Consented data - czym są dane zebrane za zgodą użytkownika?
W branży reklamy internetowej bardzo szybko popularyzuje się pojęcie consented data, oznaczające dane zebrane na podstawie wyraźnej zgody użytkownika. W teorii sprawa wydaje się banalnie prosta. Internauta odwiedza stronę, widzi baner z prośbą o akceptację plików cookies, klika właściwy przycisk, a firma od tej pory zyskuje swobodny dostęp do jego danych. W praktyce jest to znacznie bardziej skomplikowane proces. Wyświetlenie powiadomienia wcale nie jest równoznaczne z pozyskaniem prawnie wiążącej zgody. Nie jest ona stałą cechą przypisaną na zawsze do użytkownika. Stanowi informację nierozerwalnie związaną z określonym celem, zakresem przetwarzania, konkretnymi odbiorcami oraz warunkami udzielenia akceptacji. Dlatego w nowoczesnym ekosystemie reklamowym tak ważną rolę odgrywają platformy CMP, sygnały zgody, Google Consent Mode oraz standardy techniczne takie jak IAB TCF.
Co dokładnie oznacza consented data?
Najprościej ujmując, consented data to wszelkie dane osobowe, których legalne przetwarzanie opiera się na zgodzie udzielonej przez użytkownika. Zgodnie z wytycznymi RODO taka zgoda musi spełniać cztery rygorystyczne warunki:
musi być w pełni dobrowolna,
konkretnie wskazywać cel przetwarzania,
być świadoma i zrozumiała dla użytkownika,
nie pozostawiać miejsca na żadne niedomówienia.
Europejska Rada Ochrony Danych bardzo wnikliwie analizuje te wymagania w swoich autorskich wytycznych poświęconych kwestii zgody. Firma nie może używać ogólników i powoływać się na enigmatyczną zgodę na cele marketingowe. Administrator musi być zawsze w stanie niezbicie udowodnić, kto dokładnie udzielił zgody, na jaki konkretnie cel, w którym momencie, w jakim rygorystycznym zakresie oraz do jakich ewentualnych partnerów mogą ostatecznie powędrować te cenne informacje.
Zgoda nie jest dożywotnią własnością danych
Podejście do statusu zgody wymaga całkowitej zmiany myślenia. Wyobraźmy sobie internetowy sklep motoryzacyjny posiadający w swojej bazie profil Jana Kowalskiego. Nie można po prostu przypiąć do tego profilu w systemie etykiety zgoda udzielona i z góry uznać, że każda współpracująca agencja ma prawo zalewać go reklamami. Wyrażenie woli dotyczy konkretnego działania.
Użytkownik może przystać na działania takie jak:
anonimowa analityka odwiedzin,
personalizowanie układu treści na stronie,
kampanie w sieciach remarketingowych,
cykliczny marketing mailowy.
Zgoda na jedną opcję absolutnie nie implikuje przyzwolenia na całą resztę. Trzeba też pamiętać o prawie do wycofania każdej decyzji. Dlatego status zgody powinien być traktowany jako elastyczny parametr przypisany do aktualnego kontekstu przetwarzania danych, a nie jako permanentna własność zapisanego na dysku profilu.
Ciasteczka to tylko wierzchołek góry lodowej
Mówiąc o zgodach na stronach internetowych, dyskusja błędnie sprowadza się do samych plików cookies. Tymczasem stanowią one zaledwie maleńki element ogromnej układanki. Prawo unijne wymaga wpierw uzyskania zgody na zapis lub odczyt informacji z urządzenia końcowego. Dopiero w dalszej kolejności wkraczają regulacje RODO kontrolujące legalność późniejszego operowania na tych danych.
Współczesna witryna może korzystać z potężnego arsenału obejmującego:
tradycyjne pliki cookies,
unikalne identyfikatory sprzętowe,
skrypty i piksele śledzące,
narzędzia deweloperskie SDK,
zaawansowane tagi reklamowe,
Google Analytics oraz Google Ads,
moduły Meta Pixel,
rozbudowane platformy CDP,
mechanizmy server-side tracking,
zintegrowane identyfikatory użytkownika.
Prawidłowo prowadzone zarządzanie preferencjami nie może więc zamykać się w pytaniu o rodzaj instalowanych na komputerze ciasteczek. Kluczowe jest dociekanie tego, jakie pakiety informacji są wypuszczane ze strony i na jakiej precyzyjnie podstawie prawnej się to odbywa.
Rola i zadania platform CMP
Systemy Consent Management Platform mają jedno zadanie - rzetelnie obsłużyć decyzję podejmowaną przez gościa na witrynie. Trzeba jednak wyraźnie podkreślić, że sam program CMP nie jest zgodą, a zaledwie oprogramowaniem, którego główną funkcją jest:
czytelne prezentowanie klientowi informacji o przetwarzaniu,
umożliwienie mu szybkiego dokonania wyboru,
bezpieczne zapisanie tej operacji w pamięci,
przekazanie wygenerowanego sygnału do pozostałych skryptów uruchomionych na podstronie.
Kiedy użytkownik nie zgadza się na włączenie marketingu, system CMP ma obowiązek błyskawicznie poinformować o tym blokowane narzędzia. W środowisku Google przekłada się to na sterowanie specjalnymi sygnałami: ad_storage, analytics_storage, ad_user_data oraz ad_personalization, które dokumentacja giganta określa jako fundament działania trybu Consent Mode.
Estetyczny baner nie gwarantuje prawidłowego wdrożenia
Przeanalizujmy scenariusz doskonale zaprojektowanego interfejsu z opcjami akceptacji całości, kategorycznego odrzucenia lub przejścia do szczegółowych ustawień. Użytkownik decyduje się na odrzucenie ciasteczek reklamowych. Komunikat znika, co sugeruje poprawne przyjęcie dyspozycji. Niestety, jeśli zewnętrzny kod Google Analytics, wtyczka Meta Pixel lub inny moduł zdążył załadować się przed naciśnięciem przycisku, techniczna implementacja drastycznie mija się z życzeniem gościa. Baner odegrał swoją rolę, lecz wygenerowany sygnał nie dotarł do technologii uruchomionych zawczasu w tle. Dokumentacja Google jednoznacznie wskazuje, że kolejność uruchamiania modułów ma fundamentalne znaczenie. W podstawowej konfiguracji Consent Mode absolutnie żaden tag Google nie ma prawa ładować się bez uprzedniej interakcji użytkownika z wyświetlanym banerem. Idealnie obrazuje to nierozerwalną zależność pomiędzy działającym CMP a kompetentną obsługą techniczną kodu.
Google Consent Mode, czyli zgoda w formie sygnału
Nowoczesny marketing nie może dalej tkwić w przestarzałym dogmacie, że akceptacja banera oznacza zielone światło dla włączenia dosłownie wszystkiego. Ekosystemy reklamowe gwałtownie potrzebują sygnałów, które jasno określą aktualny poziom restrykcji nałożonych przez internautę. System Google Consent Mode wykorzystuje do tego precyzyjne parametry, do których zalicza się:
ad_storage: sprawdza pozwolenie na magazynowanie danych związanych bezpośrednio z reklamami, obejmujących pliki cookies czy numery seryjne używanego sprzętu,
analytics_storage: obejmuje zgodę na gromadzenie informacji o charakterze analitycznym,
ad_user_data: decyduje o możliwości eksportowania materiałów na serwery Google z zamiarem użycia ich w formatach reklamowych,
ad_personalization: jednoznacznie określa przyzwolenie na emitowanie spersonalizowanych reklam.
Powyższy zestaw dowodzi, że samo sformułowanie zgoda staje się rygorystycznym komunikatem technicznym przesyłanym pomiędzy współpracującymi platformami.
Standard TCF i dowody posiadanej zgody
Organizacje zrzeszone w IAB Europe opracowały specjalny standard znany jako Transparency & Consent Framework. Jego integralną częścią jest mechanizm TC String. Jest to zaszyfrowany w locie zbiór parametrów definiujący między innymi aktualny stan zgód, potwierdzone cele przetwarzania, zatwierdzoną listę partnerów, wszelkie nałożone na system ograniczenia oraz zatwierdzone podstawy prawne dla tych czynności. Mechanizm ten dostarcza licytatorom w sieciach programmatic advertising precyzyjnych informacji, dzięki którym wyświetlenie reklamy uzależnia się od rygorystycznego sprawdzenia warunków początkowych.
Przepisy RODO w żadnym wypadku nie zadowalają się ustnym oświadczeniem firmy o poprawnym zgromadzeniu oświadczeń. Administrator serwisu bezwzględnie musi posiadać niepodważalne dowody na legalność całego procesu. Wzorcowo działający system CMP powinien bezawaryjnie odnotowywać kluczowe zdarzenia w logach systemowych. Zakres takich metadanych może z powodzeniem obejmować:
precyzyjną datę i godzinę zdarzenia,
aktualnie używaną konfigurację modułu zgód,
zbiór zaakceptowanych celów informacyjnych,
listę zweryfikowanych podwykonawców,
w pełni unikalny identyfikator podjętej decyzji,
zapisaną wersję opublikowanej polityki prywatności,
bieżący, weryfikowany na żywo status akceptacji.
Posiadanie tak bogatych archiwów pozwala na natychmiastowe odpowiedzenie kontrolerom na pytania o faktyczny zakres autoryzacji udzielonej przez każdego z badanych klientów.
Różnice pomiędzy poszczególnymi typami danych
Decyzje podjęte na banerze cookies to jedno, lecz trzeba pamiętać o prawie do wycofania raz udzielonego pozwolenia. Procedura usunięcia zgody musi być równie intuicyjna i szybka, jak miało to miejsce w przypadku jej udzielania. Rada EDPB konsekwentnie przypomina o tym kluczowym aspekcie w wydawanych instrukcjach. Prawidłowo zaprojektowany moduł powiadomień musi zatem dawać ciągłą opcję łatwego wywołania go na żądanie. Jeśli zgoda udzielona rano zostanie przez klienta wycofana cztery godziny później, cała zintegrowana w tle maszyneria śledząca jest zobowiązana błyskawicznie powrócić do stanu uśpienia.
Bardzo często miesza się ze sobą terminy first-party data oraz consented data. Warto wyraźnie je rozdzielić:
First-party data to pule informacji, jakie dana organizacja buduje bezpośrednio w toku interakcji i nawiązywania relacji ze swoim odbiorcą.
Consented data z kolei odnoszą się bezpośrednio do zbiorów, do których bezprawny byłby dostęp, gdyby nie autoryzacja udzielona ze strony klienta.
Dlatego te zbiory mogą występować równolegle, choć wcale nie muszą. Co więcej, administratorzy zbyt często stosują terminy zgody i prawnie uzasadnionego interesu zamiennie. To ogromny błąd, gdyż RODO traktuje legitimate interest jako odrębny, bardzo rygorystyczny instrument. Zgoda jest dobrowolna i jednoznaczna, a wykazanie uzasadnionego interesu wymaga stworzenia skrupulatnej dokumentacji. Nie należy więc traktować tych pojęć jako wzajemnie tożsamych.
Konsekwencje błędnej konfiguracji
Nieprawidłowe lub uszkodzone sygnały o zgodach mają drastyczne konsekwencje nie tylko na gruncie prawnym, ale uderzają boleśnie w przychody finansowe firm. Zdegradowany system reklamowy zacznie lawinowo ograniczać personalizację kampanii, dezaktywować listy remarketingowe, blokować korzystanie z bazy użytkowników, obcinać narzędzia do pomiaru zaawansowanych konwersji i utrudniać tworzenie spersonalizowanych grup odbiorców. Wskazówki Google ostrzegają, że zanotowanie odmowy dla opcji ad_personalization definitywnie ucina obsługę reklam ukierunkowanych, a odmowa ad_user_data silnie limituje przesył informacji niezbędnych do prowadzenia skutecznej aktywności reklamowej w internecie. Zbyt luźne podejście do ustawień modułu CMP zniszczy zatem nie tylko reputację, ale zrujnuje budżet kampanii.
Błędne traktowanie akceptacji jako prostej zmiennej przyjmującej wartości tak lub nie to jeden z naczelnych grzechów polskiego internetu. Preferencje internautów potrafią być zaskakująco drobiazgowe. Możliwość odmowy wykorzystania poszczególnych rodzajów danych uczy, by odchodzić od zero-jedynkowego odczytywania intencji na rzecz kategoryzacji każdej warstwy śledzącej i rygorystycznego sterowania uprawnieniami do każdego z dostawców osobno. Co więcej, ekstremalnie wysoki wskaźnik zgód wcale nie świadczy o biznesowym sukcesie. Zbyt wyeksponowany przycisk akceptacji przy jednoczesnym chowaniu opcji wyjścia budzi natychmiastowe wątpliwości ze strony EDPB, która rygorystycznie ściga mechanizmy utrudniające wolny i nieprzymuszony wybór konsumenta.
Odpowiedzialność właściciela witryny
Przedsiębiorcy zarządzający platformami sprzedażowymi oraz portalami muszą wreszcie spojrzeć na zarządzanie zgodami jako na skomplikowany, technologiczny proces. Należy:
Zainicjować dogłębny audyt wszystkich wdrożonych na stronie technologii, włączając w to pakiety analityczne, API, skrypty oraz moduły pikseli zewnętrznych.
Odgórnie narzucić, a następnie jednoznacznie opisać cel funkcjonowania każdej znalezionej technologii śledzącej.
Przyporządkować narzędzia do dostawców zewnętrznych, wiedząc, u kogo lądują transferowane wolumeny.
Uporządkować pakiety zgód w intuicyjnych dla zwykłego obywatela blokach funkcjonalnych.
Technicznie wymusić kategoryczną blokadę wszelkich transmisji do czasu oficjalnego podjęcia decyzji w panelu CMP.
Na bieżąco integrować potwierdzone zgody z modułami dostawców oraz stale testować działanie mechanizmu wycofywania autoryzacji w dowolnym momencie.
Internet odchodzi od przestarzałego dogmatu opierającego się na prostej relacji śledzącego ciasteczka i nachalnej reklamy na rzecz systemowego przetwarzania. Odpowiednio wdrożone consented data to fundament cyfrowej działalności. Wystarczy pęknięcie tylko jednego, małego ogniwa w procesie pobierania, zapisywania i komunikacji zgody, by powiadomienie z banera stało się wyłącznie uciążliwą, martwą i nielegalną atrapą wyświetlaną u dołu ekranu. Dla każdego sprawnego biznesu decyzja internauty musi być więc dopiero pierwszym krokiem w nieustającym procesie zapewnienia bezpieczeństwa na każdym etapie cyfrowej podróży.