Digital Markets Act (DMA) wszedł w pełni w życie w marcu 2024 roku i zmienił reguły gry dla największych platform technologicznych w Europie. Jeśli Twoja strona korzysta z Google Analytics, Meta Pixel lub innych narzędzi wyznaczonych gatekeeperów, DMA ma dla Ciebie bezpośrednie znaczenie: także w kontekście tego, jak te platformy obsługują zgodę na pliki cookie.
Czym jest Digital Markets Act?
Digital Markets Act to unijne rozporządzenie (Rozporządzenie (UE) 2022/1925) mające zapewnić uczciwe i konkurencyjne rynki cyfrowe. W przeciwieństwie do RODO, które obowiązuje wszystkie organizacje przetwarzające dane osobowe, DMA dotyczy wyłącznie największych platform cyfrowych: tak zwanych gatekeeperów.
Gatekeeperzy to firmy świadczące podstawowe usługi platformowe (wyszukiwarki, sieci społecznościowe, systemy operacyjne, sklepy z aplikacjami, komunikatory, przeglądarki, asystentów głosowych, usługi reklamowe) i spełniające określone progi wpływu na rynek. Komisja Europejska wyznaczyła sześciu gatekeeperów we wrześniu 2023 roku:
- Alphabet (Google Search, Google Maps, Google Play, Chrome, YouTube, reklamy Google)
- Amazon (Amazon Marketplace, Amazon Ads)
- Apple (iOS, App Store, Safari)
- ByteDance (TikTok)
- Meta (Facebook, Instagram, WhatsApp, Facebook Marketplace, reklamy Meta)
- Microsoft (Windows, LinkedIn, Bing, Edge)
Firmy te miały czas do 7 marca 2024 na dostosowanie się do obowiązków wynikających z DMA: a niezgodność może skutkować karami do 10% globalnego rocznego obrotu, a przy powtarzających się naruszeniach nawet do 20%.
Czym DMA różni się od RODO
RODO to regulacja horyzontalna: obowiązuje każdą organizację przetwarzającą dane osobowe mieszkańców UE, niezależnie od jej wielkości. DMA to regulacja wertykalna i asymetryczna, która nakłada dodatkowe obowiązki wyłącznie na największych gatekeeperów. Można to sobie wyobrazić tak: RODO to podłoga, którą musi spełnić każdy, a DMA to dodatkowe piętro, które muszą wybudować tylko najwięksi gracze.
Praktyczne różnice dotyczące zgody na pliki cookie:
- RODO wymaga od każdej strony internetowej uzyskania dobrowolnej, świadomej i konkretnej zgody przed ustawieniem plików cookie innych niż niezbędne.
- DMA dodatkowo zakazuje gatekeeperom wymagania od użytkowników zgody na łączenie danych między ich podstawowymi usługami platformowymi jako warunku dostępu do tych usług. Wymaga też od gatekeeperów oferowania równoważnych alternatyw, gdy zgoda nie zostanie udzielona.
Dla większości małych i średnich firm RODO pozostaje głównym punktem odniesienia w kwestii zgodności. DMA ma dla Ciebie znaczenie przede wszystkim dlatego, że kształtuje sposób, w jaki narzędzia gatekeeperów, z których korzystasz: Google Ads, Meta Pixel i inne: obsługują dane dotyczące zgody.
Kluczowe obowiązki DMA wpływające na zgodę na pliki cookie
Artykuł 5(2) DMA to najważniejszy przepis dotyczący zgody na pliki cookie. Zabrania on gatekeeperom:
- Przetwarzania danych osobowych do celów reklamy online bez ważnej zgody (DMA wprost odwołuje się tu do standardów RODO)
- Łączenia danych osobowych z podstawowych usług platformowych z danymi z innych usług: w tym stron trzecich: bez odrębnej, wyraźnej zgody
- Wykorzystywania danych osobowych między usługami do celów targetowania online bez zgody, którą użytkownicy mogą wycofać równie łatwo, jak ją wyrazili
Co istotne, DMA wymaga, aby zgoda była naprawdę dobrowolna. Gatekeeperzy nie mogą uzależniać dostępu do swoich podstawowych usług od zaakceptowania łączenia danych: to właśnie sprawiło, że pierwotny model Meta „płać albo wyraź zgodę” stał się przedmiotem prawnego sporu.
Kontrowersja „płać albo wyraź zgodę”
W listopadzie 2023 roku Meta wprowadziła w UE model subskrypcyjny: użytkownicy mogli albo płacić miesięczną opłatę (9,99 €/miesiąc w wersji webowej), aby korzystać z Facebooka i Instagrama bez śledzenia do celów reklamowych, albo korzystać z usług za darmo w zamian za zgodę na przetwarzanie danych osobowych do celów reklamowych.
Ten model: znany jako „płać albo wyraź zgodę”: od razu wzbudził kontrowersje. Europejska Rada Ochrony Danych (EDPB) wydała w kwietniu 2024 roku opinię, w której stwierdziła, że duże platformy z zasady nie mogą oferować binarnego wyboru między płaceniem za prywatność a zgodą na przetwarzanie danych do celów reklamowych. Zgoda uzyskana w takim modelu nie jest „dobrowolna”, ponieważ nie istnieje prawdziwa darmowa alternatywa dla użytkowników, których nie stać na płatność lub którzy nie chcą płacić.
Komisja Europejska wszczęła też w ramach DMA postępowanie wyjaśniające wobec modelu Meta, co doprowadziło do ogłoszenia przez Meta pod koniec 2024 roku zmian w podejściu: w tym opcji mniej targetowanych reklam, która nie wymaga od użytkowników płacenia ani zgody na szerokie przetwarzanie danych.
Wniosek dla firm: nawet jeśli sami nie jesteście gatekeeperem, narzędzia gatekeeperów, które osadzacie na swojej stronie (piksele, SDK, tagi reklamowe), muszą otrzymać ważną zgodę zgodną z RODO, zanim zaczną przetwarzać dane użytkowników. Egzekwowanie DMA zaostrza standardy tego, co uznaje się za „ważne”.
Praktyczny wpływ na strony korzystające z narzędzi Google i Meta
Jeśli Twoja strona korzysta z Google Analytics 4, śledzenia konwersji Google Ads lub Meta Pixel, egzekwowanie DMA ma na Ciebie bezpośredni wpływ: nie dlatego, że jesteś gatekeeperem, ale dlatego, że sami gatekeeperzy zmieniają działanie swoich narzędzi w odpowiedzi na presję wynikającą z DMA.
Google Consent Mode v2
Google zareagował na rosnącą presję regulacyjną (zarówno RODO, jak i DMA), wprowadzając od marca 2024 roku obowiązek stosowania Google Consent Mode v2 na wszystkich stronach korzystających z produktów reklamowych i pomiarowych Google. Consent Mode pozwala tagom Google działać w trybie ograniczonym, gdy zgoda nie została udzielona, modelując dane o konwersjach zamiast śledzić poszczególnych użytkowników. Strony bez Consent Mode v2 ryzykują utratę grup odbiorców remarketingu oraz modelowania konwersji w Google Ads.
Meta Pixel i Conversions API
Meta również zaktualizowała swoje wytyczne, zalecając stosowanie Conversions API (CAPI) do przesyłania zdarzeń po stronie serwera obok: lub zamiast: przeglądarkowego Pixela. Śledzenie po stronie serwera nie zwalnia jednak z wymogów dotyczących zgody: dane osobowe wysyłane przez CAPI nadal wymagają takiej samej ważnej zgody, jak przeglądarkowy Pixel.
Zgoda musi być pierwsza
Zarówno w ramach RODO, jak i wymogów platform ukształtowanych przez DMA, kolejność jest nienegocjowalna: żadnego śledzenia przed zgodą. Oznacza to, że:
- Twój baner cookie musi blokować wszystkie tagi śledzące inne niż niezbędne, dopóki użytkownik ich aktywnie nie zaakceptuje.
- Musisz respektować odmowy: jeśli użytkownik odmówi, tagi analityczne i reklamowe nie mogą się uruchamiać.
- Musisz zapewnić użytkownikom prosty sposób wycofania lub zmiany zgody w dowolnym momencie.
Harmonogram i egzekwowanie
Kluczowe daty w harmonogramie DMA:
- Listopad 2022: DMA wchodzi w życie
- Maj 2023: DMA zaczyna obowiązywać
- Wrzesień 2023: Komisja Europejska oficjalnie wyznacza sześciu gatekeeperów
- 7 marca 2024: termin zapewnienia zgodności przez gatekeeperów; obowiązki DMA wchodzą w pełni w życie
- Od marca 2024: Komisja Europejska rozpoczyna formalne postępowania wyjaśniające w sprawie potencjalnych naruszeń DMA (zasady silnika przeglądarki Apple, model reklamowy Meta, obowiązki interoperacyjności)
- 2025–2026: oczekiwane są pierwsze decyzje egzekwujące i potencjalne kary; kolejne platformy mogą zostać wyznaczone jako gatekeeperzy
DMA jest egzekwowane wyłącznie przez Komisję Europejską: w przeciwieństwie do RODO, gdzie każde państwo członkowskie UE ma swój własny organ nadzorczy. Ten scentralizowany model egzekwowania oznacza, że decyzje będą stosunkowo jednolite w całej UE, ale mogą też pojawiać się wolniej niż krajowe działania egzekwujące RODO.
Co powinna zrobić Twoja firma
Nawet jeśli DMA nie dotyczy Cię bezpośrednio, oto co warto zrobić, aby pozostać w zgodzie z kierunkiem unijnej regulacji cyfrowej:
- Zaudytuj swoje narzędzia zewnętrzne. Sporządź pełną listę wszystkich tagów śledzących, analitycznych i reklamowych na swojej stronie. Dla każdego z nich sprawdź, czy dostawca wymaga zgody i czy prawidłowo blokujesz go przed jej udzieleniem.
- Wdróż Consent Mode v2. Jeśli korzystasz z jakichkolwiek produktów reklamowych lub pomiarowych Google, wdróż Google Consent Mode v2 natychmiast, jeśli jeszcze tego nie zrobiłeś. To już nie tylko wymóg regulacyjny, ale wymóg samego Google.
- Sprawdź swój baner cookie. Upewnij się, że blokuje wszystkie pliki cookie inne niż niezbędne przed uzyskaniem zgody, prezentuje wybory w sposób jasny, bez ciemnych wzorców, i zapewnia równie łatwy sposób odmowy lub wycofania zgody.
- Prowadź dokumentację zgód. RODO wymaga udokumentowania faktu uzyskania zgody. Upewnij się, że Twoja platforma zarządzania zgodami rejestruje zdarzenia zgody wraz ze znacznikami czasu, wersją polityki, na którą wyrażono zgodę, oraz wyborami użytkownika.
- Śledź zmiany regulacyjne. Egzekwowanie DMA jest wciąż na wczesnym etapie. Obserwuj decyzje Komisji Europejskiej dotyczące zgodności gatekeeperów: będą one wpływać na narzędzia i SDK, które osadzasz na swojej stronie.
Szerszy obraz: zgoda jako fundament
DMA dotyczy w istocie asymetrii sił na rynkach cyfrowych. Ale jego praktyczny efekt: w połączeniu z RODO i nadchodzącym Rozporządzeniem ePrivacy: to podniesienie poprzeczki dla tego, co liczy się jako rzeczywista zgoda w całej sieci. Era bezmyślnego klikania przycisku „zaakceptuj wszystko” dobiega końca. Regulatorzy, platformy i coraz częściej sami użytkownicy oczekują, że zgoda będzie prawdziwa, granularna i odwoływalna.
Dla firm oznacza to, że solidna, zgodna z przepisami konfiguracja zgody na pliki cookie to nie tylko formalność prawna: to infrastruktura. Jakość Twoich danych analitycznych, skuteczność targetowania reklam oraz Twoja pozycja wobec platform takich jak Google i Meta zależą od tego, czy dobrze obsłużysz zgodę.
Consentio pomaga zbudować konfigurację zgody na pliki cookie, która działa: zgodnie z RODO, z Consent Mode v2 i w zmieniającym się otoczeniu DMA. Nasz wizualny edytor banerów pozwala zbudować zgodny baner bez napisania ani linijki kodu, a analityka zgód pokazuje dokładnie, jak reagują odwiedzający. Zacznij za darmo i spraw, by Twoja strona była zgodna z przepisami w kilka minut.
Chcesz raz na zawsze uporządkować zgodność z przepisami o cookies?
Wypróbuj Consentio za darmo. Zgodność z RODO w 5 minut, bez pisania kodu.
Zacznij za darmo