Browsing Tag

dane osoboswe

ochrona danych osobowych

Zgoda na instalowanie plików cookies musi być wyraźna

15 listopada 2019
cookies

Zgoda na instalowanie ciasteczek (plików cookies) musi być wyrażona przez użytkownika w sposób wyraźny – stwierdził Trybunał Sprawiedliwości Unii Europejskiej w wyroku z dnia 1.10.2019 r. (C-673/17).

W omawianym wyroku Trybunał odniósł się do zasad uzyskiwania zgody użytkownika na instalowanie i udostępnianie mu tak zwanych ciasteczek. Osią rozważań objęte były przede wszystkim przepisy dyrektywy 2002/58/WE[1] oraz RODO[2].

Okoliczności sprawy

Sprawa dotyczyła zasad zbierania zgód na przetwarzanie danych osobowych w ramach organizowanej przez niemiecką spółkę – Planet49 loterii promocyjnej.  Użytkownik, chcący wziąć udział w loterii, był przekierowywany na stronę, na które winien był uzupełnić swoje dane w odpowiednich polach. Poniżej tych pól umieszczono teksty dwóch oświadczeń, w ramach których użytkownik udzielał zgody na przetwarzanie jego danych. Pierwsze z nich, które nie było domyślnie zaznaczone, dotyczyło udzielenia tzw. zgody marketingowej. Natomiast drugie oświadczenie, którego okienko zgody było domyślnie zaznaczone, dotyczyło instalowania na komputerze użytkownika plików cookies.

Tak zainstalowane pliki cookies zawierały numer przypisany do danych rejestracyjnych użytkownika chcącego wziąć udział w loterii. Umożliwiało to jego identyfikację. Informacje zbierane za pomocą ciasteczek umożliwiały analizowanie preferencji konkretnego użytkownika, a dzięki temu wyświetlanie spersonalizowanych reklam. Tym samym zbieranie informacji za pośrednictwem plików cookies jest przetwarzaniem danych osobowych.

Zgoda na instalowanie ciasteczek

W omawianym wyroku Trybunał uznał, że zgoda nie jest ważna, jeśli do zainstalowania plików cookies doszło przez akceptację domyślnie zaznaczonego okienka wyboru. TSUE wskazał, że zgoda, jeśli ma być uznana za ważną, musi być wyrażona w sposób konkretny. Oznacza to, że musi być ona udzielona  przez czynne zachowanie. Akceptacja domyślnie zaznaczonego oświadczenia nie spełnia tego wymogu.

Trybunał zaznaczył, że w przypadku domyślnie zaznaczonego okienka zgody, nie można wykluczyć, że użytkownik po prostu nie przeczytał informacji dotyczącej instalowania plików cookies lub też nie zwrócił na nią uwagi.

Czas przechowywania informacji

TSUE wskazał również, że w ramach klauzuli informacyjnej usługodawca jest zobowiązany poinformować użytkownika, że jego dane mogą być przechowywane w plikach cookies potencjalnie bardzo długo. Jak podkreślił Trybunał, w celu zapewnienia rzetelności i przejrzystości przetwarzania, konieczne jest przekazanie użytkownikowi informacji przez jaki okres dane będą przechowywane, ewentualnie kryteria wyznaczania tego okresu. W przypadku plików cookie będzie to wskazanie okresu ich funkcjonowania.

Przypisy:

[1] Dyrektywa 2002/58/WE parlamentu europejskiego i rady z dnia 12 lipca 2002 r. dotycząca przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej (dyrektywa o prywatności i łączności elektronicznej).

[2] Rozporządzenie Parlamentu Europejskiego i Rady (UE) 2016/679 z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych i w sprawie swobodnego przepływu takich danych oraz uchylenia dyrektywy 95/46/WE (ogólne rozporządzenie o ochronie danych) (Tekst mający znaczenie dla EOG).