Тот, кто читает юридический текст на баннере cookie, почти всегда находит там упомянутыми рядом два закона: Директиву ePrivacy (или её национальную имплементацию) и Общий регламент по защите данных, GDPR. Это не недосмотр и не двойная перестраховка — оба закона действительно регулируют разные, но тесно переплетённые вопросы.
GDPR, официально Регламент (ЕС) 2016/679, был принят 27 апреля 2016 года и после двухлетнего переходного периода начал напрямую действовать на территории всего ЕС с 25 мая 2018 года — как регламент, в отличие от директивы, он не требовал никакой национальной транспозиции. Он в общем виде регулирует то, как можно обращаться с персональными данными: какое правовое основание нужно для конкретной обработки, какие права есть у субъектов данных и какие обязанности лежат на операторах.
Директива ePrivacy, напротив, более специфична: она регулирует исключительно доступ к информации на конечных устройствах и её хранение — независимо от того, возникают ли при этом персональные данные в смысле GDPR. Именно поэтому для запуска требования о согласии на cookie достаточно самого факта доступа к устройству, даже если сохранённая информация сама по себе никого не идентифицирует.
Взаимодействие устроено так: Директива ePrivacy говорит, ЧТО для несущественных cookie требуется согласие. Но она не расписывает подробно, ЧТО именно делает согласие действительным, — это определение даёт GDPR. Согласно статье 4(11) GDPR, согласие действительно только тогда, когда оно дано добровольно, для конкретного случая, осознанно и однозначно — в виде заявления или явного подтверждающего действия. Заранее отмеченный флажок не соответствует последнему критерию, поскольку не предполагает активного действия со стороны пользователя (подробнее об этом — в статье о деле Planet49).
Из GDPR также происходят и другие требования, которые сегодня воспринимаются как нечто само собой разумеющееся для любого баннера cookie: отзыв согласия должен быть таким же простым, как и его предоставление (статья 7(3)), а тот, кто собирает согласие, должен в случае спора уметь доказать, что оно действительно было дано (статья 5(2), так называемый принцип подотчётности). Эта обязанность доказывания — одна из причин, почему простого «пользователь, вероятно, кликнул» недостаточно: без журнала, фиксирующего момент, объём и точную версию показанного баннера, в спорной ситуации доказать что-либо невозможно.
На практике это означает, что баннер cookie должен одновременно удовлетворять двум законам, а не одному. Директива ePrivacy требует само согласие, GDPR определяет его качество и связанные с ним обязанности — возможность отзыва, доказуемость, информированность. Баннер, который собирает согласие, но не документирует его прослеживаемым образом, может формально соответствовать требованию ePrivacy, но при этом нарушать GDPR.
Это двойное основание объясняет также, почему GDPR по сути ничего принципиально не изменил в вопросе согласия на cookie, хотя его часто ошибочно считают источником самих баннеров cookie, — он вступил в силу лишь спустя 16 лет после первоначальной Директивы ePrivacy и главным образом уточнил стандарт, по которому оценивается уже существующая обязанность. О том, как эти два закона ЕС были конкретно переведены в немецкое национальное право, расскажет следующая статья этой серии.
