
Հարկադրված համաձայնությունը Elkjop-ին հինգ տարի անց արժեց 1,8 մլն եվրո
Նորվեգիայի տվյալների պաշտպանության մարմինը Elkjop խմբին տուգանել է 20 մլն կրոնով (ավելի քան 1,8 մլն եվրո)՝ գտնելով, որ հաճախորդների ակումբի համաձայնությունը հարկադրված էր, ոչ կոնկրետ և ոչ պատշաճ բացատրված։
2021 թվականի ամռանը տվյալների պաշտպանության մասնագետ Ալեքսանդր Հանֆը սկանդինավյան Elkjop մանրածախ առևտրականի Elgiganten Kundklubb հաճախորդների ակումբի անդամ էր։ Մարքեթինգային նամակների հոսքի մեջ նա փնտրում էր դրանք անջատելու միջոց և հայտնաբերեց, որ միակ տարբերակը ակումբի անդամակցությունից ամբողջությամբ հրաժարվելն է։
Խախտում, որը ընկերությունը գրավոր արձանագրեց
2021 թվականի հուլիսի 30-ին Հանֆը գրեց ընկերության տվյալների պաշտպանության պատասխանատուին և հիմնավորեց, թե ինչու է այդ կարգավորումը անօրինական։ Ըստ GDPR-ի 21-րդ հոդվածի 2-րդ կետի՝ յուրաքանչյուր ոք ունի ուղղակի մարքեթինգին առարկելու բացարձակ իրավունք, իսկ ePrivacy դիրեկտիվը էլփոստով մարքեթինգը թույլատրում է միայն համաձայնությամբ կամ գոյություն ունեցող հաճախորդային հարաբերությամբ, որը պարզ հրաժարվելու հնարավորություն է տալիս։ Համաձայնությունը, ըստ 4(11) և 7 հոդվածների, պետք է լինի ազատ տրված՝ այն չի կարող կապվել այլ պայմանի հետ։
Ընկերության պատասխանը, նրա խոսքով, ինքնին հաստատեց խնդիրը. նրանց դիրքորոշումն էր, որ «մարքեթինգ և առաջարկներ ստանալու համար անհրաժեշտ է լինել հաճախորդների ակումբի անդամ»։ Այնուհետև Հանֆը 18-րդ հոդվածով պահանջեց մշակման սահմանափակում, 15-րդ հոդվածով՝ ամբողջական հասանելիություն, և բողոք ներկայացրեց Շվեդիայի վերահսկիչ մարմնին՝ Integritetsskyddsmyndigheten (IMY), DI-2021-6660 ծածկագրով։ Նրա խոսքով՝ ընկերությունը մատնանշեց անորոշ գաղտնիության քաղաքականություն և հասանելիության հարցման ժամկետը երկարացրեց մինչև 90 օր՝ վկայակոչելով «բարդությունը» և «ներքին ռեսուրսների սահմանափակությունը»։
Ինչպես շվեդական բողոքը դարձավ նորվեգական տուգանք
Ակումբը ղեկավարում է նորվեգական մայր ընկերությունը՝ Elkjop Nordic AS։ 2022 թվականի սեպտեմբերին IMY-ն որոշեց, որ իրավասու մարմինը ինքը չէ, և գործը փոխանցեց Նորվեգիայի տվյալների պաշտպանության մարմնին՝ Datatilsynet-ին, GDPR-ի 56-րդ հոդվածի 1-ին կետի «մեկ պատուհանի» կանոնով։
2026 թվականի հունիսի 1-ին Datatilsynet-ը Elkjop խմբին տուգանեց 20 միլիոն նորվեգական կրոնով՝ 1,8 միլիոն եվրոյից մի փոքր ավելի։ Եզրակացությունները համընկան Հանֆի 2021 թվականի փաստարկի հետ. ակումբի հիմքում ընկած համաձայնությունը վավեր չէր՝ հարկադրված էր, ոչ կոնկրետ, և անդամները պատշաճ տեղեկացված չէին։ Մարմինը նաև պարզեց, որ ակումբի միջոցով հավաքված անձնական տվյալները կրկին օգտագործվել են գովազդի և փոխակերպումների հետևման համար՝ առանց 6(4) հոդվածով պահանջվող համատեղելիության գնահատման։ Որոշումը հիմնվում է 4(11), 5(1)(a), 5(2), 6(1)(a), 6(1)(f) և 6(4) հոդվածների վրա։
Ինչու է սա կարևոր ոչ միայն մեկ մանրածախ առևտրականի համար
Հանֆը գործը դիտում է որպես «համաձայնիր ամեն ինչի, այլապես ծառայությունը չես կարող օգտագործել» լայն մոդելի փորձություն, որը, նրա խոսքով, դարձել է թվային տնտեսության մեծ մասի լռելյայն կանոնը։ Եթե մերժումը քեզ զրկում է այն բանից, ինչի իրավունքն ունես, ազատ համաձայնություն չկա։
Նա քննադատում է նաև մարմինների վարվելակերպը. որոշման մասին իմացել է ոչ թե IMY-ից կամ Datatilsynet-ից, այլ կամավորների վարած GDPRhub վիքիից, թեև GDPR-ի 77-րդ հոդվածի 2-րդ կետը վերահսկիչ մարմիններին պարտավորեցնում է բողոքատուին տեղեկացնել գործի ընթացքի և արդյունքի մասին։ Հանֆը IMY-ից գրավոր բացատրություն է պահանջել և ասում է, որ անբավարար պատասխանի դեպքում կքննարկի ԵՄ խախտման ընթացակարգ սկսելը. Elkjop խմբի դեմ քաղաքացիական հայցը նույնպես շարունակվում է։
SiTech — AI-ով հզորացված վեբ մշակում
Ստեղծում ենք արագ ու ժամանակակից կայքեր և AI-ը ներդնում իրական բիզնես գործընթացներում։ Ունե՞ք նախագիծ կամ հարց։ Ուրախ կլինենք օգնել։