Google Analytics és az Általános Adatvédelmi Rendelet (GDPR): törvénytelen-e Európában?
2022-ben olvastad a címsort. Ausztria törvénytelennek minősítette a Google Analytics használatát. Majd Franciaország. Majd Olaszország.
Webáruházat üzemeltetsz. Nem jogász. Minden oldalán van egy nyomkövető kód és van egy felügyeleti hatóság, amely bírságokat szabhat ki.
Így azt tette, amit a legtöbb ember: várt, hogy mi történik majd.
Aztán nem történt semmi nyilvánvaló és a kérdés csendben a lista aljára került. Még mindig ott van. És még mindig van rá egy valódi válasz.
Íme az őszinte változat, a riogató címek és a gyártói blogok szócsavarásai nélkül. Mi történt valójában, mi változott azóta és a két kérdés, amely eldönti, hogy van-e problémád.
Egy megjegyzés, mielőtt belekezdenénk. Ez nem jogi tanácsadás. Ez a döntések áttekintése, hogy pontosabb kérdést tehess fel a saját ügyvédednek.
Mi történt valójában, dátumok szerint?
A történet rövid és négy fontos pillanatból áll.
Ha átugranád a jogi előzményeket, a rövid válasz egy GA4-alternatíva.
2020. július. Az Európai Unió Bírósága kihirdette a „Schrems II” néven ismert ítéletet. Ez érvénytelenítette a Privacy Shield-et, azt a keretrendszert, amely korábban egyszerűvé tette az EU-ból az USA-ba irányuló adatátvitelt. Az ok az amerikai megfigyelési jogszabály volt, amelyet a bíróság összeegyeztethetetlennek talált az uniós adatvédelmi szabályokkal.
2022. január 13. Az osztrák adatvédelmi hatóság döntést hozott a noyb adatvédelmi szervezet által benyújtott mintaperes ügyben. Következtetése: az a weboldal, amely a Google Analyticsen keresztül személyes adatokat továbbított az USA-ba, megsértette a GDPR-t.
2022. február 10. A francia CNIL ugyanerre a következtetésre jutott és egy hónapos határidőt szabott a szervezetnek a helyzet orvoslására.
2022 folyamán. Olaszország és más tagállamok is hasonló döntéseket hoztak. Az osztrák ügy a noyb által Európa-szerte benyújtott 101 panasz egyike volt, így ez egy összehangolt hullám volt, nem pedig helyi véletlen.
„Ahelyett, hogy ténylegesen a GDPR-nek megfelelően alakították volna át szolgáltatásaikat, az amerikai vállalatok megpróbálták egyszerűen csak néhány szövegrészt hozzáadni adatvédelmi irányelveikhez és figyelmen kívül hagyták az Európai Bíróság döntését.”
Max Schrems, a noyb tiszteletbeli elnöke, 2022. január 13.
Körülbelül tizennyolc hónapig ez volt a helyzet. Aztán megváltozott a jogi helyzet.
Mi változott 2023-ban?
2023. július 10. Az Európai Bizottság elfogadta az EU–USA adatvédelmi keretrendszerre vonatkozó megfelelőségi határozatot.
Egyszerűen fogalmazva: a megfelelőségi határozat azt állapítja meg, hogy egy ország kellő mértékben védi a személyes adatokat, így az oda irányuló adattovábbításokhoz nincs szükség további biztosítékokra. A keretrendszer szerint tanúsított vállalatok számára a 2022-es ítéletek mögött álló konkrét probléma megszűnt.
Ez az a rész, amelyet a 2022-es cikkek többsége soha nem frissített, hogy belevegye.
Ez az a rész is, amelyet a szolgáltatók mindkét irányban eltúloznak. A megfelelőségi határozat nem nyilvánította a Google Analytics-t megfelelőnek. Csak egy kifogást – az adattovábbításra vonatkozó kifogást – szüntette meg a tanúsított címzettek esetében.
Két kérdés továbbra is nyitott marad.
A keretrendszer vitatott. Az előző két megállapodást, a Safe Harbour-t és a Privacy Shield-et egyaránt ugyanaz a bíróság semmisítette meg. Jelenleg is folynak jogi eljárások ellene. Senki sem ígérheti meg, hogy három év múlva is érvényben lesz.
A cookie-k kérdése soha nem az adattovábbításról szólt. Ez egy különálló kérdés és a 2023-as szabályozás semmilyen módon nem érintette.
Tehát ma már illegális?
A hasznos válasz nem az „igen” vagy a „nem”. Hanem az, hogy a két kötelezettség közül melyik tekintetében áll fenn kockázat?
Első kötelezettség: hozzájárulás az eszközön való tároláshoz. Ez az e-adatvédelmi szabályokból ered, amelyeket az egyes tagállamok nemzeti jogába ültettek át. Ha olyan cookie-t helyezel el, amely a szolgáltatáshoz nem feltétlenül szükséges, előzetes hozzájárulásra van szükséged. Az analitikai célú cookie-k nem feltétlenül szükségesek.
Ez függetlenül attól, hogy milyen az adatátviteli helyzet. 2022 előtt is érvényes volt és most is érvényes.
Második kötelezettség: a személyes adatok jogalapja és védelmi intézkedései. Ez a GDPR-ből származik. Az IP-címek és az eszközazonosítók személyes adatoknak minősülnek. Az Egyesült Államokba történő adatátvitelre jelenleg az adekvát szintű védelemről szóló határozat vonatkozik, amennyiben a címzett tanúsítvánnyal rendelkezik.
A legtöbb webáruház, amely bajba kerül, az első kötelezettség miatt kerül bajba, nem a második miatt. A szalagcímke rosszul van beállítva, a hozzájárulás megadása előtt aktiválja a címkét vagy nem kínál valódi választási lehetőséget.
Még mindig velem vagy? Remek, mert a következő részben arról lesz szó, hogy mit vizsgálnak valójában a hatóságok.
Mit vizsgálnak valójában a hatóságok?
A felügyeleti hatóságok gyakorlatiasak. Egy panasz alapján indított vizsgálat során egy rövid listán szereplő konkrét dolgokat vizsgálnak.
- A nyomkövető a hozzájárulás megadása előtt aktiválódik? Nyisd meg az oldalad privát ablakban és nézd meg a Hálózat fület. Ha még mielőtt bármire rákattintana, máris kimenne egy kérés, ez a leggyakoribb probléma.
- A hozzájárulás megtagadása ugyanolyan egyszerű, mint az elfogadása? Az, hogy egy jól látható „Elfogadás” gomb egy elrejtett „Beállítások” link mellett található, az egész EU-ban dokumentált probléma.
- Egybehangzik-e az adatvédelmi nyilatkozatod a valósággal? Ha három eszközt sorolsz fel, az oldal pedig ötöt tölt be, az eltérés harminc másodperc alatt szembetűnik.
- Be tudod mutatni a hozzájárulás nyilvántartását? Be kell tudnod bizonyítani, hogy a hozzájárulás megadása megtörtént, ami azt jelenti, hogy tárolnod kell.
- Van adatfeldolgozói szerződésed? Minden olyan eszközre vonatkozóan, amely a te nevedben személyes adatokat kezel.
Ezek közül egyik sem igényel ügyvédi ellenőrzést. Mindegyikhez viszont szükség van valakire, aki ténylegesen átnézi őket.
Három módszer a kockázat csökkentésére, hatékonyságuk szerint sorrendben
1. Szüntesd meg a kötelezettséget, ahelyett, hogy kezelnéd. Ha az analitikai eszközöd semmit sem tárol az eszközön és nem gyűjt személyes adatokat, akkor mindkét kötelezettség megszűnik az adott eszköz esetében. Nincs hozzájárulás, amit be kell szerezni, nincs adattovábbítás, amit indokolni kell, nincs nyilvántartás, amit meg kell őrizni.
2. Az adatok tárolása az EU-ban. Ha az analitikai rendszered az EU-ban működő szolgáltató szerverén fut, az adattovábbítás kérdése egyáltalán nem merül fel, függetlenül attól, hogy mi történik a megfelelőségi keretrendszerrel.
3. Ha továbbra is használod a Google Analytics szolgáltatást, először a szalagcímet kell kijavítanod. Blokkold a címkét a hozzájárulás megadásáig, tedd egy kattintással elutasíthatóvá, rögzítsd a hozzájárulást és frissítsd az adatvédelmi nyilatkozatodat. Ez nem szünteti meg a kockázatot, csupán kezeli azt. Ez azt is jelenti, hogy továbbra is elveszíted azokat a látogatókat, akik elutasítják a hozzájárulást.
Vedd észre, hogy az első két megoldás egy kockázati kategóriát szüntet meg, míg a harmadik csak csökkenti azt. Ez a különbség fontosabb, mint bármely egyes döntés.
Mennyibe kerül neked, ha nem csinálsz semmit?
A bírságokról szólnak a címlapok, de ritkán ez az első lépés. Egy panasz általában egy információkéréssel és egy határidővel kezdődik.
A valódi költségek kevésbé szembetűnőek.
Órákat töltesz a hozzájárulás-kezelő eszközökkel. Elmagyarázod egy ügyfélnek vagy partnernek, miért kerülnek az adataik egy amerikai vállalathoz. A kockázati nyilvántartásodban szerepel egy tétel, amely soha nem oldódik meg. És olyan forgalmi adatok alapján hozol döntéseket, amelyekből hiányoznak mindazok, akik nemet mondtak.
Hol jön képbe a StatJolt?
A StatJoltot úgy fejlesztettem ki, hogy mindkét kötelezettség megszűnjön.
Nem helyez el cookie-kat és semmit sem ír a látogató eszközére. Ezzel eltűnik az ePrivacy-előírás szerinti hozzájárulási követelmény magára az elemzésre vonatkozóan.
Nem gyűjt személyes adatokat és nem készít látogatói profilokat. Nincs semmi, ami jogalapot igényelne.
A szerverek az EU-n belül, Németországban és Finnországban találhatók. Adatátviteli kérdés nem merül fel és nem is fog felmerülni, ha a megfelelőségi keret ismét megváltozik.
Egy ellenőrzés során ez a hosszú beszélgetést rövidre zárja. Nincs előterjesztendő hozzájárulási nyilvántartás az elemzéshez, mivel nincs gyűjtésre vonatkozó hozzájárulás.
Ha csak egy bekezdést olvasol el
Több uniós hatóság is jogellenesnek minősítette a Google Analytics-et 2022-ben, az adatátvitelre hivatkozva és a 2023-as megfelelőségi határozat eltávolította ezt a konkrét kifogást a tanúsított címzettek esetében. A cookie-kra vonatkozó hozzájárulási kötelezettséget mindez soha nem érintette és éppen ezen a téren van a legtöbb webáruház valójában kitéve kockázatnak. Ha azt szeretnéd, hogy a kérdés lezáruljon, ahelyett, hogy csak kezelni kellene, használj olyan analitikai eszközt, amely semmit sem tárol az eszközön és az EU-n belül működik.
Cseréld le a GA4-et 2 perc alatt
Elég bemásolnod a kódot és látni fogod, mennyivel áttekinthetőbb. Nincs süti, nincs banner, nincs süti-kezelő. 0 Ft-ért 2027-ig, bármekkora forgalommal.
Vagy marad a másik út: süti-kezelő karbantartása, modellezett adatok és havonta fél óra keresgélés a riportokban.
Kérem az ingyenes fiókom