Dyrektywa ePrivacy
Europejska dyrektywa, która mówi, że zanim Twoja strona zapisze jakiekolwiek cookies, potrzebujesz zgody użytkownika. Oto, czego naprawdę wymaga — i co to oznacza dla Twojej strony.
Czym jest dyrektywa ePrivacy?
Często nazywana „prawem cookies” — unijną regulacją obowiązującą od ponad dwóch dekad.
Dyrektywa ePrivacy to oficjalnie Dyrektywa 2002/58/WE dotycząca przetwarzania danych osobowych i ochrony prywatności w sektorze łączności elektronicznej. Przyjęta w 2002 roku, uzupełnia przepisy dotyczące marketingu e-mailowego, telemarketingu, danych lokalizacyjnych — a przede wszystkim cookies.
Kluczowa nowelizacja nastąpiła w 2009 roku (Dyrektywa 2009/136/WE), zaostrzając zasady dotyczące cookies. Przed tą zmianą wystarczyło jedynie poinformować użytkowników o cookies. Od 2009 roku wymagana jest uprzednia zgoda.
W przeciwieństwie do RODO — które jest rozporządzeniem obowiązującym bezpośrednio we wszystkich państwach członkowskich — ePrivacy jest dyrektywą. Oznacza to, że każde państwo członkowskie musi wdrożyć ją do prawa krajowego. Dlatego w Czechach obowiązuje ustawa nr 127/2005, w Niemczech TTDSG, we Francji wytyczne CNIL.
Artykuł 5(3) — dlaczego potrzebujesz zgody
Jedno zdanie sprawiło, że baner cookies to nie luksus, lecz obowiązek.
Państwa Członkowskie zapewniają, że przechowywanie informacji lub uzyskiwanie dostępu do informacji już przechowywanych w urządzeniu końcowym abonenta lub użytkownika jest dozwolone wyłącznie pod warunkiem, że dany abonent lub użytkownik wyraził na to zgodę, po tym jak otrzymał jasne i wyczerpujące informacje.
Artykuł 5(3), Dyrektywa 2002/58/WE (zmieniona Dyrektywą 2009/136/WE)
Kluczowe słowa to „przechowywanie informacji lub uzyskiwanie dostępu do informacji”. Obejmuje to każdy plik cookie — niezależnie od tego, czy zawiera dane osobowe, czy nie. Dotyczy to również pikseli, local storage, fingerprintingu i podobnych technologii.
Jedynym wyjątkiem są cookies „ściśle niezbędne” do świadczenia usługi wyraźnie żądanej przez użytkownika. Chodzi tu o cookies logowania, koszyka zakupowego czy bezpieczeństwa. Wszystko inne — analityka, marketing, personalizacja — wymaga uprzedniej zgody.
Czego naprawdę wymaga artykuł 5(3)
Cztery zasady, które musi spełnić każda strona kierowana do użytkowników w UE.
Uprzednia zgoda
Zgoda musi zostać uzyskana PRZED zapisaniem cookies. Żadnych domyślnie zaznaczonych checkboxów, żadnych cookies „na wszelki wypadek” zanim użytkownik kliknie „Akceptuj”.
Jasna informacja
Użytkownicy muszą wiedzieć, jakie cookies są zapisywane, do czego służą, kto ma do nich dostęp i jak długo będą aktywne. Ukryta lista w stopce to za mało.
Łatwa odmowa
Odrzucenie cookies musi być tak samo proste jak ich akceptacja. Żadnych labiryntowych ustawień, żadnych cookie wallów blokujących treść.
Wycofanie zgody
Użytkownicy mogą w każdej chwili wycofać zgodę. Strona musi zapewnić łatwo dostępny sposób zmiany preferencji (zazwyczaj link „Ustawienia cookies” w stopce).
ePrivacy a RODO
Dwie regulacje, które się uzupełniają, ale nie dublują. Oto różnica.
Regulacja szczególna dla łączności elektronicznej
ePrivacy odnosi się konkretnie do cookies, śledzenia behawioralnego, marketingu e-mailowego i poufności komunikacji. Obejmuje WSZYSTKIE cookies — nawet te bez danych osobowych. Jako „lex specialis”, ePrivacy ma pierwszeństwo przed RODO w razie sprzeczności.
Ogólna regulacja ochrony danych osobowych
RODO reguluje przetwarzanie danych osobowych ogólnie — od systemów HR po usługi chmurowe. W kontekście cookies definiuje, jak musi wyglądać „zgoda” (dobrowolna, konkretna, świadoma, jednoznaczna) i jak dane muszą być traktowane później.
W praktyce: w przypadku cookies ePrivacy odpowiada na pytanie „czy”, a RODO na pytanie „jak”. Nasz mechanizm zgody spełnia oba wymogi jednocześnie.
Najczęściej zadawane pytania
Czy dyrektywa ePrivacy dotyczy stron spoza UE?
Tak, jeśli kierują ofertę do użytkowników z UE lub przetwarzają ich dane. Podobnie jak RODO, ePrivacy ma zasięg eksterytorialny. Amerykański sklep internetowy sprzedający europejskim klientom musi mieć baner cookies.
Kiedy pojawi się rozporządzenie ePrivacy i co się zmieni?
Proponowane rozporządzenie ePrivacy (które zastąpiłoby dyrektywę) jest negocjowane od 2017 roku, ale wciąż nie zostało przyjęte. Ma zaostrzyć zasady dotyczące cookies, śledzenia i platform komunikacyjnych (WhatsApp, Skype). Data przyjęcia jest niejasna — śledzimy postępy i odpowiednio aktualizujemy Consentio.
Jeśli spełniam wymogi RODO, czy ePrivacy jest automatycznie objęte?
Nie. RODO i ePrivacy uzupełniają się, ale się nie dublują. W przypadku cookies obie regulacje obowiązują jednocześnie — ePrivacy mówi „potrzebujesz zgody na wszystkie cookies poza ściśle niezbędnymi”, a RODO mówi „tak musi wyglądać ta zgoda”. Musisz spełnić obie.
Co się stanie, jeśli nie zastosuję się do ePrivacy?
Egzekwowanie przepisów należy do krajowych organów ochrony danych (w Czechach — ÚOOÚ). Wysokość kar zależy od prawa krajowego, ale często odpowiada pułapowi z RODO — do 20 milionów euro lub 4% globalnego rocznego obrotu. W praktyce organy w UE nałożyły już setki milionów euro kar związanych z cookies.
Rozwiąż temat cookies dziś.
Śpij spokojnie od jutra.
Wypróbuj za darmo - Bez karty
- 5 minut do wdrożenia
- Zrobione w UE