@
Erik: Både og. Selve loven undtager ikke session-cookies, men vejledningen til loven foretager fejlagtige konklusioner - og undtager dem alligevel =)
Lovens §4 definerer undtagelserne:
§ 4. Uanset § 3 kan fysiske eller juridiske personer lagre oplysninger
eller opnå adgang til oplysninger, der allerede er lagret, i en slutbrugers
terminaludstyr, hvis
1) lagringen af eller adgangen til oplysninger alene sker med det
formål at overføre kommunikation via et elektronisk kommunikationsnet,
eller
2) lagringen af eller adgangen til oplysninger er påkrævet for at
sætte tjenesteyderen af en informationssamfundstjeneste, som
slutbrugeren udtrykkelig har anmodet om, i stand til at levere
denne tjeneste.
Stk. 2. Lagring af eller adgang til oplysninger i en slutbrugers
terminaludstyr er påkrævet, jf. stk. 1, nr. 2, hvis lagringen af eller
adgangen til oplysninger er en teknisk forudsætning for at kunne levere
en tjeneste, der fungerer i overensstemmelse med tjenestens
formål.
I vejledningen skrives på s.12:
§ 4, stk. 2, uddyber, hvornår lagring af eller adgang til oplysninger i brugeres
terminaludstyr er påkrævet. Såfremt lagringen af eller adgangen til oplysninger
ikke er nogen teknisk forudsætning for at kunne levere en tjeneste (eller dele heraf),
der fungerer i overensstemmelse med tjenesten formål, kan undtagelsen ikke
anvendes.
Med hensyn til tjenestens formål, bør der lægges vægt på det formål, med hvilket
brugere tilgår tjenesten.
- fremhævelser stammer fra vejledningenLagringen af session-id'en skal altså være en
påkrævet teknisk løsning for at være undtaget. Ikke desto mindre skrives der efterfølgende:
Undtagelsesbestemmelsen i § 4, stk. 1, nr. 2, finder eksempelvis anvendelse i
forbindelse med brugen af elektroniske indkøbskurve i webshops, hvor det er
nødvendigt at kunne genkende brugeren på tværs af sideskift (genindlæsninger af
webshoppen), da indkøbskurven ellers vil være tom ved visning af en ny side.
Lagring af fx en cookie eller lignende teknologi er dermed en teknisk forudsætning
for at kunne levere den tjeneste (e-handel), som brugeren udtrykkeligt har
anmodet om (tilgået webshoppen og lagt varer i indkøbskurven). Indkøbskurven
fungerer desuden i overensstemmelse med det formål (at købe varer), med hvilket
brugeren tilgår webshoppen.
Men session-id'er kan overføres via URL'en. De er derfor
ikke en teknisk påkrævet løsning og burde således ikke være undtaget =)