- Regulation (EU) 2016/679 — GDPR, Article 27
- Directive 2002/58/EC — ePrivacy
- Regulation (EU) 2022/2065 — DSA advertising transparency
- Regulation (EU) 2019/1150 for platform intermediation
Wie moet aanwijzen
Adtech-leveranciers, analytics-providers en SDK-operators die buiten de Unie zijn gevestigd en gegevens over mensen in de Unie verwerken. De meesten zijn verwerkingsverantwoordelijken voor hun eigen doeleinden, zelfs wanneer uitgevers hen verwerkers noemen, en die bepaling bepaalt wie een vertegenwoordiger nodig heeft en wie de verantwoordelijkheid draagt.
Drempels en vrijstellingen
Geen drempel. Het op grote schaal verwerken van pseudonieme identificatoren is precies de grootschalige monitoring waar Artikel 3(2) op gericht is, en de vrijstelling van Artikel 27(2) kan niet van toepassing zijn.
Wat op het etiket moet
Transparantie voor uitgevers en gebruikers: de identiteit van de vertegenwoordiger in de privacyverklaring, de doeleinden en de rechtsgronden, de bewaartermijnen en de leverancierslijst. Onder de DSA moet reclame als zodanig identificeerbaar zijn met de adverteerder genoemd en de belangrijkste profileringparameters openbaar gemaakt.
Marktplaatsvelden
Uitgevers eisen contractuele duidelijkheid over de status van verwerkingsverantwoordelijke of verwerker, en toestemmingsbeheerplatforms zullen geen leveranciers integreren die de vereiste openbaarmakingen niet kunnen leveren. Handhaving tegen het real-time biedecosysteem komt van zowel toezichthouders als rechtszaken.
Documentatie die u moet bewaren
Artikel 30 registraties die elke gegevensstroom in kaart brengen. De aanwijzing onder Artikel 27. Analyse van de rechtsgrond per doel, aangezien de toestemming die door een uitgever is verkregen daadwerkelijk uw doeleinden moet dekken en aan u moet worden doorgegeven. Gegevensbeschermingseffectbeoordeling. Standaardcontractuele clausules en overdrachtsimpactbeoordelingen. Gezamenlijke verwerkingsverantwoordelijkheid onder Artikel 26 waar verantwoordelijkheden worden gedeeld met uitgevers.
Normen en tests
Niet van toepassing, maar verkeersanalyse is hoe handhaving begint: toezichthouders en NGO's onderzoeken of identificatoren worden verzonden voordat toestemming is verkregen en of het toestemmingssignaal overeenkomt met de daadwerkelijke verwerking.
Taalvereisten
Transparantie-informatie in de taal van de gebruikers wiens gegevens worden verwerkt.
Vanaf wanneer
De vertegenwoordiger voordat de verwerking begint. Toestemming moet voorafgaan aan enige lees- of schrijfactie op het apparaat, en een biedverzoek dat een identificator bevat die vóór toestemming is verzonden, is al een inbreuk.
Bewaartermijn
Registraties voor de duur van de verwerking. Het bewaren van biedverzoekgegevens is een terugkerende bevinding, aangezien gegevens die voor analytics worden bewaard na de veiling zelden een gedocumenteerde basis hebben.
Bij niet-naleving
Tot €20 miljoen of 4% van de omzet voor onrechtmatige verwerking, en €10 miljoen of 2% voor de ontbrekende vertegenwoordiger. Nationale ePrivacy-boetes worden afzonderlijk opgelegd en vereisen geen bewijs van schade. Deze sector heeft enkele van de grootste en meest systemische handhavingsbeslissingen in de Unie voortgebracht.
Wie handhaaft
Gegevensbeschermingsautoriteiten in de Unie, aangezien een verwerkingsverantwoordelijke zonder EU-vestiging geen leidende autoriteit heeft, en consumentenbeschermingsautoriteiten voor donkere patronen in toestemmingsinterfaces.
Waar de grens ligt
De vraag of er sprake is van verwerkingsverantwoordelijke of verwerker is beslissend en kan niet alleen door contractuele formuleringen worden opgelost: een leverancier die doeleinden bepaalt zoals het opbouwen van een publiek of modeltraining is een verwerkingsverantwoordelijke, ongeacht hoe de overeenkomst is getiteld. Inferenties van speciale categorieën — gezondheid, seksualiteit, politieke opvattingen — afgeleid van browsegedrag trekken verplichtingen onder Artikel 9 aan die de toestemming voor reclame niet vervult.
Veelgestelde vragen
- Onze uitgever verzamelt toestemming — is dat genoeg voor ons?
- Alleen als de toestemming daadwerkelijk uw doeleinden dekt, u noemt en aan u wordt doorgegeven voordat de verwerking plaatsvindt. Vertrouwen op een generieke banner van een uitgever heeft herhaaldelijk gefaald in de handhaving.
- Zijn pseudonieme identificatoren persoonsgegevens?
- Ja. Cookie-ID's, advertentie-ID's en gehashte e-mails identificeren individuen voor GDPR-doeleinden, en ze als anoniem beschouwen is de meest voorkomende structurele fout in deze sector.
Wie voor u tekent
EU-vertegenwoordiger Europe Services, SE — Na Čečeličce 425/4, Smíchov, 150 00 Praha 5, Czech Republic
VK-vertegenwoordiger REP27 LTD — Unit 82a James Carter Road, Mildenhall, Suffolk IP28 7DE, United Kingdom