Privacy International: Компанията възнамерява да обжалва решението, като твърди, че не е в съответствие с общата пазарна практика по такива въпроси. Намираме този аргумент за абсурден – просто защото ако всички правят нещо нередно, не означава, че трябва да им бъде позволено да го правят
На 15 юни 2023 г. френският орган за защита на данните Commission Nationale de l’Informatique et des Libertés (CNIL) глоби компанията CRITEO, която е специализирана в онлайн рекламата, с 40 милиона евро, по-специално за това, че не е проверила дали хората, чиито данни обработва, са дали съгласието си.
CRITEO е специализирана в „behavioral retargeting“, което се състои в проследяване на навигацията на интернет потребителите, за да им се показват персонализирани реклами. За да направи това, компанията събира данни за сърфиране от интернет потребители, използвайки тракера CRITEO (бисквитка), която се съхранява в техните устройства, когато посещават определени партньорски уебсайтове на CRITEO. Чрез този инструмент за проследяване тази компания анализира навиците на сърфиране, за да определи за кой рекламодател и за кой продукт би било най-подходящо да се покаже реклама на конкретен интернет потребител. След това той участва в наддаване в реално време и след това, ако спечели търга, показва персонализираната реклама.
След жалби, подадени от асоциациите Privacy International и None of Your Business, CNIL извърши няколко инспекционни мисии с компанията CRITEO.
По време на своите разследвания CNIL отбелязва няколко недостатъка, отнасящи се по-специално до липсата на доказателство за съгласието на лицата за обработване на техните данни, информация и прозрачност, както и зачитане на правата на лицата.
Вследствие на това органът CNIL, отговорен за произнасянето на санкции, наложи глоба от 40 милиона евро на CRITEO.
За определяне размера на наказанието, CNIL по-специално взе предвид факта, че въпросната обработка засяга много голям брой хора (компанията разполага с данни, свързани с приблизително 370 милиона идентификатори в Европейския съюз) и че събира много голямо количество данни, свързани с потребителските навици на интернет потребителите. Ако компанията не разполага с името на интернет потребителя, CNIL счита, че данните са достатъчно точни, за да позволят в определени случаи повторното идентифициране на лицата. CNIL също взе предвид бизнес модела на компанията, който се основава изключително на способността й да показва на интернет потребителите най-подходящите реклами за популяризиране на продуктите на своите клиенти рекламодатели и следователно на способността й да събира и обработва огромно количество данни.
Приложен беше механизмът one-stop shop, създаден от Общия регламент относно защитата на данните (GDPR), решението е изпратено до всички други двадесет и девет европейски надзорни органа, всички засегнати от този трансграничен случай и всички го одобряват.
CNIL идентифицира пет нарушения на GDPR от компанията CRITEO.
Нарушаване на задължението да се докаже, че лицето е дало съгласието си (член 7 пар. 1 от GDPR)
Съгласно закона тракерът (бисквитката) CRITEO, използван за насочване на реклами, не може да бъде поставен на устройството на интернет потребителя без неговото съгласие. Събирането на това съгласие е отговорност на партньорите на компанията, които са в пряк контакт с интернет потребителите. Това обаче не освобождава CRITEO от задължението му да провери и да може да докаже, че интернет потребителите са дали своето съгласие. Установено е, че проследяващият тракер на CRITEO (бисквитка) е поставен от няколко партньори на компанията в устройства на интернет потребителите без съгласието им.
Според CNIL по време на разследванията компанията не е въвела никакви мерки, за да гарантира, че нейните партньори валидно са получили съгласието на интернет потребителите, чиито данни след това обработва. Отбелязва се, че договорите, сключени с партньорите, не съдържат клауза, която да ги задължава да предоставят доказателство за съгласието на интернет потребителите на CRITEO. Освен това компанията не е предприела никаква одитна кампания на своите партньори преди процедурата да бъде инициирана от CNIL.
Договорите с партньори вече включват клауза за доказателство за съгласие, с която партньорът се задължава незабавно предостави на Criteo, при поискване и по всяко време, доказателства, че е получено съгласие от субекта на данните.
Нарушение на задължението за информация и прозрачност (членове 12 и 13 от GDPR)
Политиката за поверителност на компанията не беше пълна, тъй като не включваше всички цели на обработката, пише в съобщението на CNIL. Освен това някои от целите са формулирани неясно и широко, което не позволява на потребителя да разбере какви точно лични данни се използват и за какви цели.
Компанията е допълнила своята политика за поверителност с липсващата информация и използва прости и разбираеми термини.
Неспазване на правото на достъп (член 15, пар. 1 от GDPR)
Когато дадено лице упражни правото си на достъп, компанията му изпраща под формата на таблици данните, извлечени от 3 от 6-те таблици, съставляващи нейната база данни. CNIL отбелязва, че личните данни, съдържащи се в 2 от другите 3 таблици, трябва да бъдат съобщени на лицата. Освен това, когато компанията предаде тези таблици, тя не им предостави достатъчно информация, която да им позволи да разберат тяхното съдържание.
Компанията се е задължила да предоставя всички данни, с които разполага, в отговорите на искания за достъп и да допълва разясненията, които изпраща в отговор на искания за достъп.
Неспазване на правото на оттегляне на съгласието и изтриване на данни (членове 7, пар. 3 и 17 пар. 1 от GDPR)
Когато дадено лице упражни правото си да оттегли съгласието си или данните му да бъдат изтрити, процесът, изпълняван от компанията, спира само показването на персонализирани реклами на потребителя. Компанията обаче не изтрива идентификатора, свързан с лицето, нито изтрива историята на сърфирания, свързани с този идентификатор.
За упражняване на права компанията е въвела процедура, която позволява оттегляне на съгласието директно чрез бутон „Деактивиране на услугите на Criteo“, присъстващ в политиката за поверителност на компанията.
За изтриването на данни компанията приканва потребителя да изпрати искането си по имейл до длъжностното лице по защита на данните (DPO). За всяко искане се определя и обосновава дали данните относно потребителя могат да продължат да бъдат обработвани за други цели и на какво правно основание може да се основава тази обработка.
Нарушение на задължението за сключване на споразумение между съвместни администратори (член 26 от GDPR)
Споразумението, сключено от дружеството с неговите партньори, не уточнява някои от съответните задължения на администраторите на лични данни по отношение на изискванията, съдържащи се в GDPR, като упражняване от субектите на данни на техните права, задължение за уведомяване за нарушение на данните на надзорния орган и засегнатите лица или, ако е необходимо, извършване на оценка на въздействието съгласно член 35 от GDPR.
Споразуменията, сключени с партньорите, са допълнени по отношение на солидарната отговорност, за да включват информацията, изисквана от член 26.
Privacy International приветства това решение, което оспорва незачитането на правата на данните на потребителите. „Едно от най-сериозните открития на CNIL е неспособността на Criteo да гарантира, че съгласието за проследяване е събрано от потребителите на неговите 40 000 партньори преди събирането, споделянето и обработката на техните лични данни за рекламни цели.
Criteo възнамерява да обжалва решението, като твърди, че не е в съответствие с общата пазарна практика по такива въпроси. Намираме този аргумент за абсурден – просто защото ако всички правят нещо нередно, не означава, че трябва да им бъде позволено да го правят. Преодоляването на широко разпространените, но незаконни практики трябва да започне отнякъде. И това не е първият път, когато практика в цялата индустрия се оспорва – решението на белгийските власти срещу IAB Europe обезсили механизма за съгласие, използван от хиляди уебсайтове в Европа“, казват от Privacy International.
Ромен Робърт, адвокат по защита на данните в NOYB, е цитиран да казва: „Ние сме много щастливи от решението, издадено от CNIL. Това е силен сигнал за индустрията на рекламните технологии, че ще се сблъска с тежки последствия за нарушаване на закона.“


