Ghidul preliminar al Comitetului European pentru Protecția Datelor (EDPB) privind interacțiunea dintre Regulamentul privind serviciile digitale (DSA) și Regulamentul general privind protecția datelor (GDPR), publicat pe 12 septembrie 2025, oferă clarificări specifice în ceea ce privește aplicarea Articolului 25 din DSA (Proiectarea și organizarea interfețelor online) din perspectiva GDPR.
Articolul 25(1) din DSA interzice furnizorilor de platforme online să își proiecteze, organizeze sau exploateze interfețele online într-un mod care induce în eroare sau manipulează destinatarii serviciilor, sau care le denaturează sau le afectează semnificativ capacitatea de a lua decizii libere și în cunoștință de cauză (cunoscute sub denumirea de "modele înșelătoare de proiectare" sau "deceptive design patterns").
1. Domeniul de aplicare al GDPR în raport cu modelele înșelătoare (Deceptive Design Patterns)
Articolul 25 alineatul (2) din DSA prevede că interdicția stabilită la Articolul 25 alineatul (1) nu se aplică practicilor acoperite de GDPR.
Ghidul EDPB subliniază că autoritățile de protecție a datelor (DPAs) sunt responsabile cu abordarea modelelor înșelătoare de proiectare dacă acestea intră sub incidența GDPR. Această evaluare trebuie efectuată de la caz la caz.
Criteriile cheie de luat în considerare pentru a stabili dacă un model înșelător este acoperit de GDPR sunt:
• Dacă date cu caracter personal sunt prelucrate.
• Dacă comportamentul persoanei vizate care este influențat de modelul respectiv este legat de prelucrarea datelor cu caracter personal.
Exemple
• Dacă un model încearcă să manipuleze destinatarul serviciului să furnizeze date cu caracter personal (suplimentare), de exemplu, solicitând o adresă de e-mail pentru o rezervare, acel model este subiect al GDPR.
• Dacă modelul înșelător influențează procesul decizional al destinatarilor serviciului într-o manieră care le afectează autonomia, procesul decizional și opțiunile în legătură cu prelucrarea datelor personale (de exemplu, îngreunând considerabil procedura de anulare a unui serviciu în raport cu abonarea la serviciul respectiv).
• Dacă destinatarul serviciului este o persoană juridică (de exemplu, un utilizator comercial), GDPR-ul nu se aplică în măsura în care nu sunt prelucrate date cu caracter personal referitoare la o persoană fizică.
Articolul 25 DSA trebuie interpretat în sensul în care completează, în esență, GDPR și Directiva privind practicile comerciale neloiale, acoperind acele practici care nu sunt deja reglementate de aceste acte.
Photo by Huzeyfe Turan on Unsplash

Comentarii