ePrivacy směrnice

Evropská směrnice, která říká, že musíte mít souhlas dříve, než váš web uloží jakékoli cookies. Tady je její příběh a co z něj plyne pro váš web.

Co je ePrivacy směrnice?

Často označovaná jako „zákon o cookies" — předpis EU, který platí už přes dvě desetiletí.

ePrivacy směrnice je oficiálně Směrnice 2002/58/ES o zpracování osobních údajů a ochraně soukromí v odvětví elektronických komunikací. Přijata byla v roce 2002 a doplňuje pravidla pro reklamní e-maily, telefonní marketing, lokalizační data — a hlavně pro cookies.

Klíčová novela přišla v roce 2009 (směrnice 2009/136/ES), která zpřísnila pravidla pro cookies. Před touto novelou stačilo uživatele o cookies informovat. Od roku 2009 je nutný předchozí souhlas.

Na rozdíl od GDPR, které je nařízením (přímo platným ve všech členských státech), je ePrivacy směrnicí. To znamená, že každý členský stát ji musí transponovat do svého národního práva — proto se v Česku setkáte se zákonem č. 127/2005 Sb., v Německu s TTDSG, ve Francii s pravidly CNIL.

JÁDRO PŘEDPISU

Článek 5(3) — proč potřebujete souhlas

Jedna věta, která rozhodla, že cookie lišta není luxus, ale povinnost.

Členské státy zajistí, aby ukládání informací nebo získávání přístupu k informacím již uloženým v koncovém zařízení uživatele bylo dovoleno pouze za podmínky, že daný uživatel poskytl svůj souhlas po obdržení jasných a úplných informací.

Článek 5 odst. 3, směrnice 2002/58/ES (ve znění 2009/136/ES)

Klíčové slovo je „ukládání nebo získávání přístupu k informacím". To zahrnuje úplně všechny cookies — bez ohledu na to, jestli obsahují osobní údaje, nebo ne. Týká se to také pixelů, local storage, fingerprintingu a podobných technologií.

Jediná výjimka jsou cookies „nezbytně nutné" pro poskytnutí služby výslovně vyžádané uživatelem. To znamená cookies pro přihlášení, košík v e-shopu nebo bezpečnost. Všechno ostatní — analytika, marketing, personalizace — vyžaduje předchozí souhlas.

Co konkrétně článek 5(3) požaduje

Čtyři pravidla, která musí splňovat každý web zaměřený na uživatele v EU.

01

Předchozí souhlas

Souhlas musí být získán DŘÍVE, než se cookies uloží. Žádné předem zaškrtnuté checkboxy, žádné cookies „pro jistotu" před kliknutím na „Přijmout".

02

Jasné informace

Uživatel musí vědět, jaké cookies se ukládají, k čemu slouží, kdo k nim má přístup a jak dlouho budou aktivní. Skryté seznamy v zápatí nestačí.

03

Možnost odmítnout

Odmítnout cookies musí být stejně snadné jako je přijmout. Žádné labyrinty nastavení, žádné cookie walls blokující obsah.

04

Odvolatelnost

Uživatel může souhlas kdykoli odvolat. Web musí poskytnout snadno přístupný způsob, jak změnit preference (typicky odkaz „Nastavení cookies" v patičce).

ePrivacy vs. GDPR

Dva předpisy, které se překrývají, ale neduplikují. Tady je rozdíl.

ePrivacy

Speciální předpis pro elektronické komunikace

ePrivacy řeší konkrétně cookies, sledování chování, e-mailový marketing a důvěrnost zpráv. Týká se VŠECH cookies — i těch, které neobsahují osobní údaje. Pravidlo „lex specialis": je-li v rozporu s GDPR, má ePrivacy přednost.

GDPR

Obecný předpis o osobních údajích

GDPR řeší zpracování osobních údajů obecně — od HR systémů po cloud. V kontextu cookies upravuje, jak musí vypadat „souhlas" (svobodný, konkrétní, informovaný, jednoznačný) a co s daty po jejich získání.

V praxi: pro cookies řeší ePrivacy „jestli", GDPR řeší „jak". Náš souhlasový mechanismus splňuje oba předpisy najednou.

Často kladené dotazy

Platí ePrivacy směrnice i pro weby mimo EU?

Ano, pokud cílí na uživatele v EU nebo zpracovává jejich data. Stejně jako GDPR, ePrivacy má extraterritoriální dosah. Americký e-shop prodávající evropským zákazníkům musí mít cookie lištu.

Kdy přijde nařízení ePrivacy a co se změní?

Návrh nařízení ePrivacy (které by nahradilo směrnici) je projednáván od roku 2017, ale stále nebyl přijat. Mělo by zpřísnit pravidla pro cookies, sledování a komunikační platformy (WhatsApp, Skype). Datum přijetí je nejasné — sledujeme vývoj a aktualizujeme Consentio průběžně.

Stačí splnit GDPR a ePrivacy je vyřešená?

Ne. GDPR a ePrivacy se překrývají, ale neduplikují se. Pro cookies platí oba předpisy současně — ePrivacy říká „potřebuješ souhlas pro všechny cookies kromě nezbytných" a GDPR říká „takhle ten souhlas musí vypadat". Splnit musíte oba.

Co se stane, když ePrivacy nedodržím?

Vymáhání zajišťují národní dozorové orgány (v Česku ÚOOÚ). Pokuty se odvíjejí od národního zákona, ale často vycházejí z rámce GDPR — až 20 milionů EUR nebo 4 % celosvětového ročního obratu. V praxi se v EU rozdaly stamiliony eur za nesoulad s pravidly pro cookies.

Vyřešte cookies dnes.
Spěte klidně zítra.

Vyzkoušet zdarma
  • Karta není vyžadována
  • 5 minut k implementaci
  • Vyrobeno v EU