- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC — ePrivacy
- Regulation (EU) 2022/2065 — DSA advertising transparency
- Regulation (EU) 2019/1150 for platform intermediation
誰が選任するか
連合外に設立されたアドテックベンダー、分析プロバイダーおよびSDKオペレーターで、連合内の人々に関するデータを処理する者。ほとんどは、自らの目的のためのコントローラーであり、出版社が彼らをプロセッサーと呼んでも、その判断が誰が代表者を必要とし、誰が責任を負うかを決定する。
しきい値と適用除外
閾値なし。擬似匿名識別子を大規模に処理することは、まさに第3条第2項が対象とする大規模な監視であり、第27条第2項の免除は適用できない。
ラベルに必要な記載
出版社向けおよびユーザー向けの透明性:プライバシー通知における代表者の身元、目的および法的根拠、保持期間およびベンダーリスト。DSAの下では、広告はそのように識別可能でなければならず、広告主の名前と主要なプロファイリングパラメータが開示されなければならない。
マーケットプレイスの項目
出版社はコントローラーまたはプロセッサーの地位に関する契約の明確さを要求し、必要な開示を提供できないベンダーは同意管理プラットフォームに統合されない。リアルタイム入札エコシステムに対する執行は、規制当局と訴訟の両方から行われている。
保管すべき文書
すべてのデータフローをマッピングする第30条の記録。第27条の指定。目的ごとの法的根拠分析、出版社によって取得された同意は実際にあなたの目的をカバーし、あなたに伝達されなければならない。データ保護影響評価。標準契約条項および移転影響評価。出版社と共有される責任の下での第26条に基づく共同コントローラーの取り決め。
規格と試験
該当なしだが、トラフィック分析は執行が始まる方法である:規制当局やNGOは、同意の前に識別子が送信されているか、同意信号が実際の処理と一致しているかを調査する。
言語要件
処理されるデータのユーザーの言語での透明性情報。
いつから適用されるか
処理が始まる前の代表者。同意はデバイス上の読み取りまたは書き込みの前に必要であり、同意の前に識別子を含む入札要求が送信されることはすでに違反である。
文書の保管期間
処理の期間中の記録。入札要求データの保持は繰り返しの発見であり、オークションを超えて分析のために保持されるデータは、文書化された根拠を持つことは稀である。
違反した場合
違法処理に対して最大2000万ユーロまたは売上の4%、欠如した代表者に対して1000万ユーロまたは売上の2%。国家のeプライバシー罰金は別途課され、損害の証明は必要ない。この分野は、連合内で最も大規模かつ体系的な執行決定のいくつかを生み出している。
執行機関
連合全体のデータ保護当局、EUに設立のないコントローラーには主導権を持つ当局がなく、同意インターフェースにおけるダークパターンに対する消費者保護当局。
境界線
コントローラーとプロセッサーの問題は決定的であり、契約の文言だけでは解決できない:オーディエンス構築やモデル訓練などの目的を決定するベンダーは、契約のタイトルに関わらずコントローラーである。閲覧行動から引き出される特別カテゴリーの推論 — 健康、性的指向、政治的見解 — は、広告のための同意では満たされない第9条の義務を引き付ける。
よくある質問
- 私たちの出版社は同意を収集しています — それで十分ですか?
- あなたの目的を真にカバーし、あなたの名前を挙げ、処理の前にあなたに伝達される場合のみ十分です。出版社の一般的なバナーに依存することは、執行において繰り返し失敗しています。
- 擬似匿名識別子は個人データですか?
- はい。クッキーID、広告IDおよびハッシュ化されたメールは、GDPRの目的で個人を特定し、それらを匿名として扱うことは、この分野で最も一般的な構造的エラーです。