Pliki cookies a RODO i inne prawne regulacje
Zastanowimy się dzisiaj, co wspólnego mają pliki cookies z RODO i ochroną danych osobowych, a także innymi prawnymi regulacjami. Czy pliki cookies są danymi osobowymi? Co można uznać za identyfikator internetowy? Jakie inne przepisy regulują kwestie związane z wykorzystywaniem plików cookies? Na te i inne nurtujące pytania dzisiaj odpowiemy.
W poprzednim artykule wspominaliśmy o tym, czym są pliki cookies, a także jakie funkcje spełniają. Sprawdź to: „Pliki cookies – czym są?” https://www.e-kursyrodo.pl/pliki-cookies-czym-sa/
Czy pliki cookies są danymi osobowymi?
Na wstępie należy zaznaczyć, że RODO dotyczy danych osobowych. Czy możemy mówić o przepisach dotyczących ochrony danych osobowych w kontekście plików cookies? Czy informacje, które są zbierane przez pliki cookies można nazwać daną osobową? Przypomnijmy sobie definicję danych osobowych zawartą w RODO.
Dane osobowe oznaczają informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej („osobie, której dane dotyczą”); możliwa do zidentyfikowania osoba fizyczna to osoba, którą można bezpośrednio lub pośrednio zidentyfikować, w szczególności na podstawie identyfikatora takiego jak imię i nazwisko, numer identyfikacyjny, dane o lokalizacji, identyfikator internetowy lub jeden bądź kilka szczególnych czynników określających fizyczną, fizjologiczną, genetyczną, psychiczną, ekonomiczną, kulturową lub społeczną tożsamość osoby fizycznej.
Fragment art. 4 RODO
Kiedy możemy mówić o identyfikacji osoby?
Do zidentyfikowania osoby służą nie tylko takie dane osobowe, jak: imię, nazwisko, adres zamieszkania, ale są też takie przybierające mniej oczywiste formy. Zobacz poniższy przykład:
Właściciel strony internetowej (serwisu) może pośrednio zidentyfikować użytkownika w oparciu o dane spseudonimizowane. Mimo, że dla innego użytkownika byłyby one tylko nic nieznaczącym numerem.
Dlatego, jeśli zbieranie informacji o przeglądarce czy urządzeniu użytkownika służy ustaleniu, że na stronie internetowej pojawił się użytkownik o określonych preferencjach i że w związku z tym można mu wyświetlić spersonalizowaną reklamę… Mamy już do czynienia z jego pośrednią identyfikacją.
A zatem, aby dana była daną osobową musi zaistnieć możliwość zidentyfikowania osoby fizycznej – bezpośrednio lub pośrednio. Powyższy fragment art. 4 RODO wprost wskazuje na możliwość tej identyfikacji za pomocą „identyfikatora internetowego”.
Co można uznać za „identyfikator internetowy”?
W motywie 30 preambuły do RODO czytamy:
Osobom fizycznym mogą zostać przypisane identyfikatory internetowe – takie jak adresy IP, identyfikatory plików cookie – generowane przez ich urządzenia, aplikacje, narzędzia i protokoły, czy też inne identyfikatory, generowane na przykład przez etykiety RFID. Może to skutkować zostawianiem śladów, które w szczególności w połączeniu z unikatowymi identyfikatorami i innymi informacjami uzyskiwanymi przez serwery mogą być wykorzystywane do tworzenia profili i do identyfikowania tych osób.
Motyw 30 – preambuła RODO
Identyfikatory internetowe, takie jak adres IP oraz identyfikatory plików cookies – należy uznać za dane osobowe, ale tylko w określonych warunkach.
Jakie to warunki?
Czas, miejsce i kontekst, w którym pojawiają się w połączeniu z innymi danymi o osobie, będącymi już w posiadaniu administratora danych, umożliwia identyfikację poszczególnych osób. Podczas, gdy zarówno adres IP, jak i identyfikator plików cookies samoistnie o niczym nie świadczy. Nikogo nie identyfikuje. Nie będzie to wówczas dana osobowa.
Pliki cookies a prawna regulacja – nie tylko RODO
Z reguły pliki cookies służą m.in. celom statystycznym, personalizacji wyświetlanych reklam – niezwiązanym z identyfikacją osób. W takiej sytuacji RODO nie dotyczy plików cookies. Przede wszystkim należy jednak pamiętać, że od wielu lat kwestie te regulują inne przepisy.
Jednym z nich jest obowiązująca jeszcze dyrektywa ePrivacy (2002/58/EC). Narzuca obowiązek poinformowania użytkowników o plikach cookies wykorzystywanych na stronie internetowej oraz umożliwienie wyrażenie zgody na ich wykorzystywanie. Nakreśla ogólny projekt i zarys regulacji, co znaczy, że wyznacza cel danego projektu pozostawiając sposób jego wprowadzenia konkretnym Państwom Członkowskim. Skutkuje to wieloma rozbieżnościami tych samych regulacji na terenie różnych krajów. Konieczne są zmiany i ujednolicenie zasad używania plików cookies.
Polskie regulacje, jakie wynikają z wdrożenia przepisów dyrektywy ePrivacy zostały zawarte w Prawie Telekomunikacyjnym. Z powodu rozwoju technologii, a także sposobu wykorzystywania Internetu we współczesnych czasach, były również potrzebne zmiany w prawie. Zmiany, które lepiej zadbają o naszą prywatność. Przyszło nam czekać na to wiele lat.
Czy czekają na nas zmiany w prawie?
Pewne zmiany już zaszły, z tego względu, że 21 lutego 2021 roku został podpisany projekt Rozporządzenia o prywatności i łączności elektronicznej (tzw. Rozporządzenie ePrivacy). Rozporządzenie to ma na celu uregulowanie zasad prywatności na obszarze wszystkich Państw Unii Europejskiej. W przeciwieństwie, do obowiązującej Dyrektywy, Rozporządzenie to będzie wiążącym aktem prawnym dla wszystkich państw UE.
Jeżeli Rozporządzenie to wejdzie w życie, to uchyli dyrektywę z 2002 r. w sprawie prywatności i łączności elektronicznej i będzie stanowić tzw. lex specialis, czyli prawo o większym stopniu szczegółowości w stosunku do Rozporządzenia RODO.
Reasumując, aby o identyfikatorach plików cookies mówić jako o danych osobowych muszą zostać spełnione określone warunki. Są to między innymi odpowiedni czas, miejsce i kontekst, w którym się pojawiają w zestawieniu z innymi informacjami o osobie fizycznej w danym systemie informatycznym bądź w sieci – co może ułatwić identyfikację tej osoby.
W następnym artykule wyjaśnimy, w jaki sposób spełnić obowiązek informacyjny o wykorzystywaniu ciasteczek na stronie internetowej.
Sprawdź, jak możemy pomóc chronić dane osobowe w Twojej firmie:
Kurs RODO online – https://www.e-kursyrodo.pl/kurs/rodo-kurs-ogolny-2/
Indywidualna oferta dla firm – https://www.e-kursyrodo.pl/oferta-dla-firm/
Pełna oferta ochrony danych osobowych w Twojej firmie – https://standarder.pl/oferta-ochrona-danych/

