Andmekaitseuudised

Küpsiste paigaldamine nõuab internetikasutaja aktiivset nõusolekut

Postitatud

2019. aasta oktoobris tegi Euroopa Liidu eelotsustusmenetluses lahendi C‑673/17, mis puudutab veebilehel küpsiste kasutamist ning selgitab küpsiste paigaldamiseks vajaliku nõusoleku olemust. Ühe osapoole, internetis hasartmänge pakkuva ettevõtte järgi, kutsutakse seda ka Planet49 lahendiks. Küsimused suunas EL kohtule Saksamaa Liitvabariigi kõrgeim üldkohus vaidluses, milles vastakuti Saksamaa tarbijakaitsekeskuste ja tarbijakaitseliitude föderatsioon ja internetis hasartmänge pakkuv äriühingu Planet49 GmbH.

Kohtu otsuse saab võtta kokku järgmiste oluliste tõdemustega:

  • nõusolek veebisaidi kasutaja lõppseadmesse paigaldatud küpsiste abil teabe salvestamiseks või salvestatud teabele juurdepääsuks kehtib ainult siis kui kasutaja on ise aktiivselt selleks nõusoleku andnud
  • aktiivne nõusolek on vajalik ka siis kui tegu ei ole isikuandmetega
  • teenuseosutaja peab veebisaidi kasutajale teada andma küpsiste kasutamise kestuse ja selle, kas kolmandatel isikutel on võimalus neile küpsistele juurde pääseda.

Planet49 kodulehel oli märkeruut küpsiste paigaldamise lubamiseks eelmärgistatud ja selle keelamiseks pidi kasutaja “linnukese” ise kustutama. Selline olukord ei kujuta kohtu hinnangul vabatahtlikku, konkreetset ja teadlikku tahteavaldust.

Kohtuotsuse keskne väärtus seisnebki “nõusoleku” tõlgendamises kohtu poole pöördumise ajal kehtinud õigusaktide valgel, milledes sisalduvaid nõudeid 2018 jõustunud GDPR ning hetkel Euroopa Parlamendis lugemist ootav e-privaatsuse määruse eelnõu ei leevenda, vaid veelgi konkretiseerivad.

Küpsiste paigaldamist kasutaja lõppseadmesse käsitles sel hetkel ning ka veel praegu eraelu puutumatust ja elektroonilist sidet käsitlev direktiiv 2002/58. EL isikuandmete kaitse üldmäärus GDPR asemel  reguleeris isikuandmete kaitset isikuandmete kaitse direktiiv 95/46. Kohus võtab oma seisukohas siiski arvesse ka tulevast GDPR-i, mis nõuab selget nõusolekut väljendavat tegevust ning välistab vaikimise, eelnevalt märgistatud lahtrite või tegevusetuse“ pidamist nõusolekuks.

Selget nõusolekut väljendava tegevuse, nt ise vastavasse ruutu “linnukese” tegemise nõue kehtib kohtu hinnangul sõltumata sellest, kas kasutaja lõppseadmesse salvastatud info või see info, millele küpsise paigaldaja seal juurde pääseb, on isikuandmed või mitte.

Kohus rõhutab ka, et selge ja igakülgne teave küpsiste kohta peab kasutajal võimaldama hinnata tema antava nõusoleku tagajärgi ning andma talle selleks kogu teabe, sh küpsiste kasutamise kestuse ja kolmandate isikute juurdepääsu võimalused.

Anneli Külaots, GDPR24 koolitaja