10/12/’21 – De Belgische Gegevensbeschermingsautoriteit (‘GBA’) heeft IAB Europe (de Europese beroepsorganisatie voor de online advertentiebranche) geïnformeerd dat het ten aanzien van het Transparancy & Consent Framework (‘TCF’) op verschillende punten tekort lijkt te komen en in strijd kan handelen met de Algemene Verordening Gegevensbescherming (‘AVG’). IAB Europe heeft het raamwerk dat toestemming voor cookies en soortelijke technieken faciliteert, mede met mediabureaus en adverteerders opgesteld om de wijze waarop dit op websites plaatsvindt te standaardiseren. Het TCF maakt volgens één van de klagers die de zaak bij de GBA aanhangig heeft gemaakt, onderdeel uit van de toestemmingsvraag op meer dan 80% van de Europese websites.

Volgens de klagers is het TCF vooral ten aanzien van Real-Time Bidding niet in lijn met de AVG, zo laat de Irish Council for Civil Liberties op haar website weten. Waarom lijkt er bij het TCF niet te worden voldaan aan de eisen van de AVG? En kan deze zaak de inrichting van cookie-pop ups wijzigen? In deze blog wordt ingegaan op deze vragen.

Ontwerpbesluit van de GBA

IAB Europe is de brancheorganisatie van Europese internetadverteerders. De organisatie is verantwoordelijk voor de totstandkoming van het TCF. Dit is een standaard raamwerk binnen de onlineadvertentiesector dat wordt gebruikt voor het verkrijgen van toestemming rond advertentietrackers (cq. cookies en soortgelijke technieken). Volgens de GBA is het TCF niet in lijn met de AVG wat betreft verantwoording, eerlijkheid en transparantie, zo bleek vorig jaar uit een eerste onderzoeksrapport.

De meeste Europese websites gebruiken cookie-popups in lijn met het TCF. Websites vragen door middel van Consent Management Platforms (‘CMP’s) toestemming voor cookies en soortgelijke technieken binnen dit raamwerk. Deze toestemming lijkt dus (op basis van het eerdere onderzoeksrapport) tekort te schieten. Maar vooral de verwerkingsverantwoordelijkheid (onder de AVG) van IAB Europe voor het TCF staat centraal in het ontwerpbesluit en wordt door IAB Europe betwist, zo laat het IAB in een statement weten. De GBA acht zichzelf de bevoegde privacytoezichthouder omdat IAB, naast voor de totstandkoming van het TCF, hier (deels) door de GBA (gezamenlijk) verwerkingsverantwoordelijk voor wordt gehouden. Het IAB kent haar zetel in Brussel.

Hoedanigheid van IAB Europe

IAB Europe wordt in het conceptbesluit van de GBA gezien als verwerkingsverantwoordelijk voor verwerkingsactiviteiten binnen het TCF. De organisatie ziet zichzelf echter niet als verwerkingsverantwoordelijke. De GBA lijkt hier niet in mee te gaan, waardoor IAB Europe op verschillende punten niet aan de AVG lijkt te voldoen (in het kader van de verantwoordelijkheden die onder de verordening op verwerkingsverantwoordelijken (of gezamenlijke verantwoordelijke) rusten en de GBA ook kan handhaven.

Binnen het TCF wordt via “Transparency Consent Strings” toestemming van gebruikers verzameld en gedeeld met derde partijen, zodat zij deze toestemming (kunnen) respecteren. Echter betekent dit volgens de klagers dat door middel van deze strings, internetgebruikers alsnog online kunnen worden gevolgd. De GBA ziet deze TC Strings ook als persoonsgegevens. In de strings wordt alle relevante informatie verzameld over de toestemmingsbeslissing van de gebruiker en welke providers de gebruikerstoestemming hebben ontvangen. De TC strings worden ook gebruikt bij “Open Real Time Bidding” (‘OpenRTB’). Dit zijn online veilingen waar bedrijven bieden om gepersonaliseerde advertenties te kunnen sturen.

Niet alleen wordt IAB Europe gezien als (mede-)verwerkingsverantwoordelijke voor de TC Strings, en worden deze aangemerkt als persoonsgegevens. Ook wordt zij gezien als gezamenlijk verwerkingsverantwoordelijke voor TC Strings in de specifieke context van OpenRTB. Op het moment dat IAB Europe definitief gezien moet worden als gezamenlijk verwerkingsverantwoordelijke van persoonsgegevens, lijkt IAB Europe niet adequaat aan haar verplichtingen als gezamenlijk verwerkingsverantwoordelijke te voldoen, en kan zij hiermee in overtreding zijn van de AVG.

IAB geeft aan dat het zichzelf niet als verwerkingsverantwoordelijke ziet, maar dat het ontwerpbesluit van de GBA vereist dat de organisatie gaat samenwerken met de GBA om er in de toekomst voor te zorgen dat er aan de verplichtingen van de AVG wordt voldaan. IAB Europe geeft aan met optimisme naar deze samenwerking te kijken en een actieplan op te stellen onder toezicht van de GBA. Bovendien verwacht IAB Europe dat zij aan de hand van dit actieplan eventuele inbreuken van het TCF op wet- en regelgeving binnen zes maanden kan herstellen.

Maar wat betekent dit voor cookies?

Het besluit van de GBA betreft nog een concept, dat onlangs pas is gedeeld met andere privacy-toezichthouders, omdat er in meerdere lidstaten klachten tegen het TCF waren ingediend.  Dit volgt de procedure die is vastgelegd in artikel 60 van de AVG, met betrekking tot de samenwerking van toezichthoudende autoriteiten. De andere gegevensbeschermingsautoriteiten hebben nu 30 dagen om het concept te beoordelen. Daarna kan de GBA, afhankelijk van de uitkomst, een definitieve uitspraak doen. Ook kan de zaak worden voordragen aan het Europees Comité voor gegevensbescherming voor een bindend besluit, als de toezichthouders het niet eens worden over de inhoud van het besluit.

Wat dit in de toekomst gaat betekenen voor de cookie-pop-up, en op welke manier niet wordt voldaan aan verantwoording, eerlijkheid en transparantie is dus nog onduidelijk. Steeds meer bedrijven stappen af van cookies door derde partijen, omdat zij verwachten dat wet- en regelgeving op dit punt steeds strenger wordt. Ook blokkeren Apple, Google en andere browserpartijen vaak standaard al third party cookies of gaan dit in de toekomst doen, waardoor advertentiepartijen naar andere mogelijkheden voor targeted advertising moeten zoeken. Ook zijn Europese wetgevers aan het kijken naar nieuwe maatregelen ten aanzien van deze gepersonaliseerde advertenties.

Considerati kan ondersteunen bij de adequate implementatie van cookies & soortgelijke technieken doordat wij op de hoogte zijn van de nieuwste ontwikkelingen op dit gebied. Wij kunnen DPIA’s uitvoeren en zo een overzichtelijk beeld schetsen van privacyrisico’s en databescherming binnen uw bedrijf of organisatie.

Meer weten?

Wilt u meer weten over de vereisten rond cookies en soortgelijke technieken? Of bent u benieuwd over de privacyrisico’s binnen uw organisatie? Neem dan contact met ons op.