Френският надзорен орган за защита на данните глоби SHEIN и GOOGLE заради бисквитки

Помислих си че търсачката е блокирала новината, когато днес изчезна интернет връзката ми

Френският орган за защита на данните Commission Nationale de l’Informatique et des Libertés (CNIL) глоби GOOGLE с 325 милиона евро и SHEIN със 150 милиона евро за неспазване на правилата относно „бисквитките“. Тези глоби са част от няколкото мерки, предприети от CNIL за регулиране на .лоши практики при проследяване на потребители.

Докато пишех това интернетът ми изчезна – помислих че GOOGLE е замесен. Оказа се глобален проблем, а не локален.

След жалба, подадена от организацията None Of Your Business (NOYB) на 24 август 2022 г., CNIL извърши няколко проверки между 2022 и 2023 г. на имейл в Gmail и на процеса на създаване на акаунт в Google.

Въз основа на направените констатации проверките показват, че дружествата GOOGLE IRELAND LIMITED и GOOGLE LLC показват реклами под формата на електронни съобщения между имейлите, намиращи се в разделите „Промоции“ и „Социални мрежи“ на електронната поща на Gmail. Органът на CNIL, натоварен с налагането на санкции, счита, че показването на такива реклами изисква съгласието на потребителите на системата за съобщения Gmail съгласно член L. 34-5 от Френския кодекс за пощенските и електронните съобщения (CPCE).

Освен това комисията по ограниченията счита, че когато създават профил в Google, потребителите се насърчават да избират тракерите, свързани с показването на персонализирани реклами, в ущърб на тези, свързани с показването на общи реклами, и че потребителите не са били ясно информирани, че поставянето на „бисквитки“ за рекламни цели е условие за достъп до услугите на Google. Следователно тяхното съгласие, получено в този контекст, е било невалидно, което представлява нарушение на френския Закон за защита на данните (член 82).

За тези две нарушения ограничената комисия с публично решение постановява:

  • Две глоби на обща стойност 325 млн. евро срещу Google (200 млн. евро срещу Google LLC и 125 млн. евро срещу Google IRELAND LIMITED).
  • Разпореждане, изискващо от компаниите да приложат в рамките на 6 месеца мерки, за да гарантират, че ще спрат да показват реклами между имейлите в пощенската кутия на потребителите на услугата Gmail без предварително съгласие, и да осигурят валидно съгласие от потребителите за поставянето на рекламни бисквитки при създаване на акаунт в Google. В противен случай всяка от компаниите ще трябва да плати неустойка от 100 000 евро на ден забавяне.

Размерът на тези глоби, които отчитат само броя на потребителите, пребиваващи във Франция, отчитат много големия брой засегнати лица, тъй като бездействието по отношение на „бисквитките“ засяга повече от 74 милиона акаунта. Сред тях 53 милиона души са видели незаконно въпросните реклами, показвани в разделите „Промоции“ и „Социални мрежи“ на техните имейл акаунти.

Комисията също така посочва, че групата Google заема централна позиция на пазара на онлайн реклама и че нейното приложение Gmail е втората най-използвана услуга за електронна поща в света. Тя заяви, че компаниите реализират по-голямата част от печалбите си в двата основни сегмента на пазара на онлайн реклама, които са контекстна реклама и таргетирана реклама.

Комисия счита, че дружествата са проявили небрежност, когато преди това са били санкционирани от CNIL на два пъти, през 2020 г. и 2021 г., за нарушения по отношение на бисквитките.

Санкционирани нарушения

Неизпълнение на задължението за получаване на съгласие на лицата за получаване на търговско проучване по електронен път (член L.34-5 от CPCE)

Извършените проверки разкриха, че на потребителите на имейл услугата Gmail се предлага да активират „интелигентни функции“, за да организират входящите си кутии в три раздела: „Основен“; „Промоции“; и „Социални мрежи“.

CNIL установява, че потребителите, които са избрали да активират тази настройка, виждат рекламни съобщения във входящата си поща, в разделите „Промоции“ и „Социални мрежи“, без тяхното съгласие, под формата на имейли, вмъкнати между личните имейли, които са получили.

CNIL, позовавайки се на решение на Съда на ЕС от 25 ноември 2021 г., счете, че тези съобщения, популяризиращи услуги или стоки и които не се изпращат от един потребител на друг потребител, а се показват в пространство, което обикновено е запазено за лични имейли, като изглеждат като истински имейли, представляват директен маркетинг по имейл. Следователно е необходимо да се получи съгласието на заинтересованите лица съгласно член L. 34-5 от CPCE.

CNIL отбелязва, че компаниите са направили визуални промени в рекламните съобщения още през април 2023 г., за да намалят риска от объркване с други имейли. Надзорният орган счита, че тези изменения не могат да поставят под въпрос правния режим, приложим за показването на тези реклами, тъй като те все още не могат да бъдат ясно разграничими от реалните електронни писма.

Нарушение, свързано с депозирането на тракери (бисквитки) при липса на свободно и информирано съгласие (чл.82 от Закона за защита на данните)

CNIL установява, че до октомври 2023 г. съгласието на потребителите, създаващи акаунт в Google, не е дадено свободно, тъй като отказът на тракери, свързани с персонализирана реклама, е по-труден за изпълнение от тяхното приемане.

CNIL приема, че достъпът до услуга може да зависи от поставянето на рекламни „бисквитки“ на устройствата на потребителите, при условие че потребителите имат пълно и ясно разбиране за стойността, обхвата и последиците от своя избор. В този случай CNIL отбеляза, че съгласието не е било информирано по време на процеса на създаване на акаунт, тъй като няма информация, показваща, че достъпът до груповите услуги на GOOGLE зависи от поставянето на рекламни „бисквитки“ (общи или персонализирани, в зависимост от избора на потребителя).

През октомври 2023 г. компаниите добавиха бутон, който направи отказа толкова лесен, колкото и приемането на поставянето на персонализирани рекламни „бисквитки“. Въпреки това CNIL установи, че липсата на информирано съгласие все още продължава.

Компетентността на CNIL

CNIL има съществена компетентност да контролира и санкционира операции, свързани с тракери, депозирани от дружества, и електронно проучване, извършвано на устройствата на интернет потребители, намиращи се във Франция. Механизмът за сътрудничество, предвиден в GDPR („обслужване на едно гише“), не е предназначен да се прилага в тези процедури, доколкото операциите, свързани с използването на тракери и електронно търсене, не попадат в обхвата на GDPR, а на други правила (Директивата за правото на неприкосновеност на личния живот и електронните комуникации, транспонирана в член 82 от Закона за защита на данните за проследяващите субекти и Л. 34-5 от CPCE за електронно търговско проучване).

Комисията счете, че CNIL също има териториална компетентност съгласно член 3 от Закона за защита на данните, тъй като използването на тракери и електронно търсене се извършва в „контекста на дейностите“ на дружеството GOOGLE France, което представлява „установяването“ на френска територия на дружествата GOOGLE LLC и GOOGLE IRELAND LIMITED.

Тя също така приема, че последните носят солидарна отговорност, тъй като и двете определят целите и средствата, свързани с използването на проследяващи устройства и търговското проучване. Тя приема, че настъпилите организационни промени не са оказали въздействие върху солидарната отговорност на дружествата.

През септември 2025 г. CNIL глоби INFINITE STYLES SERVICES CO. LIMITED, ирландско дъщерно дружество на групата SHEIN, със 150 милиона евро за неспазване на правилата, приложими за бисквитките, поставени на устройство на потребителите, посещаващи уебсайта „shein.com“.

Контекстът

SHEIN Group се занимава с продажба на дрехи, обувки и аксесоари от уебсайта „shein.com“, който се управлява за европейската територия от компанията INFINITE STYLES SERVICES CO. LIMITED, намираща се в Ирландия.

През август 2023 г. CNIL извърши одит на уебсайта „shein.com“. Въз основа на констатациите на органа на CNIL, натоварен с налагането на санкции, счита, че дружеството INFINITE STYLES SERVICES CO. LIMITED не е изпълнило задълженията си към тракерите (член 82 от Закона за защита на данните), и му налага глоба в размер на 150 милиона евро.

Размерът на тази глоба отчита факта, че дружеството не е изпълнило няколко задължения, като е депозирало определени тракери без съгласието на интернет потребителите, като не е зачитало техния избор и не ги е информирало правилно. Комисията припомня, че от 2020 г. насам многократно е санкционирала организации за подобни нарушения, като оповестява решенията си публично. Масираният характер на въпросната обработка – като се има предвид централното място, заемано от компанията в сектора на онлайн продажбите на конфекция, като средно 12 милиона души, живеещи във Франция, посещават сайта „shein.com“ всеки месец – също беше взет предвид.

Санкционирани нарушения

Комисията санкционира няколко от практиките на дружеството, противоречащи на Закона за защита на данните (член 82):

  • Неполучаване на съгласието на потребителите преди поставянето на тракерите: CNIL отбеляза, че няколко тракера, особено за рекламни цели, са били депозирани на терминала на потребителите, които отиват на „shein.com“ веднага щом пристигнат на сайта, дори преди да взаимодействат с информационния банер, за да изразят избор.
  • Два непълни информационни банера: два интерфейса, свързани с управлението на тракера, присъстваха на сайта „shein.com“, но и двата бяха непълни. Първият банер имаше три бутона, озаглавени „Настройки на бисквитките„, „Откажи всички“ и „Приемам„, но не съдържаше никаква информация за рекламната цел на тракерите. Втори изскачащ прозорец, съдържащ само бутон за приемане на тракери, също не съдържаше никаква информация за тяхното предназначение.
  • Второ ниво на информация беше недостатъчно: на това второ ниво на информация не беше предоставена информация за самоличността на трети страни, които биха могли да депозират тракери, което може да бъде достъпно чрез кликване върху бутона „Настройки на бисквитките„.
  • Дефектни механизми за отказ и оттегляне на съгласие: когато потребител, посещаващ сайта „shein.com“, кликне върху бутона „Откажи всички“ в банера или когато реши да оттегли съгласието си за регистрация на тракери на свое устройство, все пак бяха депозирани нови тракери, а други, вече присъстващи, продължиха да се четат.

Комисията отбелязва в обсъждането си, че дружеството е направило промени в уебсайта си по време на процедурата и че следователно не е необходимо да се издават заповеди за съответствие.

Компетентността на CNIL

CNIL е материално компетентен да контролира и санкционира операции, свързани с бисквитки, депозирани на устройства на интернет потребители, намиращи се във Франция. Предвиденият в GDPR механизъм за сътрудничество („обслужване на едно гише“), не е предназначен да се прилага в тази процедура, доколкото операциите, свързани с използването на бисквитки, не попадат в обхвата на GDPR, а на директивата „Неприкосновеност на личния живот и електронни комуникации“, транспонирана в член 82 от Закона за защита на данните.

Комисията счете, че CNIL има и териториална компетентност съгласно член 3 от Закона за защита на данните, тъй като използването на бисквитки се извършва в „контекста на дейността“ на дружеството INFINITE STYLES ECOMMERCE FRANCE, което представлява „установяването“ на френска територия на дружеството INFINITE STYLES SERVICES CO. LIMITED.

През 2019 г. CNIL инициира план за действие, като публикува насоки и препоръка относно използването на „бисквитки“, с цел насърчаване на спазването на изискванията от страна на професионалистите по този въпрос, като същевременно се гарантира, че потребителите на интернет са правилно информирани. От 2020 г. насам са наложени няколко санкции на организации, които не са спазили закона за рекламните „бисквитки“ (член 82 от френския Закон за защита на данните), пише в сайта на надзорния орган.

Двете глоби, наложени на GOOGLE и SHEIN от органа на CNIL, отговорен за налагането на санкции – са част от цялостната стратегия за съответствие, инициирана от CNIL преди повече от пет години по отношение на „бисквитките“, която е насочена по-специално към операторите на уебсайтове и услуги с висок трафик.

Въпреки че спазването на задълженията относно използването на „бисквитки“ се подобрява, CNIL остава бдителна, особено по отношение на лоши практики, като например поставянето на „бисквитки“ без съгласието на интернет потребителя, но също и по отношение на практики, като например използването на „стени от „бисквитки“, които се състоят в това приемането на поставянето на „бисквитки“ на устройството на потребителя да бъде условие за достъп до услуга.

В решението си срещу GOOGLE комисията на CNIL припомня, че макар тази практика сама по себе си да не е незаконна, при условие че съгласието е дадено свободно, различните алтернативи, предлагани на потребителя, трябва да бъдат представени по балансиран начин, без да го насърчават да избира една опция пред друга (например, като единият избор се прави по-сложен от другия). Съгласието също трябва да бъде информирано, т.е. лицата трябва да имат пълно и ясно разбиране за последствията от своя избор.

Освен това, както направи в неотдавнашно решение, прието срещу компанията ORANGE, комисията на CNIL също така установи нарушение на член L. 34-5 от Френския кодекс за пощенските и електронните съобщения (CPCE) от страна на GOOGLE за показване на реклами под формата на имейли в услугата за съобщения Gmail, в разделите „Промоции“ и „Социални мрежи“, без предварителното съгласие на потребителите.