Elkjop Group Fined €1.8M for Forced Consent and GDPR Violations

Forced Consent is Unlawful Under GDPR

ノルウェーのデータ保護当局(Datatilsynet)は、「強制的な同意」を利用したとして、Elkjopグループに2,000万ノルウェー・クローネ(約180万ユーロ)の罰金を科しました。同社は、カスタマークラブの会員になるための必須条件としてマーケティングメールの受信を設定していましたが、これはGDPRの下で同意が有効であるために不可欠な「自由に与えられた同意」という核心的な原則に違反しています。

The Violation: Bundled Consent as a Condition of Service

Elkjopのカスタマークラブの仕組みでは、会員が会員資格および関連する特典を維持するために、マーケティング通信を受け入れることが求められていました。ユーザーがマーケティング目的のデータ処理に同意するか、あるいは受ける権利があるサービスへのアクセスを失うかという、この「抱き合わせ同意」モデルは違法です。

Under GDPR Article 4(11) and Article 7, consent is only valid if it is freely given. By forcing users to surrender their membership toマーケティングメールを停止するために、Elkjopは法的権利を「入場料」に変えてしまい、実質的に同意の有効性を無効化してしまいました。

Legal Basis and Regulatory Findings

Datatilsynetの調査により、Elkjopのデータ処理慣行におけるいくつかの重大な欠陥が判明しました:

  • Invalid Consent: カスタマークラブのために利用された同意は、強制的なものであり、非特定的なものであり、適切な会員情報が欠如していることが判明しました。
  • Unauthorized Repurposing of Data: 同社は、Article 6(4)で義務付けられている必要な適合性評価を行わずに、クラブを通じて収集された個人データを広告やコンバージョン追跡に使用していました。
  • Broad Regulatory Breach: この決定は、処理の適法性、公平性、透明性、および説明責任に焦点を当て、Article 4(11), 5(1)(a), 5(2), 6(1)(a), 6(1)(f), および 6(4)を含む複数のGDPR条項への違反を引用しています。

The "One-Stop-Shop" Mechanism in Action

このケースは、国境を越えたGDPRの執行における運用フローを示しています。最初の苦情はスウェーデンの監督当局(IMY)に申し立てられました。しかし、カスタマークラブは意思決定権を持つノルウェーの親会社Elkjop Nordic ASによって管理されていたため、Article 56(1)で定義されている「ワンストップショップ」メカニズムに基づき、ケースはノルウェーのDPA(Datatilsynet)に移管されました。

Failure of Supervisory Authorities to Inform Complainants

数百万ユーロの罰金が科されたにもかかわらず、2021年にプロセスを開始した申立人は、スウェーデン(IMY)またはノルウェー(Datatilsynet)のいずれの当局からも結果の通知を受けませんでした。これは、監督当局が申立人に対して苦情の進捗状況や結果を通知する法的義務を負うGDPR Article 77(2)への違反を表しています。

Implications for the Digital Economy

この判決は、「支払うか同意するか」または「すべてに同意するか」モデルが違法であるという先例を強化するものです。ユーザーが、保持する権利があるサービスや特典を失うことなくデータ処理を拒否できない場合、その同意は自由に与えられたものではなく、したがって個人データの処理のための適法な根拠となり得ません。

Sources