Vad säger lagen?
Enligt lagen om elektronisk kommunikation, som trädde i kraft den 25 juli 2003, ska alla som besöker en webbplats med cookies få information om:
• att webbplatsen innehåller cookies,
• vad dessa cookies används till och
• hur cookies kan undvikas.
6 kap. 18 § lagen om elektronisk kommunikation, se första meningen
Elektroniska kommunikationsnät får användas för att lagra eller få tillgång till information som är lagrad i abonnents eller användares terminalutrustning endast om abonnenten eller användaren av den personuppgiftsansvarige får information om ändamålet med behandlingen och ges tillfälle att hindra sådan behandling. Detta hindrar inte sådan lagring eller åtkomst som behövs för att utföra eller underlätta att överföra ett elektroniskt meddelande via ett elektroniskt kommunikationsnät eller som är nödvändig för att tillhandahålla en tjänst som användaren eller abonnenten uttryckligen har begärt.
När ska informationen om cookies ges?
Informationen behöver inte ges innan användaren går in på webbsidan, utan kan ges under tiden användaren är inne på webbsidan. Detta förutsätter förmodligen att webbsidan har cookies som användaren kan undvika genom att ställa in sin webbläsare. Webbläsare kan ställas in så att användaren automatiskt nekar cookies eller informeras om en webbsida innehåller cookies. Informationen till användaren bör placeras på ett tydligt sätt på webbplatsen.
Kommentar till 6 kap. 18 § i regeringens proposition 2002/2003:110 lag om elektronisk kommunikation s. 396.
Det är tillräckligt att information om sådana åtgärder som anges i paragrafen ges till användaren eller abonnenten och att möjlighet att vägra sådan behandling ges under den ifrågavarande sessionen. Det erfordras inte att användaren eller abonnenten först skall ha accepterat åtgärderna, förutsatt att normala rutiner används, så att användaren eller abonnenten genom att ställa in sin webbläsare kan förhindra sådan användning redan från början och att normala förfrågningsrutiner används när datafiler placeras i mottagarterminalen (cookies).
Gör lagen åtskillnad mellan sessioncookies och cookies som lagras under en längre tid?
Nej, i lagen anges verbet lagra. Ordet lagra gör ingen skillnad mellan en längre lagring eller en mer tillfällig lagring. Även sessioncookies omfattas därför av lagen.
Tack SebbeJ för svaret! ... Jag måste dock dubbelkolla om det verkligen är nödvändigt då man endast använder asp.net:s Forms Authentication? endast säkerhetsfråga.. inloggning osv.. Då sparar man juh inga speciella "data" om användaren ifråga som inte redan finns i databasen lixom...
Auxe:
I lagens mening gör man ingen skillnad på sessionscookies eller vanliga cookies, utan de behandlas likadant då båda lagrar information om användaren (trots att informationen i sessionscookies inte kan härledas till en specifik användare/individ).
Jag läste en kurs i it-juridik nu i våras och diskuterade med läraren angående just sessionscookies respektive permanenta cookies, och han kunde inte hitta någon bra förklaring till varför sessionscookies innefattar informationsskyldighet. Troligtvis ligger orsaken till detta i att de som stiftat lagarna inte besitter någon vidare djup teknisk kompetens.
Auxe:
I lagens mening gör man ingen skillnad på sessionscookies eller vanliga cookies, utan de behandlas likadant då båda lagrar information om användaren (trots att informationen i sessionscookies inte kan härledas till en specifik användare/individ).
Jag läste en kurs i it-juridik nu i våras och diskuterade med läraren angående just sessionscookies respektive permanenta cookies, och han kunde inte hitta någon bra förklaring till varför sessionscookies innefattar informationsskyldighet. Troligtvis ligger orsaken till detta i att de som stiftat lagarna inte besitter någon vidare djup teknisk kompetens.
Tack för väldigt BRA svar SebbeJ!
Det ända jag var nyfiken på nu var som sagt om det verkligen var så att alla .net utvecklare här på wF som använder sig utav Forms Authentication för login-lösning verkligen informerar om Cookies...
Gör Du det?
Annars är jag helt med SebbeJ.. man bugar och bockar...
Jag har inte använt Forms Authentication i några större publika projekt så jag har inte ställts inför situationen än. Däremot använder jag det till en applikation som jag planerar att sälja snart, dock ter sig denna applikationen i form av ett intranät och intranät fråntas från informationsskyldigheten:
Berör denna bestämmelse om cookies även intranät?
Nej, bestämmelsen omfattar användningen av cookies genom ”allmänt tillgängliga elektroniska kommunikationstjänster”. Ett slutet intranät anses inte vara allmänt tillgängligt och omfattas därför inte.
Berör denna bestämmelse om cookies även extranät där användarna ofta har fått ett användarnamn och lösenord?
Det beror på. Bestämmelsen omfattar användningen av cookies genom ”allmänt tillgängliga elektroniska kommunikationstjänster”. En allmänt tillgänglig elektronisk kommunikationstjänst innebär att i princip vem som helst ska ha möjlig tillgång till tjänsten. Om extranätet är öppet för i princip vem som helst efter att användarna har fått användarnamn och lösenord är denna bestämmelse aktuell. Om extranätet däremot är slutet och inte öppet för andra än t.ex. anställda är bestämmelsen inte tillämplig.
Det ända jag var nyfiken på nu var som sagt om det verkligen var så att alla .net utvecklare här på wF som använder sig utav Forms Authentication för login-lösning verkligen informerar om Cookies...
Gör Du det?
Tack SebbeJ!
Någon mer som vill krypa till korset och erkänna? :D (vore roligt att se om det finns fler än mig som missat att man måste informera om Cookies även i detta fall)
Mitt inlägg var ett mindre politiskt korrekt sätt att säga "nej, jag berättar ingenting." ;)...
f.ö. sätts cookies automatiskt av ASP.Net oavsett om man använder FormsAuthentication eller ej, så i princip är alla ASP.Net sajter olagliga från början.
Någon mer som vill krypa till korset och erkänna? :D (vore roligt att se om det finns fler än mig som missat att man måste informera om Cookies även i detta fall)
Det ända jag var nyfiken på nu var som sagt om det verkligen var så att alla .net utvecklare här på wF som använder sig utav Forms Authentication för login-lösning verkligen informerar om Cookies...
Gör Du det?
Annars är jag helt med SebbeJ.. man bugar och bockar...
// Auxe
Någon...?? Kan som inte acceptera tråden som löst annars ;)
Jag kan hålla med om att lagen känns ganska torftig och onödig. Och att lagen berör session-cookies är ju bara löjligt och hade jag inte riktigt orkat bry mig om ;)
Men lagen säger att man skall informera besökaren om att man använder cookies och till vad man använder dessa (och hur de kan undvikas). Det finns inget som säger att besökaren måste godkänna cookies eller att det måste stå på varje sida. Så länge du har informationen (synligt) någonstans på din hemsida.
Men i ditt fall tycker jag det faller sig ganska enkelt att informera om det. Skriv att hemsidan använder cookies för att hantera inloggning av användare. Kopiera sedan standardtexten från PTS om hur man undviker dem så har du ditt helt på det torra.
t.ex. skrev:
Vår hemsida använder cookies för att hantera inloggning av användare.
Vill du inte acceptera cookies kan din webbläsare ställas in så att du automatiskt nekar till lagring av cookies eller informeras varje gång en webbplats begär att få lagra en cookie. Genom webbläsaren kan också tidigare lagrade cookies raderas. Se webbläsarens hjälpsidor för mer information.