Gå til innhold

Lov & Data

«Pay or consent»: Hva er tillatt innenfor rammene av GDPR?

Av Ove A. Vanebo, advokat og assosiert partner i CMS Kluge Advokatfirma. Vanebo har arbeidet med personvern og tilgrensende IKT-rettslige spørsmål i over 10 år.

1. Innledning

Konseptet «betaling eller samtykke» (ofte omtalt som «pay or consent» eller «pay or OK») har fått betydelig oppmerksomhet i Norge etter at Schibsted og andre eiere av nettaviser har valgt denne løsningen i forbindelse med tilgang til nettaviser. Spørsmålet er om det er forenlig med GDPR at brukere gis valget mellom å samtykke til behandling av personopplysninger eller betale for tjenesten – og i så fall hvor stort handlingsrommet er.

Kort sagt innebærer modellen at en digital tjeneste tilbys, men der «betalingen» kan skje på to måter: Enten aksepterer brukeren en reklamefinansiert versjon som er gratis for brukeren, eller så velges en betalt versjon uten annonser. I den reklamefinansierte løsningen må brukeren samtykke til behandling av sine personopplysninger for å muliggjøre visning av personlig tilpasset reklame fra tredjeparter i tjenesten. En beslektet forretningsmodell er det som noen ganger kalles «freemium»; en kombinasjon av ordene «gratis» og «premium». Et karakteristisk trekk ved freemium-modellen er at gratisversjonen utgjør en basisversjon av tjenesten (og det må gis samtykke til opplysningsinnsamling og -bruk), mens den betalte versjonen tilbyr bedre funksjoner eller andre fordeler (og har ingen eller mer beskjeden bruk av personopplysninger).

Illustrasjon: Colourbox / Chat GPT

I EU ble modellen særlig kjent etter at det amerikanske selskapet Meta introduserte modellen på sine sosiale medieplattformer Facebook og Instagram – som igjen skapte mye støy. Det kan kanskje virke pussig at det blir så mye oppmerksomhet rundt en tjeneste som er frivillig å velge, og der man jo selv kan ta stilling til om man vil gi fra seg personopplysninger. Reaksjonene må sees i lys av at sosiale medier spiller en stor rolle i folks daglige liv, og muliggjør kontakt med venner og kjente på en helt annen måte enn da papirbrev og fasttelefoner var de vanligste kommunikasjonsmidlene. Ulike rettighetsorganisasjoner og europeiske datatilsyn hevder at modellen tvinger brukere til å betale for å ivareta retten til privatliv og kontroll på egne personopplysninger.

Denne artikkelen vil belyse handlingsrommet for å kunne be om samtykke til behandling av personopplysninger som et alternativ til ordinær betaling med tradisjonelle pengeytelser eller andre pekuniære midler. Det vil særlig innebære en analyse av vilkårene for et gyldig samtykke etter EUs personvernforordning («GDPR»), som er gjennomført i norsk rett via personopplysningsloven.

For å belyse vilkårene for samtykke vil jeg særlig ta utgangspunkt i den såkalte Bundeskartellamt-dommen fra EU-domstolen, som gjaldt det tyske konkurransetilsynets (Bundeskartellamt) vurdering av om Facebook-eieren Meta misbrukte sin markedsmakt.(1)C-252/21, Meta Platforms Inc. v Bundeskartellamt, EU:C:2023:537. Sentralt i dommen stod blant annet spørsmålet om Bundeskartellamt kunne ta hensyn til brudd på personvernregler ved interesseavveining i avgjørelser under konkurranseretten. Bundeskartellamt forbød Meta å kombinere brukerdata fra flere kilder uten brukernes samtykke. Meta anket denne avgjørelsen til den høyere regionale domstolen i Düsseldorf. Domstolen i Düsseldorf ba EU-domstolen om å avklare hvordan visse bestemmelser i personvernforordningen (GDPR) skal tolkes, og om Bundeskartellamt også kan ta hensyn til GDPR-normer ved interesseavveining i avgjørelser under konkurranseretten. I sin anvendelse av konkurranseretten kan konkurransemyndighetene også ta hensyn til personvernreglene. EU-domstolen drøftet derfor om samtykke til personopplysningsbehandling kunne aksepteres som et alternativ til betaling for Metas tjenester.

2. Kan personopplysninger brukes som betaling?

Forordningen utelukker ikke prinsipielt sett at det kan samtykkes til opplysningsbehandling som «counter-performance» eller motytelse i et avtaleforhold, slik at personopplysninger blir en form for vederlag.

Selv om GDPR naturligvis skal ivareta personvern og kontroll på personopplysninger, har forståelsen støtte i GDPRs overordnede systematikk og de hensynene forordningen er ment å ivareta. Forordningen bygger på en forutsetning om at personvern ikke er en absolutt rettighet, men må balanseres mot andre interesser, slik som fornuftig bruk av personopplysninger for å ivareta en sunn markedsøkonomi.

Fortalepunkt 4 illustrerer dette ved å fastslå at: «Retten til vern av personopplysninger er ikke en absolutt rettighet; den må ses i sammenheng med den funksjon den har i samfunnet, og veies mot andre grunnleggende rettigheter i samsvar med forholdsmessighetsprinsippet.» Videre er følgende påpekt i samme fortalepunkt: «For å sikre et velfungerende indre marked kreves det at den frie utvekslingen av personopplysninger i Unionen ikke begrenses eller forbys av årsaker knyttet til vern av fysiske personer i forbindelse med behandling av personopplysninger.»

Forordningen utelukker ikke prinsipielt sett at det kan samtykkes til opplysningsbehandling som «counter-performance» eller motytelse i et avtaleforhold, slik at personopplysninger blir en form for vederlag.

Dette belyses også i EUs pakt om grunnleggende rettigheter, som skal ivareta og balansere brukernes rett til beskyttelse av personopplysninger i henhold til artikkel 8 opp mot næringsdrivendes frihet til å drive virksomhet i henhold til artikkel 16 i samme pakt. GDPR forutsettes å bli tolket og praktisert i lys av pakten, ved at forordningen «overholder alle grunnleggende rettigheter og de friheter og prinsipper som er anerkjent i pakten, slik de er nedfelt i traktatene, særlig med hensyn til privatliv og familieliv, hjem og kommunikasjon, vern av personopplysninger, … [og] frihet til å drive næringsvirksomhet …».

EUs øvrige aktiviteter for å utforme hensiktsmessig regulering av personvern trekker heller ikke i retning av at personopplysninger skal avskjæres som betalingsmiddel. Tvert imot har EU initiert ulike planer, reguleringer og strategier for at personopplysninger skal kunne brukes som «betalingsmiddel», ved å etablere et «indre marked for data».(2)EU-kommisjonens dokument COM(2020) 66 final, 2020-02-19A European strategy for data.

Et eksempel på at personopplysninger anerkjennes som betalingsmiddel kan sees i digitalytelsesdirektivet.(3)Europaparlaments- og rådsdirektiv (EU) 2019/770 av 20. mai 2019 om visse aspekter ved avtaler om levering av digitalt innhold og digitale tjenester Direktivet ble vedtatt som en del av strategien for det digitale indre marked i Europa (Digital Single Market Strategy). I direktivets artikkel 3 nr. 1 annet avsnitt er det fastsatt at direktivet gjelder for avtaler der den næringsdrivende leverer en digital ytelse til en forbruker, og forbrukeren betaler en pris som vederlag for ytelsen. Vederlagsbegrepet i direktivet favner vidt, og vil omfatte både betaling med penger, digitale uttrykk for verdi og andre motytelser. Fortalepunkt 24 uttrykker en viss ambivalens og skepsis til personopplysninger som en ren vare, men presiserer samtidig at direktivet skal sørge for at forbrukere har rettigheter når de tilbyr personopplysninger som en motytelse:

«Digitalt innhold eller digitale tjenester leveres ofte også når forbrukeren ikke betaler en pris, men gir den næringsdrivende personopplysninger. Slike forretningsmodeller brukes i forskjellige former i en betydelig del av markedet. Selv om dette direktivet fullt ut anerkjenner at vern av personopplysninger er en grunnleggende rettighet, og at personopplysninger derfor ikke kan anses som en vare, bør det sikre at forbrukerne i forbindelse med slike forretningsmodeller har rett til avtalefestede beføyelser. Dette direktivet bør derfor få anvendelsepåavtaler der dennæringsdrivende leverer eller påtar segålevere digitalt innhold eller en digital tjeneste til forbrukeren, og der forbrukeren gir eller påtar segågi personopplysninger.»

Digitalytelsesloven gjennomfører digitalytelsesdirektivet, og lovens § 1 fjerde ledd slår derfor fast at:

«Med vederlag menes betaling i penger eller annen motytelse. Som vederlag regnes også at forbrukeren oppgir personopplysninger, med mindre leverandøren behandler personopplysningene utelukkende for å kunne levere den digitale ytelsen eller overholde lovpålagte plikter. Personopplysningsloven går ved motstrid foran reglene i denne loven.»

3. Kan et samtykke til opplysningsbehandling som motytelse være «frivillig»?

3.1 Innledning

GDPR har som nevnt i punkt 2 ingen eksplisitte bestemmelser som forbyr bruk av personopplysninger som en motytelse for ulike tjenester. GDPR oppstiller imidlertid et grunnleggende vilkår om rettslig grunnlag, dvs. at bruk av personopplysninger som utgangspunkt er forbudt og at det må finnes en hjemmel for å behandle personopplysninger, se artikkel 6 nr. 1 bokstavene a til f. Her er det altså grunnlaget at «den registrerte har samtykket til behandling av sine personopplysninger for ett eller flere spesifikke formål», jf. bokstav a.

Spørsmålet blir derfor om vilkårene for et gyldig samtykke kan være oppfylt når det gis i en slik sammenheng. Et samtykke er «enhver frivillig, spesifikk, informert og utvetydig viljesytring fra den registrerte der vedkommende ved en erklæring eller en tydelig bekreftelse gir sitt samtykke til behandling av personopplysninger som gjelder vedkommende», jf. art. 4 nr. 11.

I forbindelse med samtykke for opplysningsbruk knyttet til bruk av tjenester, er det særlig kriteriet «frivillighet» som står sentralt. Generelt sett skal det lite til før et samtykke anses for ikke å være tilstrekkelig frivillig. Situasjonen med at samtykke gis i forbindelse med inngåelse eller oppfyllelse av en tjenesteavtale, er særlig behandlet i GDPR art. 7 nr. 4:

«Ved vurdering av om et samtykke er gitt frivillig skal det tas størst mulig hensyn til blant annet om oppfyllelse av en avtale, herunder om yting av en tjeneste, er gjort betinget av samtykke til behandling av personopplysninger som ikke er nødvendig for å oppfylle nevnte avtale.»

Tvert imot synes artikkel 7 nr. 4 å forutsette at det kan skje, siden det kun skal «tas størst mulig hensyn til» om avtale er betinget av samtykke, og ikke er nedfelt et absolutt forbud mot samtykke i slike tilfeller. Jeg går nærmere inn på denne bestemmelsen i punkt 3.2 under.

Problemstillingen kom på spissen i Bundeskartellamt-dommen (se punkt 1 for nærmere redegjørelse for dommens innhold), der det i gjennomgangen av spørsmål 6 ble berørt om det er mulig å samtykke til opplysningsbehandling når aktøren som mottar samtykke har en dominerende posisjon. Dette mer spesifikke spørsmålet berøres i punkt 5 under, men dommen klargjør altså at det i prinsippet er mulig å samtykke til en tjenesteleverandør som en slags motytelse for å kunne bruke en digital tjeneste.

Dette var for øvrig også antatt i juridisk teori før EU-domstolen tok stilling til spørsmålet, noe som understreker at det er naturlig å lese GDPR som at forordningen tillater slike betingelser.(4)Jan Philipp Albrecht og Florian Jotzo, Das neue Datenschutzrecht der EU, 2017, s. 72. Eksempelvis skrev Hajo Michael Holtz følgende om frivillighetskravet i 2017:(5)Hajo Michael Holtz, «Den nya allmänna dataskyddsförordningen — några anmärkningar». I: Svensk Juristtidning, 2018, s. 250. «Detta krav kan sannolikt uppfyllas endast om sådana tjänster erbjuder användarna riktiga valmöjligheter, exempelvis valet mellan ett gratis- och ett betalalternativ.»

I den videre fremstillingen vil jeg gå gjennom ulike aspekter ved frivillighetskravet. Først vil jeg i punkt 3.2 drøfte om det er mulig å samtykke til opplysningsinnhenting og -bruk i forbindelse med avtaleinngåelse. Deretter vil jeg gå inn på hva man kan samtykke til i forbindelse med en avtale – om det samtykkes til «alt» fra tjenesteleverandøren, eller om det må avgrenses til den konkrete tjenesten, jf. punkt 3.3. I punkt 4 analyserer jeg om en dominerende posisjon i markedet påvirker frivilligheten, samt hvordan aktører med mye markedsmakt kan ivareta frivillighet. Til sist vil jeg i punkt 5 berøre hva som kan være en passende betaling som alternativ til samtykke.

3.2 Adgangen til å «bunte sammen» avtale om tjeneste og samtykke

Som nevnt slår GDPR artikkel 7 nr. 4 fast at vurderingen av om et samtykke er gitt frivillig, skal ta «størst mulig hensyn til blant annet om oppfyllelse av en avtale, herunder om yting av en tjeneste, er gjort betinget av samtykke til behandling av personopplysninger som ikke er nødvendig for å oppfylle nevnte avtale.»

Bestemmelsen må anses som en utdypning av hva som utgjør et gyldig samtykke, særlig i lys av kravet til frivillighet. Artikkel 7 nr. 4 er ment å sørge for å motvirke bestemmelser som på urimelig vis innebærer at noen må samtykke til å gi fra seg personopplysninger i forbindelse med et avtaleforhold. I utgangspunktet kan personopplysninger som det er nødvendig å behandle benyttes, jf. også artikkel 6 nr. 1 bokstav b. Det er imidlertid når en registrert person må samtykke til behandling av personopplysninger som ikke er nødvendige for kontraktsforholdet det kan være problematisk.

Ofte vil krav om å samtykke legges frem som en «take it or leave it»-situasjon, der man må samtykke til opplysningsbehandlingen for overhodet å inngå avtalen, eller der viktige ytelser «suspenderes» uten samtykke. Samtykke kan også «buntes sammen» med andre forhold eller vilkår det samtykkes til. Det kan f.eks. hende at samtykke knyttes til behandlingsaktiviteter som er mer fjerntliggende fra hva som skal presteres under avtalen. Dersom samtykke innebærer en «avhengighet», dvs. at brukeren må akseptere opplysningsbehandling for å få en ytelse, er det trolig en presumpsjon (som kan utfordres) for at samtykket neppe er frivillig.(6)Judith Rauhofer og Burkhard Schafer, «Art. 7; Conditions for consent». I: Spiecker et al. (red.), General Data Protection Regulation, 2023, s. 389.

Her tror jeg at den norske oversettelsen av GDPR har skapt et inntrykk av at adgangen til «sammenbunting» er noe snevrere enn den faktisk er. Fortalepunkt 43 i norsk språkdrakt, uttrykker at: «Samtykket antas å ikke være gitt frivillig dersom det ikke er mulig å gi separat samtykke for forskjellige behandlingsaktiviteter, selv om det er hensiktsmessig i det enkelte tilfellet, eller dersom oppfyllelsen av en avtale, herunder yting av en tjeneste, avhenger av samtykket, til tross for at et slikt samtykke ikke er nødvendig for å oppfylle avtalen.» Dette synes å uttrykke et mer ubetinget brudd på frivillighetskriteriet dersom samtykke«buntes sammen» med en avtale eller omfatter flere behandlingsaktiviteter. Den engelskspråklige versjonen tydeliggjør at det kun er tale om en presumsjon: «Consent is presumed not to be freely given if it does not allow separate consent to be given to different personal data processing operations despite it being appropriate in the individual case, or if the performance of a contract, including the provision of a service, is dependent on the consent despite such consent not being necessary for such performance.»

Selv om det er diskutabelt hvor stort handlingsrommet er, må artikkel 7 nr. 4 ikke anses som et forbud mot å «bunte sammen» samtykke og kontraktsoppfyllelse.(7)Kristian Korfits Nielsen og Anders Lotterup, Databeskyttelsesforordningen og databeskyttelsesloven, 2020, s. 413. Ordlyden er det skal «tas størst mulig hensyn til blant annet om oppfyllelse av en avtale […], er gjort betinget av samtykke til behandling av personopplysninger». At det skal tas hensyn til må indikere at det kun er et sentralt moment, og ikke noe avgjørende argument mot, om avtale er frivillig inngått.

Denne forståelsen er også i samsvar med GDPRs forhistorie. Opprinnelig foreslo Europaparlamentet at det skulle inntas et forbud mot å gjøre avtaler eller tjenesteytelser «conditional of the consent on the processing or use of data that is not necessary for the execution of that contract or the provision of the service».(8)Gjengitt i fotnote 61 i Rauhofer og Schafer (2023) s. 389. Forslaget ble avvist. Sett i lys av fortalepunkt 43 og formålet med art. 7 nr. 4 må det likevel legges til grunn at adgangen til sammenbunting av samtykker er betydelig begrenset.(9)Rauhofer og Schafer (2023) s. 389 og Inge Graef, «Meta platforms: How the CJEU leaves competition and data protection authorities with an assignment». I: Maastricht Journal of European and Comparative Law 2023, Vol. 30(3) 325–334, s. 331. Bestemmelsen er uansett nokså skjønnsmessig og uklar, og rekkevidden må kartlegges og utvikles gjennom praksis.(10)Nielsen og Lotterup (2020) s. 413-414.

3.3 Samtykket må gjelde nærmere avgrensede behandlingsoperasjoner

Tidlige reguleringsmekanismer for personvern fokuserte på selve reguleringsgjenstanden, særlig datafilen eller lignende, og bruk av data.(11)Seiichi Igaya, «Operator-first versus operation-first: regulatory architectures in data protection law and the Meta Platforms judgment». I: International Data Privacy Law, Volume 16, Issue 2, 2026, s. 6. I denne sammenheng kan det nevnes at Norge hadde personregisterloven av 1979, som gjaldt personregistre og «annen bruk av personopplysninger i visse typer virksomhet», jf. lovens § 1. Også Europarådets personvernkonvensjon hadde en slik objektsentrert tilnærming, og viste til pliktsubjektet som «controller of the file».(12)Konvensjon om personvern i forbindelse med elektronisk databehandling av personopplysninger av 1981, ETS nr. 108, artikkel 2 bokstav d.

Bruddet med fokuset på objektet eller gjenstanden som brukes, kom med personverndirektivet av 1995, som innebar en «justering» av personvernregulering: Fra å fokusere på objektet eller gjenstanden, ble formål og behandlinger mer sentralt.

Endringen ser man også eksplisitt i Bundeskartellamt-dommen, som ifølge teoretikeren Seiichi Igaya gjenspeiler et prinsipp om «operation-first».(13)Igaya (2026) s. 6. Prinsippet innebærer at samtykke må knyttes til behandlingsoperasjoner, og ikke den behandlingsansvarlige. Det betyr at det er problematisk å knytte samtykke til en bestemt behandlingsansvarlig eller dennes (ofte svært omfattende) økosystem.(14)Inge Graef, «The European Court of Justice in Meta Platforms leaves competition and data protection authorities with an assignment». I: European Law Blog, side 4: «This clarification by the Court considerably restricts the ability of providers of digital ecosystems like Meta to combine personal data from different sources and between different services.» Lest 10. september 2026: https://europeanlawblog.eu/the-european-court-of-justice-in-meta-platforms-leaves-competition-and-data-protection-authorities-with-an-assignment/pdf/EU-domstolen påpekte derfor I Bundeskartellamt-dommen at «given the scale of the processing of the data in question and the significant impact of that processing on the users», var det«appropriate, within the meaning of recital 43, to have the possibility of giving separate consent for the processing of the latter data [on-Facebook data], on the one hand, and the off-Facebook data, on the other».(15)Avsnitt 151.

3.4 Hva slags alternativ må det være til samtykke?

Virksomheten har ifølge Bundeskartellamt-dommen et ansvar for å sikre at forbrukerne står fritt til å nekte samtykke, uten å bli forhindret fra å bruke tjenesten i sin helhet, dvs. «an equivalent alternative not accompanied by such data processing operations».(16)Avsnitt 150. Dette må oppfattes som at det er tilstrekkelig å ha ett alternativ til samtykke.(17)Martin Nettesheim, GDPR Overreach? The Challenges of Regulating Pay-or-Consent Models through Data Protection Law. Lest 7. September 2026: https://verfassungsblog.de/gdpr-overreach/

Et særlig spørsmål er om det må eksistere et tredje alternativ til samtykke eller betaling. I april 2024 publiserte Personvernrådet en uttalelse som spesifikt vurderte «betaling eller samtykke». Rådet konkluderte med at det i de fleste tilfeller ikke vil være mulig for store nettplattformer å oppfylle kravene til gyldig samtykke hvis de bare gir brukerne et valg mellom å samtykke til behandling av personopplysninger (med det formål å benytte adferdsbasert markedsføring) eller å betale for tjenesten. Rådet uttrykte at tilbydere av sosiale tjenester bør («should») tilby brukerne et tredje alternativ, dvs. en gratisløsning basert på reklamefinansiering uten profilering.(18)Personvernrådet, Opinion 08/2024 on Valid Consent in the Context of Consent or Pay Models Implemented by Large Online Platforms, s. 20-21. Denne løsningen synes vanskelig å forankre i GDPR eller Bundeskartellamt-dommen, og det kunne være fristende å vise til Hajo Michael Holtz, som påpeker at: «Denna tolkning av GDPR kan anses som extrem, eftersom den inte har ett tydligt stöd i varken lagtexten eller EU-domstolens rättspraxis.»(19)Hajo Michael Holtz, «Affärsmodellen ”pay or consent” – Olaglig eller innovativ?» I: Europarättslig tidskrift, 2025, nr. 2 s. 208. Holtz nevner også at det strengt tatt også er et alternativ å avstå fra å bruke tjenesten overhodet.

På den annen side kan det nok være et moment i en helhetsvurdering om det tilbys ytterligere et tilbud, utover det obligatoriske ene alternativet. Dette er imidlertid mer basert på «best practice», og kan neppe anses som en rettslig forpliktelse.

4. Vil en dominerende markedsposisjon ha betydning?

GDPR tydeliggjør i fortalepunkt 43 at maktubalanse kan medføre at et samtykke ikke er gitt «frivillig»: «For å sikre at et samtykke gis frivillig bør det ikke utgjøre et gyldig rettslig grunnlag for behandling av personopplysninger i et bestemt tilfelle dersom det er en klar skjevhet mellom den registrerte og den behandlingsansvarlige, særlig dersom den behandlingsansvarlige er en offentlig myndighet og det derfor er usannsynlig at samtykket er gitt frivillig med hensyn til alle omstendigheter som kjennetegner den bestemte situasjonen.»

Lignende betraktninger må også legges til grunn ved samtykke i for eksempel arbeidsforhold, dvs. at et samtykke til arbeidsgiver mer unntaksvis vil være «frivillig».(20)Personvernrådet, Guidelines 05/2020 on consent under Regulation 2016/679; Version 1.1, s. 9.

Facebooks dominerende stilling på markedet for sosiale medier er imidlertid ifølge EU-domstolen ikke nødvendigvis et hinder at gyldig samtykke kan gis; markedsmakten «does not, as such, preclude the users of such a network from being able validly to consent, within the meaning of Article 4(11) of [the GDPR], to the processing of their personal data by that operator», jf. Bundeskartellamt-dommen avsnitt 154. Samtykke kan altså fortsatt være frivillig selv til et dominerende foretak.(21)Se avsnittene 144-145. Se også Graef (2023) 328. Et selskaps dominans kan likevel føre til en «klar ubalanse» mellom forbrukeren og selskapet, noe som i henhold til fortalepunkt 43 kan gjøre samtykket ugyldig.(22)Avsnitt 149 Jeg oppfatter at det må være en høy terskel før ubalansen fører til ufrivillighet, jf. ordlyden «klar».

Det må trolig antas at betydningen av tjenesten også vil ha betydning, som uttrykt i Sören Ömans lovkommentar til GDPR:(23)Öman, Sören, Dataskyddsförordningen (GDPR) m.m. – En kommentar, 2025, digital oppdatering i Karnov forlag, jf. punktet «Frivilligt samtycke»

«Är varan eller tjänsten inte mer eller mindre nödvändig i dagens samhälle eller för den enskilde, har den enskilde fortfarande ett fritt val mellan att samtycka och att avstå från varan eller tjänsten. Ett exempel kan vara en tjänst som gör det ännu enklare än vanligt att surfa på internet. Behöver å andra sidan den enskilde, t.ex. en synskadad, tjänstenför attöver huvud taget kunna surfa på internet, får däremot tjänsten anses nödvändigför justhonom eller henne (eftersom det i dagens samhälle i Sverige får anses mer eller mindre nödvändigt att ha möjlighet att surfa på internet.»

Jeg antar at dette må være en konkret og dynamisk vurdering. Det er ingen tvil om at svært mange bruker f.eks. det sosiale mediumet Facebook. Mediumet betyr mye for folks nettverksbygging og sosiale liv. Samtidig vil medienes oppslutning og bruk variere, og det vil etter mitt skjønn også være relevant å ta hensyn til at færre bruker Facebook nå enn tidligere, slik at det i det minste prinsipielt kan argumenteres for at behovet/nødvendigheten er redusert.

5. Hva er et «passende gebyr»?

EU-domstolen nevner i Bundeskartellamt-saken at det en betalingsløsning kan være et hensiktsmessig alternativ til samtykkebasert tilbud, som «om nødvendig» innebærer å betale «et passende gebyr» for tjenesten.(24)Avsnitt 150. EU-domstolen tar likevel ikke stilling til hva som kan være et «passende gebyr». En rekke kilder har gått gjennom ulike modeller for å fastsette størrelsen på gebyret, uten å komme til en klar konklusjon.

Heller ikke Personvernrådet har kommet med klar veiledning. Rådet påpeker at gebyret ikke skal hindre registrerte fra å nekte samtykke, og dessuten ikke få dem til å føle seg tvunget til å samtykke. Selv om Personvernrådet nevner at det skal tas hensyn til hva som synes rimelig, synes det også som at utgangspunktet er at: «Businesses are free to set their own prices and choose how their revenue models are structured…».(25)Personvernrådet, Opinion 08/2024 on Valid Consent in the Context of Consent or Pay Models Implemented by Large Online Platforms, s. 30.

Behandlingsansvarlige bør også ifølge rådet dokumentere sine valg og vurdering av om et gitt gebyr er passende i det spesifikke tilfellet for å demonstrere at det å pålegge gebyret ikke effektivt undergraver muligheten for fritt gitt samtykke i den aktuelle situasjonen. Ut fra Personvernrådets (uklare) råd, synes det som om det sentrale er å velge en løsning som ikke er klart urimelig eller upassende, og at man bør forklare hvorfor prisen er akseptabel. Rådet synes lite interessert i å være en pådriver for priskontroll.

I juridisk teori er det først og fremst vist til at prisen ikke skal være uforholdsmessig høy. Professor Martin Nettesheim har vært innom en tanke om at betaling ikke må bli et svært ufordelaktig valg, som undergraver det frie valget.(26)Martin Nettesheim, EU Data Protection Law and Pay-or-Consent Business Models, 2024. Lest 8. september 2024: https://papers.ssrn.com/sol3/papers.cfm?abstract_id=4768419 I annen teori er det foreslått at det er hensiktsmessig å ta utgangspunkt i at prisen ikke skal vesentlig overstige den som kreves av sammenlignbare tjenester.(27)Eric Benjamin Seufert og Mikołaj Barczentewicz, Podcast: What’s happening with DMA enforcement?Lest/hørt 8. september 2026: https://mobiledevmemo.com/podcast-whats-happening-with-dma-enforcement-with-mikolaj-barczentewicz/ Eksistensen av et marked for sammenlignbare tjenester til sammenlignbare priser tyder derfor på at prisnivået ikke overstiger kundenes økonomiske kapasitet.(28)Mikołaj Barczentewicz, Pay or OK: what is an «appropriate fee»?, 2024. Lest 8. september 2026: https://eutechreg.com/p/pay-or-ok-what-is-an-appropriate Det er derfor trolig hensiktsmessig å se nærmere på hva som anses som markedspris.

Det må uansett være på det rene at det ikke er meningen å ha en beskjeden «kostpris» eller «kostnad(pluss)»-tilnærming der bedrifter rettferdiggjør prisene sine med henvisning til kostnadene og en viss fortjenestemargin. Både GDPR og EU-pakten om grunnleggende rettigheter skal underbygge vellykkede, harmoniserte markeder med relativt fri prisfastsettelse, og er ikke ment å være instrumenter for prisregulering eller maksimalpriser.(29)Martin Nettesheim, GDPR Overreach? The Challenges of Regulating Pay-or-Consent Models through Data Protection Law, 2024. Lest 7. september 2026: https://verfassungsblog.de/gdpr-overreach/Se også: Holtz (2024) side 211.

Det danske Datatilsynet traff derfor, etter mitt skjønn, spikeren på hodet da det i forbindelse med en eldre veileder om cookie walls påpekte at: «Datatilsynet bemærker, at det ikke tilkommer tilsynet at gå nærmere ind i prisfastsættelsen af indhold, tjenester mv. Virksomheder har derfor et vidt skøn ved vurderingen og fastsættelsen af det specifikke beløb, der skal udgøre et betalingsalternativ til den besøgendes samtykke til behandling af personoplysninger.»(30)Datatilsynet, Cookie walls. Ukjent dato. Lest 8. september 2026:https://web.archive.org/web/20240206013918/https://www.datatilsynet.dk/hvad-siger-reglerne/vejledning/cookies/cookie-walls

6. Avsluttende merknader

GDPR er ikke ment å være et hinder for innovative forretningsmodeller, men balanserer hensynet til personvern opp mot hensynet til å fremme velfungerende markeder. GDPR er også ment å omfatte behandlingsaktivitetene som er knyttet til tilbud av varer eller tjenester, uansett om det kreves tradisjonell betaling eller ikke.(31)Jf. Fortalepunkt 23. Se også Laura Drechsler, Data As Counter-Performance: A New Way Forward Or A Step Back For The Fundamental Right Of Data Protection?, 2018.

Målsettingen med artikkelen er ikke å argumentere for at personopplysninger i større grad enn gjeldende rett bør kunne brukes som et vederlag, men å nyansere forenklede utgangspunkter – som f.eks. at muligheten nær sagt er avskåret uansett. Sett i lys av punkt 2 over om at personopplysninger kan være en form for vederlag, samt gjennomgangen over i punktene 2 til 6, er det ikke grunnlag for en altfor restriktiv tilnærming til å bruke personopplysninger som «betaling» for digitale ytelser. Muligheten til å samtykke til behandling av personopplysninger må derfor vurderes konkret, og bør ikke avvises på autopilot.

Noter

  1. C-252/21, Meta Platforms Inc. v Bundeskartellamt, EU:C:2023:537.
  2. EU-kommisjonens dokument COM(2020) 66 final, 2020-02-19A European strategy for data.
  3. Europaparlaments- og rådsdirektiv (EU) 2019/770 av 20. mai 2019 om visse aspekter ved avtaler om levering av digitalt innhold og digitale tjenester
  4. Jan Philipp Albrecht og Florian Jotzo, Das neue Datenschutzrecht der EU, 2017, s. 72.
  5. Hajo Michael Holtz, «Den nya allmänna dataskyddsförordningen — några anmärkningar». I: Svensk Juristtidning, 2018, s. 250.
  6. Judith Rauhofer og Burkhard Schafer, «Art. 7; Conditions for consent». I: Spiecker et al. (red.), General Data Protection Regulation, 2023, s. 389.
  7. Kristian Korfits Nielsen og Anders Lotterup, Databeskyttelsesforordningen og databeskyttelsesloven, 2020, s. 413.
  8. Gjengitt i fotnote 61 i Rauhofer og Schafer (2023) s. 389.
  9. Rauhofer og Schafer (2023) s. 389 og Inge Graef, «Meta platforms: How the CJEU leaves competition and data protection authorities with an assignment». I: Maastricht Journal of European and Comparative Law 2023, Vol. 30(3) 325–334, s. 331.
  10. Nielsen og Lotterup (2020) s. 413-414.
  11. Seiichi Igaya, «Operator-first versus operation-first: regulatory architectures in data protection law and the Meta Platforms judgment». I: International Data Privacy Law, Volume 16, Issue 2, 2026, s. 6.
  12. Konvensjon om personvern i forbindelse med elektronisk databehandling av personopplysninger av 1981, ETS nr. 108, artikkel 2 bokstav d.
  13. Igaya (2026) s. 6.
  14. Inge Graef, «The European Court of Justice in Meta Platforms leaves competition and data protection authorities with an assignment». I: European Law Blog, side 4: «This clarification by the Court considerably restricts the ability of providers of digital ecosystems like Meta to combine personal data from different sources and between different services.» Lest 10. september 2026: https://europeanlawblog.eu/the-european-court-of-justice-in-meta-platforms-leaves-competition-and-data-protection-authorities-with-an-assignment/pdf/
  15. Avsnitt 151.
  16. Avsnitt 150.
  17. Martin Nettesheim, GDPR Overreach? The Challenges of Regulating Pay-or-Consent Models through Data Protection Law. Lest 7. September 2026: https://verfassungsblog.de/gdpr-overreach/
  18. Personvernrådet, Opinion 08/2024 on Valid Consent in the Context of Consent or Pay Models Implemented by Large Online Platforms, s. 20-21.
  19. Hajo Michael Holtz, «Affärsmodellen ”pay or consent” – Olaglig eller innovativ?» I: Europarättslig tidskrift, 2025, nr. 2 s. 208.
  20. Personvernrådet, Guidelines 05/2020 on consent under Regulation 2016/679; Version 1.1, s. 9.
  21. Se avsnittene 144-145. Se også Graef (2023) 328.
  22. Avsnitt 149
  23. Öman, Sören, Dataskyddsförordningen (GDPR) m.m. – En kommentar, 2025, digital oppdatering i Karnov forlag, jf. punktet «Frivilligt samtycke»
  24. Avsnitt 150.
  25. Personvernrådet, Opinion 08/2024 on Valid Consent in the Context of Consent or Pay Models Implemented by Large Online Platforms, s. 30.
  26. Martin Nettesheim, EU Data Protection Law and Pay-or-Consent Business Models, 2024. Lest 8. september 2024: https://papers.ssrn.com/sol3/papers.cfm?abstract_id=4768419
  27. Eric Benjamin Seufert og Mikołaj Barczentewicz, Podcast: What’s happening with DMA enforcement?Lest/hørt 8. september 2026: https://mobiledevmemo.com/podcast-whats-happening-with-dma-enforcement-with-mikolaj-barczentewicz/
  28. Mikołaj Barczentewicz, Pay or OK: what is an «appropriate fee»?, 2024. Lest 8. september 2026: https://eutechreg.com/p/pay-or-ok-what-is-an-appropriate
  29. Martin Nettesheim, GDPR Overreach? The Challenges of Regulating Pay-or-Consent Models through Data Protection Law, 2024. Lest 7. september 2026: https://verfassungsblog.de/gdpr-overreach/Se også: Holtz (2024) side 211.
  30. Datatilsynet, Cookie walls. Ukjent dato. Lest 8. september 2026:https://web.archive.org/web/20240206013918/https://www.datatilsynet.dk/hvad-siger-reglerne/vejledning/cookies/cookie-walls
  31. Jf. Fortalepunkt 23. Se også Laura Drechsler, Data As Counter-Performance: A New Way Forward Or A Step Back For The Fundamental Right Of Data Protection?, 2018.
Ove A. Vanebo