RODO może być rozporządzeniem, które dominuje w nagłówkach, ale to nie jedyny akt prawa unijnego wpływający na to, jak strony internetowe obchodzą się z plikami cookie i danymi użytkowników. Rozporządzenie ePrivacy: czasem nazywane „prawem cookies”: przechodzi przez unijny proces legislacyjny od 2017 roku i po przyjęciu wprowadzi szczegółowe zasady dotyczące komunikacji elektronicznej, plików cookie, technologii śledzących oraz marketingu bezpośredniego, wykraczające poza to, co reguluje RODO. Dla każdej firmy prowadzącej stronę internetową w UE zrozumienie ePrivacy nie jest opcjonalne: to niezbędne przygotowanie do tego, co wielu ekspertów uważa za kolejną poważną zmianę w europejskim prawie ochrony prywatności cyfrowej. W tym artykule wyjaśniamy historię ePrivacy, czym różni się ono od RODO, co obecne propozycje oznaczają dla zgody na cookies oraz jakie praktyczne kroki warto podjąć już teraz, aby być gotowym, gdy rozporządzenie w końcu wejdzie w życie.
Historia ePrivacy: od dyrektywy do rozporządzenia
Historia przepisów ePrivacy w Europie zaczyna się na długo przed RODO. W 2002 roku Unia Europejska przyjęła Dyrektywę ePrivacy (Dyrektywa 2002/58/WE), znaną też jako „Dyrektywa o prywatności i łączności elektronicznej”. Dyrektywa ta ustanowiła zasady przetwarzania danych osobowych w sektorze łączności elektronicznej, obejmując takie obszary jak poufność komunikacji, dane o ruchu i lokalizacji, identyfikacja numeru dzwoniącego oraz niezamówiony marketing (spam).
W 2009 roku dyrektywa została zmieniona przez tzw. „Dyrektywę Cookie” (Dyrektywa 2009/136/WE), która wprowadziła wymóg uzyskania świadomej zgody użytkownika przed zapisaniem lub odczytaniem informacji na jego urządzeniu: podstawę prawną dla banerów cookie, które znamy dzisiaj. Ponieważ jednak był to akt w formie dyrektywy (a nie rozporządzenia), każde państwo członkowskie UE wdrożyło ją inaczej. Niektóre kraje przyjęły surowe wymogi opt-in, inne dopuszczały zgodę dorozumianą, a egzekwowanie przepisów drastycznie różniło się w całej Unii.
Ta mozaika krajowych wdrożeń tworzyła zamieszanie dla firm działających transgranicznie i niespójną ochronę konsumentów. Aby to rozwiązać, Komisja Europejska zaproponowała w styczniu 2017 roku zastąpienie dyrektywy rozporządzeniem: Rozporządzeniem ePrivacy: które byłoby bezpośrednio stosowane we wszystkich państwach członkowskich bez potrzeby krajowej transpozycji. Pierwotny plan zakładał, że Rozporządzenie ePrivacy wejdzie w życie 25 maja 2018 roku, razem z RODO, tworząc kompleksowe i spójne ramy ochrony prywatności.
Tak się jednak nie stało. Propozycja stała się jednym z najbardziej spornych aktów prawnych w historii UE, z zaciekłym lobbingiem ze strony branży reklamowej, firm telekomunikacyjnych i wydawców z jednej strony, a rzeczników ochrony prywatności i organizacji konsumenckich z drugiej. Na początku 2026 roku rozporządzenie wciąż jest negocjowane, choć na ostatnich sesjach Rady poczyniono znaczące postępy.
Dyrektywa a rozporządzenie: dlaczego to rozróżnienie ma znaczenie
Różnica między unijną dyrektywą a unijnym rozporządzeniem to nie tylko kwestia biurokratyczna: ma ona głębokie praktyczne konsekwencje:
- Dyrektywa określa cele, które państwa członkowskie muszą osiągnąć, ale pozostawia każdemu krajowi decyzję, jak wdrożyć je w prawie krajowym. Skutkuje to 27 różnymi wdrożeniami krajowymi, każdym z własnymi niuansami, mechanizmami egzekwowania i karami.
- Rozporządzenie jest bezpośrednio stosowane we wszystkich państwach członkowskich od dnia wejścia w życie. Nie ma etapu wdrożenia krajowego. Zasady są takie same we Francji, w Niemczech, w Czechach i w każdym innym kraju UE.
Obecnie Dyrektywa ePrivacy oznacza, że zasady dotyczące cookies i komunikacji elektronicznej różnią się w zależności od kraju. We Francji CNIL opublikowała szczegółowe wytyczne i aktywnie egzekwuje wymogi dotyczące zgody na cookies. W Niemczech egzekwowanie przepisów jest bardziej rozproszone ze względu na federalną strukturę organów ochrony danych. W Czechach UOOU przyjął nieco mniej agresywne podejście. Gdy Rozporządzenie ePrivacy zastąpi dyrektywę, wszystkie te krajowe różnice zostaną wyeliminowane: tworząc jeden, zharmonizowany zestaw zasad obowiązujący w całej UE.
Czym ePrivacy różni się od RODO
RODO i ePrivacy to instrumenty komplementarne, a nie alternatywne. Obejmują różne (choć częściowo pokrywające się) obszary:
- RODO to ogólne rozporządzenie, które ma zastosowanie do każdego przetwarzania danych osobowych, niezależnie od nośnika. Obejmuje dane zbierane przez strony internetowe, aplikacje, formularze papierowe, monitoring CCTV i wszelkie inne środki.
- ePrivacy to rozporządzenie sektorowe (lex specialis), które ma zastosowanie szczególnie do komunikacji elektronicznej. Obejmuje poufność treści komunikacji i metadanych, wykorzystanie cookies i podobnych technologii śledzących, marketing bezpośredni za pomocą e-maili i wiadomości oraz przetwarzanie danych o ruchu i lokalizacji przez operatorów telekomunikacyjnych.
W hierarchii prawa unijnego ePrivacy ma pierwszeństwo przed RODO w kwestiach, które szczegółowo reguluje. Oznacza to, że w sprawach cookies to Rozporządzenie ePrivacy: a nie RODO: będzie podstawowymi ramami prawnymi. RODO nadal będzie miało zastosowanie do dalszego przetwarzania wszelkich danych osobowych zebranych za pomocą cookies, ale zasady dotyczące tego, kiedy i jak trzeba uzyskać zgodę na umieszczenie cookies, będą regulowane przez ePrivacy.
To rozróżnienie jest szczególnie istotne, ponieważ oznacza, że ePrivacy może ustanawiać inne (potencjalnie bardziej surowe lub bardziej liberalne) zasady dla cookies niż RODO dla przetwarzania danych osobowych w ogóle. Na przykład ePrivacy mogłoby zwolnić pewne kategorie cookies z wymogu zgody: czego szerokie ramy RODO nie pozwalają łatwo zrobić.
Co Rozporządzenie ePrivacy zmieni w kwestii cookies
Choć ostateczny tekst wciąż jest negocjowany, różne propozycje i stanowiska Rady dają jasny obraz kluczowych zmian, których można się spodziewać:
1. Ustawienia zgody na poziomie przeglądarki
Jedną z najistotniejszych propozycji jest wprowadzenie zarządzania zgodą na poziomie przeglądarki. Zamiast napotykać baner cookie na każdej odwiedzanej stronie, użytkownicy mogliby ustawić swoje preferencje dotyczące cookies raz, w ustawieniach przeglądarki. Strony internetowe odczytywałyby wówczas te preferencje i działały zgodnie z nimi. Ta koncepcja: czasem nazywana „Do Not Track 2.0” lub „Advanced Data Protection Control”: drastycznie ograniczyłaby zmęczenie banerami cookie, jednocześnie dając użytkownikom prawdziwą, trwałą kontrolę nad swoimi preferencjami prywatności.
Diabeł jednak tkwi w szczegółach. Pozostają nierozwiązane pytania o to, które przeglądarki wdrożyłyby takie ustawienia, jak szczegółowe mogłyby być preferencje (wszystko albo nic vs. wybór dla każdego celu z osobna) oraz co działoby się w przypadku przeglądarek, które nie zaimplementują tej funkcji. Niektóre propozycje sugerują, że ustawienia przeglądarki stanowiłyby ważne wyrażenie zgody, inne argumentują, że powinny współistnieć z banerami na poziomie strony jako rozwiązanie zapasowe.
2. Cookie walls i modele „zapłać albo wyraź zgodę”
Obecne propozycje ePrivacy odnoszą się do kontrowersyjnej praktyki „cookie walls”: gdy strona blokuje dostęp do treści, dopóki użytkownik nie zaakceptuje wszystkich cookies. Na gruncie RODO legalność cookie walls była przedmiotem debaty, a niektóre organy ochrony danych uznawały je za naruszenie wymogu, aby zgoda była „dobrowolna”. Rozporządzenie ePrivacy może wyjaśnić sytuację, dopuszczając pewną formę warunkowego dostępu w określonych okolicznościach.
Model „zapłać albo wyraź zgodę”: gdzie użytkownikom oferuje się wybór między akceptacją cookies reklamowych a opłatą subskrypcyjną: został częściowo zaakceptowany przez niektóre organy ochrony danych (na przykład austriacki DSB i francuski CNIL wydały wytyczne sugerujące, że może być on dopuszczalny pod pewnymi warunkami). Oczekuje się, że Rozporządzenie ePrivacy wprowadzi jaśniejsze zasady dotyczące tego, kiedy takie modele są dopuszczalne, prawdopodobnie wymagając, aby alternatywa dla zgody była rozsądna, nienadmierna i jasno komunikowana.
3. Wyjątki dla analityki własnej (first-party)
Być może najbardziej mile widzianą zmianą dla operatorów stron internetowych jest proponowane zwolnienie pewnych kategorii cookies z wymogu zgody. Zgodnie z obecnymi propozycjami, następujące typy cookies nie wymagałyby zgody:
- Cookies bezwzględnie niezbędne do świadczenia usługi zamówionej przez użytkownika (już teraz jest to dopuszczalne na gruncie RODO)
- Cookies analityki własnej (first-party) używane wyłącznie do pomiaru odbiorców strony, pod warunkiem że dane nie są udostępniane stronom trzecim ani wykorzystywane do profilowania
- Cookies używane do zapamiętywania preferencji użytkownika (język, ustawienia dostępności itd.) w trakcie trwania sesji
- Cookies używane do wykrywania i zapobiegania oszustwom lub zagrożeniom bezpieczeństwa
Wyjątek dla analityki własnej jest szczególnie istotny. Jeśli zostanie przyjęty, oznaczałoby to, że narzędzia takie jak Google Analytics (skonfigurowane jako narzędzie analityki własnej, bez śledzenia między witrynami) lub alternatywy skupione na prywatności, jak Plausible czy Matomo, mogłyby potencjalnie działać bez konieczności uzyskiwania zgody. Dokładne warunki tego wyjątku są jednak wciąż przedmiotem dyskusji i prawdopodobne jest, że dane analityczne wykorzystywane do jakiejkolwiek formy profilowania użytkowników lub udostępniane stronom trzecim nadal wymagałyby zgody.
4. Zasady dla technologii śledzących wykraczających poza cookies
Oczekuje się, że Rozporządzenie ePrivacy rozszerzy swój zakres poza tradycyjne cookies, obejmując wszystkie formy technologii śledzenia, w tym:
- Browser fingerprinting (odcisk cyfrowy przeglądarki)
- Piksele śledzące i web beacony
- Pamięć lokalną (localStorage, sessionStorage, IndexedDB)
- Fingerprinting urządzeń w aplikacjach mobilnych
- Ultradźwiękowe śledzenie między urządzeniami
To znaczące rozszerzenie w porównaniu z obecną dyrektywą, która odnosi się głównie do cookies. Zgodnie z nowym rozporządzeniem każda technologia, która zapisuje lub odczytuje informacje na urządzeniu użytkownika, podlegałaby tym samym wymogom zgody: zamykając lukę, którą niektóre firmy wykorzystywały, przechodząc z cookies na śledzenie oparte na fingerprintingu.
5. Bezpośrednie egzekwowanie i kary
Podobnie jak RODO, Rozporządzenie ePrivacy ustanowi mechanizm bezpośredniego egzekwowania z istotnymi karami finansowymi. Proponowana struktura kar odzwierciedla dwupoziomowy system RODO:
- Niższy poziom: do 10 milionów euro lub 2% rocznego globalnego obrotu za mniej poważne naruszenia
- Wyższy poziom: do 20 milionów euro lub 4% rocznego globalnego obrotu za najpoważniejsze naruszenia, w tym brak uzyskania ważnej zgody na cookies i technologie śledzące
To poważna zmiana w porównaniu z obecną sytuacją, w której kary za naruszenia dotyczące cookies drastycznie różnią się między państwami członkowskimi. W niektórych krajach maksymalna kara za naruszenie przepisów o cookies na gruncie krajowego wdrożenia Dyrektywy ePrivacy jest stosunkowo umiarkowana. Rozporządzenie zharmonizuje kary do poziomu kwot znanych z RODO, dając organom ochrony danych znacznie większą siłę egzekwowania.
Rozporządzenie ePrivacy jest w procesie legislacyjnym od stycznia 2017 roku. Mimo lat negocjacji oczekuje się, że ostateczny tekst zostanie przyjęty w ciągu najbliższych 12-18 miesięcy, z okresem przejściowym wynoszącym 24 miesiące po przyjęciu.
Aktualny harmonogram: kiedy ePrivacy wejdzie w życie?
Przewidzenie dokładnego harmonogramu dla Rozporządzenia ePrivacy okazało się notorycznie trudne. Rozporządzenie pierwotnie miało wejść w życie 25 maja 2018 roku, razem z RODO. Ten termin minął o lata. Rada Europejska przyjęła swoje stanowisko negocjacyjne w lutym 2021 roku, a trójstronne negocjacje między Radą, Parlamentem i Komisją trwają od tego czasu.
Na początku 2026 roku najbardziej realistyczne szacunki sugerują, że ostateczny tekst mógłby zostać uzgodniony w połowie lub pod koniec 2026 roku, a rozporządzenie weszłoby w życie po okresie przejściowym wynoszącym 24 miesiące: co oznacza, że firmy mogłyby musieć dostosować się do 2028 lub 2029 roku. Te terminy mogą się jednak zmienić w zależności od dynamiki politycznej, szczególnie biorąc pod uwagę skład obecnego Parlamentu Europejskiego wybranego w czerwcu 2024 roku.
Niezależnie od tego, kiedy rozporządzenie zostanie formalnie przyjęte, wiele jego kluczowych zasad jest już wdrażanych w praktyce poprzez wytyczne organów ochrony danych, opinie EROD i orzeczenia sądowe. Działania CNIL w zakresie egzekwowania przepisów o cookies, wytyczne EROD dotyczące zgody oraz wyrok Trybunału Sprawiedliwości w sprawie Planet49 ustanowiły standardy, które ściśle odpowiadają oczekiwanemu Rozporządzeniu ePrivacy. Innymi słowy, jeśli już teraz w pełni przestrzegasz obecnych najlepszych praktyk, przejście do Rozporządzenia ePrivacy powinno być stosunkowo bezproblemowe.
Wpływ na różne branże
Rozporządzenie ePrivacy wpłynie na różne sektory na różne sposoby:
- Wydawcy i media: Potencjalny wyjątek dla analityki własnej to dobra wiadomość, ale surowsze zasady dotyczące cookies reklamowych i śledzenia mogą obniżyć przychody z reklamy programatycznej. Model „zapłać albo wyraź zgodę” może stać się ważniejszy jako alternatywna strategia monetyzacji.
- E-commerce: E-maile dotyczące porzuconych koszyków i retargeting będą wymagały jaśniejszych mechanizmów zgody. Zasady dotyczące marketingu bezpośredniego za pomocą e-maili zostaną zharmonizowane w całej UE, zastępując obecną mozaikę przepisów krajowych.
- Telekomunikacja: Operatorzy telekomunikacyjni staną przed nowymi zasadami dotyczącymi przetwarzania metadanych o ruchu i lokalizacji. Oczekuje się, że rozporządzenie dopuści pewne przetwarzanie metadanych w celach zarządzania siecią i bezpieczeństwa, ale wykorzystanie marketingowe będzie wymagało zgody.
- Ad tech: Branża technologii reklamowych zostanie dotknięta najbardziej znacząco. Surowsze wymogi dotyczące zgody, rozszerzenie zakresu na fingerprinting i inne metody śledzenia oraz potencjalne ustawienia zgody na poziomie przeglądarki mogą fundamentalnie przekształcić sposób działania reklamy programatycznej w Europie.
Jak przygotować się już teraz
Mimo że Rozporządzenie ePrivacy nie zostało jeszcze przyjęte, już dziś możesz podjąć konkretne kroki, aby się przygotować:
- Zapewnij pełną zgodność z RODO w zakresie cookies. Rozporządzenie ePrivacy będzie budowane na zasadach RODO, a nie je zastępować. Jeśli twój mechanizm zgody na cookies jest już w pełni zgodny z RODO, jesteś dobrze przygotowany na ePrivacy.
- Wdróż elastyczną platformę zarządzania zgodą. Wybierz CMP, który można szybko zaktualizować, gdy rozporządzenie zostanie przyjęte. Unikaj sztywno zakodowanych banerów cookie, których modyfikacja wymagałaby prac programistycznych.
- Przeprowadź audyt wszystkich technologii śledzących. Zmapuj nie tylko cookies, ale też wykorzystanie localStorage, piksele śledzące, skrypty fingerprintingu i wszelkie inne technologie, które uzyskują dostęp do informacji na urządzeniu użytkownika. Rozporządzenie ePrivacy obejmie je wszystkie.
- Przejrzyj swoje praktyki marketingu bezpośredniego. Upewnij się, że masz jasną zgodę na marketing e-mailowy i że mechanizmy wypisywania się z subskrypcji działają niezawodnie. Rozporządzenie zharmonizuje zasady marketingu bezpośredniego w całej UE.
- Rozważ analitykę stawiającą prywatność na pierwszym miejscu. Jeśli wyjątek dla analityki własnej zostanie przyjęty, korzystanie z narzędzia takiego jak Plausible czy Matomo (w trybie first-party) mogłoby pozwolić na zbieranie danych analitycznych bez zgody. Skonfigurowanie tego już teraz daje ci przewagę.
- Śledź rozwój sytuacji legislacyjnej. Obserwuj EROD, swój krajowy organ ochrony danych oraz zaufane blogi prawnicze dotyczące prywatności, aby być na bieżąco z postępami prac nad rozporządzeniem.
Z Consentio zawsze będziesz zgodny z obowiązującymi przepisami: i gotowy na to, co nadejdzie. Nasza platforma została zaprojektowana tak, aby szybko dostosowywać się do zmian regulacyjnych, i aktywnie śledzimy postępy prac nad Rozporządzeniem ePrivacy, aby zapewnić naszym klientom pełne przygotowanie. Gdy rozporządzenie zostanie przyjęte, automatycznie zaktualizujemy nasze mechanizmy zgody, dzięki czemu nie musisz się martwić o przeoczenie terminu ani błędną interpretację nowych wymogów.
Chcesz raz na zawsze uporządkować zgodność z przepisami o cookies?
Wypróbuj Consentio za darmo. Zgodność z RODO w 5 minut, bez pisania kodu.
Zacznij za darmo