legal247

Lokasjonsdata: når blir posisjonsdata en høyrisikobehandling?

Kort fortalt

Lokasjonsdata blir en høyrisikobehandling når posisjonen følges systematisk over tid, særlig av ansatte eller brukere av en app. Datatilsynet krever da som regel en DPIA. Virksomheten trenger et klart formål og behandlingsgrunnlag, må informere tydelig og slette tidlig. Apper som henter posisjon fra telefonen, trenger normalt også samtykke etter ekomloven § 3-15.

Et rørleggerfirma med 40 servicebiler bytter flåtestyringssystem. Det nye systemet viser bilene på kart i sanntid, lagrer turene i tolv måneder og gir hver sjåfør en poengsum for kjørestil. Etter en kundeklage spør daglig leder om loggen kan brukes til å sjekke en montørs timeliste. Samme uke vil produktteamet i et annet selskap la kundeappen hente posisjonen fra telefonen for å vise nærmeste butikk. Begge står med lokasjonsdata, og begge trenger svar før systemet slås på.

Hva er lokasjonsdata etter GDPR?

Lokasjonsdata er opplysninger som viser eller lar noen utlede hvor en person er eller har vært. GPS-punkter fra en bil eller telefon er det åpenbare eksempelet. IP-adresse, Wi-Fi-nett, Bluetooth-signaler og bruk av nøkkelkort gir også posisjon, bare mindre presist.

Opplysningene er personopplysninger etter personvernforordningen GDPR art. 4 nr. 1 så snart de kan knyttes til en person, også når de ligger på et bilnummer eller en enhets-ID. Lokasjonsdata står ikke blant de særlige kategoriene i GDPR art. 9. Likevel viser bevegelser over noen uker hvor en person bor, hvilken lege hun går til og hvor hun overnatter. Artikkel 29-gruppen la vekt på nettopp dette i Opinion 13/2011 om geolokalisering på mobile enheter, der hovedregelen for posisjonstjenester er forhåndssamtykke og standardinnstillingen skal være av.

Hva fant det irske datatilsynet i Google-saken?

Det irske datatilsynet (Data Protection Commission, DPC) ila 21. september 2026 Google Ireland Limited gebyrer på til sammen 403 millioner euro for behandling av lokasjonsdata. Saken gjaldt tre funksjoner i perioden 25. mai 2018 til 4. februar 2020. DPC åpnet undersøkelsen i februar 2020 etter klager fra flere europeiske forbrukerorganisasjoner, blant dem BEUC. Google ble også pålagt å bringe behandlingen i samsvar med regelverket innen seks måneder. Det fremgår av DPCs pressemelding.

Funksjon Hva den gjør Brudd DPC fant
Web & App Activity Lagrer aktivitet i Googles tjenester, også posisjon Lovlighet og rettferdighet, åpenhet, lagringstid
Location History Følger posisjonen til innloggede enheter, også når Googles tjenester ikke er i bruk Lovlighet og rettferdighet, åpenhet, lagringstid
Location Accuracy Android-funksjon som gir mer presis posisjon enn GPS alene Åpenhet, og manglende evne til å dokumentere etterlevelse

Pressemeldingen angir prinsippene og ikke artikkelnumrene, og det fullstendige vedtaket var ikke publisert da denne artikkelen ble skrevet. Prinsippene svarer til lovlighet og rettferdighet i GDPR art. 5 nr. 1 bokstav a og behandlingsgrunnlag i GDPR art. 6, åpenhet i GDPR art. 12–14, lagringsbegrensning i GDPR art. 5 nr. 1 bokstav e og ansvarlighet i GDPR art. 5 nr. 2. Den nøyaktige hjemmelsbruken bør leses i vedtaket når det foreligger.

Begrunnelsen DPC ga, treffer norske virksomheter direkte. Brukerne kunne ha vært uvitende om at posisjonen ble brukt til å påvirke dem med annonser eller til å trekke slutninger om interessene deres. Lang lagring gjorde tapet av kontroll verre. Det er lite i dette som bare gjelder Google.

Lokasjonsdata som lagres lenger enn formålet krever, er et selvstendig brudd. Å slette tidlig er det billigste tiltaket virksomheten har.

Når er lokasjonsdata en høyrisikobehandling?

Behandling av lokasjonsdata krever en vurdering av personvernkonsekvenser (DPIA) etter GDPR art. 35 når den sannsynligvis gir høy risiko. Datatilsynet har en liste over behandlinger som alltid krever DPIA. Behandling av lokasjonsdata er med når minst ett annet kriterium er oppfylt. Systematisk monitorering av ansatte står på listen som et eget punkt.

I praksis er terskelen lav. Sanntidssporing av en bilpark er systematisk monitorering, og sjåførene er arbeidstakere i et avhengighetsforhold. Det er to kriterier. En app som samler posisjon fra titusenvis av brukere for å målrette tilbud, treffer både stor skala og profilering. Én posisjon som brukes én gang og slettes, for eksempel for å finne nærmeste butikk, er normalt ikke høy risiko.

Situasjon DPIA?
Flåtestyring med sanntidskart og historikk for ansatte Ja, som hovedregel
Kjørestilsrapport eller poengsum per sjåfør Ja
App som logger posisjon i bakgrunnen for annonser eller analyse Ja
App som henter posisjon én gang på brukerens forespørsel og ikke lagrer den Normalt nei
Elektronisk kjørebok som bare dokumenterer yrkeskjøring Vurder konkret

Hvordan en DPIA bygges opp, har vi skrevet om i artikkelen om DPIA for KI-verktøy. Metoden er den samme for sporingssystemer.

Hvilke regler gjelder for GPS-sporing av ansatte og kjøretøy?

GPS i firmabil og flåtestyring er normalt et kontrolltiltak etter arbeidsmiljøloven. Tiltaket må ha saklig grunn i virksomhetens forhold og kan ikke være en uforholdsmessig belastning for arbeidstakeren, jf. aml. § 9-1. Etter aml. § 9-2 skal arbeidsgiveren drøfte behov, utforming og gjennomføring med de tillitsvalgte så tidlig som mulig, informere de ansatte om formål, praktiske konsekvenser og antatt varighet før oppstart, og jevnlig evaluere behovet sammen med de tillitsvalgte.

GDPR gjelder ved siden av. Datatilsynets veiledning om GPS og sporing av yrkesbiler peker på rettslig forpliktelse (for eksempel kjøre- og hviletid) og berettiget interesse (flåtestyring, sikkerhet, vern av gods) som de aktuelle grunnlagene. Er formålet flåtestyring, er det posisjonen i sanntid som trengs, og tilsynet mener det da ikke er nødvendig å lagre opplysningene. Samtykke fra de ansatte er sjelden gyldig, fordi de ikke står fritt overfor arbeidsgiveren.

Formålet setter grensen for senere bruk. I HR-2013-234-A (Avfallsservice) hadde et renovasjonsselskap innført GPS i bilene som et verktøy for drift og rapportering. Selskapet brukte senere loggen sammen med timelistene for å kontrollere en sjåfør, som ble sagt opp. Høyesterett kom til at bruken var uforenelig med det opprinnelige formålet og dermed ulovlig. Sjåføren fikk likevel ikke oppreisning. I PVN-2017-07 stadfestet Personvernnemnda et gebyr på 100 000 kroner til et asfaltselskap som hadde sammenstilt GPS-data fra en firmabil med den ansattes timelister uten å varsle vedkommende. Begge sakene gjaldt den tidligere personopplysningsloven, men formålsbegrensningen er videreført i GDPR art. 5 nr. 1 bokstav b.

Artikkel 29-gruppen går lenger i Opinion 2/2017 om behandling av personopplysninger i arbeidslivet. Der det er lov å bruke firmabilen privat, bør den ansatte i utgangspunktet kunne slå av sporingen midlertidig, for eksempel ved et legebesøk. Det er lite trolig at arbeidsgiveren har grunnlag for å følge bilen utenfor avtalt arbeidstid. Informasjon om sporingen bør stå synlig i bilen.

Samme tankegang gjelder for andre kilder til posisjon i arbeidslivet, som apper på jobbtelefonen og innlogging fra ulike steder. Reglene for arbeidsgivers innsyn i e-post og filer har vi gått gjennom i artikkelen om innsyn i ansattes e-post. Bruker virksomheten KI til å analysere kjøremønster eller produktivitet, bør det også stå i retningslinjene for de ansattes bruk av KI.

Trenger en app samtykke for å hente lokasjonsdata fra telefonen?

Ja, som hovedregel. Når en app leser posisjonen fra telefonen, skaffer den seg tilgang til opplysninger i brukerens kommunikasjonsutstyr. Etter ekomloven § 3-15 i ekomloven krever det informasjon og et samtykke som oppfyller kravene i GDPR. Unntaket gjelder det som er strengt nødvendig for å levere en tjeneste brukeren uttrykkelig har bedt om. En kartapp som viser veien når brukeren trykker på «Finn rute», er innenfor. Bakgrunnslogging for annonser og analyse er utenfor.

Tillatelsen i iOS eller Android er ikke nok alene. Den styrer teknisk tilgang, men forteller ikke hva posisjonen brukes til, hvem den deles med eller hvor lenge den lagres. Samtykket må være spesifikt for hvert formål, og det må være like lett å trekke tilbake som å gi. Samme regel gjelder for informasjonskapsler på nettsider, som vi har skrevet om i artikkelen om informasjonskapsler og samtykke.

Hva bør virksomheten gjøre med lokasjonsdata nå?

Google-saken gjaldt en periode som er seks år gammel. Kravene er de samme i dag, og de gjelder også i Norge gjennom EØS-avtalen. Flere avgjørelser finner du på pilarsiden om personvern. Dette er rekkefølgen vi anbefaler.

  1. Kartlegg hvor dere samler lokasjonsdata, også i leverandørsystemer, telematikk i leasingbiler og SDK-er fra tredjeparter i egne apper.
  2. Skriv ned ett formål per behandling, og lås systemet til det formålet. Skal loggen kunne brukes til kontroll av enkeltansatte, må det stå i formålet og være drøftet med de tillitsvalgte før oppstart.
  3. Gjennomfør en DPIA før sporing av ansatte eller bakgrunnslogging i en app tas i bruk.
  4. Sett korte slettefrister i systemet, og slå av historikk som formålet ikke krever.
  5. Gi de ansatte mulighet til å slå av sporingen ved privat bruk av bilen, og stopp registreringen utenfor arbeidstid.
  6. Gå gjennom samtykkedialogen i appen, og fjern posisjonsinnsamling som ikke er strengt nødvendig for tjenesten brukeren har bedt om.

For rørleggerfirmaet i eksempelet betyr det to ting. Loggen kan ikke brukes mot montøren hvis flåtestyring var det eneste formålet de ansatte fikk vite om, og poengsummen for kjørestil bør ikke slås på før den er drøftet med de tillitsvalgte og vurdert i en DPIA.

Spørsmål og svar

Er lokasjonsdata sensitive personopplysninger etter GDPR?

Nei, lokasjonsdata står ikke på listen over særlige kategorier i GDPR art. 9. Men posisjonen over tid kan avsløre helse, religion eller politisk tilhørighet, for eksempel besøk hos lege eller i et trossamfunn. Tilsynene behandler derfor lokasjonsdata som svært personlige opplysninger, og det teller med i vurderingen av om det kreves DPIA.

Kan arbeidsgiver bruke GPS-loggen fra firmabilen i en oppsigelsessak?

Bare hvis kontroll av den enkelte ansatte var et uttrykkelig formål som de ansatte ble informert om før loggen ble samlet inn. I Avfallsservice-saken fant Høyesterett at bruk av en GPS-logg til å kontrollere en sjåførs timelister var i strid med formålsbegrensningen, fordi systemet var innført for drift og administrasjon.

Må ansatte samtykke til GPS-sporing av firmabilen?

Nei, samtykke er sjelden et gyldig grunnlag i et arbeidsforhold, fordi den ansatte ikke står fritt. Arbeidsgiveren bygger normalt på berettiget interesse eller en rettslig forpliktelse, og må i tillegg oppfylle kravene i arbeidsmiljøloven kapittel 9 om saklig grunn, forholdsmessighet, drøfting og informasjon.

Neste faglige kontroll: 15. desember 2026