Direktiva o e-zasebnosti

Direktiva o zasebnosti in elektronskih komunikacijah

Pregled

Direktiva o e-zasebnosti (ePD), pogosto imenovana "zakon o piškotkih," dopolnjuje GDPR z zagotavljanjem posebnih pravil za zasebnost v elektronskih komunikacijah. Vključuje zaupnost komunikacij, uporabo sledilnih tehnologij in neposredno trženje.[1]

Ker gre za direktivo, se njena implementacija razlikuje med državami članicami. Predlagana uredba o e-zasebnosti je bila uradno umaknjena februarja 2025, kar pomeni, da direktiva ostaja veljavni zakon.

Povezava z GDPR

  • ePD je lex specialis: Prednost pred GDPR za elektronske komunikacije
  • Veljajo načela GDPR: Soglasje po ePD mora izpolnjevati standarde GDPR
  • Skupno izvrševanje: Obe pravni ureditvi izvajajo organi za varstvo podatkov

Ključne zahteve

Soglasje za piškotke (člen 5(3))[2]

Soglasje je potrebno pred nameščanjem ali dostopom do informacij na uporabnikovi napravi:

Vrsta piškotkaAli je potrebno soglasje?
Strogo nujniNe (izjema)
Preference/funkcionalnostDa
Analitika/statistikaDa (v nekaterih jurisdikcijah so dovoljene izjeme)
OglaševanjeDa
Sledenje tretjih osebDa

Zahteve za soglasje

Veljavno soglasje mora biti:

  • Predhodno: Pridobljeno pred nastavitvijo piškotkov
  • Prostovoljno dano: Resnična izbira brez škode ob zavrnitvi
  • Specifično: Jasno glede namenov in vrst piškotkov
  • Obveščeno: Uporabniki razumejo, katere podatke zbirajo
  • Enoznačno: Potrebna jasna potrdilna akcija
  • Preklicljivo: Uporabniki lahko enostavno spremenijo nastavitve

Najboljše prakse za pasico piškotkov

NarediteNe delajte
Omogočite podrobne izbirePredhodno označite polja za soglasje
Naj bo gumb »Zavrni vse« enako videnSkrijte zavrnitev za več kliki
Shranite dokazilo o soglasjuNamestite piškotke pred soglasjem
Omogočite enostaven preklicPreklic naredite težji kot soglasje
Jasen, preprost jezikTehnični žargon

Zaupnost komunikacij (člen 5)

  • Prepoved prestrezanja in nadzora
  • Dovoljena tehnična shranjevanja, potrebna za prenos
  • Vsebina in metapodatki so enako zaščiteni

Neposredno trženje (člen 13)

VrstaZahteva
Trženje po e-pošti/SMSPotrebno predhodno soglasje
Obstoječi kupciMehko soglasje za podobne izdelke (z enostavnim odjavljanjem)
B2B trženjePravila se razlikujejo po državah članicah

Nezaželene komunikacije

  • Identiteta pošiljatelja ne sme biti prikrita
  • Potrebni veljavni mehanizmi za odjavo
  • Treba spoštovati nacionalne registre »ne kliči me«

Predlagane spremembe Digital Omnibus (2025)

Evropska komisija je predlagala poenostavitev pravil o piškotkih znotraj paketa »Digital Omnibus«:[3]

  • Premestitev določenih določb ePD v GDPR
  • Razširitev izjem za analitične in varnostne piškotke
  • Omogočanje centraliziranih signalov soglasja za zmanjšanje »utrujenosti od soglasij«

Opomba: Ti predlogi še niso sprejeti. Trenutne zahteve ePD ostajajo v veljavi.

Primeri izvrševanja

OrganSubjektGlobaRazlog
CNIL (Francija)Google150 mio €Kršitve soglasja za piškotke
CNIL (Francija)Facebook60 mio €Težavna zavrnitev piškotkov
ICO (VB)Več subjektovOpozorilaSkriti gumbi za zavrnitev
AEPD (Španija)Različni10.000–100.000 €Nepravilno zbiranje soglasij

Kontrolni seznam za razvijalce

Pasica za soglasje piškotkov

  • Pridobite soglasje pred nastavitvijo nepomembnih piškotkov
  • Omogočite podrobne kontrole kategorij
  • Naj bo gumb »Zavrni vse« enako dostopen
  • Shranite in časovno označite zapise soglasij
  • Omogočite enostaven preklic soglasja
  • Blokirajte skripte tretjih oseb do pridobitve soglasja

Tehnične zahteve

  • Preglejte vse piškotke in sledilne tehnologije
  • Kategorizirajte glede na namen in nujnost
  • Dokumentirajte namene in obdobje hrambe piškotkov
  • Zagotovite, da skripte spoštujejo signale soglasja
  • Implementirajte sinhronizacijo soglasij za poddomene

Viri in reference

[1]
Direktiva 2002/58/ES o zasebnosti v elektronskih komunikacijah. EUR-Lex: Direktiva o e-zasebnosti
[2]
Člen 5(3) v spremembi Direktive 2009/136/ES. GDPR.eu: Zakon o piškotkih
[3]
Predlog Evropske komisije Digital Omnibus, november 2025. EK: Digital Omnibus