Cookies a telemarketing nově jedině se souhlasem

Cookies a telemarketing nově jedině se souhlasem

29. září 2021
Předmět Tax Alert
Kategorie Právo

Poslanecká sněmovna schválila dne 15. září 2021 transpoziční novelu zákona o elektronických komunikacích, která mimo jiné zavádí opt-in režim, tedy nutnost získání výslovného souhlasu pro provozování telemarketingu a ukládání jiných než nezbytných cookies. Novela nyní čeká na podpis prezidenta republiky, účinnosti by měla nabýt 1. ledna 2022.

Cookies od ledna 2022

Přechod z režimu opt-out na režim opt-in se vztahuje v první řadě na soubory sloužící k ukládání údajů nebo získávání přístupu k údajům uloženým v koncových zařízeních uživatelů, tzv. cookies. V současné chvíli je možné cookies soubory používat a ukládat za předpokladu, že jsou uživatelé předem prokazatelně informováni o rozsahu a účelu zpracování získávaných údajů a je jim nabídnuta možnost takové zpracování odmítnout. K této informaci jsou nejčastěji využívány tzv. cookies lišty (cookies bannery), které se uživatelům zobrazují při vstupu na jednotlivé webové stránky. Po splnění této informační povinnosti mohou webové stránky sbírat a ukládat informace o jednotlivých návštěvnících.

Od ledna 2022 budou webové stránky moci automaticky sbírat informace o návštěvnících pouze na základě aktivního úkonu v podobě předem získaného prokazatelného souhlasu uživatele. Před udělením souhlasu nebude možné cookies používat. Nově zaváděný režim opt-in a požadavek souhlasu se neuplatní na cookies, které jsou nezbytné pro technické ukládání nebo pro poskytnutí služby, která je poskytována na základě žádosti uživatele. Použití a ukládání nezbytných cookies vztahujících se k poskytování služby je však časově omezeno faktickou dobou poskytování vybrané služby. Po skončení poskytování této služby nebude možné nezbytná cookies dále používat a ukládat.

Uživatel musí být před udělením souhlasu informován o rozsahu a účelu zpracování a samotný souhlas by měl mít kvalitu dle GDPR, tj. být svobodný, dobrovolný, konkrétní, informovaný a jednoznačný. Správci webových stránek by tak v tuto chvíli měli přistoupit k revizi nejen nastavení sběru cookies, ale i znění svých cookies lišt, které nyní ve velkém množství případů pouze obecně informují o používání cookies v rámci webových stránek nebo upravují obecný souhlas s jejich používáním bez možnosti jejich odmítnutí.

V souladu s novelou by cookies lišta měla obsahovat – vedle aktivní možnosti udělení souhlasu se zpracováním jakýchkoli jiných cookies než nezbytných – alespoň informaci, kdo je správcem cookies, jaké cookies jsou zpracovávány a za jakými účely. Další informace nemusí být obsaženy přímo v cookies liště, ale lze je poskytnout proklikem na zásady používání cookies.

Konec nevyžádaného telemarketingu

Telemarketingem se rozumí marketingová reklama nebo jiný obdobný způsob nabídky zboží nebo služeb stávajícím nebo potenciálním zákazníkům prostřednictvím telefonu. V současné chvíli je právní úprava telemarketingu založena na režimu opt-out. To znamená, že zákazník, který nemá ve veřejném účastnickém seznamu uvedeno, že si nepřeje být kontaktován, může být telefonicky oslovován za účelem marketingu až do okamžiku, kdy s takovým kontaktováním aktivně vyjádří svůj nesouhlas. Po vyjádření nesouhlasu by měl být konkrétní zákazník vyřazen z databáze a nadále by neměl být kontaktován, s výjimkou situací, kdy jej kontaktuje například lékař, poskytovatel zboží nebo služeb, nebo jiný subjekt, který má možnost kontaktování svým zákazníkům upravenou v rámci pravidel ochrany osobních údajů, a to buď souhlasem zákazníka, oprávněným zájmem nebo jiným zákonným důvodem.

Novela zákona o elektronických komunikacích opt-out režim zcela ruší a zavádí režim opt-in, který je založený na udělení aktivního předchozího souhlasu zákazníka. Telemarketing tak bude možný pouze tehdy, pokud zákazník poskytl společnosti, o jejíž marketing se jedná, svůj výslovný souhlas, že si přeje být telefonicky kontaktován. Bez uděleného souhlasu nebude možné zákazníka telefonicky s nabídkou zboží nebo služeb oslovit. Souhlas není možné získávat až v průběhu telefonátu se zákazníkem.

Zavedení režimu opt-in i do oblasti telemarketingu znamená sjednocení právních podmínek ve vztahu k marketingové komunikaci prostřednictvím různých technických prostředků, jako je zejména e-mail, kde je režim opt-in uplatňován již dlouhodobě.

Úprava na úrovni Evropské unie

Úprava digitálního trhu zahrnující i otázku cookies je velmi důležitým tématem i v rámci Evropské unie. V současné chvíli prochází legislativním procesem tzv. ePrivacy nařízení, které má na unijní úrovni doplňovat GDPR v oblasti elektronických komunikací. Nařízení ePrivacy mělo nabýt účinnosti společně s GDPR, tj. 25. května 2018, ovšem s ohledem na řadu pozměňovacích návrhů je jeho účinnost stále odkládána.

Ve vztahu ke cookies by dle návrhu ePrivacy nařízení neměl být využíván ani režim opt-out, ani režim opt-in, ale uživatelé by měli svůj souhlas primárně udělovat pomocí technického nastavení svých koncových zařízení, ve kterém blíže vymezí, jaká cookies mohou být v jejich zařízeních ukládána a dále využívána. Tento technicky nastavený souhlas by měl poté vždy převážit nad softwarovým nastavením cookies jednotlivých webových stránek.

Situaci ohledně nové úpravy cookies i telemarketingu pro Vás nadále monitorujeme. V případě zájmu o podrobnější informace se prosím obraťte na autory článku nebo na další členy advokátní kanceláře EY Law či týmu EY, se kterým spolupracujete.

Autoři:

Barbora Suchá

Kateřina Suchanová

  • Tax Alert - English version

    Cookies and telemarketing now only with consent

    On 15 September 2021, the Chamber of Deputies approved a transposition bill amending the Electronic Communications Act, which introduces, among other things, an opt-in regime, i.e. the need to obtain an explicit consent to telemarketing calls and the storage of non-essential cookies. The amendment now awaits the signature of the Czech President and is expected to come into force on 1 January 2022.

    Cookies from January 2022

    The transition from the opt-out regime to the opt-in regime primarily applies to files used to store data or to access data already stored on users' end devices, so-called cookies. Currently, cookies can be used and stored provided that users are demonstrably informed in advance of the scope and purpose of the processing of the collected data and have an option to refuse such processing. This information is most often provided while using so-called cookie banners, which are displayed to users when they enter particular websites. Once this information obligation has been fulfilled, websites can collect and store information about individual visitors.

    From January 2022, websites will only be able to automatically collect information about visitors on the basis of an active act of obtaining a demonstrable prior consent from each user. Until such consent is given, the use of cookies will not be allowed. The newly introduced opt-in regime and consent requirement will not apply to cookies that are necessary for technical storage or for the performance of a service that is provided to users upon users’ request. However, the use and storage of necessary cookies related to the provision of this service is limited in time to the actual duration of the provision of the selected service. After the end of the provision of the service, the necessary cookies can no longer be used and stored.

    The user must be informed, prior to giving the consent, of the scope and purpose of the processing; the consent itself should be of GDPR quality, i.e. freely given, specific, informed and unambiguous.  As a result, website administrators should now proceed to revise not only the cookies collection settings, but also the wording of cookie banners, as in a large number of cases, the banners currently only provide general information concerning the use of cookies on a website or request a general consent to their use without the option to refuse them.

    In accordance with the amendment, the cookies banner should contain - in addition to the active option to give consent to the processing of any non-essential cookies - at least information on who the cookies administrator is, what cookies are processed and for what purposes. Further information may not be included in the cookies banner directly but can be provided via clicking on the cookies policy.

    End of unsolicited telemarketing

    Telemarketing means advertising or another similar way of offering goods or services to existing or prospective customers over the phone. At the moment, telemarketing is allowed on an opt-out basis. This means that customers, unless they have indicated in the public directory their wish not to be contacted, may be contacted by phone for marketing purposes until they actively object to such contact. After they opt out, particular customers should be removed from the database and should no longer be contacted, except in situations where they are contacted, for example, by a doctor, a provider of goods or services, or another entity able to contact customers on the basis of either customer consent, legitimate interest, or another legal ground in compliance with the personal data protection rules.

    The amendment to the Electronic Communications Act abolishes the opt-out regime entirely and introduces the opt-in regime based on customers’ prior active consent. Telemarketing activities will thus only be possible if the respective company has obtained from the customer his or her express consent to be contacted by phone. Without such consent, the customer cannot be contacted by phone with an offer of goods or services. The consent must be obtained before, rather than during the marketing phone call.

    The introduction of the opt-in regime in the field of telemarketing has led to an alignment of the conditions governing marketing communication using various technical means, such as e.g. e-mail, where the opt-in regime has long been in place.

    EU regulation

    The regulation of the digital market, including cookies, is a very important topic at the European Union level as well. The proposed ePrivacy Regulation, which is intended to complement the GDPR in the area of electronic communications, is now going through the legislative process. The ePrivacy Regulation was supposed to come into force together with the GDPR, i.e. on 25 May 2018; however, due to numerous amendments, its entry into force has been delayed.

    Concerning cookies, pursuant to the ePrivacy Regulation draft, neither the opt-out, nor the opt-in regime should be used; users should primarily give their consent through the technical settings of their end devices, where they would specify in detail which cookies could be stored and further used in their devices. Such consent given via the technical settings should then always override the software cookies settings of individual websites.

    We keep monitoring the situation surrounding the new law governing cookies and telemarketing. If you need more information, please contact the authors of this article or other members of EY Law or your regular EY team.

    Authors:

    Barbora Suchá

    Kateřina Suchanová