Открыть сервис

Директива о конфиденциальности и электронных коммуникациях

Директива о конфиденциальности и электронных коммуникациях (англ. Directive on Privacy and Electronic Communications, также известная как Директива об электронных коммуникациях или ePrivacy Directive) — это нормативный правовой акт Европейского союза, регулирующий обработку персональных данных и защиту частной жизни в сфере электронных коммуникаций. Принята в 2002 году, впоследствии неоднократно изменялась. Директива дополняет и конкретизирует общие положения Общего регламента по защите данных (GDPR) применительно к телекоммуникационным услугам, интернет-соединениям, файлам cookie и коммерческим электронным сообщениям.

История

Предпосылки принятия

Развитие интернета и мобильной связи в конце 1990-х годов привело к появлению новых угроз для конфиденциальности: перехват трафика, нежелательная рассылка (спам), использование файлов cookie для отслеживания пользователей. Существовавшая на тот момент Директива 95/46/EC о защите данных (предшественник GDPR) не охватывала специфику электронных коммуникаций. В связи с этим Европейская комиссия инициировала разработку отраслевого акта.

Принятие и редакции

Первая версия Директивы 2002/58/EC была принята Европейским парламентом и Советом Европейского союза 12 июля 2002 года. В 2006 году в неё были внесены поправки (Директива 2006/24/EC), касающиеся обязательного хранения данных (data retention), однако в 2014 году Суд Европейского союза признал эти положения недействительными. В 2009 году принята Директива 2009/136/EC (так называемая «Директива о файлах cookie»), которая ужесточила требования к получению согласия на использование cookie и обязала уведомлять об утечках данных.

Попытки реформы

С 2017 года Европейская комиссия вела работу над Регламентом о конфиденциальности электронных коммуникаций (ePrivacy Regulation), который должен был заменить Директиву. Однако переговоры затянулись из-за разногласий по вопросам обработки метаданных, использования cookie и применения правил к новым технологиям (например, IoT). По состоянию на 2024 год проект регламента оставался на стадии обсуждения, а Директива продолжала действовать в редакции 2009 года.

Сфера применения

Директива распространяется на:

  • обработку персональных данных в связи с предоставлением общедоступных электронных коммуникационных услуг (телефония, интернет-доступ, передача сообщений);
  • использование общедоступных сетей связи (включая Wi-Fi и мобильные сети);
  • автоматизированные системы хранения и доступа к информации на устройствах пользователей (файлы cookie, веб-маяки, локальное хранилище);
  • коммерческие электронные сообщения (e-mail, SMS, MMS, голосовые вызовы с рекламой).

Основные положения

Конфиденциальность коммуникаций

Статья 5 Директивы устанавливает запрет на прослушивание, перехват, хранение или иные формы вмешательства в электронные коммуникации без согласия пользователя. Исключения допускаются только для технически необходимых действий (например, для обеспечения безопасности сети) или по решению суда.

Файлы cookie и аналогичные технологии

Статья 5(3) в редакции 2009 года требует, чтобы хранение информации на устройстве пользователя или доступ к ней осуществлялись только при условии получения предварительного информированного согласия. Пользователь должен быть уведомлён о целях обработки. Исключение составляют cookie, строго необходимые для передачи сообщения или предоставления запрошенной услуги (например, корзина покупок).

Спам и коммерческие сообщения

Статья 13 запрещает отправку нежелательных коммерческих электронных сообщений без предварительного согласия получателя (opt-in). Исключение — «мягкий opt-in»: если компания получила контактные данные клиента в процессе продажи товара или услуги, она может отправлять рекламу собственных аналогичных продуктов, предоставив возможность отказа от рассылки.

Метаданные

Директива требует, чтобы данные о трафике (время, продолжительность, маршрутизация звонков и сеансов) и данные о местоположении обрабатывались только в целях выставления счетов, управления трафиком или с согласия пользователя. После оплаты услуг данные должны быть обезличены или удалены, если иное не требуется для предотвращения мошенничества.

Уведомление об утечках

Статья 4(3) обязывает поставщиков услуг уведомлять национальный регулятор (например, французскую CNIL или немецкую BfDI) об утечках персональных данных в течение 24 часов, а в некоторых случаях — и самого пользователя.

Критика и ограничения

Проблемы с исполнением

Директива является актом, требующим имплементации в национальное законодательство стран-членов ЕС. Это привело к значительным различиям в правоприменении. Например, в Великобритании (до Brexit) и Германии требования к cookie были мягче, чем во Франции или Нидерландах. Многие компании, особенно малые и средние, игнорировали требования, полагаясь на «баннеры-согласия», которые фактически не обеспечивали добровольного выбора.

Устаревание норм

Директива разрабатывалась до эпохи смартфонов, облачных вычислений и интернета вещей. Она не учитывает:

  • обработку данных в мессенджерах (WhatsApp, Telegram, Signal), где шифрование скрывает содержание, но метаданные остаются доступными;
  • использование трекеров в мобильных приложениях и операционных системах;
  • сбор данных устройствами IoT (умные колонки, фитнес-трекеры).

Конфликт с другими регуляциями

Положения Директивы о cookie вступают в противоречие с интересами рекламной индустрии и издателей, которые зависят от поведенческой рекламы. В результате многие сайты внедрили «cookie walls» (блокировка доступа при отказе от трекинга), что Европейский совет по защите данных (EDPB) признал несоответствующим GDPR.

Значение и влияние

Директива о конфиденциальности и электронных коммуникациях стала одним из первых в мире актов, целенаправленно регулирующих использование файлов cookie и борьбу со спамом. Она оказала влияние на законодательство других стран, включая:

  • Россия: Федеральный закон № 152-ФЗ «О персональных данных» и Федеральный закон № 38-ФЗ «О рекламе» содержат нормы, аналогичные Директиве, в части согласия на обработку данных и запрета спама. Однако в России отсутствует специальный акт, регулирующий cookie, а требования к уведомлению об утечках введены только в 2021 году.
  • США: Калифорнийский закон о конфиденциальности (CCPA) и законы штатов (например, Виргиния, Колорадо) заимствовали элементы ePrivacy Directive, включая право на отказ от продажи данных.
  • Канада: Закон PIPEDA (Personal Information Protection and Electronic Documents Act) содержит положения, аналогичные Директиве, в части коммерческих сообщений.

Будущее регулирования

В 2021 году Европейская комиссия опубликовала проект Регламента ePrivacy, который должен был заменить Директиву. Ключевые изменения включали:

  • расширение сферы действия на новые технологии (OTT-сервисы, IoT);
  • упрощение правил для cookie (возможность использования настроек браузера как формы согласия);
  • ужесточение требований к обработке метаданных (приравнивание их к персональным данным);
  • введение ответственности для платформ, размещающих трекеры.

Однако из-за разногласий между государствами-членами и Европейским парламентом (особенно по вопросам шифрования и обработки данных для целей национальной безопасности) принятие регламента неоднократно откладывалось. По состоянию на 2024 год Директива остаётся действующим актом, а ePrivacy Regulation находится на стадии межведомственного согласования.

Источники

  1. Directive 2002/58/EC of the European Parliament and of the Council of 12 July 2002 concerning the processing of personal data and the protection of privacy in the electronic communications sector (Directive on privacy and electronic communications).
  2. Directive 2009/136/EC of the European Parliament and of the Council of 25 November 2009 amending Directive 2002/58/EC.
  3. Proposal for a Regulation of the European Parliament and of the Council concerning the respect for private life and the protection of personal data in electronic communications (ePrivacy Regulation), COM(2017) 10 final.
  4. Judgment of the Court of Justice of the European Union in Joined Cases C‑293/12 and C‑594/12 (Digital Rights Ireland), 8 April 2014.
  5. Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (Российская Федерация).
  6. Федеральный закон от 13.03.2006 № 38-ФЗ «О рекламе» (Российская Федерация).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →