Шремс: Според Съда на ЕС Meta не може повече да заобикаля GDPR

На 4 юли 2023 беше публикувано решение по дело C-252/21 с предмет преюдициално запитване, отправено на основание член 267 ДФЕС от Oberlandesgericht Düsseldorf (Висш областен съд Дюселдорф, Германия) в рамките на производство по дело Meta Platforms Inc., по-рано Facebook Inc., Meta Platforms Ireland Limited, по-рано Facebook Ireland Ltd., Facebook Deutschland GmbH срещу Bundeskartellamt (Федерален орган за защита на конкуренцията, Германия).

 Преюдициалното запитване се отнася до тълкуването на член 4, параграф 3 ДЕС и на член 6, параграф 1, член 9, параграфи 1 и 2, член 51, параграф 1 и член 56, параграф 1 от Регламент (ЕС) 2016/679 относно защитата на физическите лица във връзка с обработването на лични данни и относно свободното движение на такива данни и за отмяна на Директива 95/46/EО (Общ регламент относно защитата на данните, ОРЗД).

Запитването е отправено в рамките на спор между Meta   и Bundeskartellamt относно решението, с което този орган забранява на посочените дружества да извършват обработването на някои лични данни, предвидено в общите условия за използване на социалната мрежа  Facebook.

Икономическият модел на социалната онлайн мрежа „Facebook“ се базира на финансиране чрез онлайн реклама, която е съобразена с индивидуалния ползвател на социалната мрежа по-специално с оглед на потребителското му поведение, интереси, покупателна способност и личното му положение. Такава реклама е технически възможна благодарение на автоматизираното създаване на подробни профили на ползвателите на мрежата и на онлайн услугите, предлагани на равнището на групата Meta. За целта наред с данните, които тези ползватели предоставят пряко при регистрирането си за съответните онлайн услуги, се събират и други данни за тези ползватели и техните устройства, в рамките на и извън тази социална мрежа и онлайн услугите, предоставяни от група Meta, и тези данни се свързват с различните им потребителски акаунти – което позволява да се направят подробни изводи за предпочитанията и интересите.

Федералният орган за защита на конкуренцията забранява на Meta да обвързват в общите условия използването на социалната мрежа Facebook от частни ползватели, които живеят в Германия, с обработването на техните данни извън  Facebook и  задължава Meta да изменят  общите условия така, че от тях ясно да следва, че посочените данни няма да бъдат нито събирани, нито свързвани с потребителските акаунти във Facebook, нито използвани без съгласието на съответния ползвател, и пояснява, че такова съгласие не е валидно, когато то представлява условие за използването на социалната мрежа –  защото представлява злоупотреба с господстващото положение на това дружество на пазара на социални онлайн мрежи за частните ползватели в Германия. 29 -30

Тогава Meta   въвежда нови общи условия, в които изрично посочва, че ползвателят, вместо да плаща за използването на продуктите на Facebook, декларира, че е съгласен с показването на реклами. Също така предлага опция ползвателите да могат да преустановяват свързването на тези данни извън мрежата със своя Facebook.com акаунт.

Oberlandesgericht Düsseldorf (Висш областен съд Дюселдорф) решава да спре производството и да постави на Съда седем преюдициални въпроса с подвъпроси.

Според Макс Шремс Meta е искала  да “заобиколи” GDPR. Член 6, параграф 1 от GDPR позволява шест правни основания за обработка на данни, едно от които е съгласие съгласно член 6, параграф 1, буква a), но Meta е искала да заобиколи изискването за съгласие чрез останалите пет правни основания. В решението си Съдът на ЕС се е занимавал с  всички тях – цитирайки член 6, параграф 1, буква а) чак до буква е). Meta основно се опитва да заобиколи изискването за съгласие за проследяване и онлайн реклама, като аргументира, че рекламите са част от „услугата“, която по договор дължи на потребителите. Според Шремс  решението е огромен удар за Meta, но също и за други компании за онлайн реклама. То изяснява, че различните аргументи на бизнеса за заобикаляне на GDPR са нищожни.

В случай че ползвател на социална онлайн мрежа посещава уебсайтове или приложения, свързани с една или повече от посочените в тази разпоредба категории, и евентуално въвежда данни в тях, когато се регистрира или прави онлайн поръчки, обработването на лични данни от оператора на тази социална онлайн мрежа, което се състои в събирането — чрез интегрирани интерфейси, бисквитки или подобни технологии за записване — на данни, резултат от посещаването на тези сайтове и приложения, както и на въведените от ползвателя данни, в свързването на всички тези данни с акаунта в социалната мрежа на този ползвател и в използването на посочените данни от този оператор, следва да се счита за „обработване на специални категории лични данни“ по смисъла на посочената разпоредба, което по принцип е забранено, освен в случаите на предвидените в член 9, параграф 2 изключения.

Когато въвежда данни в такива уебсайтове или приложения или натиска вградени в тези сайтове или приложения бутони, като бутоните „Харесвам“ или „Споделяне“, или бутоните, които позволяват на ползвателя да се идентифицира на тези сайтове или приложения, като използва идентификаторите за връзка, свързани с потребителския му акаунт в социалната мрежа, телефонния му номер или имейла му, такъв ползвател явно прави обществено достояние по смисъла на член 9, параграф 2, буква д) така въведените данни или данните, резултат от натискането на тези бутони, само в случай че изрично е изразил предварително решението си, да направи свързаните с него данни публично достъпни за неограничен брой лица.

Обстоятелството, че операторът на социална онлайн мрежа има господстващо положение на пазара на социалните онлайн мрежи, само по себе си не изключва възможността ползвателите на такава мрежа да дадат валидно съгласие за  обработване на личните им данни – но  дали съгласието действително е било дадено валидно, и по-специално свободно,   посоченият оператор носи тежестта да докаже.

New York Times по темата

techcrunch.com е патетичен: Отбележете деня (4 юли) в календара, скоро ще се празнува като independence-from-Meta’s-surveillance-capitalism-day

Шремс: Съдът на ЕС обяви подхода на Мета към личните данни за несъвместим с GDPR

Решението е обстоятелствено и експертите още не са публикували обстойни анализи.

Tagged

Leave a comment