Нарушения требования о согласии на cookie — не теоретический риск: органы по защите данных в нескольких странах ЕС в последние годы неоднократно налагали штрафы значительного размера. Правовая основа для этого — статья 83(5) GDPR: при серьёзных нарушениях возможны штрафы до 20 миллионов евро или до 4% годового мирового оборота, в зависимости от того, какая сумма выше, — даже если фактическим формальным основанием, как описано в предыдущих статьях, служит Директива ePrivacy или её национальная имплементация.
Один из самых известных примеров связан с французским регулятором по защите данных CNIL: в декабре 2020 года он оштрафовал Google в общей сложности на 100 миллионов евро, а Amazon — на 35 миллионов евро за то, что обе компании устанавливали рекламные cookie до того, как пользователи дали своё согласие. В январе 2022 года последовал ещё один штраф для Google — 150 миллионов евро, а также штраф для Facebook (сегодня Meta) в размере 60 миллионов евро — на этот раз потому, что отклонение cookie на соответствующих сайтах было заметно сложнее, чем согласие: чтобы согласиться, требовался один клик, а чтобы отказаться — нужно было пройти через несколько меню. CNIL расценил это как нарушение требования о том, что отказаться от согласия должно быть так же легко, как и дать его.
Активность проявляли и другие органы по защите данных, хотя, как правило, с меньшими суммами в отношении малых и средних предприятий: отсутствие категоризации cookie, скрипты сторонних сервисов, загружавшиеся ещё до какого-либо взаимодействия с баннером, или кнопка «отклонить», которой просто не существовало, вынуждая посетителей соглашаться из-за отсутствия реальной альтернативы. Именно этот последний пункт — баннер без равнозначной опции отказа — относится к самым частым нарушениям, выявляемым при проверках, поскольку он напрямую противоречит требованию свободного решения, подтверждённому решением по делу Planet49.
То, что органы по защите данных на самом деле стремятся установить при проверке, можно вывести из этих дел и опубликованных руководств регуляторов: устанавливались ли несущественные cookie только ПОСЛЕ активного согласия, а не до него? Существовала ли настоящая, равнозначно оформленная возможность отказаться? Были ли категории и цели описаны достаточно конкретно? И — часто решающий момент в конкретном споре — может ли владелец сайта впоследствии вообще доказать, что определённое согласие действительно было дано в определённый момент времени?
Именно этот последний пункт на практике часто недооценивают. Технически безупречный баннер приносит мало пользы, если в спорной ситуации — например, после жалобы или выборочной проверки — не сохранилось никаких доказательств того, что и каким именно образом было дано согласие. Обязанность подотчётности по статье 5(2) GDPR лежит на владельце сайта, а не на посетителе: в случае сомнений именно он должен доказать согласие, а не пользователь — опровергнуть его.
Для большинства небольших и средних сайтов штрафы такого масштаба, как в приведённых случаях, маловероятны — на практике регуляторы концентрируются на большом охвате, повторных нарушениях или адресных жалобах. Однако это не меняет лежащего в основе принципа: информированное, активное, задокументированное согласие — не формальность, а единственная основа, на которой баннер cookie вообще выполняет свою задачу.
