Eu tive que recusar/aceitar cookies por um tempo agora . Mas algo que notei em um punhado de sites agora sugere que os cookies têm 'interesse legítimo'? Tenho um interesse legítimo em cookies de IRL que posso comer, mas não sei o que significa para um site compartilhar esse interesse por cookies de internet?
O que é mais interessante / intrigante, enquanto a maioria dos sites tem todos os cookies desativados (sempre que possível), aqueles que sugerem 'interesse legítimo' estão sempre ativados.
O que essas configurações significam para mim? Posso permiti-los ou devo desligá-los como faço com outros cookies não essenciais?
Interesse legítimo é um termo legal do GDPR. Deve ler o RGPD para obter uma explicação detalhada do que é :), mas resumindo é qualquer motivo legal que justifique a necessidade de tratamento dos seus dados pessoais pelo site. Por exemplo, se encomendar algo a uma loja na Internet, o interesse legítimo da loja em processar os seus dados é a necessidade de concluir a sua encomenda.
No entanto, o conceito de interesse legítimo é frequentemente abusado pelos sites e eles listam, por exemplo, o rastreamento de usuários para "proteger contra fraudes" como interesse legítimo. Se houver uma opção para desativá-lo, desative o que for possível. Se houver algo realmente necessário para o funcionamento do site, você não poderá desativá-lo :)
De acordo com o GDPR, existem 6 motivos com base nos quais qualquer pessoa pode processar dados pessoais. Esses são:
Consentimento
Você concorda explicitamente com isso. Isso precisa ser opt-in, informado, específico e dado livremente, mas também dá a maior liberdade a uma empresa.
Contrato
Esta é a base que a resposta de raj confunde com interesses legítimos. Este é o processamento necessário para cumprir uma obrigação contratual (note que os contratos nem sempre precisam ser assinados, por exemplo, um pedido de uma eshop).
Fonte: ico.org.uk
Obrigação legal
Interesses vitais
Tarefa pública
Interesses legítimos
Os interesses legítimos são a base legal mais flexível para o processamento de dados pessoais. Nas palavras da ICO 1 do Reino Unido :
Fonte: ico.org.uk (vale a pena ler!!!)
O texto subjacente do próprio GDPR (definições e links adicionados são meus)
Fonte: GDPR Artigo 6 (1f)
Então, basicamente, uma reivindicação de interesse legítimo por uma empresa é dizer 'estamos convencidos de que nosso interesse supera o impacto insignificante na privacidade das pessoas cujos dados processamos'. Isso não lhes dá um passe livre, pois o GDPR também dá o direito de se opor
Fonte: Artigo 21(1) do GDPR
Que então exigem que a empresa conceda e pare o processamento ou justifique sua reivindicação. As empresas, na prática, entenderam que isso significa que podem basicamente fazer um monte de processamento e, desde que tornem o processo de objeção (=opt-out) fácil o suficiente, a teoria é que eles vão se safar.
Notas:
1 O Reino Unido deixou a UE, mas eles ainda têm, de longe, o melhor recurso em inglês explicando o GDPR e, por enquanto, "UK GDPR" corresponde ao "EU GDPR" um a um, tanto quanto sei.
Como a pergunta é sobre cookies, uma resposta baseada apenas no GDPR seria incompleta.
Os fatos confusos são que:
O GDPR define seis motivos para manter os dados do usuário que incluem Consentimento, Contrato, Obrigação legal, Interesses vitais, Tarefa pública e Interesses legítimos. Mas por causa da Diretiva de Privacidade Eletrônica, é o Consentimento que é obrigatório, muito antes dos interesses Legítimos. Isso significa que o interesse legítimo ainda deve exigir consentimento.
Mesmo que o site considere necessário o processamento, o interesse legítimo deve ser ponderado em relação aos direitos e liberdades fundamentais dos usuários .
O GDPR destaca o seguinte como tipos específicos de processamento que são considerados de interesse legítimo:
O considerando (47) do GDPR diz: “O processamento de dados pessoais para fins de marketing direto pode ser considerado realizado por um interesse legítimo”. Mas a palavra "pode" aqui não dá carta branca ao site para manter os dados do usuário.
O site deve equilibrar seus interesses com os do indivíduo. Se o indivíduo não esperar razoavelmente o processamento, ou se causar danos injustificados, seus interesses prevalecem sobre os interesses legítimos do site.
Interesse legítimo é realmente muito problemático para usar por um site. O site deve documentar suas justificativas para usá-lo, e deve fornecer essa documentação para qualquer consulta por parte dos usuários ou das autoridades. Deve incluir detalhes de seus interesses legítimos em suas informações de privacidade. Ele também deve manter um registro de sua avaliação de interesses legítimos (LIA), para ajudar a demonstrar conformidade, se necessário.
Para esse fim, a autoridade de proteção de dados do Reino Unido sugere o uso de um teste de três partes que inclui o seguinte:
Ter boas respostas disponíveis para todos esses três pontos é necessário para demonstrar interesse legítimo. Esse processo bastante pesado deve fazer um site pensar duas vezes antes de reivindicar um interesse legítimo.
Referências: