Как описано во второй статье этой серии, Директива ePrivacy — это именно директива, а не акт прямого действия в праве ЕС: каждое государство-член должно было перевести её в собственное национальное законодательство. Германия долго испытывала с этим трудности, и эта история заслуживает отдельного рассмотрения, поскольку объясняет, почему немецкие баннеры cookie сегодня ссылаются на закон, существующий лишь с конца 2021 года.
После ужесточения Директивы ePrivacy в 2009 году (срок транспозиции — 25 мая 2011 года) Германия первоначально продолжала опираться на действовавший Закон о телемедиа (TMG). Его § 15(3) предусматривал возможность возражения против cookie, но формулировал её всё ещё в духе старой логики opt-out, существовавшей до 2009 года, а не нового требования о согласии. Федеральное правительство годами придерживалось позиции, что TMG уже достаточно имплементирует директиву, — эта позиция всё активнее оспаривалась органами по защите данных, судами и Еврокомиссией. На практике это порождало длительную правовую неопределённость: одни сайты следовали более строгому европейскому толкованию, другие опирались на более слабую немецкую правовую базу.
Эта неопределённость закончилась только с принятием Закона о защите данных в сфере телекоммуникаций и телемедиа (TTDSG), вступившего в силу 1 декабря 2021 года. Параграф 25 TTDSG прямо и однозначно перенёс требования статьи 5(3) Директивы ePrivacy в немецкое право: хранение информации на конечных устройствах или доступ к ней допускаются только с согласия пользователя — с узким исключением для целей, технически строго необходимых, например, для того чтобы вообще предоставить прямо запрошенную функцию. TTDSG также впервые объединил телекоммуникационное право и право телемедиа в едином самостоятельном законе, вместо того чтобы, как раньше, распределять их по нескольким разным актам.
В мае 2024 года TTDSG был переименован в Закон о защите данных в сфере телекоммуникаций и цифровых услуг (TDDDG) — в рамках приведения немецкого права в соответствие с Актом ЕС о цифровых услугах (DSA), который ввёл общеевропейские правила для цифровых сервисов и платформ. Сама норма о cookie при этом не изменилась: положение, ранее цитировавшееся как § 25 TTDSG, с тех пор фигурирует под тем же номером как § 25 TDDDG — изменилось только название закона, в который оно встроено.
На практике это означает, что баннер cookie в Германии сегодня, как правило, одновременно ссылается на два правовых основания: § 25 TDDDG — по вопросу о том, требуется ли согласие вообще, и статью 6 GDPR (вместе с требованиями статей 4(11) и 7 GDPR) — по вопросу о качестве этого согласия. Тот, кто знает эту историю, видит в этом не избыточное двойное упоминание, а два закона, отвечающих на два разных вопроса и опирающихся друг на друга, — имплементацию европейской директивы в национальное право с одной стороны и напрямую действующий европейский регламент с другой.
Следующая статья этой серии обращается к конкретному делу, которое решающим образом ужесточило требования к действительному согласию, — решению Суда ЕС по делу Planet49.
Для владельца сайта это двойное цитирование — больше, чем юридическая формальность: оно показывает, какой орган отвечает за какой вопрос в случае спора. Вопросы о допустимости самого использования cookie — требовалось ли вообще согласие — подпадают под § 25 TDDDG и, соответственно, под компетенцию соответствующего земельного органа по защите данных. Вопросы о качестве данного согласия, например о том, было ли оно достаточно информированным, подпадают под GDPR. На практике одни и те же органы обычно рассматривают оба вопроса вместе, но правовое основание остаётся разным — деталь, которая приобретает значение, как только решение нужно обжаловать.
