GDPR: Apple kræver privatlivspolitikker for apps

10-2018

Med virkning fra den 3. oktober 2018 stiller Apple krav om, at nye apps eller opdateringer til eksisterende apps skal ledsages af en privatlivspolitik, før de kan gøres tilgængelige i App Store.

Mobil-apps er ikke altid GDPR-compliant. Det viser en undersøgelse, det israelske SafeDK gennemførte i vinteren 2017/2018, hvor tusindvis af Android-apps blev testet for deres GDPR-parathed inden den 25. maj 2018.

Apple har nu valgt at tage konsekvenserne af dette. Fremover vil apps kun være tilgængelige i App Store, hvis app-udbydere samtidig stiller en privatlivspolitik til rådighed. Apple har derfor udarbejdet en vejledning med minimumskrav om, hvad brugerne af en app skal informeres om i en privatlivspolitik og hvilke retningslinjer, app-udbydere dermed er forpligtet til at følge. Af minimumskravene fremgår det, at alle apps skal indeholde et link til en privatlivspolitik, som bl.a. skal omfatte:

  • en beskrivelse af, hvilke data der indsamles, hvordan de indsamles og måden hvorpå de behandles.
  • en bekræftelse af, at oplysninger som deles med tredjeparter nyder samme beskyttelsesniveau – dvs. et beskyttelsesniveau, der svarer til det niveau, Apple stiller krav til i vejledningen.
  • hvordan et samtykke tilbagekaldes samt konsekvenserne forbundet med dette.
  • en beskrivelse af app'ens opbevarings- og slettepolitik.

Fokus på dataminimering

Af vejledningen følger det desuden, at apps kun bør indsamle personoplysninger, der er relevante for appens kernefunktion, dvs. er nødvendige for at kunne levere og udføre den tilbudte service/funktionalitet. Apple forpligter således app-udbyderne til at forholde sig til princippet om 'dataminimering', når de behandler personoplysninger. Forpligtelsen følger allerede af GDPR, men med den nye vejledning understreger Apple vigtigheden af, at app-udbydere iagttager de grundlæggende principper i databeskyttelseslovgivningen ved behandling af personoplysninger.

Apple er ikke den eneste platform, der har indført skærpede krav til app-udbydere. Allerede i februar 2018 indførte Google strammere regler omkring indsamling af personoplysninger via apps. Android-brugere mødes nu af en advarsel, hvis der via appen indsamles personoplysninger, der ikke er relateret til appens funktionalitet.

Bird & Bird anbefaler, at app-udbydere sikrer sig, at den fornødne privatlivspolitik udarbejdes, herunder at politikken lever op til kravene om information i Databeskyttelsesforordningen ('GDPR').

> Tilmeld dig vores nyhedsbrev og få de seneste nyheder, gode råd og invitationer til events