重大案件 | CNIL对脸书、谷歌的Cookies实践的处罚:官方公告译文
编者按
本公众号一直追踪关于围绕着数据的安全、个人信息保护、不正当竞争等方面的重大案例:
2022年1月6日,CNIL发布公告,其认为facebook.com、google.fr和youtube.com等网站没有采取措施,允许用户像接受cookie那样容易拒绝cookie。因此,它对FACEBOOK罚款6000万欧元,对GOOGLE罚款1.5亿欧元,并命令它们在三个月内整改已达到合规。
公号君将CNIL的公告做了全文翻译,供大家参考。
Cookies:CNIL对GOOGLE和FACEBOOK不遵守法国法律的行为各罚款1.5亿欧元和6000万欧元
2022年1月6日
经过调查,CNIL指出,facebook.com、google.fr和youtube.com等网站没有采取措施,允许用户像接受cookie那样容易拒绝cookie。因此,它对FACEBOOK罚款6000万欧元,对GOOGLE罚款1.5亿欧元,并命令它们在三个月内整改已达到合规。
CNIL负责发布制裁的机构——限制委员会(The restricted committee)在调查后指出,facebook.com、google.fr和youtube.com网站提供了一个允许用户立即接受cookies的按钮。然而,他们并没有提供相应的解决方案(按钮或其他),使互联网用户能够轻松地拒绝这些cookies的存放。用户需要多次点击才能拒绝所有的cookies,而只需一次点击就能接受它们。
限制委员会认为,这一过程影响了同意的自由:因为在互联网上,用户希望能够快速地访问网站,他们不能像接受cookie那样容易地拒绝cookie的事实,将会影响了他们的选择,使他们倾向于选择同意。这构成了对《法国数据保护法》第82条的侵犯。
由于这种侵权行为,CNIL的限制委员会发布了:
对GOOGLE罚款1.5亿欧元(对GOOGLE LLC罚款9000万欧元,对GOOGLE IRELAND LIMITED罚款6000万欧元)。
对FACEBOOK IRELAND LIMITED公司处以6000万欧元的罚款。
除罚款外,限制委员会还命令这些公司在三个月内向位于法国的互联网用户提供与现有接受cookies的方式一样简单的拒绝方法,以保证他们同意的自由。如果他们没有这样做,这些公司将不得不为每一天的拖延支付10万欧元的罚款。
这两项决定是CNIL在过去两年中发起的全球合规战略的一部分,目标是法国和外国的访问量很大的网站且其做法违反了关于cookies的法律。
自2021年3月31日,即网站和移动应用程序遵守关于cookies的新规则的最后期限到期后,CNIL已经采取了近100项与不遵守cookies立法有关的纠正措施(命令和制裁)。
CNIL关于对FACEBOOK处罚的公告
Cookies: FACEBOOK爱尔兰有限公司被罚款6000万欧元
2022年1月6日
2021年12月31日,CNIL的限制委员会对FACEBOOK IRELAND LIMITED公司处以6000万欧元的罚款,因为居住在法国的社交网络facebook.com的用户不能像接受cookie那样轻易地拒绝cookie。
未遵守《法国数据保护法》的规定
CNIL收到了许多用户关于拒绝facebook.com网站上cookies的方式的投诉。
2021年4月,CNIL对该网站进行了一次在线调查,发现该网站虽然提供了一个立即接受cookies的按钮,但没有提供一个同等容易的解决方案(按钮或其他),使用户能够像接受cookies一样方便拒绝存放cookies。用户需要多次点击才能拒绝所有的cookies,而只需一次点击就能接受它们。CNIL还指出,允许用户拒绝cookies的按钮位于第二个窗口的底部,且其标题是"接受cookies"。
负责发布制裁的CNIL机构——限制委员会指出,Facebook公司的设施使得拒绝cookies的机制更加复杂,这实际上是不鼓励用户拒绝cookies,而是鼓励他们选择第一个窗口中的cookies同意按钮。限制委员会认为,这样的程序影响了互联网用户的同意自由。
限制委员会还认为,该公司提供的信息并不明确,因为为了拒绝存放cookies,互联网用户必须点击第二个窗口中显示的"接受cookies "的按钮。委员会认为,这样的标题必然会产生混淆,用户可能会觉得不可能拒绝存放cookies,他们没有办法完全管理cookies的存放行为。
限制委员会判断,向用户提出的收集同意的方法,以及向用户提供的信息不明确,构成了对《法国数据保护法》第82条的违反。
制裁
限制委员会对FACEBOOK IRELAND LIMITED罚款6000万欧元,并将其公布。
限制委员会以数据处理的范围、相关数据主体的数量,以及该公司从cookies收集的数据间接产生的广告收入中获得的可观利润,来证明这一数额的合理性。
除了行政罚款外,限制委员会还发布了一个伴随着定期支付罚款的行为禁令,要求该公司在决定通知后的三个月内,向位于法国的互联网用户提供拒绝cookies的方法,该方法应与现有接受cookies的方法一样简单,以保证用户同意的自由。否则,该公司可能每延迟一天就会支付100,000欧元的罚款。
CNIL的管辖权
CNIL在实质上有权核查和制裁与该公司在位于法国的互联网用户终端上存放的cookies有关的操作。GDPR规定的合作机制("一站式"机制)不打算适用于这些程序,因为与使用cookies有关的操作属于"电子隐私"指令的范围,该指令已转入法国数据保护法第82条。
限制委员会认为,根据《法国数据保护法》第3条,CNIL也具有属地管辖权,因为cookies的使用是在FACEBOOK FRANCE公司的"活动框架"("framework of the activities")内进行的,这构成了Facebook集团在法国境内的"机构"(establishment)。
注意:总部位于爱尔兰的FACEBOOK IRELAND LIMITED公司自称是欧洲地区Facebook服务的数据控制者。FACEBOOK FRANCE公司是Facebook集团在法国的机构。
CNIL关于对GOOGLE处罚的公告
Cookies: GOOGLE被罚1.5亿欧元
2022年1月6日
2021年12月31日,由于google.fr和youtube.com的用户不能轻易拒绝或接受cookies,CNIL对GOOGLE共罚款1.5亿欧元(GOOGLE LLC罚款9000万欧元,GOOGLE IRELAND LIMITED罚款6000万欧元)。
未遵守法国《数据保护法》的规定
CNIL收到了许多关于在google.fr和youtube.com网站上拒绝cookies的方式的投诉。2021年6月,CNIL对这些网站进行了一次在线调查,发现虽然它们提供了一个允许立即接受cookies的按钮,但这些网站并没有实施一个同等的解决方案(按钮或其他),使用户能够同样容易地拒绝存放cookies。用户拒绝所有的cookies需要多次点击,而接受它们只需要一次点击。
负责发布制裁的CNIL机构——限制委员会判断,GOOGLE的设置使拒绝机制更加复杂,实际上是不鼓励用户拒绝cookies,而是鼓励他们选择"我接受"按钮。
限制委员会认为,这一过程影响了互联网用户的同意自由,并构成了对《法国数据保护法》第82条的侵犯,因为拒绝cookies并不像接受它们那样容易。
制裁
CNIL的限制委员会对GOOGLE LLC罚款9000万欧元,对GOOGLE IRELAND LIMITED罚款6000万欧元,这两笔罚款已经公开。
委员会从以下因素证明这些金额的合理性:特别是受影响的人数,以及这些公司从cookies收集的数据间接产生的广告收入中获得的巨大利润。
限制委员会还注意到,CNIL已经在2021年2月提请GOOGLE公司注意这一侵权行为。委员会还回顾说,CNIL曾多次表示,拒绝cookies和接受cookies应该是一样容易的。
除了行政罚款外,该委员会还发布了一项伴随着定期支付罚款的行为禁令,要求这些公司在决定通知后的三个月内,向位于法国的互联网用户提供与现有接受cookies一样简单的拒绝方法,以保证他们的同意自由。否则,这些公司可能会每延迟一天支付100,000欧元的罚款。
CNIL的管辖权
CNIL在实质上有权核查和制裁与公司在位于法国的互联网用户终端上存放的cookies有关的操作。GDPR规定的合作机制("一站式"程序)不打算适用于这些程序,因为与使用cookies有关的操作属于"电子隐私"指令的范围,该指令已转入《法国数据保护法》第82条。
限制委员会认为,根据《法国数据保护法》第3条,CNIL也具有领土管辖权,因为cookies的使用是在GOOGLE FRANCE的"活动框架"内进行的,这构成了GOOGLE LLC和GOOGLE IRELAND LIMITED在法国境内的"机构"。
它还认为,由于它们都决定了使用cookies的目的和方式,因此它们负有共同责任。
注:GOOGLE LLC,总部设在加州,开发了搜索引擎Google Search和YouTube。GOOGLE IRELAND LIMITED公司的总部设在爱尔兰,自称是谷歌集团的欧洲总部。GOOGLE FRANCE公司是GOOGLE LLC公司在法国的机构。
域外数据安全和个人信息保护领域的权威文件,DPO社群的全文翻译:
DPO线下沙龙的实录见:
个人数据与域外国家安全审查系列文章
围绕着TIKTOK和WECHAT的总统令,本公号发表了以下文章:
第29条工作组/EDPB关于GDPR的指导意见的翻译:
关于美国出口管制制度,本公号发表过系列文章:
供应链安全文章:
传染病疫情防控与个人信息保护系列文章
关于数据与竞争政策的翻译和分析:
健康医疗大数据系列文章:
网联汽车数据和自动驾驶的系列文章:
网络空间的国际法适用问题系列文章:
人脸识别系列文章:
关于欧盟技术主权相关举措的翻译和分析:
关于保护网络和信息系统安全的相关文章包括:
中国个人信息保护立法的相关文章包括:
《网络数据安全管理条例(征求意见稿)》系列文章:
个性化广告系列文章包括:
业务场景中的数据跨境流动文章如下:
《数据安全法》的相关文章包括:
数据要素治理的相关文章包括:
关于数据执法跨境调取的相关文章:
赴美上市的中国公司在网络、数据安全的文章如下:
关于健康医疗数据方面的文章有:
关于人工智能安全和监管,本公号发布过以下文章:
数字贸易协定系列文章:
关于中美与国家安全相关的审查机制,本公号发布过以下文章: