, stk. 1, litra f GDPR for behandlingen af de (aggregerede, men fra IP og user agent afledte) data.

Hvad du kan gøre

Ofte stillede spørgsmål

Har Cloudflare Web Analytics brug for et cookie-banner?
I cookiefri standarddrift efter den fremherskende opfattelse nej, fordi der ikke er adgang til oplysninger, der er gemt på enheden. USA-overførslen og interesseafvejningen skal alligevel dokumenteres.
Hvordan adskiller det sig fra Cloudflare-bot-management?
Bot-management (bl.a. cookien __cf_bm) tjener sikkerheden og er som regel teknisk nødvendig. Web Analytics er et separat produkt til rækkeviddemåling; kun dette menes her.
Er overførslen til Cloudflare i USA tilladt?
Cloudflare Inc. er certificeret under EU-US Data Privacy Framework, hvilket som udgangspunkt dækker overførslen. Privatlivspolitikken skal nævne Cloudflare som modtager og overførslen.
Er den legitime interesse nok som retsgrundlag?
Til en dataminimerende, aggregeret rækkeviddemåling uden profilering holder art. 6, stk. 1, litra f GDPR som regel. Afvejningen bør noteres kort skriftligt, inklusive muligheden for at gøre indsigelse.

Sådan hjælper consentglass

Den gratis scanning tjekker den leverede HTML og viser, hvilke tjenester der er indlejret, om der registreres et cookiebanner, og om links til privatliv og kolofon findes — med kontekst for hvert fund. Den erstatter ikke juridisk rådgivning.

Læs videre

Denne tekst er generel information efter bedste overbevisning, ikke juridisk rådgivning. For det konkrete tilfælde, kontakt et advokatfirma med speciale i it-ret.