Открыть сервис

Модель предполагаемого согласия

Модель предполагаемого согласия — это правовая и этическая концепция, регулирующая сбор, обработку и использование персональных данных, а также взаимодействие с информационными системами, при которой согласие субъекта данных (пользователя) на определённые действия считается полученным по умолчанию, если он явно не выразил отказ (опти-аут). В отличие от модели явного согласия (опти-ин), где требуется активное, информированное и однозначное волеизъявление, модель предполагаемого согласия исходит из презумпции согласия, если субъект не предпринял действий по его отзыву.

История и происхождение

Концепция предполагаемого согласия имеет корни в англо-саксонской правовой традиции, где принцип «молчание — знак согласия» (лат. qui tacet consentire videtur) применялся в договорном праве. В контексте информационных технологий и защиты данных модель стала активно обсуждаться в конце 1990-х — начале 2000-х годов, когда широкое распространение получили интернет-сервисы, требующие от пользователей согласия на сбор файлов cookie, обработку данных для рекламы или передачу информации третьим лицам.

Первоначально многие веб-сайты и онлайн-платформы использовали модель предполагаемого согласия по умолчанию: пользователь, заходя на сайт, автоматически давал согласие на все виды обработки данных, если не отключал соответствующие настройки в браузере или не нажимал кнопку отказа. Однако с ростом осведомлённости о конфиденциальности и принятием более строгих законов, таких как Общий регламент по защите данных (GDPR) в Европейском союзе (2018 год), модель предполагаемого согласия была признана недостаточной для обеспечения прав субъектов данных.

Правовое регулирование и статус в разных юрисдикциях

Европейский союз (GDPR)

GDPR устанавливает строгие требования к получению согласия. Согласно статье 4(11) и статье 7, согласие должно быть «свободным, конкретным, информированным и однозначным», а также выраженным в форме активного действия (например, установка флажка). Молчание, бездействие или предварительно установленные флажки (pre-ticked boxes) не считаются согласием. Таким образом, модель предполагаемого согласия в чистом виде не соответствует требованиям GDPR для обработки персональных данных, за исключением случаев, когда закон прямо допускает такую форму (например, в некоторых случаях обработки данных для целей прямого маркетинга при условии предоставления возможности отказа).

США

В США нет единого федерального закона о защите данных, аналогичного GDPR. Регулирование осуществляется на уровне штатов (например, Калифорнийский закон о конфиденциальности потребителейCCPA). CCPA не требует обязательного получения согласия перед сбором данных, но предоставляет потребителям право отказаться от продажи своих данных (опти-аут). В этом контексте модель предполагаемого согласия может применяться по умолчанию: компания может собирать данные, пока потребитель не воспользуется правом на отказ. Однако в некоторых штатах (например, в Вирджинии по CDPA) для обработки чувствительных данных требуется явное согласие.

Россия

Законодательство Российской Федерации в области персональных данных (Федеральный закон № 152-ФЗ «О персональных данных») в целом ориентировано на модель явного согласия. Согласно статье 9, согласие на обработку персональных данных должно быть «конкретным, информированным и сознательным». Форма согласия может быть письменной или в форме электронного документа, подписанного электронной подписью. Молчание или бездействие субъекта не признаётся согласием. Однако существуют исключения: например, обработка данных, необходимых для исполнения договора, или обработка общедоступных данных может осуществляться без согласия. В отношении файлов cookie и сбора аналитики на сайтах российские регуляторы (Роскомнадзор) рекомендуют использовать модель активного согласия, хотя прямого запрета на модель предполагаемого согласия нет.

Применение в различных сферах

Интернет и веб-аналитика

Наиболее распространённая область применения модели предполагаемого согласия — использование файлов cookie и трекеров. До введения GDPR многие сайты по умолчанию собирали данные о поведении пользователей, уведомляя об этом в политике конфиденциальности, но не запрашивая активного согласия. После GDPR в ЕС такая практика стала незаконной, и сайты перешли на модель явного согласия (cookie-баннеры с кнопками «Принять» и «Настроить»). В других юрисдикциях, например, в США, модель предполагаемого согласия для cookie всё ещё широко распространена.

Медицина и донорство

В сфере здравоохранения модель предполагаемого согласия применяется в отношении донорства органов. В некоторых странах (например, в Испании, Австрии, Бельгии) действует презумпция согласия на посмертное донорство: каждый гражданин считается потенциальным донором, если он при жизни не заявил об отказе. В других странах (например, в США, Германии) используется модель явного согласия (опти-ин), когда донорство возможно только при активном волеизъявлении. В России также действует модель предполагаемого согласия на посмертное донорство (статья 8 Закона РФ «О трансплантации органов и (или) тканей человека»), однако на практике она вызывает споры и требует дополнительного информирования населения.

Банковское дело и финансы

В финансовом секторе модель предполагаемого согласия может использоваться для автоматического продления договоров, списания комиссий или обработки данных для кредитного скоринга. Однако в большинстве стран такие действия требуют либо явного согласия, либо предварительного уведомления с возможностью отказа. В России, например, банки обязаны получать согласие на обработку персональных данных для кредитных историй, но автоматическое списание комиссий может быть предусмотрено договором, если клиент не отказался от услуги.

Критика и недостатки

Основные претензии к модели предполагаемого согласия связаны с нарушением принципа информированного согласия и ущемлением прав субъектов данных. Критики утверждают, что:

  • Недостаточная осведомлённость: многие пользователи не читают политики конфиденциальности и не осознают, что их данные обрабатываются по умолчанию.
  • Асимметрия власти: компании используют модель предполагаемого согласия для максимизации сбора данных, а пользователи, не имея времени или знаний, не реализуют своё право на отказ.
  • Сложность отказа: процедура отказа часто запутана, требует нескольких кликов или заполнения форм, что делает её менее доступной, чем согласие.
  • Несоответствие современным стандартам: в условиях ужесточения регулирования (GDPR, CCPA, законы Китая и Бразилии) модель предполагаемого согласия признаётся недостаточной для защиты конфиденциальности.

Сравнение с моделью явного согласия

ХарактеристикаМодель предполагаемого согласияМодель явного согласия
Действие по умолчаниюСогласие считается даннымСогласие не предполагается
Требование к субъектуАктивный отказ (опти-аут)Активное согласие (опти-ин)
Нагрузка на пользователяНизкая (не нужно ничего делать)Высокая (нужно совершить действие)
Защита данныхНизкая (сбор данных по умолчанию)Высокая (сбор только при согласии)
ПримерыCookie-баннеры в США, донорство органов в ИспанииCookie-баннеры по GDPR, донорство в Германии
Соответствие GDPRВ целом не соответствуетСоответствует

Перспективы развития

В связи с глобальным трендом на усиление защиты персональных данных и повышение цифровой грамотности населения, модель предполагаемого согласия постепенно вытесняется моделью явного согласия, особенно в юрисдикциях с развитым законодательством о конфиденциальности. Однако в некоторых сферах (например, в донорстве органов или в обработке нечувствительных данных для статистики) модель предполагаемого согласия может сохраняться как более эффективная с точки зрения общественных интересов. В будущем возможно появление гибридных моделей, где предполагаемое согласие применяется для низкорисковых операций, а для обработки чувствительных данных требуется явное согласие.

Источники

  1. Регламент Европейского парламента и Совета Европейского союза 2016/679 от 27 апреля 2016 г. о защите физических лиц при обработке персональных данных и о свободном обращении таких данных (GDPR).
  2. Федеральный закон от 27 июля 2006 г. № 152-ФЗ «О персональных данных» (Российская Федерация).
  3. Закон Российской Федерации от 22 декабря 1992 г. № 4180-1 «О трансплантации органов и (или) тканей человека».
  4. California Consumer Privacy Act (CCPA) of 2018 (США).
  5. Руководство Европейского совета по защите данных (EDPB) по согласию (Guidelines 05/2020 on consent under Regulation 2016/679).

BFOmetr — база данных и аналитика по компаниям России.

На главную BFOmetr →