webForumDet fria alternativet

Tankar kring Cookies

.NET

17 svar · 544 visningar · startad av Auxe

Medlem sedan apr. 2006135 inlägg
Frågan#1

Hej!

Enligt lag är man vad jag förstår skyldig att informera om man använder sig utav Cookies på sin sida..

Gäller detta även om du använder asp.nets forms authentication .... inloggning som nyttjar kakor..
OM INTE - NÄR måste man informera och hur?

Är det en speciell informationstext som krävs?

tacksam för svar!

MVH AUXE

Medlem sedan dec. 200471 inlägg
#2

Vad säger lagen?
Enligt lagen om elektronisk kommunikation, som trädde i kraft den 25 juli 2003, ska alla som besöker en webbplats med cookies få information om:

• att webbplatsen innehåller cookies,
• vad dessa cookies används till och
• hur cookies kan undvikas.

6 kap. 18 § lagen om elektronisk kommunikation, se första meningen

Elektroniska kommunikationsnät får användas för att lagra eller få tillgång till information som är lagrad i abonnents eller användares terminalutrustning endast om abonnenten eller användaren av den personuppgiftsansvarige får information om ändamålet med behandlingen och ges tillfälle att hindra sådan behandling. Detta hindrar inte sådan lagring eller åtkomst som behövs för att utföra eller underlätta att överföra ett elektroniskt meddelande via ett elektroniskt kommunikationsnät eller som är nödvändig för att tillhandahålla en tjänst som användaren eller abonnenten uttryckligen har begärt.

När ska informationen om cookies ges?
Informationen behöver inte ges innan användaren går in på webbsidan, utan kan ges under tiden användaren är inne på webbsidan. Detta förutsätter förmodligen att webbsidan har cookies som användaren kan undvika genom att ställa in sin webbläsare. Webbläsare kan ställas in så att användaren automatiskt nekar cookies eller informeras om en webbsida innehåller cookies. Informationen till användaren bör placeras på ett tydligt sätt på webbplatsen.

Kommentar till 6 kap. 18 § i regeringens proposition 2002/2003:110 lag om elektronisk kommunikation s. 396.

Det är tillräckligt att information om sådana åtgärder som anges i paragrafen ges till användaren eller abonnenten och att möjlighet att vägra sådan behandling ges under den ifrågavarande sessionen. Det erfordras inte att användaren eller abonnenten först skall ha accepterat åtgärderna, förutsatt att normala rutiner används, så att användaren eller abonnenten genom att ställa in sin webbläsare kan förhindra sådan användning redan från början och att normala förfrågningsrutiner används när datafiler placeras i mottagarterminalen (cookies).

Gör lagen åtskillnad mellan sessioncookies och cookies som lagras under en längre tid?
Nej, i lagen anges verbet lagra. Ordet lagra gör ingen skillnad mellan en längre lagring eller en mer tillfällig lagring. Även sessioncookies omfattas därför av lagen.

-------------------
http://www.pts.se/Sidor/sida.asp?SectionId=1930

Medlem sedan apr. 2006135 inlägg
#3

Tack SebbeJ för svaret! ... Jag måste dock dubbelkolla om det verkligen är nödvändigt då man endast använder asp.net:s Forms Authentication? endast säkerhetsfråga.. inloggning osv.. Då sparar man juh inga speciella "data" om användaren ifråga som inte redan finns i databasen lixom...

Hur gör ni?

// Auxe

Medlem sedan nov. 20041 189 inlägg
#4

Jag ger blanka *** i sossarnas dumheter helt enkelt :D

Medlem sedan apr. 2006135 inlägg
#5

..??

Medlem sedan dec. 200471 inlägg
#6

Auxe:
I lagens mening gör man ingen skillnad på sessionscookies eller vanliga cookies, utan de behandlas likadant då båda lagrar information om användaren (trots att informationen i sessionscookies inte kan härledas till en specifik användare/individ).

Jag läste en kurs i it-juridik nu i våras och diskuterade med läraren angående just sessionscookies respektive permanenta cookies, och han kunde inte hitta någon bra förklaring till varför sessionscookies innefattar informationsskyldighet. Troligtvis ligger orsaken till detta i att de som stiftat lagarna inte besitter någon vidare djup teknisk kompetens.

Medlem sedan apr. 2006135 inlägg
#7

SebbeJ skrev:

Auxe:
I lagens mening gör man ingen skillnad på sessionscookies eller vanliga cookies, utan de behandlas likadant då båda lagrar information om användaren (trots att informationen i sessionscookies inte kan härledas till en specifik användare/individ).

Jag läste en kurs i it-juridik nu i våras och diskuterade med läraren angående just sessionscookies respektive permanenta cookies, och han kunde inte hitta någon bra förklaring till varför sessionscookies innefattar informationsskyldighet. Troligtvis ligger orsaken till detta i att de som stiftat lagarna inte besitter någon vidare djup teknisk kompetens.

Tack för väldigt BRA svar SebbeJ!

Det ända jag var nyfiken på nu var som sagt om det verkligen var så att alla .net utvecklare här på wF som använder sig utav Forms Authentication för login-lösning verkligen informerar om Cookies...

Gör Du det?

Annars är jag helt med SebbeJ.. man bugar och bockar...

// Auxe

Medlem sedan dec. 200471 inlägg
#8

Jag har inte använt Forms Authentication i några större publika projekt så jag har inte ställts inför situationen än. Däremot använder jag det till en applikation som jag planerar att sälja snart, dock ter sig denna applikationen i form av ett intranät och intranät fråntas från informationsskyldigheten:

Berör denna bestämmelse om cookies även intranät?
Nej, bestämmelsen omfattar användningen av cookies genom ”allmänt tillgängliga elektroniska kommunikationstjänster”. Ett slutet intranät anses inte vara allmänt tillgängligt och omfattas därför inte.

http://www.pts.se/Sidor/sida.asp?SectionId=1930#Ber�r denna best�mmelse om cookies �ven intran�t%3F

Berör denna bestämmelse om cookies även extranät där användarna ofta har fått ett användarnamn och lösenord?
Det beror på. Bestämmelsen omfattar användningen av cookies genom ”allmänt tillgängliga elektroniska kommunikationstjänster”. En allmänt tillgänglig elektronisk kommunikationstjänst innebär att i princip vem som helst ska ha möjlig tillgång till tjänsten. Om extranätet är öppet för i princip vem som helst efter att användarna har fått användarnamn och lösenord är denna bestämmelse aktuell. Om extranätet däremot är slutet och inte öppet för andra än t.ex. anställda är bestämmelsen inte tillämplig.

http://www.pts.se/Sidor/sida.asp?SectionId=1930#Ber�r denna best�mmelse om cookies �ven extran�t d�r anv�ndarna ofta har f�tt ett anv�ndarnamn och l�senord%3F

Medlem sedan apr. 2006135 inlägg
#9

Auxe skrev:

Det ända jag var nyfiken på nu var som sagt om det verkligen var så att alla .net utvecklare här på wF som använder sig utav Forms Authentication för login-lösning verkligen informerar om Cookies...

Gör Du det?

Tack SebbeJ!

Någon mer som vill krypa till korset och erkänna? :D (vore roligt att se om det finns fler än mig som missat att man måste informera om Cookies även i detta fall)

Medlem sedan nov. 20041 189 inlägg
#10

Mitt inlägg var ett mindre politiskt korrekt sätt att säga "nej, jag berättar ingenting." ;)...
f.ö. sätts cookies automatiskt av ASP.Net oavsett om man använder FormsAuthentication eller ej, så i princip är alla ASP.Net sajter olagliga från början.

Medlem sedan apr. 2006135 inlägg
#11

Jag förstod det echoSwe... det tror jag ALLA som läst denna tråd gjorde :D

Ändå kan du inte hålla dig ifrån att påpeka detta ännu en gång... :D haha

Medlem sedan nov. 20041 189 inlägg
#12

Auxe skrev:

Jag förstod det echoSwe... det tror jag ALLA som läst denna tråd gjorde :D

Ändå kan du inte hålla dig ifrån att påpeka detta ännu en gång... :D haha

:birp
Haha, självklart inte.

Medlem sedan apr. 2006135 inlägg
#13

Auxe skrev:

Någon mer som vill krypa till korset och erkänna? :D (vore roligt att se om det finns fler än mig som missat att man måste informera om Cookies även i detta fall)

.........

Medlem sedan apr. 2006135 inlägg
#14

Auxe skrev:

Tack för väldigt BRA svar SebbeJ!

Det ända jag var nyfiken på nu var som sagt om det verkligen var så att alla .net utvecklare här på wF som använder sig utav Forms Authentication för login-lösning verkligen informerar om Cookies...

Gör Du det?

Annars är jag helt med SebbeJ.. man bugar och bockar...

// Auxe

Någon...?? Kan som inte acceptera tråden som löst annars ;)

Mvh Auxe

Medlem sedan nov. 20041 189 inlägg
#15

Jag kan fråga min pappa, som inte sysslar med webben, vad han tycker, om det skulle hjälpa? :)

Medlem sedan apr. 2006135 inlägg
#16

Tack echoSwe! vilket underbart svar!

Du har juh tydligen fortfarande inte förstått frågan..
vilket för mig är HELT OTROLIGT!

Men det är bra att veta för nu kan jag lugnt bortse från resten av dina inlägg på detta forum!

Skit bra!
Tack för det! :)

Medlem sedan juli 20011 084 inlägg
#17

Jag kan hålla med om att lagen känns ganska torftig och onödig. Och att lagen berör session-cookies är ju bara löjligt och hade jag inte riktigt orkat bry mig om ;)

Men lagen säger att man skall informera besökaren om att man använder cookies och till vad man använder dessa (och hur de kan undvikas). Det finns inget som säger att besökaren måste godkänna cookies eller att det måste stå på varje sida. Så länge du har informationen (synligt) någonstans på din hemsida.

Men i ditt fall tycker jag det faller sig ganska enkelt att informera om det. Skriv att hemsidan använder cookies för att hantera inloggning av användare. Kopiera sedan standardtexten från PTS om hur man undviker dem så har du ditt helt på det torra.

t.ex. skrev:

Vår hemsida använder cookies för att hantera inloggning av användare.

Vill du inte acceptera cookies kan din webbläsare ställas in så att du automatiskt nekar till lagring av cookies eller informeras varje gång en webbplats begär att få lagra en cookie. Genom webbläsaren kan också tidigare lagrade cookies raderas. Se webbläsarens hjälpsidor för mer information.

Medlem sedan apr. 2006135 inlägg
#18

mozilla.. vad kan man säga.. :D tack! äntligen en vettig människa!
(echoSwe driver mig till vansinne :P )

Nej men seriöst, tackar..

// Auxe

273 ms totalt · 4 externa anrop · v20260731065814-full.a51de22e
131 ms — deklarationer (db)
0 ms — hämta statistik (cache)
139 ms — hämta tråd, inlägg och bilagor (db)
127 ms — ändringar (db)