Po wejściu na stronę internetową pojawia się baner zasłaniający prawie całą oczekiwaną treść i trzeba przeklikać się przez nie, aby dotrzeć do sedna? Po drodze dajemy zgodę bliżej nieznanemu gronu firm na dostęp do naszych danych? Gdy chcemy ochronić swoją prywatność okazuje się, że wymaga to spędzenia sporo czasu na wyłączaniu zbędnych opcji? Prawdopodobnie tego rodzaju praktyki wkrótce będą odchodzić do przeszłości. W styczniu tego roku zostało przyjęte przez Europejską Radę Ochrony Danych (EROD) sprawozdanie z prac Cookie Banner Taskforce[1]. Organy nadzorcze uzgodniły wspólne podejście do stosowania RODO oraz Dyrektywy 2002/58/WE (o prywatności i łączności elektronicznej) w stosunku do tego jak instalować pliki cookie. Jest to efekt oddolnych działań działaczy na rzecz ochrony prywatności.
noyb w natarciu
None Of Your Business (noyb) to założona w roku 2017 organizacja mająca na celu rozpoczęcie strategicznych spraw sądowych i inicjatyw medialnych wspierających ogólne rozporządzenie o ochronie danych (RODO), proponowane rozporządzenie o prywatności i łączności elektronicznej oraz ogólnie prywatność informacji[2]. Kierowany przez Maxa Schremsa zespół korzysta z najlepszych praktyk grup praw konsumentów, działaczy na rzecz ochrony prywatności oraz hakerów. Tworzy skuteczny mechanizm egzekwowania prawa do prywatności, łącząc siły z innymi organizacjami.
W marcu 2021 noyb przeskanował sieć www w poszukiwaniu nielegalnych banerów cookie. Za pomocą specjalnego oprogramowania przebadano ponad 3600 stron internetowych wykorzystujących popularny system OneTrust do wyświetlania banerów zbierających zgody na wykorzystanie ciasteczek. Dodatkowo zwrócono uwagę na najbardziej popularne globalne i krajowe serwisy.
Część firm łamiących, w opinii noyb, prawo otrzymało ostrzeżenia oraz przewodnik krok po kroku zawierający sposób wdrożenia wymaganych zmian. Dostały też 60 dni na dostosowanie się. Jeśli firmy nie zdecydowałyby się przestrzegać przekazanych zasad, noyb była gotowa złożyć oficjalne skargi do odpowiednich organów nadzorczych.
Wśród najczęstszych przewinień były:
- brak opcji odrzucenia ciasteczek
- wstępnie zaznaczone pola zgody
- używanie różnych kolorów przycisków „akceptuj” i „odrzuć”
- twierdzenie, że firma ma „uzasadniony interes” dla śledzenia działań użytkownika bez uzyskania jego zgody
- znacznie trudniejsze odwołanie zgody niż jej danie.
Po pierwszej fali ostrzeżeń firmy naprawiły 42% naruszeń, które zostały zidentyfikowane, w drugiej – 24%. W październiku 2022 przeprowadzono kolejne skanowanie. Okazało się, że ponad 50% witryn ulepszyło swoje „ciasteczkowe” banery. W wielu przypadkach noyb nie musiał się nawet kontaktować z ich właścicielami[3]. Jednak ponad 700 skarg musiało zostać przekazanych do 18 organów.
EROD wkracza do akcji
Właśnie w wyniku pojawienia się licznych skarg złożonych przez None Of Your Business, dotyczących niezgodnego z prawem wykorzystywania ciasteczek na stronach internetowych, EROD powołał Cookie Banner Taskforce. Skoordynowane prace przedstawicieli różnych organów nadzorczych doprowadziły do stworzenia listy rekomendacji wynikających m.in. z interpretacji RODO. Z grubsza potwierdzają one spostrzeżenia noyb co do nielegalnych praktyk właścicieli witryn internetowych (z zastrzeżeniem wzięcia pod uwagę regulacji krajowych). Ważne, że z jednej strony będą teraz wyznacznikiem do rozpatrywania złożonych skarg. Z drugiej, staną się drogowskazem dla administratorów danych, w jaki sposób zapewnić zgodność stosowania plików cookie z obowiązującym prawem.
W planach noyb jest przebadanie kolejnych stron, nawet do 10.000. Celem jest wyeliminowanie oszukańczych banerów odpowiadających za pliki cookie instalowane na sprzęcie użytkowników internetu. Rozszerzony zostanie zakres badań na strony korzystające z innych platform zarządzania zgodami niż OneTrust, takich jak TrustArc, Cookiebot, Usercentrics, Quantcast. Dodatkowo stanowić to będzie sprawdzian dla sprawności i efektywności działania organów nadzorczych, które otrzymały niezłe narzędzie w postaci wskazówek Cookie Banner Taskforce.
[2] https://noyb.eu/en/our-detailed-concept
[3] https://noyb.eu/en/where-did-all-reject-buttons-come