Opt-out to model, w którym zgodę domniemywa się z góry, a użytkownik musi podjąć aktywne działanie, jeśli nie chce być śledzony. W przypadku plików cookie w UE taki model jest niezgodny z prawem – RODO wymaga opt-in.
Czym jest opt-out?
W modelu opt-out stanem domyślnym jest „wyrażam zgodę”. Pliki cookie są zapisywane automatycznie, a użytkownik musi podjąć aktywne działanie (odnaleźć ustawienia, wycofać zgodę), jeśli chce odrzucić śledzenie.
Dlaczego opt-out jest niezgodny z prawem w przypadku plików cookie w UE?
- Dyrektywa ePrivacy – wymaga uprzedniej zgody przed zapisaniem plików cookie
- RODO – zgoda musi być aktywna, a nie domniemana
- Wyrok TSUE – sprawa Planet49 potwierdziła wymóg aktywnej zgody
Przykłady niezgodnego z prawem opt-out
- „Kontynuując korzystanie ze strony, wyrażasz zgodę na pliki cookie”
- Domyślnie zaznaczone checkboxy w bannerze cookie
- Zapisywanie plików cookie przed wyświetleniem bannera cookie
- Banner cookie bez możliwości odrzucenia
- Odrzucenie wymagające więcej kroków niż akceptacja
Gdzie opt-out można stosować zgodnie z prawem?
Model opt-out może być stosowany w przypadku:
- Marketingu e-mailowego – wobec obecnych klientów (tzw. soft opt-in)
- Niektórych jurysdykcji w USA – na przykład CCPA dopuszcza opt-out
- Komunikacji B2B – w określonych przypadkach
CCPA a RODO
Kalifornijska ustawa CCPA opiera się na modelu opt-out („Do Not Sell My Personal Information”), podczas gdy RODO wymaga opt-in. W przypadku stron kierowanych zarówno do UE, jak i USA konieczne jest wdrożenie surowszego standardu opt-in.