正如本系列第二篇文章所述,ePrivacy指令是一部"指令",而非直接适用的欧盟法律——每个成员国都必须将其转化为本国法律。德国在这方面长期步履维艰,这段历史值得单独一看:它解释了为什么如今德国的Cookie横幅援引的是一部直到2021年底才出现的法律。
2009年ePrivacy指令收紧后(转化期限2011年5月25日),德国最初仍沿用既有的《电信媒体法》(TMG)。该法第15条第3款虽规定了对Cookie的反对权,但措辞依旧停留在2009年之前的旧"选择退出"逻辑,而非新的同意义务。联邦政府多年坚持TMG已充分转化该指令——这一立场越来越多地受到数据保护机构、法院及欧盟委员会质疑,实践中由此产生长期法律不确定性:一些网站遵循更严格的欧洲解读,另一些依据较宽松的德国国内法。
这种不确定状态直到《电信与电信媒体数据保护法》(TTDSG)于2021年12月1日生效才终结。TTDSG第25条明确将ePrivacy指令第5条第3款的要求转化为德国法律:只有在用户同意的情况下,才允许在终端设备上存储信息或访问已存储的信息——仅在技术上确属必需、用以提供用户明确要求功能的狭窄例外下可豁免。TTDSG同时首次将电信法与电信媒体法整合为一部独立法律,不再像以往那样分散于多部法规。
2024年5月,TTDSG更名为《电信与数字服务数据保护法》(TDDDG)——这是德国法律适应欧盟《数字服务法》(DSA,为数字服务和平台建立全欧盟统一规则)的调整之一。Cookie规则本身内容未变:此前引用为TTDSG第25条的条款,如今仍以同样编号出现,只是变成TDDDG第25条——变化的只是其所属法律的名称。
这在实践中意味着:如今德国的Cookie横幅通常同时援引两个法律依据——TDDDG第25条回答是否需要同意,GDPR第6条(结合第4条第11款和第7条)衡量该同意的质量。了解这段历史的人不会将其视为多余重复,而会看出这是两部彼此衔接、各自回答不同问题的法律——一边是欧盟指令的国内转化,另一边是直接适用的欧盟条例。
本系列下一篇文章将聚焦一个具体案例,它对"何为有效同意"作出决定性澄清:欧洲法院对Planet49案的判决。
对网站运营者而言,这种双重引用不仅是法律形式:它表明争议发生时哪个问题归哪个机构管辖。Cookie使用本身是否合法——即是否本来就需要同意——适用TDDDG第25条,归相应州级数据保护机构管辖;所获同意的质量,例如是否足够知情,则适用GDPR。实践中同一机构通常一并审查,但法律依据始终有别——这一细节在需要对处分决定提出异议时变得重要。
