Od 22 marca 2013 r. obowiązuje znowelizowany przepis prawa telekomunikacyjnego,  który wymaga – między innymi – uzyskania od użytkownika zgody na zapisanie na jego urządzeniu telekomunikacyjnym plików typu cookies służących do zbierania informacji. Implementacja tego przepisu wymagana była przepisami zmienionej dyrektywy 2002/58 i wzbudziła sporo kontrowersji w państwach członkowskich Unii Europejskiej.

O ile niewątpliwy był obowiązek odpowiedniego powiadomienia użytkowników o korzystaniu z plików cookies, o tyle rozbieżności budzi zakres potrzebnych informacji i sposób ich przekazania użytkownikowi oraz sposób uzyskania jego zgody.

Jaki zakres

Grupa Robocza art. 29, zrzeszająca krajowe organy ochrony danych osobowych w Unii Europejskiej, wydała opinię analizującą kwestię uzyskania od użytkownika zgody na zapisanie na jego urządzeniu telekomunikacyjnym plików typu cookies. W rekomendacji wskazała, że użytkownik ma otrzymać szczegółową informację o plikach, które wykorzystuje strona internetowa. W praktyce, najczęściej widzimy krótki komunikat, który informuje, że strona korzysta z cookies i jednocześnie umożliwia uzyskanie dokładnych informacji w tym zakresie pod specjalnie przygotowanym linkiem. Grupa wskazuje, że taki link powinien być w widocznym miejscu strony i prowadzić do informacji o rodzajach „ciasteczek" oraz o celach ich stosowania. Link musi informować, czy cookies pochodzą od właściciela strony, czy też także od podmiotów trzecich lub czy takie podmioty będą miały dostęp do danych zbieranych przez ciasteczka.

Użytkownicy powinni mieć możliwość uzyskania informacji, w jaki sposób dokonać ustawień respektujących ich decyzje co do plików typu cookies. Powinno się poinformować w szczególności o sposobach określenia przez użytkownika warunków dostępu poprzez konfigurację przeglądarki.

Przed przetwarzaniem

Drugim wymogiem związanym z korzystaniem z cookies jest wymóg uzyskania zgody użytkownika. Zgoda musi zostać wyrażona zanim rozpocznie się przetwarzanie danych, a użytkownik w sposób niewątpliwy, aktywnie powinien ją wyrazić. Jednak, wydaje się, że nie musi być wyrażana każdorazowo przy wejściu na stronę. Problematyczne jest dostosowanie się do tego wymogu, jeśli pliki cookies są instalowane od razu po wejściu na stroną internetową, jeszcze przed uzyskaniem zgody. Większość prawników uznaje, że brzmienie przepisów prawa telekomunikacyjnego oraz implementowana przez nie dyrektywa pozwalają na wyrażenie zgody poprzez ustawienie parametrów przeglądarki internetowej. Wydaje się, że również opinia grupy roboczej nie stoi temu na przeszkodzie, o ile działanie użytkownika dotyczące ustawień przeglądarki polega na pewnej „aktywności" i ustawienia te są wybrane świadomie.

Bez konsekwencji

Użytkownik musi mieć również możliwość odmówienia wyrażenia zgody, bez jakichkolwiek negatywnych konsekwencji. Zatem, jeśli użytkownik nie zgodzi się na zapisanie plików cookies, to powinien mieć możliwość przeglądania strony. Co najwyżej niektóre treści na stronie mogą być dla niego niedostępne. Podkreśla się też, że zgoda powinna być „stopniowalna", co oznacza, że użytkownik może wyrazić zgodę na zapisanie wszystkich, żadnego lub tylko części „ciasteczek".

Opinia podkreśla również, że w stosunku do podmiotów, które zbierają dane osobowe za pomocą plików cookies, zastosowanie będą miały zasady ochrony danych osobowych przewidziane przez odpowiednie ustawy, takie jak ustawa o ochronie danych osobowych.

Należy podkreślić, że brak realizacji opisanych wymogów może skutkować karą pieniężną, w wysokości do 3 proc. przychodu ukaranego podmiotu.

— Magdalena Kogut-Czarkowska, radca prawny w kancelarii Baker & McKenzie