
الموافقة القسرية كلفت Elkjop أكثر من 1.8 مليون يورو بعد خمس سنوات
غرّمت هيئة حماية البيانات النرويجية مجموعة Elkjop مبلغ 20 مليون كرونة (أكثر من 1.8 مليون يورو) بعد أن خلصت إلى أن الموافقة المطلوبة لنادي العملاء كانت قسرية وغير محددة ولم تُشرح للأعضاء بشكل كافٍ.
في صيف 2021 كان ألكسندر هانف، المتخصص في حماية البيانات، عضواً في نادي العملاء Elgiganten Kundklubb الذي تديره سلسلة التجزئة الإسكندنافية Elkjop. وإذ غرق في رسائل التسويق، بحث عن طريقة لإيقافها فوجد أن الخيار الوحيد هو إلغاء عضويته في النادي بالكامل.
انتهاك وثّقته الشركة بنفسها
في 30 يوليو 2021 كتب هانف إلى مسؤول حماية البيانات في الشركة شارحاً لماذا يعتبر هذا الترتيب غير قانوني. فالمادة 21(2) من اللائحة الأوروبية العامة لحماية البيانات (GDPR) تمنح كل شخص حقاً مطلقاً في الاعتراض على التسويق المباشر، بينما تسمح توجيهات ePrivacy بالتسويق عبر البريد الإلكتروني فقط بموجب موافقة أو علاقة عميل قائمة تتيح طريقة بسيطة للانسحاب. أما الموافقة، وفق المادتين 4(11) و7، فيجب أن تكون حرة، ولا يجوز ربطها بشرط آخر.
ويرى هانف أن رد الشركة وثّق الانتهاك: فقد كان موقفها أن «الحصول على التسويق والعروض مشروط بأن يكون الشخص عضواً في نادي العملاء». بعد ذلك قدّم طلب تقييد المعالجة بموجب المادة 18 وطلب وصول كامل بموجب المادة 15، ثم شكوى إلى الهيئة السويدية Integritetsskyddsmyndigheten (IMY) بالمرجع DI-2021-6660. وبحسب روايته، أحالت الشركة إلى سياسة خصوصية غامضة ومدّدت مهلة الرد على طلب الوصول إلى 90 يوماً بحجة «التعقيد» و«محدودية الموارد الداخلية».
كيف تحوّلت شكوى سويدية إلى غرامة نرويجية
يدير النادي الشركة الأم النرويجية Elkjop Nordic AS. وفي سبتمبر 2022 قررت IMY أنها ليست الهيئة المختصة وأحالت الملف إلى هيئة حماية البيانات النرويجية Datatilsynet وفق قاعدة «النافذة الواحدة» في المادة 56(1).
وفي 1 يونيو 2026 فرضت Datatilsynet غرامة 20 مليون كرونة نرويجية — أي ما يزيد قليلاً على 1.8 مليون يورو — على مجموعة Elkjop. وجاءت النتائج مطابقة لما طرحه هانف عام 2021: الموافقة التي استند إليها النادي غير صحيحة، إذ كانت قسرية وغير محددة ولم يُبلَّغ الأعضاء بها بشكل صحيح. ووجدت الهيئة أيضاً أن البيانات الشخصية التي جُمعت عبر النادي أُعيد استخدامها للإعلان وتتبّع التحويلات دون تقييم التوافق الذي تطلبه المادة 6(4). ويستند القرار إلى المواد 4(11) و5(1)(a) و5(2) و6(1)(a) و6(1)(f) و6(4).
لماذا يتجاوز الأمر متجراً واحداً
يعتبر هانف القضية اختباراً لنموذج «وافق على كل شيء وإلا فلن تستخدم الخدمة»، الذي يقول إنه أصبح الافتراضي في جزء كبير من الاقتصاد الرقمي. فإذا كان الرفض يكلفك شيئاً من حقك الاحتفاظ به، فلا وجود لموافقة حرة.
وينتقد هانف أيضاً تعامل الهيئات: فقد علم بالقرار من GDPRhub، وهو ويكي يديره متطوعون، لا من IMY ولا من Datatilsynet، رغم أن المادة 77(2) من اللائحة تُلزم هيئات الرقابة بإبلاغ صاحب الشكوى بتقدم شكواه ونتيجتها. وقد طلب من IMY تفسيراً مكتوباً، ويقول إنه سيدرس إجراءات مخالفة على مستوى الاتحاد الأوروبي إذا لم يكن الرد مقنعاً، كما لا تزال الدعوى المدنية ضد مجموعة Elkjop قائمة.
SiTech — تطوير ويب مدعوم بالذكاء الاصطناعي
نبني مواقع سريعة وعصرية وندمج الذكاء الاصطناعي في سير عمل الشركات. لديك مشروع أو سؤال؟ يسعدنا مساعدتك.