Dansk
consentglass · GDPR-scanner til websteder

StartViden › Emne

Erstat Google Maps: databeskyttelseskonforme kortalternativer

Et indlejret Google-kort indlæser scripts og skrifttyper fra Google-servere i USA ved sidevisningen og overfører derved IP-adressen. Uden samtykke er det ikke tilladt efter § 25, stk. 1 TDDDG. Der er flere måder at klare sig helt uden dette kald på.

Kernen i problemet er, at enhver standardintegration af Google Maps — hvad enten det er via iframe, JavaScript-API eller «indlejr et kort»-koden — opretter en forbindelse til Google-servere, når siden indlæses. Herved overføres IP-adressen og browserkendetegn, og afhængigt af integrationen kan der sættes cookies eller localStorage-poster. For de fleste websteder er et interaktivt kort ikke «strengt nødvendigt» i TDDDG's forstand, så der ville kræves forudgående samtykke.

Den enkleste løsning er ofte at droppe interaktiviteten helt. Den, der kun vil vise en placering, klarer sig med et statisk billede (skærmbillede af kortet, gemt lokalt) og et link «Åbn i Google Maps» eller «Find rute». Linket overfører først data ved klik — og så til en tjeneste, som brugeren aktivt åbner. Denne variant er lavtærskel, hurtig og juridisk uproblematisk.

Den, der har brug for reel interaktivitet, finder i OpenStreetMap-baserede løsninger et datasparsommeligt alternativ. Biblioteker som Leaflet eller MapLibre GL renderer kortet i browseren; kortfliserne kommer fra en tileserver. Valget af denne server er afgørende: der findes udbydere med servere i EU og uden sporing. En selvhostet tileserver er den mest privatlivsvenlige, men mest krævende mulighed. Under alle omstændigheder bør netværksfanen tjekkes for at se, hvor fliseanmodningerne faktisk går hen.

Er dette en risiko?

Også den «begrænsede» Google Maps-indlejring via Embed API'en indlæser ressourcer fra google.com ved sidevisningen. Den, der vil vise kort uden samtykke, må skifte til en to-kliks-løsning, et statisk kortbillede eller en datasparsommelig korttjeneste med EU-hosting.

Hvad du kan gøre

Ofte stillede spørgsmål

Er Googles «kort i sikker tilstand» GDPR-korrekt?
Nej. I modsætning til YouTube findes der ikke en ægte privatlivsvenlig tilstand for Google Maps. Enhver Google Maps-integration overfører data til Google ved sidevisningen.
Er et statisk kortbillede nok?
Til ren placeringsvisning ja. Et lokalt gemt billede plus et link til kortappen er den enkleste samtykkefri løsning. Vigtigt: billedet må ikke selv indlæses fra Googles Static Maps API.
Overfører OpenStreetMap data til USA?
Det afhænger af tileserveren. De officielle OSM-tileservere er i Europa; kommercielle OSM-udbydere og CDN'er kan ligge andre steder. Før brug bør den konkrete fliseudbyder tjekkes i netværksfanen.
Skal jeg alligevel skrive et OSM-kort i privatlivspolitikken?
Ja. Selv hvis der ikke er en tredjelandsoverførsel, overføres der IP-adresser til tileserverens operatør, når fliserne indlæses. Udbyder, formål og retsgrundlag hører til i erklæringen.

Sådan hjælper consentglass

Den gratis scanning tjekker den leverede HTML og viser, hvilke tjenester der er indlejret, om der registreres et cookiebanner, og om links til privatliv og kolofon findes — med kontekst for hvert fund. Den erstatter ikke juridisk rådgivning.

Læs videre

Denne tekst er generel information efter bedste overbevisning, ikke juridisk rådgivning. For det konkrete tilfælde, kontakt et advokatfirma med speciale i it-ret.