Le cadre juridique
La Norvège encadre les données personnelles par le RGPD (via l'EEE) et la loi de 2018 sur les données personnelles, supervisés par Datatilsynet.
Pour les annonceurs, c'est la position sur le consentement qui compte le plus, et la Norvège se situe dans le bloc opt-in, où le suivi et la prospection nécessitent une autorisation préalable.
Principaux textes
RGPD (via l'EEE) + loi de 2018 sur les données personnelles
La Norvège applique le RGPD intégralement via l'EEE et sanctionne fermement : l'amende infligée par Datatilsynet à Grindr (NOK 65 M) pour le partage de données d'utilisateurs avec des partenaires adtech fait figure de précédent pour la monétisation des applications, et sa décision de 2023 contre la publicité comportementale de Meta a fait avancer l'exigence de consentement à l'échelle de l'UE.
Marketing et publicité
Le RGPD s'applique via l'accord EEE ; consentement ePrivacy pour les cookies. La plupart des décisions relatives aux canaux découlent ici de cette règle de consentement.
Transferts transfrontaliers
Le chapitre V du RGPD s'applique intégralement : les données personnelles ne quittent l'EEE que dans le cadre d'une décision d'adéquation, de clauses contractuelles types, de règles d'entreprise contraignantes ou d'une dérogation strictement encadrée, une analyse d'impact relative au transfert étant attendue lorsque le pays de destination présente un risque au regard de ses lois de surveillance. Les mécanismes sont identiques dans tout le bloc, de sorte qu'un dispositif de transfert conçu pour un État membre s'applique à tous les autres.
Application et sanctions
Le plafond du RGPD s'applique : les amendes peuvent atteindre 20 millions d'euros ou 4 % du chiffre d'affaires annuel mondial, le montant le plus élevé étant retenu, infligées par l'autorité de contrôle nationale, et le CEPD peut imposer une position plus stricte via le mécanisme de règlement des différends. Les États membres partagent ce plafond mais diffèrent par leur degré de sévérité dans l'application.