Skip to main content

Souhlas s cookies: Co ve skutečnosti vyžaduje zákon

Souhlas s cookies patří k nejčastěji nepochopeným požadavkům v oblasti digitálního soukromí. Mnoho firem se domnívá, že jsou v souladu s předpisy jen proto, že zobrazují cookie lištu. Lišta ale není souhlas. Souhlas je konkrétní právní pojem s přesně danými požadavky — a jejich nesplnění může znamenat, že celý váš sběr dat je protiprávní.

Právní základ

Souhlas s cookies stojí na dvou právních pilířích:

Článek 5 odst. 3 směrnice ePrivacy stanovuje samotný požadavek: ukládání informací do zařízení uživatele nebo přístup k nim vyžaduje souhlas uživatele, ledaže je ukládání nezbytně nutné pro službu, kterou uživatel výslovně požadoval. Toto je pravidlo, které se cookies týká konkrétně.

Článek 4 odst. 11 GDPR definuje, co souhlas znamená: „‚souhlasem‘ subjektu údajů se rozumí jakýkoli svobodný, konkrétní, informovaný a jednoznačný projev vůle, kterým subjekt údajů dává prohlášením či jiným zjevným potvrzením své svolení ke zpracování svých osobních údajů.“

Tato dvě ustanovení fungují společně. Směrnice ePrivacy určuje, kdy je souhlas potřeba (pro cookies, které nejsou nezbytné). GDPR určuje, jak platný souhlas vypadá. Splněny musí být obě podmínky.

Pět požadavků na platný souhlas

Na základě článku 4 odst. 11 GDPR, článku 7 a pokynů EDPB 05/2020 k souhlasu musí platný souhlas s cookies splňovat pět kritérií:

1. Svobodný

Uživatel musí mít skutečnou volbu. Souhlas není svobodný, pokud:

  • Přístup je podmíněn souhlasem. Pokud uživatel nemůže web používat bez přijetí všech cookies (tzv. „cookie zeď“), souhlas není svobodný. EDPB tento postoj potvrdil, ačkoli některé národní úřady pro ochranu osobních údajů za určitých okolností omezené cookie zdi připouštějí — zejména existuje-li skutečná alternativa (například placená verze bez cookies).
  • Existuje výrazná nerovnováha moci. Ve vztazích zaměstnavatel–zaměstnanec nebo stát–občan nemusí být souhlas skutečně svobodný. U většiny webů je to méně relevantní, ale u státních služeb a intranetových platforem to hraje roli.
  • Odmítnutí je výrazně obtížnější než přijetí. Pokud je „Přijmout vše“ výrazným tlačítkem a „Odmítnout vše“ vyžaduje proklikat se nastavením, souhlas není svobodný. Italský Garante i francouzský CNIL vydaly konkrétní pokyny, které vyžadují, aby odmítnutí cookies bylo stejně snadné jako jejich přijetí.

2. Konkrétní

Souhlas musí být udělen samostatně pro každý jednotlivý účel. Právě proto existují kategorie cookies. Platný mechanismus souhlasu musí uživatelům umožnit přijmout analytické cookies a zároveň odmítnout marketingové cookies, nebo naopak. Sloučení všech cookies do jediného „přijmout“ či „odmítnout“ požadavek na konkrétnost nesplňuje — je však přijatelné nabídnout „Přijmout vše“ a „Odmítnout vše“ jako zkratky vedle ovládacích prvků pro jednotlivé kategorie.

3. Informovaný

Před udělením souhlasu musí být uživateli sděleno:

  • Kdo cookies nastavuje (provozovatel webu a případné třetí strany)
  • Co jednotlivé kategorie cookies dělají
  • Jak dlouho cookies vydrží
  • Jak souhlas odvolat

Tyto informace musí být uvedeny jasně a srozumitelným jazykem. Zásady používání cookies o 5 000 slovech ukryté za třemi kliknutími nedělají souhlas „informovaným“ v žádném smysluplném slova smyslu. První vrstva vašeho mechanismu souhlasu by měla obsahovat dostatek informací, aby se uživatel mohl informovaně rozhodnout.

4. Jednoznačný

Souhlas vyžaduje jasné potvrzující jednání. Uživatel musí aktivně něco udělat, aby souhlas projevil — kliknout na tlačítko, zaškrtnout políčko, přepnout přepínač.

Co jednoznačný souhlas NEPŘEDSTAVUJE:

  • Předem zaškrtnutá políčka. Soudní dvůr EU s konečnou platností rozhodl ve věci Planet49 (věc C-673/17, říjen 2019), že předem zaškrtnutá políčka nepředstavují platný souhlas. To platí i pro nastavení souhlasu s cookies, kde jsou kategorie ve výchozím stavu zaškrtnuté.
  • Pokračování v prohlížení. „Pokračováním v používání tohoto webu souhlasíte s cookies“ není platný souhlas. Pouhé scrollování nebo kliknutí na odkaz není „jednoznačný projev vůle“. Potvrdily to i mnohé úřady pro ochranu osobních údajů a pokyny EDPB jsou v tomto bodě jednoznačné.
  • Nastavení prohlížeče. Spoléhání na nastavení prohlížeče uživatele jako formu souhlasu regulátoři odmítli. Provozovatel webu musí souhlas získat přímo.
  • Mlčení nebo nečinnost. Pokud uživatel lištu ignoruje a pokračuje v prohlížení, není to souhlas. Dokud uživatel neučiní aktivní volbu, nesmí být umístěny žádné cookies.

5. Předchozí

Ačkoli není v článku 4 odst. 11 GDPR uveden jako samostatný prvek, směrnice ePrivacy jasně stanovuje, že souhlas musí být získán před umístěním cookies. Právě tento požadavek mnoho webů stále nesplňuje. Skripty, které se spouští při načtení stránky — nastavující analytické a marketingové cookies dříve, než uživatel vůbec spatří lištu se souhlasem — tento základní požadavek porušují.

Technicky to znamená, že nezbytné skripty musí zůstat zablokovány, dokud není souhlas udělen. Pouhé zobrazení lišty ve chvíli, kdy jsou cookies již nastavovány, požadavek na předchozí souhlas nesplňuje.

Jak platný souhlas vypadá v praxi

Souladná implementace souhlasu s cookies:

  1. Blokuje všechny nezbytné cookies, dokud uživatel nezareaguje na mechanismus souhlasu.
  2. Zobrazuje přehlednou první vrstvu, která vysvětluje kategorie používaných cookies, s možností přijmout nebo odmítnout každou kategorii.
  3. Nabízí „Přijmout vše“ a „Odmítnout vše“ na stejné úrovni výraznosti — stejná velikost, stejná vizuální váha, stejný počet potřebných kliknutí.
  4. Nepoužívá manipulativní vzorce (dark patterns) — žádné klamavé barvy tlačítek, žádné skryté možnosti odmítnutí, žádný matoucí jazyk, žádné popostrkování k přijetí.
  5. Odkazuje na podrobné zásady používání cookies, které uvádějí každý cookie jménem, účelem, dobou trvání a poskytovatelem.
  6. Zaznamenává souhlas s časovým razítkem a konkrétními kategoriemi, které uživatel přijal nebo odmítl.
  7. Spouští příslušné skripty až po udělení souhlasu pro danou konkrétní kategorii.

Životní cyklus souhlasu

Souhlas není jednorázová událost. Má životní cyklus, který musí vaše implementace podporovat:

Získání

První návštěva: zobrazte mechanismus souhlasu, zablokujte nezbytné cookies, počkejte na akci uživatele.

Uložení

Po udělení souhlasu uložte volbu uživatele do nezbytně nutného cookie (pro tento cookie není souhlas potřeba, protože je nutný k respektování preferencí soukromí uživatele). Uložte také záznam na straně serveru jako doklad o souhlasu.

Uplatnění

Při dalším načítání stránek přečtěte cookie se souhlasem a spusťte pouze ty skripty, které odpovídají kategoriím, jež uživatel přijal. Nezobrazujte lištu znovu — respektujte uloženou volbu.

Odvolání

Článek 7 odst. 3 GDPR je jednoznačný: „Odvolat souhlas musí být stejně snadné jako jej poskytnout.“ Váš web musí uživatelům poskytnout trvalý a snadno dostupný způsob, jak kdykoli změnit své předvolby cookies. Běžným přístupem je malá ikona nebo odkaz v patičce, který znovu otevře rozhraní pro správu souhlasu.

Obnovení

Souhlas netrvá věčně. CNIL doporučuje obnovovat souhlas každých 13 měsíců. EDPB konkrétní dobu nestanovil, ale vyžaduje, aby souhlas zůstával platný a aby volba uživatele stále odrážela jeho skutečná přání. Osvědčeným postupem je znovu vyzvat alespoň jednou ročně nebo kdykoli se vaše používání cookies výrazně změní.

Změny

Pokud přidáte nové cookies, nové služby třetích stran nebo nové účely, stávající souhlas je již nemusí pokrývat. Uživatelé by měli být znovu vyzváni k udělení (nebo odepření) souhlasu s novým zpracováním.

Záznamy o souhlasu a jeho prokazování

Článek 7 odst. 1 GDPR uvádí: „Pokud je zpracování založeno na souhlasu, musí být správce schopen doložit, že subjekt údajů udělil souhlas.“ U souhlasu s cookies to znamená, že musíte vést záznamy o tom:

  • Kdy byl souhlas udělen (časové razítko)
  • S čím uživatel souhlasil (které kategorie byly přijaty a které odmítnuty)
  • Jak byl souhlas získán (jak mechanismus souhlasu v danou dobu vypadal — identifikátor verze nebo snímek obrazovky)
  • Kdo souhlas udělil (obvykle anonymizovaný identifikátor, nikoli jméno uživatele)

Pokud vás regulátor požádá, abyste prokázali, že byl konkrétní cookie umístěn s platným souhlasem, tyto záznamy jsou vaší obranou. Bez nich nemáte žádný důkaz, že váš mechanismus souhlasu funguje — a důkazní břemeno leží na vás, nikoli na regulátorovi.

Časté chyby v oblasti souhlasu

Na základě sankčních řízení napříč Evropou jsou nejčastěji postihovanými chybami v oblasti souhlasu tyto:

  1. Cookies umístěné před souhlasem. Analytické a marketingové skripty spouštěné při načtení stránky, dříve než uživatel zareaguje na lištu.
  2. Žádná možnost odmítnutí v první vrstvě. Nutit uživatele, aby kvůli odmítnutí cookies klikli na „Nastavení“ nebo „Spravovat předvolby“, zatímco „Přijmout vše“ je ihned k dispozici.
  3. Předem zaškrtnuté kategorie. Přepínače souhlasu, které jsou pro analytiku a marketing ve výchozím stavu zapnuté.
  4. Žádný způsob odvolání souhlasu. Jakmile je lišta zavřena, uživatel nemá žádnou možnost svou volbu změnit.
  5. Zeď souhlasu / cookie zeď. Blokování přístupu k obsahu, dokud nejsou přijaty všechny cookies.
  6. Klamavý design. Použití zelené pro „Přijmout“ a šedé pro „Odmítnout“, zvětšení tlačítka pro přijetí nebo matoucí formulace jako „Pokračovat bez přijetí“ vs. „Přijmout a pokračovat“.

Passiro prohledá implementaci souhlasu s cookies na vašem webu a zkontroluje tyto časté chyby, čímž vám pomůže odhalit a napravit nedostatky v souladu dříve, než to udělá regulátor.

Dále: kdy přesně je souhlas vyžadován? Odpověď zahrnuje několik důležitých nuancí, včetně výjimky pro nezbytně nutné cookies a přetrvávající debaty kolem analytiky první strany.

Splňuje váš web pravidla pro cookies?

Zdarma naskenujte svůj web a najděte všechny cookies během několika minut.

Skenovat cookies zdarma