Обязанность получать согласие перед установкой файлов cookie закреплена не в GDPR — она старше и происходит из другого закона: Директивы ePrivacy, официально — Директивы 2002/58/EC об обработке персональных данных и защите частной жизни в секторе электронных коммуникаций. Она была принята 12 июля 2002 года, в то время, когда cookie использовались в основном для сессий входа и простой персонализации, — межсайтовое отслеживание было технически возможным, но ещё не массовым явлением.
В первоначальной редакции статья 5(3) директивы требовала немногим больше, чем информирования пользователей о cookie и предоставления им возможности возразить, — модель opt-out. Бездействие расценивалось как молчаливое согласие. На практике это часто означало небольшое уведомление где-то на странице, которое почти никто не читал, при этом cookie уже устанавливались до того, как кто-либо вообще замечал это уведомление.
Ситуация изменилась с принятием Директивы 2009/136/EC от 25 ноября 2009 года, которая полностью переписала статью 5(3), — в обиходе она известна как «Директива о cookie», хотя формально представляет собой лишь поправку к первоначальной Директиве ePrivacy. Модель отказа превратилась в настоящее требование согласия: cookie, не являющиеся строго необходимыми для предоставления услуги, прямо запрошенной пользователем, с тех пор могут устанавливаться только после того, как пользователь дал информированное согласие, — не постфактум и не молча.
Причиной этого ужесточения стал стремительный рост рынка онлайн-рекламы в 2000-х годах: отслеживающие cookie стали основой целых бизнес-моделей, а профили пользователей формировались из данных, стекавшихся с десяти, двадцати, ста разных сайтов — как правило, без ведома самих пользователей. Европейский законодатель ответил на это, переложив бремя: теперь не пользователь должен был возражать, а сайт — получать согласие.
Важно понимать, что Директива ePrivacy — это именно директива, а не акт прямого действия, как регламент. Директивы устанавливают цель, которую каждое государство-член обязано перевести в национальное право, — и именно в этом переводе годами крылась настоящая проблема. Срок транспозиции истёк 25 мая 2011 года, однако многие государства-члены, включая Германию, внедряли новое требование о согласии неохотно или в форме, всё ещё близкой к старой логике opt-out. То, как Германия в итоге решила эту проблему, — тема отдельной статьи этой серии.
По сей день Директива ePrivacy остаётся фактическим правовым основанием для самого согласия на cookie — не GDPR, который вступил в силу лишь в 2018 году и регулирует другой, хотя и тесно связанный вопрос: обращение с персональными данными в целом. Оба закона переплетаются между собой, и то, как именно это происходит, — тема следующей статьи.
Планировавшийся преемник, Регламент ePrivacy, изначально должен был заменить директиву и вступить в силу как акт прямого действия, не требующий национальной транспозиции. Он уже много лет находится на стадии переговоров между институтами ЕС и до сих пор не принят — пока этого не произошло, определяющей основой остаётся директива 2002/2009 годов.
Владельцам сайтов стоит присмотреться к этой предыстории, поскольку она объясняет, что согласие на cookie возникло не как реакция на отдельный скандал, а как постепенный ответ на практику, складывавшуюся годами. Правило 2009 года не стало неожиданностью — это было последовательное развитие идеи, сформулированной ещё в 2002 году: доступ к чужому устройству — не нейтральная техническая операция, а вмешательство, требующее обоснования.
