Cazul Planet 49 sau noile reguli privind cookie-urile

La 1 octombrie 2019, Curtea Europeana de Justitie a pronuntat hotararea definitiva in cauza C-673/17, intre Bundesverband der Verbraucherzentralen und Verbraucherverbände — Verbraucherzentrale Bundesverband si Planet49 GmbH cu privire la anumite aspecte referitoare la procesarea cookie-urilor pe site-urile web si consimtamantul exprimat in legatura cu utilizarea acestora.

Hotararea mentionata mai sus raspunde practic la incertitudinea de lunga durata cu privire la urmatoarele aspecte:

  • Este valabila obtinerea consimtamantului prin intermediul unei casute anterior bifate cu privire la instalarea cookie-urilor pe dispozitivele utilizatorilor site-ului web?
  • Notificarea data utilizatorului pentru obtinerea consimtamantului trebuie sa includa durata functionarii cookie-urilor plasate si daca pot sau nu tertii sa aiba acces la acele cookie-uri?
  • Este relevant pentru aplicarea regulilor de confidentialitate daca datele accesate prin intermediul cookie-urilor sunt personale sau nu?

Principalele conluzii ale Curtii sunt urmatoarele:

  • Casutele marcate in prealabil nu reprezinta un consimtamant valabil exprimat,
  • Data de expirare a cookie-urilor si posibilitatea distribuirii catre terte persoane ar trebui sa fie dezvaluite utilizatorilor in momentul obtinerii consimtamantului,
  • Nu ar trebui incluse in aceeasi cerere de consimtamant scopuri diferite,
  • Pentru a fi valabil consimtamantul „trebuie obtinut prin internediul unui comportament activ, cu un scop clar (care ar trebui interpretat ca „intentie”) al consimtamantului (astfel, faptul ca se solicita in notificari sa fie obtinut consimtamantul pentru utilizarea continua a site-urilor cel mai probabil nu indeplineste acesta conditie) si,
  • foarte important, aceste reguli se aplica cookie-urilor indiferent daca vizeaza date cu caracter personal sau nu.

Consimtamantul obtinut pentru plasarea cookie-urilor prin intermediul casutelor anterior bifate sau prin inactiune sau printr-o actiune fara intentia de a se exprima consimtamantul, chiar anterior intrarii in vigoare a GDPR-ului, a fost obtinut in mod ilegal.

In plus, pentru a fi si mai clar, Curtea constata ca „in practica ar fi imposibil sa se verifice in mod obiectiv daca un utilizator al site-ului web si-a dat consimtamantul pentru prelucrarea datelor sale personale, prin deselectarea casutei anterior marcate, precum si, in niciun caz, daca consimtamantul respectiv a fost valabil exprimat. Nu este de neconceput ca un utilizator sa nu fi citit informatiile care insotesc casuta anterior bifata sau chiar sa nu fi observat acea casuta, inainte de a continua cu activitatea sa pe site-ul vizitat”.

Pe baza clarificarilor de mai sus, Curtea pare sa stabileasca ca informarea utilizatorilor referitoarea la faptul ca a continua activitatea pe un site web echivaleaza cu exprimarea consimtamantului pentru plasarea cookie-urilor pe dispozitivul lor nu este suficient pentru a obtine consimtamantul valabil exprimat in conformitate atat cu Directiva e-Privacy 95/46, cat si cu GDPR-ul.

O alta problema ridicata pentru pronuntarea unei hotarari preliminare de catre instanta Germana este cea privind categoriile specifice de informatii care ar trebui dezvaluite utilizatorilor in contextul obtinerii consimtamantului pentru plasarea cookie-urilor. Articolul 5 alineatul (3) din Directiva e-Privacy prevede ca utilizatorului i se ofera „informatii clare si cuprinzatoare” in conformitate cu Directiva 95/46 (inlocuita acum prin GDPR). Intrebarea a fost daca aceasta notificare trebuie sa includa si (a) durata functionarii cookie-urilor si (b) daca tertii pot avea sau nu acces la aceste cookie-uri.

Curtea a clarificat faptul ca furnizarea de informatii „clare si cuprinzatoare” semnifica „faptul ca un utilizator este in masura sa determine cu usurinta consecintele oricarui consimtamant pe care acesta l-ar exprima si sa se asigure ca consimtamantul dat este bine informat. Acesta trebuie sa fie clar inteles si suficient de detaliat pentru a permite utilizatorului sa inteleaga functionarea modulelor cookie utilizate”.

Mai mult, Curtea Europeana a adaugat ca „informatiile privind durata functionarii cookie-urilor trebuie considerate ca respectand cerinta procesarii corecte a datelor”. Folosindu-se de considerente de echitate, Curtea merge si mai departe si leaga corectitudinea dezvaluirii timpului de mentinere al cookie-urilor de faptul ca „o durata lunga sau chiar nelimitata inseamna colectarea unei cantitati mari de informatii despre comportamentul de navigare al utilizatorilor si cat de des acestia pot vizita site-urile web detinute…”.

Curtea a stabilit ca este irelevant daca datele accesate de cookie-uri sunt personale sau anonime, ceea ce duce la o abordare total diferita pe care operatorii de date ar trebui sa o ia in considerare atunci cand isi gestioneaza site-urile.

Hotararea Curtii mentionata mai sus se aplica si operatorilor din Romania care proceseaza date date cu caracter personal.

Cele mai recente stiri​

Ramaneti la curent cu cele mai recente evolutii din lumea juridica si cu stirile și realizarile recente ale firmei noastre.

FII LA CURENT CU ULTIMELE NOUTATI IN DOMENIU

Inscrie-te la newsletter-ul nostru lunar pentru a ramane informat cu privire la ultimele noutati legislative.

Prin apasarea butonului Inscriere de mai jos, declar ca sunt de acord cu prelucrarea numelui, prenumelui si a adresei mele de email pentru a primi alerte legislative, materiale de marketing si comunicari despre evenimentele SAA.

Pentru mai multe informatii, va rugam sa consultati Politica noastra de Confidentialitate.

FII LA CURENT CU ULTIMELE NOUTATI IN DOMENIU

Inscrie-te la newsletter-ul nostru lunar pentru a ramane informat cu privire la ultimele noutati legislative.

Prin apasarea butonului Inscriere de mai jos, declar ca sunt de acord cu prelucrarea numelui, prenumelui si a adresei mele de email pentru a primi alerte legislative, materiale de marketing si comunicari despre evenimentele SAA.

Pentru mai multe informatii, va rugam sa consultati Politica noastra de Confidentialitate.

* adresa de mail nu va fi folosita pentru spam