Аналитический центр утверждает, что баннер файлов cookie не работает

Если вы когда-либо нажимали «Принять все» в баннере файлов cookie, просто чтобы он исчез, новый рабочий документ Bruegel, брюссельского экономического аналитического центра, предполагает, что вы не одиноки, и что система, вероятно, никогда не была предназначена для того, чтобы предоставить вам реальный выбор с самого начала.

В документе утверждается, что согласие на обработку данных в соответствии с GDPR — правовой механизм, призванный дать европейским гражданам контроль над тем, как их персональные данные собираются и используются — на практике является «юридической и технической фикцией». Хотя Общий регламент по защите данных (GDPR) требует, чтобы согласие было добровольным, конкретным, информированным и недвусмысленным, исследователи обнаружили, что баннеры файлов cookie routinely не соответствуют этому стандарту. Вместо того чтобы четко объяснять, какие данные собираются, кто их получает и зачем, большинство баннеров созданы для того, чтобы подталкивать пользователей к быстрому принятию, а не к подлинному пониманию.

Это не маргинальная жалоба. Это прямой вызов одному из ключевых допущений, лежащих в основе европейского законодательства о защите данных: что обычные люди могут осмысленно соглашаться на сложные схемы обработки данных, просто нажимая кнопку во всплывающем окне.

Почему «согласие» редко означает то, что вы думаете

Требование согласия в GDPR на бумаге звучит просто. Прежде чем веб-сайт сможет отслеживать вас, передавать ваши данные рекламодателям или создавать профиль ваших привычек просмотра, он должен запросить разрешение таким образом, который вы действительно можете понять. В реальности баннеры файлов cookie стали своего рода театром. Пользователям представляют плотный юридический текст, заранее отмеченные флажки и интерфейсы, разработанные так, чтобы сделать «Принять все» самым легким путем, скрывая при этом возможность отклонить или настроить параметры на несколько кликов глубже.

Эта модель не ограничивается малоизвестными уголками интернета. Даже известные потребительские сайты сталкивались с пристальным вниманием к тому, как они структурируют согласие. Недавний пример касается популярного онлайн-словаря: масштабный баннер согласия dict.cc, в котором было перечислено более 1700 рекламных и трекинговых партнеров за одним запросом на согласие. Жалоба, поданная на этот баннер, иллюстрирует именно ту проблему, которую описывает документ Bruegel: технически возможно соблюдать букву GDPR, делая при этом подлинное информированное согласие практически невозможным. Когда пользователя просят оценить практики обработки данных более чем тысячи партнеров за несколько секунд, «информированное» согласие перестает что-либо значить.

Масштаб этого примера необычен, но лежащая в основе механика — расплывчатые раскрытия, труднопреодолимые отказы и настройки по умолчанию, благоприятствующие сбору данных, — широко распространена по всему вебу. Ключевой аргумент документа Bruegel заключается в том, что эта модель не случайна. Это предсказуемый результат правовой системы, которая предполагает, что у пользователей есть время, экспертиза и концентрация внимания, чтобы разбирать запросы на согласие, которые по своей конструкции трудны для понимания.

Что это значит для вас

Для обычных пользователей интернета в Европе это исследование не означает, что защита GDPR бесполезна. Регламент все же заставил компании раскрывать больше о своих практиках обработки данных, чем они делали бы в противном случае, и он дает регуляторам инструменты для расследования нарушений постфактум. Но это означает, что вам не следует рассматривать баннер файлов cookie как значимую контрольную точку, где ваша конфиденциальность действительно защищается в реальном времени. Нажатие «Принять» или «Отклонить» редко становится моментом, когда ваши данные становятся безопасными или небезопасными. Значительная часть трекинговой инфраструктуры работает независимо от того, какой флажок вы отметили, а правоприменение часто настигает только спустя месяцы или годы.

Этот разрыв между юридическим согласием и фактической защитой — именно та причина, по которой важны инструменты конфиденциальности, работающие независимо от соглашений на уровне веб-сайтов. VPN не остановит собственные трекинговые скрипты сайта, но он ограничивает то, что может видеть ваш интернет-провайдер и наблюдатели на сетевом уровне, и может уменьшить объем идентифицирующей информации, привязанной к вашим сеансам просмотра. Расширения браузера, блокирующие трекеры, а также настройки браузера, ориентированные на конфиденциальность, добавляют еще один уровень, который не зависит от того, был ли баннер файлов cookie на сайте разработан честно или нет.

Практические шаги, которые стоит предпринять

Учитывая, что баннерам согласия нельзя полностью доверять в отражении ваших реальных предпочтений в области конфиденциальности, стоит выработать несколько привычек. Отклоняйте необязательные файлы cookie всякий раз, когда представлена реальная возможность, даже если это требует лишнего клика. Используйте настройки браузера или расширения, которые блокируют сторонние трекеры по умолчанию, а не полагайтесь на выбор на каждом отдельном сайте. Рассмотрите VPN для дополнительного уровня сетевой конфиденциальности, особенно в общественных Wi-Fi сетях или при доступе к чувствительным аккаунтам. И когда баннер согласия кажется намеренно запутанным или перечисляет невероятное количество «партнеров», как в случае с dict.cc, это сигнал, который стоит воспринимать серьезно, а не отмахиваться как стандартный текст.

Документ Bruegel добавляет академический вес тому, что многие пользователи давно подозревали: согласие на обработку данных в соответствии с GDPR, как оно реализовано на большей части веба, не функционирует так, как задумывал закон. Пока правоприменение или стандарты дизайна не догонят, самый безопасный подход — рассматривать баннеры файлов cookie как формальность, а не как защиту, и строить собственную защиту конфиденциальности поверх них.