SV
Kunskapsbank 3 min läsning

GDPR och YouTube-inbäddningar förklarat

Kort sagt

Hur EU:s dataskyddsförordning tillämpas när man bäddar in YouTube-videor från tredje part på din webbplats.

GDPR är EU:s förordning som styr hur personuppgifter, inklusive uppgifter som samlas in genom kakor och spårningspixlar, får behandlas. Eftersom en vanlig YouTube-inbaddning kan sätta kakor från Googles domäner, räknas det som tredjepartsbehandling av data på din sida, vilket medför GDPR-skyldigheter.

Vad detta innebär i praktiken

Många webbplatser väntar antingen på cookiesamtycke innan den vanliga inbäddningen laddas, eller byter till domänen youtube-nocookie.com, som skjuter upp kakor till aktiv uppspelning. Ingen av metoderna tar bort alla skyldigheter, men både minskar betydligt mängden sparning som sker innan en besökare har gjort ett val.

En praktisk utgångspunkt

Anvand integritetsvänligt läge som standard, ha ett tydligt cookie- eller samtyckesmeddelande om din målgrupp finns i EU, och undvik autouppspelning på inbäddningar som laddas innan samtycke ges.

Varför inbäddningar specifikt drar till sig regulatorisk uppmärksamhet

Inbäddat tredjepartsinnehåll hamnar på en besvärlig plats under GDPR: webbplatsägaren valde att inkludera det, men styr inte över vad tredje part (Google, i det har fallet) faktiskt gör med insamlade data. Regulatorer och integritetsförsvarare har specifikt granskat YouTube-inbaddningar på grund av hur vanliga de är över hela webben och eftersom den vanliga inbäddningens kakbeteende sker passivt, utan någon åtgärd från besökaren.

Ett praktiskt exempel på en kompatibel inställning

En rimligt kompatibel grundinställning ser ut så har: varje inbäddning använder domänen youtube-nocookie.com, autouppspelning är avstängd som standard, och webbplatsens cookiebanner nämner uttryckligen inbäddad tredjepartsvideo istället för att bara täcka första-parts-analys. En strängare version lägger till klicka-for-att-ladda, där en platshållarbild ersätter den riktiga iframen tills en besökare aktivt väljer in genom att klicka.

GDPR jämfört med andra integritetsramverk för inbäddningar

GDPR är det mest specifika och mest citerade ramverket på det har området, men jämförbara principer dyker upp i Storbritanniens dataskyddslag och olika amerikanska delstatslagar om integritet, som generellt konvergerar mot samma praktiska rad: minimera onödig datainsamling, upplys tydligt om vad som händer, och undvik att utlösa tredjepartsförfrågningar innan en besökare har någon sägesrätt i saken.

Cookiebannerns roll

Även med den integritetsvänliga domänen rekommenderar de flesta juridiska rådgivare att behålla en synlig samtyckesbanner, eftersom själva tekniken inte fritar webbplatsägaren från informationsskyldigheten enligt GDPR. Bannern bör tydligt nämna YouTube som mottagare av data och låta besökaren enkelt återkalla sitt samtycke när som helst.

Dokumentera beslut om inbäddningar

Företag som omfattas av strängare efterlevnadskrav för ofta ett internt register över vilka YouTube-inbaddningar de använder, vilken domain de väljer, och vilka integritetsinställningar som är aktiverade som standard. Sådan dokumentation gör det lättare att svara på frågor från tillsynsmyndigheter och påskyndar efterlevnadsgranskningar när lagstiftning eller interna riktlinjer för integritet ändras.

Vanliga frågor

Bryter en YouTube-inbaddning mot GDPR?

Inte automatiskt, men en vanlig inbäddning kan sätta kakor före samtycke; att använda den integritetsvänliga domänen minskar den har risken betydligt.

Var kan jag läsa mer om detta?

Se var fullständiga guide om GDPR och YouTube-inbaddningar.