« MyClicknet - serviciul de interceptare a traficului de la RomtelecomOrdonanta de Urgenta = Incompetenta »

Legea Cookie-urilor

12/10/11

Permalink 18:53:53, by bogdan, 1507 words   Romanian (RO)
Categories: Anunturi, Pareri personale, Legislatie, Viata privata, Drept & ITC

Legea Cookie-urilor

In vreme ce intreaga Europa conflictul dintre sustinatorii protectiei vietii private si cei ai importantei publicitatii online atinge culmi nebanuite, o data cu termenul limita pentru adoptarea noului articol 5 alin 3 din Directiva ePrivacy, la noi e liniste si pace.

Dupa cum am scris vineri, MCSI a propus spre o cvasi-consultare publica (ca oricum la emailurile trimise nu raspunde nimeni) pentru un proiect de Ordonanta de Urgenta care, probabil, va sari orice dezbatere pe tema asta pentru ca este mai important sa raspundem unei necesitati birocratice de la Bruxelles, decit sa avem o lege buna. (asta sarind peste problema principala ca am stat 2 ani ca mortu-n papusoi).

Si, totusi, pentru ca ma trag de mineca citiva amici, sa vedem totusi care este spilul povestii. Astazi - despre cookie-uri.

Ce este un cookie ?

Daca stiti raspunsul la intrebare, treceti la paragraful urmator. Daca nu, tusti la wikipedia ca sa aflati nu inseamna doar prajitura in engleza, ci un mic fisier text pe care un site web poate sa-l puna in calculatorul dvs. De obicei scopul este unul pozitiv - sa tine minte ca v-ati autentificat pe site-ul respectiv, ce aveati in cosul de cumparaturi. Un cookie nu e malware, nu e virus si, in general, nu este periculos pentru calculatorul vostru. Problemele noastre apar de cookie-urile puse nu de site-ul pe care il vizitezi, ci de terte parti care administreaza bucati din site-ul ala, adica cele cu reclama. (3rd party cookies). O explicatie mai pe larg despre ce sunt si probleme juridice gasiti pe site-ul out-law.com, cu referinta la UK.

Si atunci ce treaba are un cookie cu viata mea privata ?

Sa va dau un exemplu de zilele trecute. Merg la Cluj la Tecomm si caut pe net sa vad cum sa merg. Intru pe 1-2 site-uri de rezervare de bilete de avion sa vad niste preturi. Prea mari si la ore neconveabile, asa ca aleg trenul. In aceiasi zi intru si un alt site-uri de travel - in dreapta o reclama mare la unul din site-urile pe care-l vizitasem: Vrei sa ai pretul cel mai mic pentru un bilet catre Cluj ? Ma gindesc ca e doar o interesanta coincidenta si trec mai departe. La al treilea site vizitat si aceiasi reclama cu biletul de avion catre Cluj imi dau seama ca sunt un neofit: evident ca stiau ca vreau sa merg la Cluj si poate chiar cu avionul - am facut o cautare pe Google dupa cuvintele astea cheie, am clickat pe unul sau mai multe rezultate din Adwords, am facut cautari pe site-urile respective - toate punind ceva pe calculatorul meu prin care puteau identifica ca eu sunt interesat de a cumpara un bilet de avion catre Cluj. Ati ghicit - acel ceva este un cookie.
Personal, nu mi-a picat bine. Am sters cookie-urile din browser, desi as fi vrut sa-l sterg numai pe asta.

Deci un cookie poate sa aiba leagatura cu viata privata, in special in momentul in care agentiile de publicitate care administreaza spatiile de publicitate online de pe mai multe site-uri coreleaza aceste informatii si le folosesc pentru a livra - zic ei - reclama utila. (O activitate numita generic tracking and tracing). Uneori reclama deranjanta.

Ca sa fim 100% clari, nimeni nu te identifica printr-un cookie ca tu esti Popescu Ionel sau Gigel, ci ca pot sa-ti faca un profil amanuntit pe urma carora cistiga bani frumosi. Deci datele tale personale sunt monezile de aur pentru publicitate online.

Si problema este ?

Problema principala, in opinia mea, pe care legile incearca sa o rezolve nu este de a face aceasta practica legala, ci de a informa in mod concret si complet consumatorul si a-i da posibilitatea sa zica - eu NU vreau sa se mai pastreze date despre mine.

Ce zice legea in vigoare ?

Legea romana (506/2004) care implementeaza directiva ePrivacy are in vigoare art 4 alin 5, care zice:

(5) Utilizarea unei retele de comunicatii electronice in scopul stocarii de informatii in echipamentul terminal al unui abonat sau utilizator sau al obtinerii accesului la informatia stocata in acest mod este permisa numai cu indeplinirea, in mod cumulativ, a urmatoarelor conditii:

a) abonatului sau utilizatorului in cauza i s-au furnizat informatii clare si complete, in conformitate cu prevederile art.12 din Legea
nr.677/2001 pentru protectia persoanelor cu privire la prelucrarea datelor cu caracter personal si libera circulatie a acestor date, intre altele cu privire la scopul in care se efectueaza stocarea sau accesul la informatia stocata;
b) abonatului sau utilizatorului in cauza i s-a oferit posibilitatea de a refuza stocarea sau accesul la informatia stocata.

Adica daca folosesti cookie-uri trebuie sa: informezi utilizatorul si sa-i dai posibilitatea sa zica NU.

Cati dintre site-urile pe care le stiti spun ca folosesc cookie-uri ale tertelor parti ? In Romania, aproape nimeni.
Cite dintre aceste terte parti au implementat un sistem de opt-out ? In Romania, nu stiu de vreuna.

Ce zice noua directiva ?

Noua directiva zice asa in noul art 5 alin 3:

Statele membre se asigură că stocarea de informaţii sau dobândirea accesului la informaţiile deja stocate în echipamentul terminal al unui abonat sau utilizator este permisă doar cu condiţia ca abonatul sau utilizatorul în cauză să își fi dat acordul, după ce a primit informaţii clare și complete, în conformitate cu Directiva 95/46/CE, inter alia, cu privire la scopurile prelucrării. Aceasta nu împiedică stocarea sau accesul tehnic cu unicul scop de a efectua transmisia comunicării printr-o reţea de comunicaţii electronice sau în cazul în care acest lucru este strict necesar în vederea furnizării de către furnizor a unui serviciu al societăţii informaţionale cerut în mod expres de către abonat sau utilizator.

Adica in loc de informare, se cere un acord din partea utilizatorului (opt-in) dupa ce a fost informat.

Tot directiva insa expliciteaza in considerente ca:
“În cazul în care acest lucru este posibil din punct de vedere tehnic și eficient, în conformitate cu dispoziţiile aplicabile din Directiva 95/46/CE, acordul utilizatorului privind procesarea se poate exprima prin folosirea setărilor adecvate ale unui browser sau ale unei alte aplicaţii. Asigurarea respectării acestor cerinţe ar trebui eficientizată prin acordarea unor puteri extinse autorităţilor naţionale competente.”

De aici a inceput haosul. Industria de publicitate a reactionat, considerind ca o asemenea obligatie de a obtine acordul la fiecare cookie ar fi nu doar cvasi-imposibila, ci si inutila. Mai mult, este extrem de greu de implementat doar intr-un anumit teritoriu (UE), in conditiile unui Internet global.
In UK o implementarea literala a fost intampinata cu nemultumire de mai toata lumea.

In iunie 2011 Comisarul Nellie Kroes a dat-o la intors, zicand ca propunerea IAB Europe si EASA pentru o initiativa de auto-reglementare e tocmai ce trebuie. Doar ca initiativa respectiva este doar o implementarea a principiului de opt-out, si nu cel de opt-in. Iar autoritatea europeana pt protectia datelor a sarit ca arsa cind a auzit ca tanti Kroes rastalmaceste directiva.

Ce propune MCSI ?

Pe linga obligatia de a obtine acordul, MCSI propune un nou articol de a fi introdus in lege, care suna cam asa:

Acordul prevăzut la alin. (5) lit. a) poate fi dat şi prin utilizarea setărilor aplicaţiei de navigare pe internet sau a altor tehnologii similare prin intermediul cărora se poate considera că abonatul sau utilizatorul şi-a exprimat acordul, precum şi prin enumerarea furnizorilor cărora abonatul sau utilizatorul le interzice stocarea de informaţii sau accesul la informaţia stocată.

Doar ca acest articol coafat din considerentul directivei citat mai sus nu doar ca pierde pe drum o parte esentiala (este lucrul asta posibil tehnic ? este eficient pentru scopul dorit ?), dar si uita de obligatia de a asigura puterile extinsei autoritatilor competenta. Mai mult, gaselnita de “enumerare a furnizorilor” este eronata, fiind legata de principul de opt-out oricum existent cf legii 677/2001 si nu de cel de opt-in.

Concluzie?

N-am nici pe departe solutia perfecta la a realiza aceasta balanta intre interesul legitim al industriei de publicitate online si interesul la fel de legitim al consumatorilor de a le fi respectata viata privata.

Dar doream sa subliniez ca solutia grabita propusa de MCSI unei probleme sensibile este un pas eronat si pripit. Mai ales ca solutia aleasa nu este nicicum explicata. Si astfel vom avea un nou text de lege care, aidoma dispozitiei din legea 506/2004 nu va fi respectat de nimeni. Pentru ca scopul legii pare a fi sa ne ferim de o scrisoare de infringement, iar nu sa avem legi eficiente si utile.

Cit priveste cookie-urile in sine, opinia mea personala este ca obtinerea unui acord pentru un cookie este o prostie, pentru ca nu isi atinge scopul unei protectii eficiente a vietii private a utilizatorilor. Accentul ar trebui sa fie pus pe o informare cit mai clara si de o aplicare a dispozitiilor existente. Auto-reglementarea poate fi o solutie doar daca ia in considerare si opiniile celelate parti (e.g. consumatori).

Altfel, e ca si cum ai incerca sa iei nota 10 la o teza, dupa ce 7 ani consecutiv ai luat doar 4. Iar industria de publicitate online nu cred ca merita o nota mai buna la informarea utilizatorilor romani despre cookie-uri. Faceti un search pe Google si incercati sa aflati ce cookie-uri se folosesc si ce informatii se colecteaza de industria de publicitate online de la noi. Mult succes!

Trackback address for this post

This is a captcha-picture. It is used to prevent mass-access by robots.
Please enter the characters from the image above. (case insensitive)

12 comments

Comment from: Huitzilopochtli [Visitor]
Salut Bogdan,

Ce parere ai de asta:
http://forum.softpedia.com/index.php?showtopic=810348&st=0
12/10/11 @ 19:35
Comment from: adib [Visitor] Email · http://bloodbath.ro
Salut,

Bogdan tot ce ti s-a intimplat tie legat de faza cu reclamele pt biletul de avion puteau fi evitate foarte usor. Ce draq ca nu vorbim de niste neaveniti. Firefox-ul are la Unelte-Optiuni-Confindentialitate doua bife importante:

*accepta cookie-uri de la siteuri
*accepta cookie-uri de la terti

Trebuiau debifate. La ce imi trebuie o directiva europeana alambicata si greu de inteles atunci cind pot sa ma protejez singur ?
12/10/11 @ 20:29
Comment from: marius florea [Visitor]
@adib nu cred ca mica analiza este pentru cei tehnici care cauta si instaleaza varianta de a bloca cookies de la terti sau site-uri ci pentru mass internauti care la noi sunt undeva pe 7 mil de pax.varianta nu-mi place in aglomeratie deci nu circula cu transportul in comun nu functioneaza. directiva europeana se refera la marea majoritate care constientizeaza intr-o mica masura sau mai mare acest fenomen.din pct de vedere advertising acesta este un "tool util" pentru ca imi da o imagine de ansamblu asupra ce isi doreste acest individ prin accesarile pe care le face. deci trebuie gasita o varianta echilibrata astfel incat sa ponderam ambele interese.


salut
12/10/11 @ 22:20
Comment from: eRadical [Visitor] · http://gabriel.e-radical.ro/
Ref. la: "datele tale personale sunt monezile de aur pentru publicitate online."

Cred că mai corect ar fi fost "Comportamentul tău online este comoara de aur pentru publicitatea online."

Pentru că elementele 3rd party (în mare parte scripturi JS) nu au access la formularele pe care le completezi online, date din sesiune, ... etc.

Nu „se colectează” CNP-ul din formulare de plată... :)

În mare parte un server de reclame stochează pe computerul clientului un identificator (pentru ei suntem: "af35d6r541t55t" sau "t5y4ty156rty"). Pe server în dreptul identificatorului este istoricul siteurilor vizitate, acțiuni, etc.

Fără CNP, fără nume, fără prenume, fără aresă, (preferabil) fără IP, ...etc...
12/10/11 @ 22:55
Comment from: bogdan [Member] · http://www.legi-internet.ro
@Huitzilopochtli - WAW! Phorm in Romania ?!? - asta merita o discutie separata!! te rog, daca ai mai multe detalii da-le pe email la contact at legi-interbet.ro

@adib - daca stii despre ce este vorba, da - te poti proteja. Cati sunt ca tine? Daca acele casute ar fi debifate by default la orice browser nu mai aveam discutia asta. Dar este exact invers - in plus situatia face ca sa vrei sa le pastrezi doar pe unele.

@eradical - un identificator care contina suficiente elemente de comportantal care sa poata duca (daca s-ar vrea) la identificare indirecta a personael reprezinte date cu caracter personal - nu trebuie neaparat sa fie nume,prenume, adresa, sau chiar IP.
13/10/11 @ 00:04
Comment from: eRadical [Visitor] · http://gabriel.e-radical.ro
@bogdan De acord. Atunci când sunt suficiente elemente de comportament prin care să se poată identifica indirect persoana - devine discutabil... și ar trebui informați consumatorii și aici sunt f.f. multe posibilități.

Numai cât am scris acest răspuns și am „născocit” câteva posibilități.

Soluții sunt... decente pentru ambele părți.

Ce este trist este că la noi „factorii de decizie” nu înțeleg ce trebuie să „reglementeze”...
13/10/11 @ 10:35
Comment from: bogdan [Member] · http://www.legi-internet.ro
@eradical -
Ce este trist este că la noi „factorii de decizie” nu înțeleg ce trebuie să „reglementeze”...


Corect, tocmai de aceea avem nevoie de dezbatere publica - pentru a intelege ce reglementam si cum reglementam. Culmea este ca exista grupuri interesate a contribui la aceasta dezbatere din ambele parti.

Si totusi... luam decizii pripite...
13/10/11 @ 11:03
Comment from: Victor [Visitor] Email · http://www.increvo.com
"Ca sa fim 100% clari, nimeni nu te identifica printr-un cookie ca tu esti Popescu Ionel sau Gigel, ci ca pot sa-ti faca un profil amanuntit pe urma carora cistiga bani frumosi."

Nu te poate identifica imediat, dar avand suficiente informatii adunate in timp cred ca s-ar putea identifica exact persoana. Sa luam cazul AdWords. Sunt foarte multe site-uri care au AdWords deci google cam stie ce site-uri accesezi. Daca la asta se mai adauga si cautarile, IP-ul si eventual profilul de pe retele sociale (una chiar in proprietatea google) cred ca avand un soft suficient de complex s-ar putea obtine nu neaparat numele caci acela nu este chiar atat de important pentru nimeni ci adresa, relatii de rudenie, interese. Cam tot ce conteaza despre un om si ce in final il identifica.
13/10/11 @ 11:31
Comment from: Max [Visitor] · http://e-crime.ro
Bogdan,

Interesanta discutia si intreg Topic-ul, de altfel...

Referitor la comportamentul online si posibilitatea de identificare a unei persoane, eu ii dau dreptate lui eRadical. De fapt, acelasi comentariu as fi vrut sa-l fac si eu, numai ca mi-a luat-o inainte !

Comportamentul online, atat cat poate fi "retinut" de un Cookie, nu are suficiente informatii astfel incat o persoana sa fie identificabila ori identificata.

Intr-adevar, asa cum spunea un alt comentator pe forum, versiunile mai noi ale browserelor, ofera utilizatorilor posibilitati multiple de a "gestiona" astfel de cookies. Asadar, aici cred ca este o falsa problema de privacy....

Parerea mea este ca sunt avute in vedere, prin Directiva (si chiar si prin propunerea de OUG), masuri legale de securitate.

Sau, cel putin, masuri de aruncat in "ceata" utilizatorul care-si pune prea multe intrebari sau isi face prea multe probleme din acest punct de vedere....:)
13/10/11 @ 17:18
Comment from: georgica_softpedia [Visitor]
Salut. Eu am postat pe forumul softpedia. N-am alte informaţii în plus, tot ce am aflat am postat acolo. Dacă ai nevoie de anumite clarificări de ordin tehnic, mă poţi contacta acolo pe forum cu un PM.
13/10/11 @ 18:39
Comment from: Andra [Visitor]
Cookies fac posibila acumularea si corelarea de informatii cu alte date care duc la forme de profiling ale utilizatorului. Companiile de publicitate se bazeaza pe ele in desfasurarea cu mare acuratete si in mod discret a activitatilor de profiling.
Iar in acest context devin extrem de relevante probleme de genul behavioral targeting si data mining. Asadar au o implicatie foarte mare asupra vietii private a individului. Propunerile ca acordul utilizatorului referitor la procesare sa fie exprimat prin folosirea setărilor adecvate ale unui browser sau ale unei alte aplicaţii au mai existat si sunt binevenite. Relevant este sa se realizeze informarea adecvate a utilizatorului de rand.
Iar pentru a realiza aceasta balanta intre interesul legitim al industriei de publicitate online si interesul la fel de legitim al consumatorilor de a le fi respectata viata privata trebuie respectat si analizat acelasi principiu al proportionalitatii ce joaca un rol important atunci cand se pun in balanta viata privata si libertatea de exprimare.
Cat priveste consimtamantul, Grupul de Lucru Art. 29 si nu doar acesta a subliniat intr-una din opiniile sale faptul ca modelul opt-out nu poate fi folosit drept baza solida pentru obtinerea consimtamantului informat si neechivoc al persoanei vizate. Caci ramanerea in pasivitate care marcheaza acordul poate rezulta din neglijenta sau imprudenta. S-a subliniat ca doar modelul opt-in in care persoana trebuie sa dea dovada de o conduita activa ar trebui folosit pentru obtinerea unui consimtamant valabil ce sa poata justifica o prelucrare legitima a datelor personale.
15/10/11 @ 15:31
Comment from: bogdan [Member] · http://www.legi-internet.ro
@Mersi Georgica - incerc sa obtin si eu mai multe date si sa postez ceva.
17/10/11 @ 15:56

Leave a comment


Your email address will not be revealed on this site.

Your URL will be displayed.
PoorExcellent
(Line breaks become <br />)
(Name, email & website)
(Allow users to contact you through a message form (your email will not be revealed.)
This is a captcha-picture. It is used to prevent mass-access by robots.
Please enter the characters from the image above. (case insensitive)
Blog juridic al lui Bogdan Manolea cu informatii referitoare la legislatie, jurisprudenta, articole si stiri legate de domeniul Dreptului Tehnologiei Informatiei din Romania si strainatate.

Newsletter

Subscrie la acest blog pentru a primi actualizarile prin e-mail

Adresa de e-mail


Realizat de FeedBlitz

XML Feeds

Stirile pe scurt (puse peTwitter)

    follow me on Twitter

    Search

    May 2012
    Mon Tue Wed Thu Fri Sat Sun
     << <   > >>
      1 2 3 4 5 6
    7 8 9 10 11 12 13
    14 15 16 17 18 19 20
    21 22 23 24 25 26 27
    28 29 30 31      

    Multumesc

    V-a fost util ceva de pe blog sau pe de site ?
    De azi va permit sa imi lasati un multumesc

    Statistici

    Acest blog are 762 insemnari si 3,232comentarii din data de 24/09/04 pina la 22/05/12. Numarul total de cuvinte in toate insemnarile este de 1,379,919 si numarul total de afisari a insemnarilor individuale este de 8,317,522.

    Cele mai multe comentarii

    Cele mai multe vizualizari

    Licenta Creative Commons BY-SA 3.0 Romania

    Licenţa Creative Commons
    Blogul Legi-internet.ro de Bogdan Manolea este licenţiat printr-o Licenţă Creative Commons Atribuire - Distribuire-în-condiţii-identice 3.0 România .

    Who's Online?

    • Guest Users: 42
    blog software