Този месец Европейският комитет по защита на данните* (ЕКЗД) прие нови Насоки относно съгласието в съответствие с Общия регламент относно защитата на данните**, отменящи Насоките относно съгласието, приети от Работната група по чл. 29 (РБ29) и потвърдени от ЕКЗД***.
 
Новите насоки относно съгласието препотвърждават тълкуването на понятието „съгласие“, дадено от РБ29, и предоставят допълнителни разяснения относно валидността на съгласието, дадено в електронна среда, особено що се отнася до обработването на лични данни чрез „бисквитки“ и други подобни технологии, съприкосновението на субектите на данни с т.нар. “cookie стени” и приемането на навигирането на уебсайта на оператора за съгласие. Параграфите, свързани с тези въпроси са редактирани и обновени, докато останалата част от текста на отменения документ е възпроизведена без съществени изменения, с изключение на дребни редакционни поправки.
 

Разрушете тази cookie стена!

В новия документ ЕКЗД приема, че в случаите когато потребителят на уебсайта се сблъсква т. нар. „cookie стени“, т.е. методи, блокиращи достъпа на потребителя до останалите функционалности на уебсайта докато последният не даде съгласие за използването на незадължителни бисквитки, на потребителя не се предоставя реален избор между това да личните му данни да бъдат обработвани или не. Следователно според разбирането на ЕКЗД подобно съгласие не отговаря на изискването да бъде ‘свободно изразено’ по смисъла на Общия регламент относно защитата на данните, което означава достъпът до услуги и функционалности да не е поставен в зависимост от това дали потребителят ще се съгласи със съхраняването на или достъпа до вече съхранена информация в крайното му устройство.

Разграничаване между съгласието за обработване на лични данни и приемането на общите условия на търговеца

И към настоящия момент разбирането на повечето специалисти в областта на защитата на данните беше, че обвързването на съгласието за обработване на лични данни с приемането на общите условия на търговеца е крайно непрепоръчително. Със становището си ЕКЗД потвърждава това разбиране като посочва, че бланкетното приемане на общи условия по никакъв начин не представлява ясно потвърждаващо действие, с което се дава съгласие за обработване на лични данни. В миналото следва да бъдат пенсионирани и техниките, позоваващи се на съгласие на субекта, дадено с конклудентни действия, напр. продължаване на навигирането в уебсайта на търговеца.
 

Без opt-out механизми и предварително отбелязани полета

 
В отделен параграф ЕКЗД потвърждава, че Общият регламент относно защитата на данните не позволява на администраторите да използват предварително отбелязани полета и механизми за opt-out, напр. т.нар. „opt-out boxes“ изискващи активно действие от потребителя за да предотврати функционирането на незадължителните бисквитки на уебсайта на търговеца. Това изискване също няма да изненада специалистите, запознати с практиката на Съда на Европейския съюз относно използването на бисквитки****, въпреки което обаче повече от 2 години след датата, на която Общия регламент относно защитата на данните започна да се прилага, предварително отбелязаните полета все още са честа гледка в света на менютата за потребителска настройка на бисквитки.
 

е-Слонът в стаята

 

В настоящата ситуация, когато повече и повече компании, традиционни осъществявали дейности си офлайн, се изправят предизвикателството да адаптират бизнеса си към икономическите реалности на пандемията от COVID-19, ролята на публикуваните от ЕКЗД насоки, препоръки и добрите практики относно прилагането на Общия регламент относно защитата на данните в електронна среда е все по-съществена. Не само че компаниите следва да наваксат с осигуряването на правно съответствие с изискванията, свързани с дигитализацията на техния бизнес модел, но и трябва наваксат бързо, със скоростта на динамично променящите се регулации в областта на електронната търговия и електронните съобщения. Във всеки случай, Слонът в стаята остава очакваният e-Privacy регламент*****, който ще замени Директивата за електронните съобщения от 2002г. и ще надгради съществено изискванията към търговците, предвидени от законодателството за защита на потребителите и относно защитата на личните данни. Изводът за традиционните компании, в преход към дигитализация, остава, че модерните бизнес възможности изискват търсенето на модерни правни решения.

------------------------------------------------------
* Европейският комитет по защита на данните е независим орган, създаден в съответствие с чл. 68 от Общия регламент относно защитата на данните. ЕКЗД е съставен от представители на националните органи за защита на данните и Европейския надзорен орган по защита на данните. Наред с останалите му задачи, ЕКЗД издава насоки, препоръки и най-добри практики относно процедурите за изтриване на връзки, копия или преписи на лични данни от обществено достъпни съобщителни услуги и допринася за единното прилагане на правилата относно защитата на данните.
** Регламент (ЕС) 2016/679 на Европейския парламент и на Съвета от 27 април 2016 година относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/EО (Общ регламент относно защитата на данните).
*** Насоки относно съгласието в съответствие с Регламент 2016/679 (WP259.01) приети на 28 ноември 2017г., последно преработени и приети на 10 април 201 г. от Работната група по чл.29 от Директива 95/46/ЕО на Европейския парламент и на Съвета от 24 октомври 1995г.
**** Вж. например Решение на Съда от 1 октомври 2019г. по Дело C-673/17, Bundesverband der Verbraucherzentralen und Verbraucherverbände — Verbraucherzentrale Bundesverband eV v Planet49 GmbH.
***** За повече информация относно предложението за т.нар. e-Privacy регламент вж. Процедура 2017/0003/COD: Предложение за РЕГЛАМЕНТ НА ЕВРОПЕЙСКИЯ ПАРЛАМЕНТ И НА СЪВЕТА относно зачитането на личния живот и защитата на личните данни в електронните съобщения и за отмяна на Директива 2002/58/ЕО (Регламент за неприкосновеността на личния живот и електронните съобщения).