45 miljoner kronor. SÄ mycket kostade det tvÄ svenska apotekskedjor att ha Meta Pixel installerad pÄ sina webbplatser.
â IMY:s beslut mot Apoteket AB (IMY-2022-3270, 37 MSEK) och Apohem AB (IMY-2022-3272, 8 MSEK), 29 augusti 2024
Apoteket ensamt uppskattade att upp till 930 000 individer berördes, och Apohem rapporterade ytterligare cirka 15 000. Deras lÀkemedelsköp, sökningar efter sexualhÀlsoprodukter och receptförfrÄgningar överfördes till Metas reklamservrar. Inget intrÄng, ingen attack. Ett marknadsföringsteam installerade ett JavaScript-kodavsnitt utan att förstÄ vilken data det skickade.
Vad som hÀnde
Apoteket AB, Sveriges största apotekskedja, och Apohem AB, ett nÀtapotek, hade bÄda Meta Pixel (tidigare Facebook Pixel) installerad pÄ sina webbplatser. Pixeln spÄrade anvÀndarbeteende över hela sajten, inklusive produktsidor för receptbelagda lÀkemedel, sexualhÀlsoprodukter och andra hÀlsorelaterade varor.
Meta Pixel fungerar genom att skicka hÀndelsedata tillbaka till Meta varje gÄng en anvÀndare utför en handling: visar en sida, lÀgger i varukorgen, genomför ett köp. PÄ en klÀdbutik innebÀr det att Meta fÄr veta att du tittade pÄ en jacka. PÄ en apotekswebbplats innebÀr det att Meta fÄr veta att du sökte efter antidepressiva lÀkemedel.
IMY:s utredning visade att de överförda uppgifterna inkluderade produktnamn, kategorier och köphÀndelser. Dessa uppgifter, kombinerade med de anvÀndaridentifierare som Meta Pixel samlar in, utgjorde hÀlsodata enligt GDPR artikel 9, en sÀrskild kategori av personuppgifter med den högsta skyddsnivÄn.
Hur Meta Pixel faktiskt fungerar
För att förstÄ dessa böter behöver man veta hur Meta Pixel fungerar tekniskt. NÀr du installerar den lÀgger du till ett JavaScript-kodavsnitt pÄ din sajt. Det kodsnittet gör flera saker.
- SÀtter en _fbp-kaka som identifierar webblÀsaren mellan sessioner.
- Matchar besökaren mot en Facebook/Instagram-profil med hjÀlp av fbclid-parametrar, e-posthashar eller telefonhashar.
- Skickar varje sidadress, inklusive frÄgeparametrar, till Metas servrar (graph.facebook.com).
- Ăverför standardhĂ€ndelser (PageView, ViewContent, AddToCart, Purchase) med tillhörande metadata.
- PÄ apotekssajter: denna metadata inkluderade produktnamn som specifika lÀkemedelsmÀrken och hÀlsoproduktkategorier.
Datan lÀmnar anvÀndarens webblÀsare och anlÀnder till Metas servrar. FrÄn det ögonblicket handlar det om en överföring av sÀrskilda kategorier av personuppgifter utan giltig rÀttslig grund.
Varför detta utlöste den högsta graden av granskning
De överförda uppgifterna utgjorde hÀlsodata enligt GDPR artikel 9, en sÀrskild kategori av personuppgifter med den högsta skyddsnivÄn. IMY fann att inget av företagen hade en giltig rÀttslig grund enligt artikel 6(1)(a) för behandlingen via Meta Pixel. Samtycke saknades eller var bristfÀlligt. Att sÀrskilda kategorier av personuppgifter enligt artikel 9 var inblandade ökade övertrÀdelsens allvar.
Varken Apoteket eller Apohem hade inhÀmtat giltigt samtycke för datainsamlingen via Meta Pixel. Deras implementeringar tillÀt kÀnsliga hÀlsouppgifter att flöda till Meta utan rÀttslig grund för behandlingen. IMY fann att detta utgjorde en brist i att sÀkerstÀlla lagligheten av behandlingen enligt kraven i artikel 6.
HÀlsodata Àr inte bara journaler. Enligt GDPR utgör alla uppgifter som avslöjar information om en persons hÀlsotillstÄnd, inklusive vilka lÀkemedel de söker efter eller köper, sÀrskilda kategorier av personuppgifter enligt artikel 9.
Böterna i detalj
- Apoteket AB: 37 miljoner kronor (cirka 3,3 miljoner euro). Högre böter pÄ grund av marknadsposition, antalet drabbade individer och övertrÀdelsens varaktighet.
- Apohem AB: 8 miljoner kronor (cirka 720 000 euro). Mindre företag, fÀrre drabbade individer, men samma grundlÀggande övertrÀdelse.
- Totalt: upp till 945 000 drabbade individer (930 000 via Apoteket, cirka 15 000 via Apohem). Data överfördes under flera Är innan problemet identifierades och ÄtgÀrdades.
IMY tillÀmpade böter enligt GDPR artikel 83(5) för samtyckesövertrÀdelsen av artikel 6(1)(a). Att sÀrskilda kategorier av hÀlsouppgifter enligt artikel 9 var inblandade var en betydande försvÄrande omstÀndighet vid faststÀllandet av bötesbeloppen.
LÀcker tredjepartsspÄrare kÀnslig data frÄn din sajt?
Vakteye upptÀcker Meta Pixel, Google Analytics och 4 000+ andra spÄrare. Vi visar exakt vilken data de samlar in och vart den skickas.
Skanna efter tredjepartsspÄrareAlla sajter med Meta Pixel har samma exponering
Om din webbplats har Meta Pixel och du verkar inom hÀlso- och sjukvÄrd, försÀkring, juridik eller nÄgon sektor dÀr anvÀndarbeteende avslöjar kÀnslig information har du samma exponering. En advokatbyrÄs webbplats med Meta Pixel lÀcker vilka rÀttsliga Àmnen besökare undersöker. En psykisk hÀlsa-plattform lÀcker vilka terapisidor anvÀndare besöker.
Ăven e-handelssajter utanför hĂ€lsosektorn Ă€r i riskzonen. Produktkategorier kan avslöja religiösa övertygelser (halal/kosher-produkter), politiska Ă„sikter (partimerchandise) eller sexuell lĂ€ggning. Allt detta utgör sĂ€rskilda kategorier av personuppgifter enligt artikel 9.
Vad du behöver göra
- Granska varje tredjepartsspÄrare pÄ din sajt. Vet exakt vilken data var och en samlar in och vart den skickar den.
- KartlÀgg dina dataflöden. Om nÄgon spÄrare överför data som kan avslöja hÀlsa, religion, politik, sexuell lÀggning eller etnicitet behöver du uttryckligt samtycke, inte bara en cookie-banner.
- Granska din Meta Pixel-konfiguration. Om du anvÀnder anpassade hÀndelser eller förbÀttrad matchning, kontrollera vilka datafÀlt du skickar.
- ĂvervĂ€g serversidiga alternativ. ServerspĂ„rning ger dig kontroll över vilken data som lĂ€mnar din infrastruktur.
- Dokumentera allt. Om IMY knackar pÄ behöver du kunna visa att du bedömt risken och vidtagit lÀmpliga ÄtgÀrder.
Hur Vakteye upptÀcker detta
Vakteye-plattformen fÄngar upp varje utgÄende förfrÄgan din webbplats gör. Vi identifierar tredjepartsspÄrarnas slutpunkter, analyserar datapaketen som överförs och flaggar fall dÀr kÀnsligt sidinnehÄll (hÀlsa, juridik, ekonomi) skickas till reklamplattformar.
VÄr CNAME-detektering löser DNS-kedjor för att fÄnga spÄrare som Àr förklÀdda som förstapartsdomÀner. Och vÄr samtyckesverifiering bekrÀftar att spÄrare faktiskt slutar nÀr anvÀndare klickar avvisa, inte bara att bannern försvinner.
Fallen med Apoteket och Apohem kunde ha förhindrats med en enda skanning. Meta Pixel syntes i sidkÀllan, dataöverföringarna syntes i nÀtverksloggar och samtyckesfunktionen var otillrÀcklig. Allt detta kan upptÀckas automatiskt.
Bli inte nÀsta rubrik
GDPR-böter för Meta Pixel kan kosta miljoner. Ta reda pÄ vad dina spÄrare skickar innan IMY gör det.
Starta gratis skanning