Hollandiában előzetes, tájékozott hozzájárulás nélkül nem helyezhet el vagy olvashat sütiket a látogató eszközén, kivéve, ha a süti feltétlenül szükséges a látogató által kért szolgáltatáshoz, vagy az adatvédelemre nézve legfeljebb kisebb következményekkel jár. Ez a szabály a Távközlési törvény ( Telecommunicationewet ) 11.7a. cikkében szerepel, amely az elektronikus hírközlési adatvédelmi irányelvet hajtja végre; amennyiben a süti személyes adatokat is feldolgoz, a GDPR is alkalmazandó, és azt az Autoriteit Persoonsgegevens hajtja végre . Hozzájárulás szükséges attól függetlenül, hogy az adatok személyes jellegűek-e; a GDPR ezután követelményeket támaszt azzal kapcsolatban, hogy az adatokat hogyan lehet később felhasználni.
A süti bannerek aktív végrehajtási prioritást élveznek a holland felügyelet számára, amely többször is kijelentette, hogy a hasonlóan hozzáférhető elutasítási opció nélküli banner nem jelent érvényes hozzájárulást.
A webhelyeden követő sütik elhelyezése előtt megfelelő hozzájárulást kell szerezned, és a süti bannered nem tartalmazhat előre kipipált négyzeteket, rejtett elutasító gombokat vagy más félrevezető dizájnt. A szabályok a GDPR-ból és az elektronikus hírközlési adatvédelmi irányelvből származnak , amelyek együttesen védik a felhasználók adatait.
Ha sütiken keresztül személyes adatokat kezel, mindkét törvény vonatkozik a webhelyére.
Ez az útmutató elmagyarázza, hogy milyen típusú sütikhez szükséges hozzájárulás, hogyan állíthat be megfelelő süti bannereket, és mit kell tennie az elemzések és a hirdetések érdekében. Megismerheti a holland adatvédelmi törvény követelményeit, hogyan kezelheti megfelelően a felhasználói hozzájárulást, és hogyan kerülheti el a figyelmeztetésekhez és bírságokhoz vezető gyakori hibákat.
A sütik és típusaik megértése
A sütik kis szöveges fájlok, amelyeket a weboldalak a webböngészőn keresztül tárolnak az eszközödön. Ezek a weboldalak alapvető funkcióihoz szükséges alapvető fájloktól kezdve a több webhelyen végzett viselkedésedet figyelő nyomkövető eszközökig terjedhetnek.
Mik azok a sütik és online azonosítók?
A sütiket a webböngészője dolgozza fel és tárolja, amikor meglátogat egy webhelyet. Minden süti olyan adatokat tartalmaz, amelyek segítenek a webhelyeknek felismerni az Ön eszközét és megjegyezni a látogatásával kapcsolatos információkat.
Online azonosítókként a sütik elegendő adatot tárolhatnak ahhoz, hogy potenciálisan azonosítani tudják Önt. Nyomon követhetik, hogy mely oldalakat látogatja meg, milyen linkekre kattint, milyen beállításokat és tartózkodási helyét.
A sütiazonosítók más adatokkal, például az internetprotokoll-címekkel együtt működnek az online tevékenységeid profiljainak létrehozása érdekében. A GDPR értelmében a sütik személyes adatnak minősülnek, ha a felhasználók azonosítására szolgálnak.
Ez azt jelenti, hogy a weboldalaknak szigorú adatvédelmi szabályokat kell betartaniuk használatuk során. A rendelet kifejezetten megemlíti, hogy a sütiazonosítók nyomokat hagyhatnak, amelyek segítenek profilok létrehozásában és az egyének azonosításában.
Időtartam és tárolás: munkamenet-sütik vs. állandó sütik
A munkamenet-sütik ideiglenes fájlok, amelyek a böngésző bezárásakor lejárnak. Segítenek a webhelyeknek megjegyezni a böngészési munkamenet során végzett műveleteket, például a kosárban lévő tételeket.
Az állandó sütik a készülékeden maradnak, amíg nem törlöd őket, vagy el nem érik a lejárati dátumukat. Ezeknek a sütiknek a kódjába be van írva a meghatározott lejárati dátum.
Sem az elektronikus hírközlési adatvédelmi irányelv, sem a távközlési törvény nem határoz meg maximális élettartamot a sütik számára. A törvény előírja, hogy a megőrzési időszak arányos legyen a céllal, és a hozzájárulás megadása előtt nyilvánosságra hozandó; az EU-szerte érvényes felügyeleti iránymutatások általában az egy évnél hosszabb élettartamot olyan dologként kezelik, amelyet az adatkezelőnek indokolnia kell, ahelyett, hogy feltételezné. Az állandó sütik lehetővé teszik a webhelyek számára, hogy megjegyezzék a preferenciákat a látogatások során.
Olyan információkat tárolnak, mint a nyelvi beállításaid, a bejelentkezési adataid és a webhely preferenciái.
Első és harmadik féltől származó cookie-k
Az elsődleges sütiket közvetlenül az Ön eszközén helyezi el az Ön által meglátogatott webhely. A webhely tulajdonosa kezeli ezeket a sütiket, és felhasználja őket a webhelyén szerzett felhasználói élmény javítására.
A harmadik féltől származó sütiket külső felek, például hirdetők vagy elemző szolgáltatások helyezik el, nem pedig a meglátogatott webhely. Ezek a sütik több webhelyen is nyomon követik az Ön tevékenységét, hogy részletes profilokat készítsenek az érdeklődési köreiről és viselkedéséről.
A harmadik féltől származó sütik nagyobb adatvédelmi kockázatot jelentenek, mivel jelentős mennyiségű adatot gyűjthetnek az online szokásaidról. Több szervezet is hozzáférhet egyetlen harmadik féltől származó sütiből származó adatokhoz.
A GDPR hatálybalépése óta a harmadik féltől származó sütik használata csökkent.
Alapvető és nem alapvető sütik
A feltétlenül szükséges sütik (más néven nélkülözhetetlen sütik) a weboldal alapvető funkcióihoz szükségesek. Ezek teszik lehetővé az olyan alapvető funkciókat, mint a biztonságos területek, a bevásárlókosarak és az oldalakon való navigáció.
Nem kell hozzájárulnod ezekhez a sütikhez, de a weboldalaknak el kell magyarázniuk, hogy mit csinálnak és miért szükségesek.
A nem létfontosságú sütik több kategóriába sorolhatók:
- Beállítások sütik megjegyezzék a kiválasztott beállításait, például a nyelvet, a régiót és a bejelentkezési adatokat
- Statisztikai sütik névtelen adatokat gyűjt arról, hogyan használja a weboldalt a teljesítményének javítása érdekében
- Marketing sütik nyomon követheti online tevékenységeit, hogy célzott hirdetéseket jeleníthessen meg
Kifejezett hozzájárulást kell adnia ahhoz, hogy egy webhely nem létfontosságú sütiket használhasson. A marketing sütik megoszthatják az Ön adatait hirdetőkkel és más szervezetekkel.
Ezek jellemzően állandó és harmadik féltől származó sütik, amelyek részletes profilokat hoznak létre az online viselkedéséről.
A GDPR, az elektronikus hírközlési adatvédelmi irányelv és a holland jog
Hollandiában a weboldalak üzemeltetőinek több rétegű adatvédelmi szabályozásnak kell megfelelniük, amelyek szabályozzák a felhasználói adatok sütik és nyomkövető technológiák segítségével történő gyűjtését és feldolgozását. Az általános adatvédelmi rendelet (GDPR) az elektronikus hírközlési adatvédelmi irányelvvel és a holland nemzeti törvényekkel együtt átfogó keretet hoz létre az online adatvédelem érdekében.
Európai és holland adatvédelmi törvények
A GDPR az elsődleges adatvédelmi rendelet , amely az Európai Unió összes tagállamában, beleértve Hollandiát is, érvényes. 2018. május 25-én lépett hatályba, és közvetlenül alkalmazandó, nemzeti végrehajtás nélkül.
Az elektronikus hírközlési adatvédelmi irányelv, amelyet gyakran sütitörvénynek is neveznek, kifejezetten az elektronikus kommunikációval és a követési technológiákkal foglalkozik. A GDPR-ral ellentétben ez az irányelv előírta az uniós országok számára, hogy azt beépítsék a nemzeti jogba.
Hollandia ezeket a szabályokat a Távközlési Törvény ( Telecommunicationewet ) révén hajtotta végre. Amennyiben ezek a törvények ütköznek, az elektronikus hírközléssel és a sütikkel kapcsolatos kérdésekben az elektronikus hírközlési adatvédelmi irányelv elsőbbséget élvez a GDPR-ral szemben.
Az elektronikus hírközlési adatvédelmi irányelv sok szempontból szigorúbb, különösen a sütikhez való hozzájárulási követelmények tekintetében. Mindkét szabályozásnak meg kell felelnie, ha olyan weboldalt üzemeltet, amely Hollandiában vagy a tágabb Európai Gazdasági Térségben (EGT) élő felhasználókat céloz meg.
A régóta várt elektronikus hírközlési adatvédelmi rendelet nem a javasolt formában érkezik. Miután évekig nem született megállapodás a Tanács és a Parlament között, az Európai Bizottság visszavonta a javaslatot a 2025-ös munkaprogramjában. Az elektronikus hírközlési adatvédelmi irányelv ezért továbbra is az alkalmazandó eszköz, Hollandiában pedig a távközlési törvény 11.7a. cikke a hatályos rendelkezés. Minden olyan állítást, miszerint az új sütiszabályok küszöbön állnak, a jelenlegi jogalkotási dokumentummal kell összevetni, ahelyett, hogy feltételeznénk.
Az Autoriteit Persoonsgegevens szerepe
Az Autoriteit Persoonsgegevens (AP) a holland adatvédelmi hatóság, amely a GDPR és az ePrivacy szabályok hollandiai végrehajtásáért felelős. Az AP hatáskörrel rendelkezik a panaszok kivizsgálására, ellenőrzések lefolytatására és bírságok kiszabására a szabályok be nem tartása esetén.
Súlyos GDPR-sértések esetén az AP a rendelet 83. cikkében foglalt legmagasabb szintű közigazgatási bírságot szabhatja ki. A Távközlési törvény sütikre vonatkozó rendelkezésének megsértése esetén a maximális bírságot a törvény rögzíti, és fix összegben vagy a forgalom százalékában fejezi ki, attól függően, hogy melyik a megfelelő; ezeket az adatokat időről időre módosítják, ezért a törvény jelenlegi szövegéből kell átvenni őket, ne pedig másodlagos forrásból. Az AP büntetéssel járó határozatot is kiszabhat, amely a gyakorlatban gyorsabban hat, mint a bírság, mert a banner megváltoztatására kényszeríti.
Az AP útmutató dokumentumokat és határozatokat tesz közzé, amelyek tisztázzák, hogyan kell értelmezni az adatvédelmi törvényeket holland kontextusban. A feltételezett jogsértéseket bejelentheti az AP-nek, és a felhasználók panaszt nyújthatnak be, ha úgy vélik, hogy nem megfelelően kezeltük az adataikat.
A sütikre vonatkozó legfontosabb GDPR-követelmények
Érvényes hozzájárulást kell kérnie, mielőtt nem létfontosságú sütiket helyez el a felhasználók eszközein. A hozzájárulásnak önkéntesnek, konkrétnak, tájékozottnak és egyértelműnek kell lennie.
Ez azt jelenti, hogy az előre kipipált négyzetek és a folyamatos böngészés révén adott hallgatólagos hozzájárulás nem felel meg a GDPR előírásainak.
A feltétlenül szükséges sütik mentesülnek a hozzájárulási követelmények alól. Ezek közé tartoznak a sütik, amelyek a következőkhöz elengedhetetlenek:
- Felhasználói hitelesítés fenntartása
- A bevásárlókosár tartalmának megjegyzése
- Weboldal biztonságának garantálása
- Terheléselosztás a szerverek között
A hozzájárulás megszerzése előtt egyértelmű tájékoztatást kell nyújtania minden egyes süti céljáról, időtartamáról és az adatfeldolgozókról. Ezeket az információkat egyszerű nyelven kell megfogalmazni, amelyet az átlagfelhasználók is megértenek.
A felhasználóknak ugyanolyan könnyen kell tudniuk visszavonni a hozzájárulásukat, mint ahogyan azt megadták. Nem tagadhatod meg a webhelyedhez való hozzáférést pusztán azért, mert valaki elutasítja a nem létfontosságú sütiket.
Ezenkívül dokumentálnia és tárolnia kell az összes kapott hozzájárulásról szóló feljegyzést.
Hozzájárulás megszerzése és kezelése
A GDPR szabályai értelmében a Hollandiában működő weboldalaknak érvényes hozzájárulást kell kérniük, mielőtt nem létfontosságú sütiket helyeznének el a felhasználó eszközén. Ehhez egyértelmű kommunikációra van szükség a sütik használatáról, felhasználóbarát hozzájárulási felületekre, a hozzájárulási választások megfelelő dokumentálására, valamint arra, hogy a felhasználók bármikor módosíthassák preferenciáikat.
Érvényes hozzájárulás a GDPR szerint
A GDPR 7. cikke szigorú követelményeket határoz meg arra vonatkozóan, hogy mi minősül érvényes hozzájárulásnak. A hozzájárulásnak önkéntesnek, konkrétnak, tájékozottnak és egyértelműnek kell lennie.
Ez azt jelenti, hogy a felhasználóknak pontosan meg kell érteniük, hogy mihez járulnak hozzá, mielőtt döntést hoznak. Az önkéntes hozzájárulás azt jelenti, hogy a felhasználók nemet mondhatnak anélkül, hogy elveszítenék a webhely alapvető funkcióihoz való hozzáférést.
Nem kényszerítheted az embereket sütik elfogadására csak azért, hogy megtekinthessék a tartalmaidat. Az előre kipipált négyzetek nem számítanak érvényes hozzájárulásnak, mivel a felhasználóknak aktív lépést kell tenniük a beleegyezésükhöz.
A hozzájárulási kérelemnek egyszerű, mindenki számára érthető nyelvezettel kell rendelkeznie. Kerülje a jogi zsargont és a szakmai kifejezéseket, amelyek összezavarhatják a látogatókat.
Tájékoztatnia kell a felhasználókat arról, hogy milyen típusú sütiket használ, milyen adatokat gyűjt, és hogyan használja fel ezeket az információkat. Részletes nyilvántartást kell vezetnie minden hozzájárulási műveletről.
Ez magában foglalja, hogy ki adta a hozzájárulását, mikor adta meg, milyen információkat kapott, és mely konkrét sütiket fogadta el vagy utasította el.
Hozzájárulási bannerek és felhasználói élmény
A sütikre vonatkozó hozzájárulási bannered az elsődleges eszköz a látogatóktól kapott engedélyek kérésére. A bannernek jól láthatónak kell lennie, amikor valaki először megérkezik a webhelyedre, de nem blokkolhatja teljesen a webhelyhez való hozzáférést.
A dizájn mind a megfelelőség, mind a konverziós arányok szempontjából fontos. Az „elfogadás” és az „elutasítás” gomboknak egyformán kiemeltnek kell lenniük.
Az elutasító gomb kisebb méretűre méretezése, elrejtése vagy manipulatív tervezési minták használata sérti a GDPR szabályait és aláássa a felhasználók bizalmát. Biztosítson részletes hozzájárulási lehetőségeket, amelyek lehetővé teszik a felhasználók számára, hogy különböző sütikategóriák között válasszanak.
Valaki elfogadhatja a nélkülözhetetlen és analitikai sütiket, de elutasíthatja a hirdetéskövetőket. Az összes alapértelmezett beállításnak üresnek kell lennie, vagy leiratkozásra kell állítani.
A bannerednek tartalmaznia kell egy közvetlen linket a részletes süti szabályzatodhoz. A nyelvezet legyen egyszerű és tömör.
Amikor csak lehetséges, a felhasználó által preferált nyelven jelenítse meg a bannert.
Hozzájárulás-kezelő platformok (CMP-k)
A hozzájárulás-kezelő platform automatizálja a sütikhez való hozzájárulás megszerzésének és rögzítésének folyamatát. Ezek az eszközök átvizsgálják a webhelyet sütik után, blokkolják a nem létfontosságúakat a hozzájárulás megadása előtt, és kezelik a felhasználói beállításokat a teljes webhelyen.
A CMP-k kezelik a GDPR sütibe való beleegyezés kezelésének technikai bonyolultságát. Automatikusan megakadályozzák a követőszkriptek aktiválódását, mielőtt a felhasználók megtennék a döntéseiket.
A sütik listáját is frissítik a webhely változásaival, biztosítva, hogy mindig hozzájárulást kérj az új követőkhöz. A legtöbb platform olyan geolokációs funkciókat tartalmaz, amelyek a látogatók tartózkodási helye alapján módosítják a hozzájárulási követelményeket.
Időbélyeggel ellátott rekordokat tárolnak minden egyes hozzájárulási műveletről, beleértve az eszközinformációkat, a böngésző típusát és a kiválasztott sütibeállításokat. A minőségi CMP-k testreszabási lehetőségeket kínálnak, így a hozzájárulási banner illeszkedik a márkádhoz.
Emellett elemzéseket is nyújtanak a feliratkozási arányokról, segítve a hozzájárulási stratégia optimalizálását a megfelelőség fenntartása mellett.
Hozzájárulás módosítása és visszavonása
A felhasználóknak képesnek kell lenniük a hozzájárulásuk visszavonására vagy a sütibeállításaik módosítására ugyanolyan egyszerűen, mint ahogyan azt megadták. A GDPR 7. cikke kifejezetten kimondja, hogy a hozzájárulás visszavonásának olyan egyszerűnek kell lennie, mint amilyen egyszerűnek azt megadták.
Helyezzen el egy állandó linket a sütibeállításokhoz valahol látható helyen a webhelyén. Sok webhely egy kis bannert használ minden oldal alján, vagy egy ikont, amely a felhasználók böngészése közben is elérhető marad.
Amikor valaki rákattint erre a linkre, azonnal látnia kell az aktuális sütibeállításait. A CMP-nek azonnal fel kell dolgoznia a hozzájárulás módosításait.
Ha a felhasználó visszavonja a hirdetési sütikre vonatkozó hozzájárulását, ezeknek a nyomkövetőknek azonnal le kell állítaniuk az adatgyűjtést. Dokumentálja ezeket a változtatásokat ugyanolyan részletességgel, mint a kezdeti hozzájáruláskor.
Nem kell megkérdezned, hogy miért akarja valaki megváltoztatni a preferenciáit. A folyamatnak minimális erőfeszítést kell igényelnie, és nem kell hozzá magyarázatot kérni.
Tárolja a frissített beállításokat, hogy azok a webhely jövőbeli látogatásai során érvényesek legyenek.
A sütik típusai és céljai az analitikában és a hirdetésekben
A különböző típusú sütik meghatározott funkciókat látnak el a webhelyeken, a látogatói viselkedés mérésétől a célzott hirdetések megjelenítéséig. Ezen kategóriák megértése segít azonosítani, hogy mely sütikhez szükséges hozzájárulás, és hogyan dolgozzák fel a személyes adatokat.
Analitikai sütik és adatfeldolgozás
Az analitikai sütik információkat gyűjtenek arról, hogyan használják a látogatók a webhelyedet. Ezek a nyomkövető sütik rögzítik, hogy mely oldalakat látogatod meg, mennyi ideig maradsz rajtuk, és hová kattintasz.
Az adatok segítenek a weboldalak tulajdonosainak megérteni a felhasználói viselkedést és fejleszteni webhelyeiket. A teljesítmény-sütik ebbe a kategóriába tartoznak.
Adatokat gyűjtenek a webhely sebességéről, a hibaüzenetekről és a technikai problémákról. Ezeket az információkat általában összesítik és anonimizálják, ami azt jelenti, hogy nem tudják azonosítani az egyes felhasználókat.
Az analitikai célú sütik használata jellemzően harmadik féltől származó szolgáltatásokat, például a Google Analytics-et foglalja magában. Ezek az eszközök a gyűjtött adatokat jelentések és statisztikák készítéséhez dolgozzák fel.
Azonban még az anonimizált adatok is minősülhetnek személyes adatnak a GDPR értelmében, ha más információkkal kombinálva potenciálisan azonosíthatják Önt. A holland törvény egy szűk körű kivételt tartalmaz, amelyet sok weboldal-üzemeltető túlértelmez. A Távközlési törvény 11.7a. cikke nem követeli meg a hozzájárulást azokhoz a sütikhez, amelyeket kizárólag a nyújtott szolgáltatás minőségére vagy hatékonyságára vonatkozó információk megszerzésére használnak, feltéve, hogy a látogatók adatvédelmére gyakorolt következmények nem jelentéktelenek. Az Autoriteit Persoonsgegevens szigorúan alkalmazza ezt a kivételt: az elemzést úgy kell konfigurálni, hogy a szolgáltató ne használja fel az adatokat saját céljaira, az azonosítókat csonkolják vagy álnevesítik, semmi sem kerül tovább a hirdetésekhez, és van érvényben egy feldolgozási megállapodás. Egy kereskedelmi elemzőcsomag szabványos, azonnal telepített telepítése szinte soha nem felel meg ezeknek a feltételeknek, ezért a legtöbb holland weboldalnak hozzájárulásra van szüksége az elemzéshez.
A legtöbb analitikai süti állandó süti, amely lejártáig vagy törlésükig az eszközén marad.
Reklám- és marketing sütik
A marketing sütik nyomon követik az online tevékenységeidet több webhelyen, hogy részletes profilt építsenek fel az érdeklődési köreidről. A hirdetési sütik ezeket az információkat arra használják, hogy személyre szabott hirdetéseket jelenítsenek meg a böngészési előzményeid és a beállításaid alapján.
Ezek a nyomkövető sütik szinte mindig harmadik féltől származó sütik, amelyeket hirdetők vagy hirdetési hálózatok helyeznek el, nem pedig a meglátogatott webhely. Ezek a sütik webhelyről webhelyre követik Önt, adatokat gyűjtve a viselkedéséről és érdeklődési köréről.
A sütik használata a hirdetésekben azt is korlátozza, hogy hányszor láthatja ugyanazt a hirdetést. Ezen sütik nélkül előfordulhat, hogy ugyanazokat a hirdetéseket többször is láthatja különböző webhelyeken.
A személyes adatok hirdetési sütiken keresztüli feldolgozása az Ön kifejezett hozzájárulását igényli a GDPR értelmében. Ezek a sütik jellemzően hosszabb ideig, néha hónapokig vagy évekig maradnak az eszközén, kivéve, ha manuálisan törli őket.
A marketing sütik jelentik a legnagyobb adatvédelmi kockázatot , mivel jelentős mennyiségű információt gyűjtenek az online szokásaidról, és ezeket az adatokat több szervezettel is megoszthatják.
Funkcionális és teljesítmény sütik
A funkcionális sütik megjegyzik a webhelyeken választott beállításait és preferenciáit. Olyan információkat tárolnak, mint a nyelvi kiválasztás, a régióbeállítások vagy a bejelentkezési adatok.
Ezek a sütik kényelmesebbé teszik a böngészési élményt azáltal, hogy megőrzik a beállításait a látogatások során. A teljesítmény-sütik azt mérik, hogy egy weboldal mennyire jól működik.
Azonosítják a népszerű oldalakat, észlelik a navigációs problémákat, és nyomon követik a betöltési időket. Az analitikai sütikkel ellentétben ezek kifejezetten a technikai teljesítményre összpontosítanak, nem pedig a felhasználói viselkedési mintákra.
A legtöbb funkcionális süti saját süti, amelyet közvetlenül a meglátogatott webhely állít be. Ezek általában munkamenet-sütik, amelyek a böngésző bezárásakor lejárnak, bár egyesek tovább megmaradnak, hogy emlékezzenek a beállításaira a jövőbeli látogatások során.
Nem kell hozzájárulást adnia a feltétlenül szükséges funkcionális sütikhez, amelyek elengedhetetlenek a weboldal működéséhez. Azonban a kényelmet fokozó, nem pedig az alapvető funkciókat lehetővé tevő sütikhez továbbra is hozzájárulás szükséges lehet a GDPR szabályai értelmében.
Átláthatóság, süti szabályzatok és felhasználói jogok
A Hollandiában működő weboldalaknak egyértelmű tájékoztatást kell nyújtaniuk a sütik használatáról, és biztosítaniuk kell a felhasználók számára az adataik feletti ellenőrzést. A sütikre vonatkozó szabályzatoknak el kell magyarázniuk, hogy milyen adatokat gyűjtenek, miért gyűjtik azokat, és hogyan kezelhetik a felhasználók a beállításaikat.
Sütikre vonatkozó irányelvek
A sütikre vonatkozó szabályzatodnak fel kell sorolnia az összes sütit, amelyet a webhelyed használ, mielőtt hozzájárulást kapnál. El kell magyaráznod az egyes sütik funkcióját közérthető nyelven, amelyet egy átlagember is megért.
A szabályzatnak tartalmaznia kell, hogy a sütik saját vagy harmadik féltől származóak-e, mennyi ideig maradnak aktívak, és milyen konkrét adatokat gyűjtenek. Nem használhatunk homályos leírásokat, például „a felhasználói élmény javítása érdekében”, anélkül, hogy pontosan elmagyaráznánk, mit is jelent ez.
Adja meg, hogy a süti megjegyzi-e a nyelvi beállításokat, nyomon követi-e a meglátogatott oldalakat, vagy figyeli-e a hirdetésekre leadott kattintásokat. A szabályzatnak könnyen megtalálhatónak kell lennie, jellemzően a webhely láblécében vagy a sütikhez való hozzájárulást kérő felugró ablakban található hivatkozással.
A szabályzatot rendszeresen frissíteni kell, amikor új sütiket ad hozzá, vagy megváltoztatja a meglévők használatát. Dokumentálnia kell ezeket a változtatásokat, és tájékoztatnia kell a felhasználókat, ha a frissítések jelentősen befolyásolják az adatvédelmüket.
Adatvédelmi nyilatkozatok és adatátláthatóság
Az adatvédelmi irányelveid és a sütikre vonatkozó szabályzatod együttesen felelnek meg a GDPR átláthatósági követelményeinek. Az adatvédelmi irányelveknek ismertetniük kell, hogy a sütikre vonatkozó adatok hogyan kapcsolódnak az Ön által gyűjtött egyéb személyes adatokhoz.
Azonosítania kell az összes harmadik felet, akik sütiadatokat kapnak, például az analitikai szolgáltatókat vagy a hirdetési hálózatokat. A sütifalak , amelyek blokkolják a webhelyéhez való hozzáférést, hacsak a felhasználók nem fogadják el az összes sütit, sértik a GDPR szabályait.
Engedélyeznie kell a felhasználók számára a szolgáltatásai elérését akkor is, ha elutasítják a nem létfontosságú sütiket. A sütikhez való hozzájárulást kérő felugró ablakokban egyértelmű lehetőségeknek kell lenniük a különböző sütikategóriák elfogadására vagy elutasítására.
Nem lehet előre kipipálni a beleegyező négyzeteket, és nem lehet zavaró nyelvet használni, amely félrevezeti a felhasználókat. Az „elutasítás” opciónak ugyanolyan könnyen megtalálhatónak és használhatónak kell lennie, mint az „elfogadás” opciónak.
Felhasználói jogok és sütibeállítások
A felhasználóknak joguk van visszavonni a sütikre vonatkozó hozzájárulásukat ugyanolyan egyszerűen, ahogyan azt megadták. Látható módot kell biztosítani számukra a sütikre vonatkozó preferenciáik bármikori módosítására, nem csak az első látogatás során.
A legtöbb weboldal elhelyez egy „Süti beállítások” linket a láblécben, vagy egy lebegő gombot minden oldalon. Tárolni kell a felhasználói hozzájárulásról szóló feljegyzéseket , beleértve azt is, hogy mikor adták meg, és mihez egyeztek bele.
Ezek a feljegyzések segítenek igazolni a megfelelést, ha a szabályozó hatóságok vizsgálatot indítanak a webhelyeden. A felhasználók a GDPR hozzáférési jogai alapján kérhetik a hozzájárulási adatok másolatát.
A beállítások központnak lehetővé kell tennie a felhasználók számára a különböző süti kategóriák külön-külön történő kezelését. Nem kényszerítheti a felhasználókat marketing sütik elfogadására a preferencia sütik használatához.
Kockázatkezelés, megfelelőség és bevált gyakorlatok
A kockázatok kezelése megköveteli az adatfeldolgozási tevékenységek rendszeres értékelését és a sütikre vonatkozó folyamatos megfelelőség fenntartását. Emellett egyértelmű eljárásokat kell kidolgoznia az adatvédelmi incidensekre való reagálásra, amikor azok bekövetkeznek.
Adatvédelmi hatásvizsgálatok
Az adatvédelmi hatásvizsgálat elvégzése jogi kötelezettség a GDPR értelmében, ha az adatkezelési tevékenységei valószínűleg magas kockázatot jelentenek az egyének jogaira és szabadságaira nézve. DPIA-t kell végezni, mielőtt új nyomkövető technológiákat, elemző eszközöket vagy hirdetési rendszereket vezetne be, amelyek nagy mennyiségű személyes adatot dolgoznak fel.
Az adatvédelmi hatásvizsgálatnak (DPIA) meg kell határoznia, hogy milyen adatokat gyűjt sütiken keresztül, miért van rájuk szüksége, és milyen kockázatok állnak fenn. Dokumentálja, hogy hozzájáruláson, jogos érdeken vagy más jogalapon alapul-e az adatkezelés.
Tartalmazzon kockázatcsökkentő intézkedéseket, például adatminimalizálást, álnevesítést vagy HTTPS használatát az átvitel során lévő adatok védelme érdekében. Konzultálnia kell adatvédelmi tisztviselőjével, ha van ilyen.
Amikor egy adatvédelmi hatásvizsgálat (DPIA) olyan magas kockázatokat mutat, amelyeket nem lehet enyhíteni, a folytatás előtt konzultálnia kell az illetékes adatvédelmi hatóságokkal. Tartsa naprakészen az értékeléseit, amikor megváltoztatja a követési módszereit, vagy új analitikai platformokat ad hozzá.
A sütik folyamatos megfelelőségének biztosítása
Rendszeresen ellenőriznie kell webhelyét, hogy megbizonyosodjon arról, hogy minden süti megfelel a süti bannerben és az adatvédelmi irányelvekben feltüntetett információknak. Ellenőrizze, hogy a sütikre vonatkozó hozzájárulási mechanizmusok megfelelően működnek-e, és tiszteletben tartják-e a felhasználók választásait.
Tekintse át havonta a sütikezelő platformját, hogy biztosítsa a nem létfontosságú sütik blokkolását, amíg a felhasználók nem adják hozzájárulásukat. Tesztelje a bannerét különböző eszközökön és böngészőkben.
Ellenőrizze, hogy az analitikai és hirdetési sütik nem töltődnek-e be a hozzájárulás előtt. Figyelemmel kísérje a GDPR megfelelőségi követelményeinek változásait és az adatvédelmi hatóságok útmutatásait.
Frissítse hozzájárulási mechanizmusait a szabályozások változásával. Képezze marketing- és fejlesztőcsapatait az adatvédelmi megfelelési követelményekre.
Dokumentáljon minden megfelelőségi tevékenységet , beleértve a hozzájárulási eszközök frissítését, a sütikészletek áttekintését vagy a követőszkriptek módosítását. Jegyezze fel a hozzájárulási beállításokat, és gondoskodjon arról, hogy a felhasználók ugyanolyan könnyen visszavonhassák a hozzájárulásukat, mint ahogyan megadták.
Adatvédelmi incidensekre adott válaszok
Bizonyos adatvédelmi incidenseket 72 órán belül be kell jelentenie a holland adatvédelmi hatóságnak, miután tudomást szerzett róluk. A sütiadatokat vagy analitikai információkat érintő incidensek esetén bejelentési kötelezettségre lehet szükség, ha kockázatot jelentenek az egyének jogaira és szabadságaira nézve.
Készítsen reagálási tervet, mielőtt bármilyen incidens bekövetkezik. Határozza meg, hogy ki fogja felmérni az incidenst, megállapítja, hogy szükséges-e a jelentéstétel, és kommunikál a hatóságokkal.
Dokumentálja, hogy mely adatokat érintette az incidens, hány felhasználót, és milyen lépéseket tesz a probléma megoldása érdekében. Ha az analitikai szolgáltatója vagy hirdetési platformja adatvédelmi incidenst tapasztal, adatkezelőként továbbra is Ön felelős.
Azonnal vedd fel velük a kapcsolatot, hogy megértsd a hatályt. Mérlegeld, hogy szükséges-e közvetlenül értesíteni a felhasználókat, különösen akkor, ha a jogsértés érzékeny követési adatokat érint, vagy személyazonosság-lopáshoz vagy csaláshoz vezethet.
Vezessen részletes nyilvántartást minden adatvédelmi incidensről, beleértve azokat is, amelyek nem igényelnek jelentést az adatvédelmi hatóságoknak. Ez a dokumentáció bemutatja a GDPR-megfelelőségi erőfeszítéseit az auditok során.
Gyakran Ismételt Kérdések
A hollandiai GDPR szerinti sütikre vonatkozó hozzájárulás, adatgyűjtés és hirdetési követelmények megértéséhez egyértelmű válaszokra van szükség a gyakori megfelelési kérdésekre . A Holland Adatvédelmi Hatóság konkrét szabályokat érvényesít a hozzájárulási mechanizmusokkal, az átláthatósági követelményekkel és az elfogadható követési gyakorlatokkal kapcsolatban.
Milyen követelményeknek kell megfelelni a sütik használatához való hozzájárulás megszerzéséhez Hollandiában a GDPR értelmében?
A nem létfontosságú sütik elhelyezése előtt a felhasználók kifejezett hozzájárulását kell kérni. Ez azt jelenti, hogy nem használhat előre kipipált négyzeteket, és nem feltételezheti, hogy a hallgatás beleegyezést jelent.
A hozzájárulási bannernek egyetlen rétegen kell megjelenítenie az összes lehetőséget. A felhasználóknak ugyanolyan könnyedén kell tudniuk elfogadni vagy elutasítani a sütiket.
A Holland Adatvédelmi Hatóság tiltja azokat a kialakításokat, amelyek megkövetelik a felhasználóktól, hogy több oldalon keresztül kattintsanak a sütik elutasításához, miközben egyetlen kattintással elfogadják azokat. Világos tájékoztatást kell nyújtani arról, hogy mit csinál az egyes sütik.
A közérthető nyelvhasználat a leghatékonyabb, kerülve a felhasználókat összezavaró szakzsargont. Minden egyes sütikategória céljának láthatónak kell lennie, mielőtt a felhasználók választanának.
Bizonyos sütikhez nem szükséges hozzájárulás. Ezek közé tartoznak azok a sütik, amelyek feltétlenül szükségesek a webhely megfelelő működéséhez.
Az adatvédelmet minimálisan befolyásoló analitikai sütik is ebbe a kategóriába tartozhatnak, de ennek a kivételnek szigorú korlátai vannak.
Hogyan biztosíthatják a szervezetek, hogy online hirdetési gyakorlatuk megfeleljen a GDPR előírásainak?
Hirdetési célú, felhasználókat követő sütik használata előtt hozzájárulást kell kérnie. Ez vonatkozik mind az első, mind a harmadik féltől származó, célzott hirdetések megjelenítésére használt követő sütikre.
Hirdetési partnereinek is meg kell felelniük a GDPR-nak. Ön továbbra is felelős azért, hogy az Önnel együttműködő harmadik felek a megfelelő adatvédelmi gyakorlatokat kövessék.
Ez azt jelenti, hogy át kell tekinteni a reklámhálózatokkal kötött szerződéseket és adatfeldolgozási megállapodásokat. Személyes adatokat nem oszthat meg hirdetőkkel megfelelő jogalap nélkül.
A hozzájárulás továbbra is a hirdetési tevékenységek leggyakoribb alapja, bár ezt a hozzájárulást dokumentálni kell, és könnyen visszavonhatóvá kell tenni. A felhasználók érdeklődési köre, politikai preferenciái vagy személyes jellemzői alapján történő profilalkotásához kifejezett hozzájárulás szükséges.
Azok a követő sütik, amelyek több webhelyen keresztül követik a felhasználókat részletes profilok létrehozása érdekében, e követelmény hatálya alá tartoznak. Ezt az adatgyűjtést világosan el kell magyaráznia az adatvédelmi nyilatkozataiban.
Milyen lépéseket kell tenni az adatelemzés átláthatóságának megőrzése érdekében, miközben tiszteletben tartják a felhasználók adatainak védelmét?
Tájékoztatnia kell a felhasználókat arról, hogy milyen adatokat gyűjt az analitikai eszközökön keresztül. Az adatvédelmi irányelveinek ismertetniük kell, hogy mely analitikai szolgáltatásokat használja, és milyen információkat gyűjtenek.
Az adatvédelmi szempontból minimális hatással bíró analitikai sütik nem mindig igényelnek hozzájárulást. Ez a kivétel azonban csak akkor érvényes, ha a sütik korlátozott adatokat gyűjtenek, és nem tudják azonosítani az egyes felhasználókat.
A legtöbb szabványos analitikai eszköz konfigurációs változtatások nélkül nem jogosult erre a mentességre. Az analitikai eszközöket a felhasználók adatainak védelme érdekében kell konfigurálni.
Ez magában foglalja az IP-címeket teljes egészében gyűjtő funkciók letiltását, az analitikai szolgáltatóval való saját célú adatmegosztás kikapcsolását, valamint az adatmegőrzési időszakok korlátozását. A sütikre vonatkozó hozzájárulási beállításoknak ki kell terjedniük az analitikai eszközeire is.
Amikor a felhasználók elutasítják a nem létfontosságú sütiket, az analitikai követésnek le kell állnia. Technikai intézkedésekre van szükség annak biztosítására, hogy ez automatikusan megtörténjen.
Milyen konkrét szabályozások vonatkoznak a harmadik féltől származó sütik és nyomkövetők marketing célokra történő használatára?
A harmadik féltől származó követő sütik elhelyezésük előtt kifejezett felhasználó-hozzájárulást igényelnek. Ezek a sütik különböző webhelyeken és alkalmazásokban követik a felhasználókat, részletes viselkedési profilokat hozva létre marketing célokra.
Azonosítania kell az összes harmadik féltől származó nyomkövetőt a webhelyén. A hozzájárulás-kezelő rendszerének egyértelműen fel kell tüntetnie ezeket, és lehetővé kell tennie a felhasználók számára, hogy egyenként vagy kategóriánként elfogadják vagy elutasítsák azokat.
Az összes nyomkövető homályos kategóriákba sorolása sérti az átláthatósági követelményeket. A marketing pixelekre és hasonló nyomkövető technológiákra ugyanazok a szabályok vonatkoznak, mint a sütikre.
Ez magában foglalja a közösségi média követő pixeleket, a konverziókövetőket és a retargeting címkéket. Mindezen technológiákhoz hozzájárulás szükséges, mielőtt felhasználói adatokat gyűjthetnének.
A Holland Adatvédelmi Hatóság kifejezetten figyelemmel kíséri a sütik nyomon követésének megfelelőségét. 2024-ben bejelentették, hogy fokozottan ellenőrzik a weboldalakat a megfelelő hozzájárulási mechanizmusok biztosítása érdekében.
A vizsgált weboldalak fele nem felelt meg a követelményeknek.
Hogyan tudják a vállalatok hatékonyan tájékoztatni a felhasználókat az adatgyűjtési gyakorlatukról a GDPR-ral összhangban?
A süti bannerednek világos, közérthető nyelvezettel kell rendelkeznie, amelyet a felhasználók megértenek. Kerüld a jogi szakkifejezéseket és a szakzsargont, amelyek elhomályosítják, hogy mit is csinálsz valójában a gyűjtött adatokkal.
A sütikkel kapcsolatos információknak könnyen hozzáférhetőnek kell lenniük. A banneredről linkelhetsz egy részletes sütihasználati szabályzatra, de a lényeges információknak elöl kell megjelenniük.
A felhasználóknak nem kell alapvető részleteket keresniük arról, hogy mihez adják hozzájárulásukat. Fel kell sorolni az adatgyűjtés konkrét céljait.
Az olyan általános kijelentések, mint a „felhasználói élmény javítása”, nem felelnek meg az átláthatósági követelményeknek. Ehelyett pontosan magyarázd el, hogy mit fogsz kezdeni az adatokkal, és ki férhet hozzájuk.
Az adatvédelmi dokumentáció rendszeres frissítése szükséges. Amikor új sütiket ad hozzá, vagy megváltoztatja az adatfeldolgozás módját, tájékoztatnia kell a felhasználókat, és szükség esetén új hozzájárulást kell kérnie tőlük.
Milyen büntetések járnak a GDPR be nem tartása esetén a sütik és az online hirdetések összefüggésében?
A holland adatvédelmi hatóság jelentős bírságokat szabhat ki a GDPR megsértése esetén. Ezek a bírságok elérhetik a 20 millió eurót vagy az éves globális forgalom 4%-át, attól függően, hogy melyik összeg a magasabb.
A nem megfelelő süti bannerek különösen a szabályozó hatóságok figyelmét keltik. A Hatóság a félrevezető hozzájárulási mechanizmusokat kiemelt végrehajtási területként azonosította.
A rejtett elutasító gombok, a sütik elutasítására irányuló felesleges kattintások és a nem egyértelmű információk mind szabálysértésnek minősülnek.
A pénzbírságokon túl felszólíthatják Önt az adatkezelési tevékenységek megszüntetésére. A Hatóság utasíthatja Önt a nem megfelelő sütik használatának azonnali leállítására és a megfelelő hozzájárulás nélkül gyűjtött adatok törlésére.
A szabálysértések és bírságok nyilvános bejelentése árthat a márkádnak, és alááshatja az ügyfelek bizalmát az adatkezelési gyakorlatodban.
Mi a teendő most
Kezdd a saját webhelyed sütiellenőrzésével, futtasd le egy tiszta böngészőprofilon, és hasonlítsd össze, hogy mi aktiválódik valójában a hozzájárulás előtt, azzal, amit a bannered és a szabályzatod ír. A legtöbb ellenőrzés során a hiányosság nem a szabályzat szövegében rejlik, hanem a címkekezelőben: egy szkriptben, amely az oldalmegtekintéskor betöltődik, függetlenül a látogató választásától. Először a betöltési sorrendet javítsd ki, majd a szövegezést.
Law & More hollandiai vállalatokat tanácsadással lát el süti bannerekkel és hozzájárulási folyamatokkal, analitikai és hirdetési partnerekkel kötött feldolgozási megállapodásokkal, süti- és adatvédelmi irányelvekkel, valamint az Autoriteit Persoonsgegevens megkereséseire vagy vizsgálataira adott válaszokkal kapcsolatban. Ha szeretné, hogy a beállítását a felügyelő elvégzése előtt felülvizsgáljuk, kérjük, vegye fel velünk a kapcsolatot.

