Der Rechtsrahmen
Norwegen regelt personenbezogene Daten durch die DSGVO (über den EWR) in Verbindung mit dem Datenschutzgesetz 2018, beaufsichtigt vom Datatilsynet.
Für Werbetreibende zählt vor allem die Einwilligungslage, und Norwegen gehört zum Opt-in-Block, in dem Tracking und Kontaktaufnahme vorab eine Erlaubnis benötigen.
Wichtige Rechtsakte
DSGVO (über den EWR) + Gesetz über personenbezogene Daten 2018
Norwegen wendet die DSGVO über den EWR vollständig an und setzt sie konsequent durch: Das Bußgeld des Datatilsynet gegen Grindr (65 Mio. NOK) wegen der Weitergabe von Nutzerdaten an Adtech-Partner ist wegweisend für die Monetarisierung von Apps, und seine Anordnung von 2023 gegen Metas verhaltensbasierte Werbung trieb die EU-weite Einwilligungspflicht voran.
Marketing und Werbung
Die DSGVO gilt über das EWR-Abkommen; für Cookies gilt die ePrivacy-Einwilligung. Die meisten Entscheidungen zu Werbekanälen ergeben sich hier aus dieser Einwilligungsregel.
Grenzüberschreitende Datenübermittlung
DSGVO Kapitel V gilt vollständig, sodass personenbezogene Daten den EWR nur aufgrund eines Angemessenheitsbeschlusses, von Standardvertragsklauseln, verbindlichen internen Datenschutzvorschriften oder einer eng gefassten Ausnahme verlassen dürfen; wo im Zielstaat ein Risiko staatlicher Überwachung besteht, wird eine Transfer-Folgenabschätzung erwartet. Die Mechanik ist im gesamten Block identisch, sodass ein für einen Mitgliedstaat aufgebauter Übermittlungsstack für alle anderen ebenfalls funktioniert.
Durchsetzung und Sanktionen
Es gilt die Obergrenze der DSGVO: Bußgelder bis zu 20 Mio. EUR oder 4 % des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ist, verhängt von der nationalen Aufsichtsbehörde; der EDSA kann über den Streitbeilegungsmechanismus auf eine strengere Linie hinwirken. Die Mitgliedstaaten teilen sich die Obergrenze, unterscheiden sich aber im Durchsetzungswillen.