Í Hollandi er ekki heimilt að setja eða lesa vafrakökur á tæki gesta án upplýsts samþykkis fyrirfram, nema vafrakökan sé stranglega nauðsynleg fyrir þá þjónustu sem gesturinn bað um eða hafi ekki meira en minniháttar afleiðingar fyrir friðhelgi einkalífsins. Þessi regla er í 11.7a. grein fjarskiptalaga ( Telecommunicatiewet ), sem innleiðir tilskipunina um rafræna friðhelgi einkalífsins; þar sem vafrakökan vinnur einnig úr persónuupplýsingum gildir GDPR ofan á hana og er framfylgt af Autoriteit Persoonsgegevens . Samþykki er krafist óháð því hvort gögnin eru persónuleg; GDPR bætir síðan við kröfum um hvernig nota má þessi gögn síðar.
Vafrakökuborðar eru forgangsverkefni hollenska eftirlitsstofnunarinnar, sem hefur ítrekað lýst því yfir að borði án jafn aðgengilegs höfnunarmöguleika veiti ekki gilt samþykki.
Þú verður að fá viðeigandi samþykki áður en þú setur upp rakningarkökur á vefsíðuna þína og kökuborðinn þinn má ekki nota fyrirfram hakaða reiti, falda höfnunarhnappa eða aðra villandi hönnun. Reglurnar koma bæði frá GDPR og tilskipuninni um rafræna friðhelgi einkalífs, sem vinna saman að því að vernda friðhelgi notenda.
Ef þú vinnur úr persónuupplýsingum með vafrakökum gilda bæði lögin um vefsíðuna þína.
Þessi handbók útskýrir hvaða gerðir af vafrakökum krefjast samþykkis, hvernig á að setja upp vafrakökuborða sem uppfylla kröfur og hvað þú þarft að gera fyrir greiningar og auglýsingar. Þú munt læra um kröfur hollenskra persónuverndarlaga , hvernig á að stjórna samþykki notenda á réttan hátt og hvernig á að forðast algeng mistök sem leiða til viðvarana og sekta.
Að skilja vafrakökur og gerðir þeirra
Vafrakökur eru litlar textaskrár sem vefsíður geyma á tækinu þínu í gegnum vafrann þinn. Þær eru allt frá nauðsynlegum skrám sem eru nauðsynlegar fyrir grunnvirkni vefsíðunnar til rakningartækja sem fylgjast með hegðun þinni á mörgum síðum.
Hvað eru vafrakökur og netauðkenni?
Vafrakökur eru vistaðar og vistaðar af vafrann þinn þegar þú heimsækir vefsíðu. Hver vafrakaka inniheldur gögn sem hjálpa vefsíðum að þekkja tækið þitt og muna upplýsingar um heimsókn þína.
Sem auðkenni á netinu geta vafrakökur geymt nægar upplýsingar til að hugsanlega bera kennsl á þig sem einstakling. Þær geta fylgst með hvaða síður þú heimsækir, hvaða tengla þú smellir á, óskum þínum og staðsetningu.
Vafrakökuauðkenni virka ásamt öðrum gögnum eins og IP-tölum til að búa til snið fyrir netnotkun þína. Samkvæmt GDPR teljast vafrakökur persónuupplýsingar þegar þær eru notaðar til að bera kennsl á notendur.
Þetta þýðir að vefsíður verða að fylgja ströngum reglum um gagnavernd þegar þær eru notaðar. Í reglugerðinni er sérstaklega tekið fram að vafrakökur geta skilið eftir sig spor sem hjálpa til við að búa til prófíla og bera kennsl á einstaklinga.
Lengd og geymsla: lotukökur vs. varanlegar smákökur
Lotuvafrakökur eru tímabundnar skrár sem renna út þegar þú lokar vafranum þínum. Þær hjálpa vefsíðum að muna aðgerðir þínar í einni vafralotu, eins og vörur í innkaupakörfunni þinni.
Varanlegar vafrakökur eru geymdar á tækinu þínu þar til þú eyðir þeim eða þær renna út. Þessar vafrakökur hafa ákveðna gildistíma sem eru skrifaðir inn í kóðann sinn.
Hvorki tilskipunin um rafræna persónuvernd né fjarskiptalögin setja hámarksgildi fyrir notkun vafraköku. Lögin kveða á um að varðveislutíminn sé í réttu hlutfalli við tilganginn og að hann sé birtur áður en samþykki er veitt; eftirlitsleiðbeiningar innan ESB líta almennt á varðveislutíma sem lengri en um það bil eitt ár sem eitthvað sem ábyrgðaraðili verður að réttlæta frekar en að gera ráð fyrir. Varanlegar vafrakökur gera vefsíðum kleift að muna óskir milli heimsókna.
Þau geyma upplýsingar eins og tungumálastillingar þínar, innskráningarupplýsingar og vefsíðustillingar.
Vefkökur frá fyrsta aðila og þriðja aðila
Vafrakökur frá fyrsta aðila eru settar beint á tækið þitt af þeirri vefsíðu sem þú heimsækir. Eigandi vefsíðunnar hefur umsjón með þessum vafrakökum og notar þær til að bæta upplifun þína á síðunni.
Vafrakökur frá þriðja aðila eru settar inn af utanaðkomandi aðilum eins og auglýsendum eða greiningarþjónustum frekar en vefsíðunni sem þú heimsækir. Þessar vafrakökur rekja virkni þína á mörgum vefsíðum til að búa til ítarlegar upplýsingar um áhugamál þín og hegðun.
Vafrakökur frá þriðja aðila fela í sér meiri áhættu fyrir friðhelgi einkalífsins þar sem þær geta safnað miklu magni af gögnum um netvenjur þínar. Margar stofnanir geta nálgast gögnin úr einni vafraköku frá þriðja aðila.
Síðan GDPR tók gildi hefur notkun vafraköku frá þriðja aðila minnkað.
Nauðsynlegar og ónauðsynlegar vafrakökur
Nauðsynlegar vafrakökur (einnig kallaðar nauðsynlegar vafrakökur) eru nauðsynlegar fyrir grunnvirkni vefsíðunnar. Þær virkja grunnvirkni eins og örugg svæði, innkaupakörfur og síðuflakk.
Þú þarft ekki að veita samþykki fyrir þessum vafrakökum, en vefsíður verða að útskýra hvað þær gera og hvers vegna þær eru nauðsynlegar.
Ónauðsynlegar vafrakökur eru flokkaðar í nokkra flokka:
- Kjörstillingar vafrakökur muna valmöguleika eins og tungumál, svæði og innskráningarupplýsingar
- Tölfræðikökur safna nafnlausum gögnum um hvernig þú notar vefsíðu til að bæta afköst hennar
- Markaðsfökur Fylgstu með netvirkni þinni til að birta markvissar auglýsingar
Þú verður að veita skýrt samþykki áður en vefsíða getur notað ónauðsynlegar vafrakökur. Markaðssetningarvafrakökur geta deilt upplýsingum þínum með auglýsendum og öðrum samtökum.
Þetta eru yfirleitt varanlegar vafrakökur frá þriðja aðila sem búa til ítarlegar upplýsingar um hegðun þína á netinu.
Persónuverndarreglugerðin (GDPR), tilskipunin um rafræna friðhelgi einkalífs og hollensk lög
Í Hollandi verða rekstraraðilar vefsíðna að fylgja mörgum reglum um persónuvernd sem stjórna því hvernig safnað er og unnið er með notendagögn með vafrakökum og rakningartækni. Almennu persónuverndarreglugerðin (GDPR) virkar ásamt tilskipuninni um rafræna persónuvernd og hollenskum landslögum til að skapa alhliða ramma til að vernda persónuvernd á netinu.
Evrópskar og hollenskar persónuverndarlög
Persónuverndarreglugerðin (GDPR) er aðalreglugerðin um persónuvernd sem gildir í öllum aðildarríkjum Evrópusambandsins, þar á meðal Hollandi. Hún tók gildi 25. maí 2018 og gildir beint án þess að þörf sé á innleiðingu á landsvísu.
Tilskipunin um rafræna persónuvernd, oft kölluð vafrakökulögin, fjallar sérstaklega um rafræn samskipti og rakningartækni. Ólíkt GDPR krafðist þessi tilskipun þess að ESB-ríkin innleiddu hana í landslög.
Holland innleiddi þessar reglur með fjarskiptalögum ( Telecommunicatiewet ). Þegar þessi lög stangast á hefur tilskipunin um rafræna persónuvernd forgang fram yfir GDPR í málum sem tengjast rafrænum samskiptum og vafrakökum.
Tilskipunin um rafræna persónuvernd er strangari á margan hátt, sérstaklega hvað varðar samþykkiskröfur fyrir vafrakökur. Þú verður að fara að báðum reglugerðunum ef þú rekur vefsíðu sem miðar á notendur í Hollandi eða á Evrópska efnahagssvæðinu (EES) sem er stærra.
Hin löngu vænta reglugerð um persónuvernd á netinu er ekki að koma í þeirri mynd sem lagt var til. Eftir að hafa ekki náð samkomulagi milli ráðsins og þingsins í mörg ár dró framkvæmdastjórn Evrópusambandsins tillöguna til baka í vinnuáætlun sinni fyrir árið 2025. Tilskipunin um persónuvernd á netinu er því enn viðeigandi stjórntæki og í Hollandi er 11.7a. grein fjarskiptalaga enn gildisákvæðið. Allar fullyrðingar um að nýjar reglur um vafrakökur séu yfirvofandi ætti að bera saman við núverandi löggjöf frekar en að gera ráð fyrir því.
Hlutverk Autoriteit Persoonsgegevens
Persónuverndarstofnun Hollands (AP) ber ábyrgð á að framfylgja bæði GDPR og reglum um rafræna friðhelgi einkalífs í Hollandi. Persónuverndarstofnunin hefur vald til að rannsaka kvartanir, framkvæma úttektir og leggja á sektir fyrir brot á reglum.
Fyrir alvarleg brot á GDPR getur stjórnsýslustofnunin lagt á hæsta stig stjórnsýslusekta sem fram koma í 83. grein reglugerðarinnar. Fyrir brot á ákvæði um vafrakökur í fjarskiptalögum er hámarksfjárhæðin ákveðin í þeim lögum og gefin upp sem föst upphæð eða hlutfall af veltu, hvort sem við á; þessar tölur eru breyttar öðru hvoru, svo þær eru teknar úr núgildandi texta laganna frekar en úr annarri heimild. Stjórnsýslustofnunin getur einnig lagt á fyrirmæli sem varða sektargreiðslu, sem í reynd bítur hraðar en sekt því hún neyðir borða til að breytast.
Persónuverndarlöggjöfin (AP) birtir leiðbeiningarskjöl og úrskurði sem skýra hvernig túlka skuli persónuverndarlög í hollensku samhengi. Þú getur tilkynnt grun um brot til Persónuverndarlöggjafar og notendur geta lagt fram kvartanir ef þeir telja að þú hafir farið rangt með gögn þeirra.
Lykilkröfur GDPR varðandi vafrakökur
Þú verður að fá gilt samþykki áður en þú setur ónauðsynlegar vafrakökur á tæki notenda. Samþykki verður að vera gefið af fúsum og frjálsum vilja, sértækt, upplýst og ótvírætt.
Þetta þýðir að fyrirfram hakaðir reiti og óbeint samþykki með áframhaldandi vafri uppfylla ekki GDPR-staðla.
Nauðsynlegar vafrakökur eru undanþegnar samþykkiskröfum. Þar á meðal eru vafrakökur sem eru nauðsynlegar fyrir:
- Viðhalda notendavottun
- Að muna innihald innkaupakörfu
- Að tryggja öryggi vefsíðunnar
- Álagsjöfnun á milli netþjóna
Þú verður að veita skýrar upplýsingar um tilgang hverrar vafraköku, gildistíma hennar og gagnavinnsluaðila áður en þú færð samþykki. Þessar upplýsingar ættu að vera á einföldu máli sem meðalnotendur geta skilið.
Notendur verða að geta afturkallað samþykki sitt jafn auðveldlega og þeir gáfu það. Þú getur ekki neitað aðgangi að vefsíðunni þinni bara vegna þess að einhver hafnar ónauðsynlegum vafrakökum.
Þú verður einnig að skrá og geyma skrár yfir allt samþykki sem þú færð.
Að fá og stjórna samþykki
Samkvæmt reglum GDPR verða vefsíður sem starfa í Hollandi að fá gilt samþykki áður en ónauðsynlegar vafrakökur eru settar á tæki notanda. Þetta krefst skýrrar samskipta um notkun vafraköku, notendavæns samþykkisviðmóts, viðeigandi skjalfestingar á samþykkisvalkostum og möguleikans á að notendur geti breytt stillingum sínum hvenær sem er.
Gilt samþykki samkvæmt GDPR
Í 7. grein GDPR eru strangar kröfur um hvað telst gilt samþykki. Samþykki þitt verður að vera gefið af fúsum og frjálsum vilja, sértækt, upplýst og ótvírætt.
Þetta þýðir að notendur þurfa að skilja nákvæmlega hvað þeir eru að samþykkja áður en þeir taka ákvörðun. Frjálst samþykki þýðir að notendur geta sagt nei án þess að missa aðgang að grunnvirkni vefsíðunnar.
Þú getur ekki neytt fólk til að samþykkja vafrakökur bara til að skoða efnið þitt. Forvalin reitir teljast ekki sem gilt samþykki því notendur verða að taka virkt skref til að samþykkja.
Beiðni þín um samþykki verður að vera á einföldu máli sem allir geta skilið. Forðastu lagalegt fagmál eða tæknileg hugtök sem gætu ruglað gesti.
Þú þarft að upplýsa notendur um hvaða tegundir af vafrakökum þú notar, hvaða gögnum þú safnar og hvernig þú notar þessar upplýsingar. Þú verður að halda nákvæmar skrár yfir allar samþykkisaðgerðir.
Þetta felur í sér hver gaf samþykki, hvenær viðkomandi gaf það, hvaða upplýsingar viðkomandi fékk og hvaða tilteknar vafrakökur hann samþykkti eða hafnaði.
Samþykkisborðar og notendaupplifun
Samþykkisborðinn þinn fyrir vafrakökur er aðalverkfærið til að biðja gesti um leyfi. Borðinn verður að vera mjög sýnilegur þegar einhver kemur fyrst inn á vefsíðuna þína, en hann ætti ekki að loka alveg fyrir aðgang að síðunni.
Hönnun skiptir máli bæði fyrir reglufylgni og viðskiptahlutfall. Hnapparnir „samþykkja“ og „hafna“ þurfa að vera jafn áberandi.
Að minnka höfnunarhnappinn, fela hann eða nota misnotkunarmynstur brýtur gegn GDPR-reglum og grafar undan trausti notenda. Bjóddu upp á ítarlegar samþykkisvalkosti sem leyfa notendum að velja á milli mismunandi flokka vafraköku.
Einhver gæti samþykkt nauðsynlegar og greiningarkökur en hafnað auglýsingamælingum. Allar sjálfgefnar stillingar ættu að vera auðar eða stilltar á afþakka.
Borðarinn þinn ætti að innihalda beinan tengil á ítarlega stefnu þína um vafrakökur. Hafðu tungumálið einfalt og hnitmiðað.
Birta borðan á tungumáli notandans ef mögulegt er.
Samþykkisstjórnunarpallar (CMP)
Samþykkisstjórnunarkerfi sjálfvirknivæðir ferlið við að fá og skrá samþykki fyrir vafrakökum. Þessi verkfæri skanna vefsíðuna þína í leit að vafrakökum, loka fyrir ónauðsynlegar þar til samþykki er veitt og stjórna notendastillingum á allri síðunni þinni.
CMP-kerfi sjá um tæknilega flækjustig GDPR-samþykkisstjórnunar fyrir vafrakökur. Þau koma sjálfkrafa í veg fyrir að rakningarforskriftir ræsist áður en notendur taka ákvarðanir sínar.
Þeir uppfæra einnig vafrakökulista þegar vefsíðan þín breytist, sem tryggir að þú biðjir alltaf um samþykki fyrir nýjum mælingum. Flestir vettvangar innihalda staðsetningaraðgerðir sem aðlaga samþykkiskröfur út frá því hvar gestir þínir eru staðsettir.
Þau geyma tímastimplaðar skrár yfir hverja samþykkisaðgerð, þar á meðal upplýsingar um tæki, tegund vafra og tilteknar vafrakökustillingar. Góðar CMP-forrit bjóða upp á sérstillingarmöguleika svo samþykkisborðinn þinn passi við vörumerkið þitt.
Þeir veita einnig greiningar á þátttökuhlutfalli þínu, sem hjálpar þér að hámarka samþykkisstefnu þína og viðhalda jafnframt samræmi.
Breyting og afturköllun samþykkis
Notendur verða að geta afturkallað samþykki sitt eða breytt stillingum sínum varðandi vafrakökur jafn auðveldlega og þeir gáfu það. Í 7. grein GDPR segir skýrt að afturköllun samþykkis skuli vera eins einföld og að veita það.
Settu varanlegan tengil á stillingar fyrir vafrakökur einhvers staðar sýnilega á vefsíðunni þinni. Margar síður nota lítinn borða neðst á hverri síðu eða tákn sem er aðgengilegt á meðan notendur vafra.
Þegar einhver smellir á þennan tengil ætti viðkomandi strax að sjá núverandi vafrakökustillingar sínar. CMP-forritið þitt þarf að vinna úr breytingum á samþykki samstundis.
Ef notandi dregur til baka samþykki sitt fyrir auglýsingakökur verða þessir rakningaraðilar að hætta gagnasöfnun tafarlaust. Skjalfestið þessar breytingar með sömu nákvæmni og þið notuðuð í upphaflegu samþykki.
Þú þarft ekki að spyrja hvers vegna einhver vill breyta óskum sínum. Ferlið ætti að krefjast lágmarks fyrirhafnar og engra útskýringa.
Vistaðu uppfærðu stillingarnar svo þær eigi við við framtíðarheimsóknir á vefsíðuna þína.
Tegundir og tilgangur vafraköku í greiningum og auglýsingum
Mismunandi gerðir af vafrakökum þjóna tilteknum tilgangi á vefsíðum, allt frá því að mæla hegðun gesta til að birta markvissar auglýsingar. Að skilja þessa flokka hjálpar þér að bera kennsl á hvaða vafrakökur krefjast samþykkis og hvernig þær vinna úr persónuupplýsingum.
Greiningarvafrakökur og gagnavinnsla
Greiningarkökur safna upplýsingum um hvernig gestir nota vefsíðuna þína. Þessar rakningarkökur skrá hvaða síður þú heimsækir, hversu lengi þú dvelur og hvar þú smellir.
Gögnin hjálpa vefsíðueigendum að skilja hegðun notenda og bæta síður sínar. Afkastakökur falla undir þennan flokk.
Þeir safna gögnum um hraða vefsíðunnar, villuboð og tæknileg vandamál. Þessar upplýsingar eru venjulega samanlagðar og nafnlausar, sem þýðir að þær geta ekki borið kennsl á einstaka notendur.
Notkun vafrakökur til greiningar felur venjulega í sér þjónustu þriðja aðila eins og Google Analytics. Þessi verkfæri vinna úr söfnuðum gögnum til að búa til skýrslur og tölfræði.
Hins vegar geta jafnvel nafnlaus gögn talist persónuupplýsingar samkvæmt GDPR ef þau gætu hugsanlega auðkennt þig þegar þau eru sett saman við aðrar upplýsingar. Hollensk lög innihalda þrönga undantekningu sem margir rekstraraðilar vefsíðna oflesa. Grein 11.7a í fjarskiptalögum krefst ekki samþykkis fyrir vafrakökum sem eingöngu eru notaðar til að afla upplýsinga um gæði eða skilvirkni þjónustunnar sem veitt er, að því tilskildu að afleiðingarnar fyrir friðhelgi einkalífs gesta séu ekki meira en minniháttar. Autoriteit Persoonsgegevens beitir þessari undanþágu stranglega: greiningarnar verða að vera stilltar þannig að veitandinn noti ekki gögnin í eigin þágu, auðkenni eru stytt eða dulnefni, ekkert flæði áfram til auglýsinga og vinnslusamningur sé til staðar. Staðlað, tilbúið uppsetning á greiningarpakka fyrir fyrirtæki uppfyllir næstum aldrei þessi skilyrði, og þess vegna þurfa flestar hollenskar vefsíður samþykki fyrir greiningum.
Flestar greiningarkökur eru varanlegar kökur sem eru geymdar á tækinu þínu þar til þær renna út eða þú eyðir þeim.
Auglýsinga- og markaðskökur
Markaðssetningarkökur rekja netnotkun þína á mörgum vefsíðum til að búa til ítarlegan prófíl af áhugamálum þínum. Auglýsingakökur nota þessar upplýsingar til að sýna þér sérsniðnar auglýsingar byggðar á vafraferli þínum og óskum.
Þessar rakningarkökur eru næstum alltaf vafrakökur frá þriðja aðila sem auglýsendur eða auglýsinganet setja inn, ekki vefsíðuna sem þú ert að heimsækja. Þær fylgja þér á milli síðna og safna gögnum um hegðun þína og áhugamál.
Notkun vafrakökur í auglýsingum takmarkar einnig hversu oft þú sérð sömu auglýsinguna. Án þessara vafraköku gætirðu séð eins auglýsingar ítrekað á mismunandi síðum.
Vinnsla persónuupplýsinga með auglýsingakökum krefst skýrs samþykkis þíns samkvæmt GDPR. Þessar kökur eru venjulega geymdar á tækinu þínu í langan tíma, stundum mánuði eða ár, nema þú eyðir þeim handvirkt.
Markaðssetningarkökur hafa í för með sér mesta áhættu fyrir friðhelgi einkalífsins því þær safna miklu magni af upplýsingum um netvenjur þínar og geta deilt þeim gögnum með mörgum stofnunum.
Virkni- og afkastakökur
Virknivafrakökur muna val þitt og óskir á vefsíðum. Þær geyma upplýsingar eins og tungumálaval þitt, svæðisstillingar eða innskráningarupplýsingar.
Þessar vafrakökur gera vafraupplifun þína þægilegri með því að geyma stillingar þínar í hverri heimsókn. Afkastavafrakökur mæla hversu vel vefsíða virkar.
Þær bera kennsl á vinsælar síður, greina vandamál í flakki og fylgjast með hleðslutíma. Ólíkt greiningarkökum einbeita þessar sér sérstaklega að tæknilegri frammistöðu frekar en hegðunarmynstri notenda.
Flestar virknikökur eru vafrakökur frá fyrsta aðila sem vefsíðan sem þú heimsækir setur beint. Þær eru venjulega lotukökur sem renna út þegar þú lokar vafranum þínum, þó sumar séu lengur til staðar til að muna stillingar þínar fyrir framtíðarheimsóknir.
Þú þarft ekki að veita samþykki fyrir stranglega nauðsynlegum virknikökum sem eru nauðsynlegar til að vefsíðan virki. Hins vegar geta vafrakökur sem auka þægindi frekar en að virkja grunnvirkni samt sem áður krafist samþykkis samkvæmt reglum GDPR.
Gagnsæi, stefnur um vafrakökur og réttindi notenda
Vefsíður sem starfa í Hollandi verða að veita skýrar upplýsingar um notkun sína á vafrakökum og veita notendum stjórn á gögnum sínum. Vafrakökustefnur þurfa að útskýra hvaða gögnum er safnað, hvers vegna það er safnað og hvernig notendur geta stjórnað stillingum sínum.
Kröfur um stefnu um vafrakökur
Vafrakökustefna þín verður að telja upp allar vafrakökur sem vefsíðan þín notar áður en þú færð samþykki. Þú þarft að útskýra hvað hver vafrakaka gerir á skýru máli sem meðalmaður getur skilið.
Í stefnunni ætti að koma fram hvort vafrakökur eru frá fyrsta aðila eða þriðja aðila, hversu lengi þær eru virkar og hvaða sérstökum gögnum þær safna. Ekki er hægt að nota óljósar lýsingar eins og „til að bæta upplifun notenda“ án þess að útskýra nákvæmlega hvað það þýðir.
Tilgreindu hvort vafrakökur muni tungumálastillingar, fylgist með síðum sem heimsóttar eru eða fylgist með smellum á auglýsingar. Stefnan þín verður að vera auðfundin, yfirleitt tengd í síðufót vefsíðunnar eða í sprettiglugga um samþykki fyrir vafrakökur.
Þessar reglur þarf að uppfæra reglulega þegar þú bætir við nýjum vafrakökum eða breytir því hvernig þú notar þær sem fyrir eru. Þú verður að skrá þessar breytingar og upplýsa notendur ef uppfærslurnar hafa veruleg áhrif á friðhelgi einkalífs þeirra.
Persónuverndaryfirlýsingar og gagnsæi gagna
Persónuverndarstefna þín og vafrakökustefna vinna saman að því að uppfylla gagnsæiskröfur GDPR. Persónuverndarstefnan ætti að útskýra hvernig vafrakökugögn tengjast öðrum persónuupplýsingum sem þú safnar.
Þú þarft að bera kennsl á alla þriðju aðila sem fá gögn um vafrakökur, svo sem greiningaraðila eða auglýsinganet. Vafrakökuveggir sem loka fyrir aðgang að vefsíðunni þinni nema notendur samþykki allar vafrakökur brjóta gegn GDPR-reglunum.
Þú verður að leyfa notendum aðgang að þjónustu þinni jafnvel þótt þeir hafni ónauðsynlegum vafrakökum. Samþykkisgluggarnir fyrir vafrakökur þurfa skýra valkosti til að samþykkja eða hafna mismunandi flokkum vafraköku.
Þú mátt ekki haka við samþykkisreitina fyrirfram eða nota ruglingslegt orðalag sem villir notendur. Valmöguleikinn „hafna“ verður að vera jafn auðveldur í notkun og valmöguleikinn „samþykkja“.
Notendaréttindi og stillingar fyrir vafrakökur
Notendur eiga rétt á að afturkalla samþykki sitt fyrir vafrakökum eins auðveldlega og þeir gáfu það. Þú verður að veita þeim sýnilega leið til að breyta vafrakökustillingum sínum hvenær sem er, ekki bara við fyrstu heimsókn.
Flestar vefsíður bæta við tengli fyrir „Stillingar fyrir vafrakökur“ í síðufót eða fljótandi hnappi á hverri síðu. Þú þarft að geyma skrár um samþykki notenda , þar á meðal hvenær þeir veittu það og hvað þeir samþykktu.
Þessar skrár hjálpa til við að sanna að eftirlitsaðilar hafi rannsókn á vefsíðu þinni. Notendur geta óskað eftir afritum af þessum samþykkisgögnum samkvæmt aðgangsréttindum GDPR.
Stillingarmiðstöðin þín ætti að leyfa notendum að stjórna mismunandi flokkum vafraköku sérstaklega. Þú getur ekki neytt notendur til að samþykkja markaðsvafrakökur til að nota stillingavafrakökur.
Áhættustýring, reglufylgni og bestu starfshættir
Áhættustjórnun krefst reglulegs mats á gagnavinnslu þinni og að viðhalda áframhaldandi samræmi við reglur um vafrakökur. Þú verður einnig að útbúa skýrar verklagsreglur um viðbrögð við gagnalekum þegar þeir eiga sér stað.
Mat á áhrifum gagnaverndar
Mat á áhrifum persónuverndar er lagaleg skylda samkvæmt GDPR þegar vinnsla persónuupplýsinga er líkleg til að leiða til mikillar áhættu fyrir réttindi og frelsi einstaklinga. Þú verður að framkvæma mat á áhrifum persónuverndar áður en þú innleiðir nýjar rakningartækni, greiningartól eða auglýsingakerfi sem vinna úr miklu magni af persónuupplýsingum.
Í DPIA-mati þínu ætti að koma fram hvaða gögn þú safnar með vafrakökum, hvers vegna þú þarft á þeim að halda og hvaða áhættur eru fyrir hendi. Skráðu hvort þú byggir á samþykki, lögmætum hagsmunum eða öðrum lagalegum grundvelli fyrir vinnslunni.
Innifalið ráðstafanir til að draga úr áhættu, svo sem lágmörkun gagna, dulnefni eða notkun HTTPS til að vernda gögn á meðan þau eru send. Þú verður að ráðfæra þig við persónuverndarfulltrúa þinn ef þú hefur slíkan.
Þegar DPIA sýnir fram á mikla áhættu sem þú getur ekki dregið úr þarftu að ráðfæra þig við viðeigandi persónuverndaryfirvöld áður en þú heldur áfram. Haltu mati þínu uppfærðu þegar þú breytir mælingaraðferðum þínum eða bætir við nýjum greiningarkerfum.
Að tryggja áframhaldandi samræmi við vafrakökur
Þú þarft að endurskoða vefsíðuna þína reglulega til að staðfesta að allar vafrakökur passi við það sem þú birtir í vafrakökuborðanum þínum og persónuverndarstefnu. Gakktu úr skugga um að samþykkisferli fyrir vafrakökur virki rétt og virðið val notenda.
Farðu yfir vafrakökustjórnunarkerfið þitt mánaðarlega til að tryggja að það loki á ónauðsynlegar vafrakökur þar til notendur veita samþykki. Prófaðu borðann þinn á mismunandi tækjum og vöfrum.
Staðfestið að greiningar- og auglýsingakökur hleðst ekki inn fyrir samþykki. Fylgist með breytingum á kröfum um samræmi við GDPR og leiðbeiningum frá persónuverndaryfirvöldum.
Uppfærðu samþykkisferli þín þegar reglugerðir breytast. Þjálfaðu markaðs- og þróunarteymi þín í kröfum um persónuvernd.
Skráðu allar eftirlitsaðgerðir , þar á meðal þegar þú uppfærir samþykkisverkfæri, skoðar vafrakökur eða breytir rakningarforskriftum. Haltu skrá yfir samþykkisstillingar og vertu viss um að notendur geti afturkallað samþykki eins auðveldlega og þeir veittu það.
Viðbrögð við gagnalekum
Þú verður að tilkynna tiltekin gagnaleka til Persónuverndarstofnunar Hollands innan 72 klukkustunda frá því að þú varðst var við þá. Brot sem varðar gögn úr vafrakökum eða greiningarupplýsingum gæti þurft að tilkynna ef það hefur í för með sér áhættu fyrir réttindi og frelsi einstaklinga.
Búið til viðbragðsáætlun áður en brot á sér stað. Ákvarðið hver mun meta brotið, ákvarða hvort tilkynningar séu nauðsynlegar og hafið samband við yfirvöld.
Skráðu hvaða gögn urðu fyrir áhrifum, hversu margir notendur og hvaða skref þú ert að taka til að bregðast við því. Ef greiningaraðilinn þinn eða auglýsingavettvangur verður fyrir broti, berð þú áfram ábyrgð sem ábyrgðaraðili gagna.
Hafðu samband við þá tafarlaust til að skilja umfangið. Metið hvort þú þurfir að tilkynna notendum beint, sérstaklega ef brotið felur í sér viðkvæmar rakningarupplýsingar eða gæti leitt til auðkennisþjófnaðar eða svika.
Haldið nákvæmum skrám yfir öll brot, þar á meðal þau sem ekki þarf að tilkynna til persónuverndaryfirvalda. Þessi skjöl sýna fram á viðleitni ykkar til að uppfylla GDPR-reglugerðina við endurskoðun.
Algengar spurningar
Til að skilja samþykki fyrir vafrakökur, gagnasöfnun og auglýsingakröfur samkvæmt GDPR í Hollandi þarf skýr svör við algengum spurningum um reglufylgni . Persónuverndarstofnun Hollands framfylgir sérstökum reglum um samþykkisferli, gagnsæiskröfur og ásættanlegar rakningarvenjur.
Hverjar eru kröfurnar til að fá samþykki fyrir notkun vafraköku í Hollandi samkvæmt GDPR?
Þú verður að fá skýrt samþykki frá notendum áður en þú setur ónauðsynlegar vafrakökur á tæki þeirra. Þetta þýðir að þú getur ekki notað fyrirfram hakaða reiti eða gengið út frá því að þögn þýði samþykki.
Samþykkisborðinn þinn verður að sýna alla valkosti á einu lagi. Notendur ættu að geta samþykkt eða hafnað vafrakökum með jafnmörgum auðveldum hætti.
Persónuverndarstofnun Hollands bannar hönnun sem krefst þess að notendur smelli í gegnum margar síður til að hafna vafrakökum en leyfir samt sem áður samþykki með einum smelli. Þú þarft að veita skýrar upplýsingar um hvað hver vafrakaka gerir.
Einfalt málfar virkar best og forðast tæknilegt fagmál sem ruglar notendur. Tilgangur hvers flokks vafraköku verður að vera sýnilegur áður en notendur taka ákvörðun.
Sumar vafrakökur krefjast ekki samþykkis. Þar á meðal eru vafrakökur sem eru stranglega nauðsynlegar til að vefsíðan þín virki rétt.
Greiningarkökur sem hafa lágmarksáhrif á friðhelgi einkalífs geta einnig fallið undir þennan flokk, en þessi undantekning hefur strangar takmarkanir.
Hvernig geta fyrirtæki tryggt að auglýsingahættir þeirra á netinu séu í samræmi við GDPR-reglugerðirnar?
Þú verður að fá samþykki áður en þú notar vafrakökur sem rekja notendur í auglýsingaskyni. Þetta á við um bæði fyrsta aðila og þriðja aðila rakningarkökur sem notaðar eru til að birta markvissar auglýsingar.
Auglýsingasamstarfsaðilar þínir þurfa einnig að fara að GDPR. Þú berð ábyrgð á að tryggja að þriðju aðilar sem þú vinnur með fylgi viðeigandi persónuverndarreglum.
Þetta þýðir að fara yfir samninga og gagnavinnslusamninga við auglýsinganet. Þú getur ekki deilt persónuupplýsingum með auglýsendum án gildra lagalegra ástæðna.
Samþykki er enn algengasta grundvöllur auglýsingastarfsemi, þó að þú verðir að skjalfesta þetta samþykki og gera það auðvelt að afturkalla það. Að skrá notendur út frá áhugamálum þeirra, stjórnmálaskoðunum eða persónulegum eiginleikum krefst skýrs samþykkis.
Rakningarkökur sem fylgja notendum á mörgum vefsíðum til að byggja upp ítarlegar prófíla falla undir þessa kröfu. Þú verður að útskýra þessa gagnasöfnun skýrt í persónuverndaryfirlýsingum þínum.
Hvaða skref ætti að taka til að viðhalda gagnsæi í gagnagreiningu og jafnframt virða friðhelgi einkalífs notenda?
Þú þarft að upplýsa notendur um hvaða gögn þú safnar með greiningartólum. Persónuverndarstefna þín verður að útskýra hvaða greiningarþjónustur þú notar og hvaða upplýsingum þær safna.
Greiningarkökur sem hafa lágmarksáhrif á friðhelgi einkalífsins krefjast ekki alltaf samþykkis. Þessi undantekning á þó aðeins við þegar kökurnar safna takmörkuðum gögnum og geta ekki borið kennsl á einstaka notendur.
Flest hefðbundin greiningartól falla ekki undir þessa undanþágu án breytinga á stillingum. Þú ættir að stilla greiningartól til að vernda friðhelgi notenda.
Þetta felur í sér að slökkva á eiginleikum sem safna IP-tölum að fullu, slökkva á gagnadeilingu með greiningaraðilanum í eigin þágu og takmarka varðveislutíma gagna. Samþykkisstillingar fyrir vafrakökur verða að ná til greiningartækja þinna.
Þegar notendur hafna ónauðsynlegum vafrakökum ætti greiningarmæling þín að hætta. Þú þarft að grípa til tæknilegra ráðstafana til að tryggja að þetta gerist sjálfkrafa.
Hvaða sérstakar reglur gilda varðandi notkun á vafrakökum og rakningartækjum frá þriðja aðila í markaðssetningartilgangi?
Rakningarkökur frá þriðja aðila krefjast skýrs samþykkis notanda áður en þær eru settar inn. Þessar kökur fylgja notendum á mismunandi vefsíðum og í forritum og búa til ítarlegar hegðunarprófíla í markaðssetningartilgangi.
Þú verður að bera kennsl á alla rakningarforrit þriðja aðila á vefsíðunni þinni. Samþykkisstjórnunarkerfið þitt ætti að lista þetta skýrt upp og leyfa notendum að samþykkja eða hafna því, hvort sem það er fyrir sig eða eftir flokkum.
Að flokka alla rakningarforrit undir óljósar flokkanir brýtur gegn gagnsæiskröfum. Markaðssetningarpixlar og svipuð rakningartækni falla undir sömu reglur og vafrakökur.
Þetta felur í sér mælingarpixla fyrir samfélagsmiðla, viðskiptamælingar og endurmarkaðssetningarmerki. Þú þarft samþykki fyrir öllum þessum tæknibúnaði áður en hann getur safnað notendagögnum.
Persónuverndarstofnun Hollands hefur sérstaklega eftirlit með eftirliti með vafrakökum. Árið 2024 tilkynntu þau um auknar skoðanir á vefsíðum til að kanna hvort samþykkisferli væru í lagi.
Helmingur vefsíðna sem þeir könnuðu uppfylltu ekki kröfur.
Hvernig geta fyrirtæki upplýst notendur á skilvirkan hátt um gagnasöfnunaraðferðir sínar í samræmi við GDPR?
Vafrakökuborðinn þinn verður að vera á skýru og einföldu máli sem notendur geta skilið. Forðastu lagaleg hugtök og tæknilegt fagmál sem hylur hvað þú gerir í raun við söfnuð gögn.
Upplýsingar um vafrakökur ættu að vera aðgengilegar. Þú getur tengt við ítarlega stefnu um vafrakökur í borðanum þínum, en nauðsynlegar upplýsingar verða að birtast fyrirfram.
Notendur ættu ekki að þurfa að leita að grunnupplýsingum um það sem þeir eru að samþykkja. Þú verður að tilgreina tilgang gagnasöfnunarinnar.
Almennar fullyrðingar eins og „að bæta notendaupplifun“ uppfylla ekki kröfur um gagnsæi. Í staðinn skal útskýra nákvæmlega hvað þið ætlið að gera við gögnin og hverjir munu hafa aðgang að þeim.
Nauðsynlegt er að uppfæra persónuverndarskjöl þín reglulega. Þegar þú bætir við nýjum vafrakökum eða breytir því hvernig þú vinnur úr gögnum verður þú að upplýsa notendur um það og fá nýtt samþykki ef þörf krefur.
Hverjar eru viðurlögin við brotum á GDPR í samhengi við vafrakökur og auglýsingar á netinu?
Persónuverndarstofnun Hollands getur lagt á háar sektir fyrir brot á GDPR. Þessar sektir geta numið allt að 20 milljónum evra eða 4% af árlegri heildarveltu fyrirtækisins, hvort sem er hærra.
Ósamræmi við vafrakökur vekja sérstaklega athygli eftirlitsaðila. Eftirlitið hefur bent á villandi samþykkiskerfi sem forgangsverkefni í framfylgd.
Faldir höfnunarhnappar, óþarfa smellir til að hafna vafrakökum og óljósar upplýsingar teljast allt sem brot.
Auk fjárhagslegra sekta gætirðu átt yfir höfði þér fyrirmæli um að hætta vinnslustarfsemi. Eftirlitið getur fyrirskipað þér að hætta notkun vafraköku sem ekki uppfylla kröfur tafarlaust og eyða gögnum sem safnað var án gildandi samþykkis.
Opinberar tilkynningar um brot og sektir geta skaðað vörumerkið þitt og dregið úr trausti viðskiptavina á gagnavinnslu þinni.
Hvað á að gera núna
Byrjaðu á vafrakökuskönnun á þinni eigin síðu, keyrðu hana á hreinum vafrasniði og berðu saman það sem raunverulega er virkjað áður en samþykki er veitt við það sem borðarinn þinn og reglurnar segja. Í flestum úttektum er bilið ekki textinn í stefnunni heldur tag managerinn: forskrift sem hleðst við síðuskoðun óháð því hvað gesturinn valdi. Leiðréttu fyrst hleðsluröðina, síðan orðalagið.
Law & More ráðleggur fyrirtækjum í Hollandi varðandi vefkökuborða og samþykkisflæði, vinnslusamninga við greiningar- og auglýsingasamstarfsaðila, vefköku- og persónuverndarstefnu og svör við fyrirspurnum eða rannsóknum frá Autoriteit Persoonsgegevens. Ef þú vilt að uppsetning þín verði yfirfarin áður en umsjónarmaður gerir það, vinsamlegast hafðu samband við okkur.

