Queste FAQ sono pensate per fornire informazioni sulle linee guida aggiornate della legge sui cookie in Francia — incluso come queste linee guida francesi si rapportano alla legislazione UE, cosa significano per la tua attività e le conseguenze del mancato rispetto.
Quali sono le linee guida della legge sui cookie in Francia? Come si collegano al GDPR e alla direttiva ePrivacy (la “Cookie Law”)?
La direttiva ePrivacy e il GDPR sono la principale legislazione UE che regola l'uso dei cookie e tecnologie di tracciamento simili. La direttiva ePrivacy è entrata in vigore nel 2002, ma è stata successivamente modificata (più recentemente nel 2009). Il GDPR è entrato in vigore nel 2018. Mentre il GDPR è un regolamento, il che significa che ha forza legale vincolante in tutti gli Stati membri dell’UE, la direttiva ePrivacy non ha la stessa autorità esaustiva. Le direttive stabiliscono certi risultati da raggiungere (cioè un insieme di regole), ma ogni Stato membro dell’UE è libero di decidere come trasporre le direttive nelle leggi nazionali per garantire la conformità a tali regole. Ciò significa che tutti gli Stati membri UE hanno le proprie leggi sui cookie — ma tali leggi possono variare entro certi limiti purché rispettino gli elementi fondamentali stabiliti nella direttiva ePrivacy.
La Francia ha trasposto la direttiva ePrivacy nell'Articolo 82 della legge francese “Informatique et Libertés” (cioè la “legge sui cookie della Francia”). L’Autorità francese per la protezione dei dati (la “CNIL”) è responsabile dell’applicazione di tale legge.
Nel 2013, la CNIL ha adottato linee guida che istruiscono sull’attuazione pratica della legge sui cookie in Francia (“Linee guida”). Poco dopo l’entrata in vigore del GDPR, la CNIL ha aggiornato le linee guida e ha emesso raccomandazioni per allinearsi ai requisiti di questa nuova legge UE. Nel 2020, queste linee guida e raccomandazioni sono state nuovamente aggiornate. All’adozione di queste linee guida e raccomandazioni aggiornate nell’ottobre 2020, la CNIL ha annunciato un periodo di transizione fino alla fine di marzo 2021. Durante questo periodo la CNIL non applicherà nuovi obblighi riguardanti i cookie derivanti dalle versioni più recenti delle linee guida e raccomandazioni (cioè la “guida della CNIL”).
Ho un sito web che serve (o potrebbe servire) cookie a persone in Francia — cosa devo fare per assicurarmi di essere conforme entro questa scadenza?
Se la tua attività serve cookie a persone in Francia, dovresti già aver implementato pratiche di consenso ai cookie che soddisfano le versioni precedenti della guida della CNIL.
Dopo il 31 marzo 2021, devi ora assicurarti che le tue pratiche di consenso ai cookie soddisfino eventuali nuovi obblighi riguardanti la gestione del consenso ai cookie derivanti dalla versione più recente della guida della CNIL. In particolare, devi garantire che i tuoi utenti:
possano rifiutare il consenso con la stessa facilità con cui lo danno, e ritirare il consenso con la stessa facilità con cui lo hanno dato (cioè usando un pulsante in stile “rifiuta tutto” e rendendo facile per gli utenti trovare dove possono modificare le loro preferenze ogni volta che desiderano farlo);
diano il consenso per ciascuna finalità individuale per cui la tua attività usa i cookie; e
siano informati dell'identità degli enti che depositano i cookie (cioè la lista contenente l’identità degli enti deve essere resa disponibile al momento del consenso e deve essere aggiornata regolarmente — una buona pratica è “raccogliere nuovamente” il consenso ogni sei mesi).
Inoltre, devi essere in grado di dimostrare di aver ottenuto un consenso valido alla CNIL se richiesto.
Le versioni precedenti della guida della CNIL stabilivano che fare affidamento su caselle preselezionate, consenso “raggruppato” (consenso per più finalità di trattamento contemporaneamente), o sullo scorrimento o navigazione dell’utente su un sito web non soddisfa lo standard del GDPR per il consenso e non può essere considerato un consenso valido come richiesto dalla legge sui cookie della Francia. L’ultima guida della CNIL chiarisce che non puoi fare affidamento sulle impostazioni di configurazione dei cookie di un browser web da parte dell’utente come metodo sufficiente per ottenere un consenso valido dell’utente.
Cosa succede se non sono conforme entro la scadenza?
A differenza del GDPR, della direttiva ePrivacy e della legge sui cookie della Francia, le linee guida e raccomandazioni di un’autorità per la protezione dei dati come la CNIL sono considerate “soft law” e non sono vincolanti. Tuttavia, la guida della CNIL spiega come determineranno se un’attività sta violando la legge sui cookie della Francia (cioè come applicheranno la legge sui cookie della Francia). Ciò significa che se le pratiche sui cookie della tua attività non soddisfano i requisiti stabiliti nella guida della CNIL, probabilmente stai violando la legge sui cookie della Francia e potresti essere soggetto a provvedimenti di applicazione.
Dopo il 31 marzo 2021, la CNIL inizierà ad applicare la legge sui cookie della Francia nel contesto di questi nuovi obblighi e requisiti derivanti dalle linee guida e raccomandazioni. Poiché la guida della CNIL è scritta tenendo conto del GDPR, se stai violando la legge sui cookie della Francia, potresti anche violare il GDPR.