Digital Omnibus a RODO - co zmieni się w ochronie danych osobowych?

Zespół CookieBanerPro6 min czytania

Digital Omnibus może okazać się jedną z najważniejszych modyfikacji europejskiego prawa cyfrowego ostatnich lat. Proponowany pakiet obejmuje między innymi RODO, dyrektywę ePrivacy oraz regulacje poświęcone sztucznej inteligencji. Na pierwszy rzut oka inicjatywa ta wygląda jak kolejna próba uproszczenia unijnych przepisów. Komplikacje pojawiają się jednak przy bliższym zbadaniu potencjalnych skutków zmiany definicji danych osobowych w internecie. Ustalenie, co dokładnie stanowi daną osobową, bywa dużym wyzwaniem. Imię i nazwisko czy numer PESEL to przypadki oczywiste. Sytuacja staje się o wiele bardziej zawiła w odniesieniu do identyfikatorów zapisanych w plikach cookies, numerów klientów, identyfikatorów urządzeń czy pseudonimów używanych przez internautów. Właśnie w tym obszarze z interwencją przychodzi Digital Omnibus.

Czym jest pakiet Digital Omnibus? 

Jest to kompleksowy zbiór propozycji zmian w unijnych regulacjach normujących świat cyfrowy. Jak zaznacza Fundacja Panoptykon, projekt dotyka między innymi RODO, ePrivacy oraz norm dotyczących sztucznej inteligencji. Jednym z głównych deklarowanych celów jest uproszczenie i redukcja zawiłości europejskiego prawa. Samo dążenie do klarowności absolutnie nie stanowi problemu. Przedsiębiorcom prostsze przepisy mogą przynieść mniej biurokracji, łatwiejsze wdrażanie innowacji i znaczne obniżenie kosztów dostosowania do wymogów prawnych. Zasadnicze pytanie dotyczy jednak granicy, po przekroczeniu której uproszczenie prawa zamienia się w osłabienie ochrony użytkowników. To właśnie wokół tego zagadnienia toczy się obecnie najgorętsza dyskusja.

Największa zmiana dotyczy definicji danych osobowych 

Aktualne przepisy RODO bardzo szeroko definiują dane osobowe, obejmując ochroną wszelkie informacje o zidentyfikowanej lub możliwej do zidentyfikowania osobie fizycznej. W środowisku internetowym kategoria ta wykracza daleko poza imię, nazwisko czy adres poczty elektronicznej. Znaczenie z perspektywy ochrony prywatności mają również rozmaite identyfikatory pozwalające powiązać określoną aktywność z konkretnym internautą. Prowadzi to bezpośrednio do koncepcji pseudonimizacji. Dane poddane temu procesowi nie wskazują bezpośrednio na konkretną osobę, lecz przypisują jej unikalny identyfikator. Choć sam w sobie nie zdradza on tożsamości, możliwość powiązania go z danym człowiekiem lub wykorzystania do monitorowania jego zachowań sprawia, że sytuacja prawna nabiera zupełnie nowego wymiaru.

Rola plików cookies w procesie śledzenia 

Temat zmian staje się w tym kontekście niezwykle istotny dla administratorów serwisów internetowych. Plik cookie może zawierać różnorodne ciągi znaków i wcale nie musi opierać się na imieniu, by skutecznie rozpoznawać użytkownika lub łączyć jego kolejne wizyty. Witryna może wygenerować losowy identyfikator, który będzie odczytywany przy każdych następnych odwiedzinach. Pozwala to systemowi zorientować się, że poszczególne działania pochodzą z tego samego urządzenia. Śledzenie zachowań i analizowanie nawyków jest w pełni wykonalne bez znajomości prawdziwej tożsamości. Z tego powodu rozstrzygnięcie, czy dany cyfrowy ślad stanowi daną osobową, ma gigantyczne znaczenie.

Nowe propozycje europejskich ustawodawców 

Jeden z najczęściej dyskutowanych fragmentów projektu dotyczy nowego podejścia do informacji pseudonimizowanych. Według analiz Panoptykonu propozycja zakłada, że określone dane nie byłyby traktowane jako osobowe, jeśli dany podmiot nie miałby możliwości zidentyfikowania osoby fizycznej przy użyciu racjonalnie dostępnych środków. Choć brzmi to jak drobna korekta techniczna, w rzeczywistości może wpłynąć na cały ekosystem reklamy internetowej. Współczesny marketing cyfrowy w przeważającej mierze wcale nie potrzebuje danych personalnych odbiorcy, a jedynie jego cyfrowego profilu i historii zachowań.

Reklama internetowa w praktyce 

Wyobraźmy sobie proces, w którym internauta przegląda artykuły motoryzacyjne, następnie sprawdza oferty aut terenowych, a później kalkuluje koszty ubezpieczeń. Na kolejnej odwiedzanej witrynie otrzymuje precyzyjnie dopasowaną reklamę konkretnego pojazdu. Żaden z tych etapów nie wymaga przetwarzania jego imienia i nazwiska. System reklamowy opiera się wyłącznie na przypisanym identyfikatorze, budując w ten sposób szczegółowy profil preferencji. Profilowanie to główny powód, dla którego status prawny informacji pseudonimizowanych wywołuje tak ogromne emocje. Panoptykon podkreśla, że dzisiejsza interpretacja prawa daje użytkownikom odpowiednie narzędzia do obrony swoich interesów także w przypadkach zautomatyzowanego śledzenia.

Czy pliki cookies stracą status danych osobowych? 

Sformułowanie tak radykalnego wniosku byłoby stanowczo zbyt daleko idącym uproszczeniem. Kwalifikacja konkretnego identyfikatora będzie zależała od zasobu informacji posiadanego przez dany podmiot oraz jego rzeczywistych możliwości weryfikacji użytkownika. Proponowana korekta definicji może jednak zauważalnie wpłynąć na sposób traktowania danych pseudonimizowanych przez biznes. Należy pamiętać o wyraźnym rozróżnieniu. Nie każde ciasteczko ma takie same właściwości, nie każde służy do budowania profilu i nie każde przechowuje wrażliwe parametry. Z drugiej strony sam brak danych personalnych w pliku nie oznacza automatycznie braku jakiegokolwiek związku z ochroną prywatności.

Konsekwencje dla właścicieli witryn 

Przedsiębiorcy prowadzący serwisy internetowe powinni przestać zadawać sobie ogólne pytania o prawny status swoich ciasteczek. Znacznie ważniejsze jest precyzyjne ustalenie, jak dokładnie funkcjonują wdrożone technologie. Na jednej witrynie mogą działać wyłącznie niezbędne skrypty techniczne, podczas gdy inna będzie obciążać przeglądarkę całą gamą rozwiązań takich jak:

  • systemy Google Analytics

  • moduły Google Ads

  • skrypty Meta Pixel

  • narzędzia remarketingowe

  • zaawansowane systemy analityczne

  • skrypty do personalizacji treści

  • zewnętrzne integracje reklamowe

Każde z tych narzędzi charakteryzuje się odmienną specyfiką działania i pociąga za sobą zupełnie inne skutki prawne.

Korelacja między RODO a zarządzaniem zgodami

Bardzo często można spotkać się z błędnym przekonaniem o pełnej zgodności z RODO wynikającej wyłącznie z posiadania powiadomienia o plikach cookies. Baner stanowi zaledwie ułamek całego ekosystemu zarządzania preferencjami. Wymagana jest przede wszystkim poprawna konfiguracja technologii zaimplementowanych w kodzie strony. Odmowa użytkownika musi skutkować faktycznym zablokowaniem działania skryptów marketingowych. Dobrze wdrożone oprogramowanie powinno nie tylko informować, ale też realnie sterować zachowaniem całej platformy.

Wpływ modyfikacji na branżę reklamową 

Wyłączenie części informacji pseudonimizowanych spod rygorystycznej definicji danych osobowych mogłoby całkowicie przeformułować zakres obowiązków wielu podmiotów. Zmiany dotknęłyby w szczególności platformy marketingowe, brokerów danych, sieci afiliacyjne oraz dostawców zaawansowanych systemów profilujących. Panoptykon ostrzega, że takie rozwiązanie zredukowałoby możliwości stosowania mechanizmów ochronnych przewidzianych w obecnych przepisach, co w efekcie ułatwiłoby nieskrępowane śledzenie w sieci. Warto jednak pamiętać, że jest to perspektywa krytyków projektu, a nie ostateczny rezultat unijnych prac legislacyjnych.

Zgody marketingowe a przepisy ePrivacy 

Zmiana podejścia do kwalifikacji informacji na gruncie RODO wcale nie oznacza anulowania obowiązków związanych z dostępem do urządzeń końcowych. W tym miejscu do gry wkracza unijna dyrektywa ePrivacy. Z tego względu pakiety legislacyjne analizują prawo cyfrowe wielotorowo. Administratorzy muszą zawsze brać pod uwagę wypadkową wszystkich aktów prawnych oraz technicznych aspektów działania poszczególnych narzędzi, zamiast sprowadzać ten wielowątkowy problem do kwestii samych plików cookies.

Przyszłość systemów zarządzania zgodami 

Ewentualna zmiana klasyfikacji danych pseudonimizowanych wpłynie na pozycjonowanie narzędzi marketingowych, jednak absolutnie nie doprowadzi do natychmiastowego zniknięcia powiadomień. Równolegle w strukturach europejskich debatuje się nad wdrożeniem automatycznych sygnałów prywatności, które mogłyby zdjąć z internautów ciężar ciągłego akceptowania regulaminów. Zarysowuje się tu interesujący kierunek, w którym dążenie do uproszczenia prawa spotyka się z próbami pełnej automatyzacji ustawień. Dla twórców oprogramowania oznacza to konieczność nieustannej ewolucji i podążania za zmieniającym się otoczeniem.

Zalecane działania dla administratorów 

W obliczu toczących się dyskusji najważniejsze to zachować spokój. Nowe prawo wciąż znajduje się na etapie negocjacji, dlatego gruntowna przebudowa serwisów w oparciu o wstępne projekty mija się z celem. Warto jednak wykorzystać ten czas na rzetelny audyt wewnętrzny i zweryfikować następujące kwestie:

  • Jakie dokładnie pliki instaluje platforma, uwzględniając także te generowane przez podmioty trzecie.

  • Które narzędzia analityczne i reklamowe nieustannie funkcjonują w tle.

  • Czy niepożądane skrypty są w pełni blokowane przed podjęciem decyzji przez odwiedzającego.

  • Czy zaoferowano intuicyjną możliwość odmowy, niewymagającą przeklikiwania się przez niekończący się gąszcz ustawień.

  • Czy zaimplementowano łatwą opcję późniejszej modyfikacji raz wybranych preferencji.

  • Czy opublikowana polityka prywatności wiernie oddaje faktyczny mechanizm działania witryny.

Sygnał ostrzegawczy dla całego rynku 

Bez względu na ostateczny kształt przepisów wyraźnie widać palącą potrzebę ustanowienia klarownych reguł identyfikacji w internecie. Ciasteczka to zaledwie wierzchołek wielkiej góry lodowej. Dzisiejsze metody śledzenia dynamicznie ewoluują w kierunku identyfikatorów sprzętowych, zintegrowanych kont użytkowników czy zaawansowanych algorytmów reklamowych. Główne wyzwanie pozostaje jednak niezmienne i dotyczy tego, kto, w jakim zakresie oraz w jakim celu bez przerwy monitoruje cyfrowe życie obywateli. Skutki wdrożenia nowych regulacji będą zależeć od ich finalnego brzmienia oraz praktycznej interpretacji, ale jedno jest pewne. Zgodność z wymogami prawa nie opiera się na prostym kliknięciu przycisku akceptacji, lecz na pełnej i transparentnej kontroli nad technologiami działającymi w cyfrowym tle.