https://doi.org/10.59851/KJSZ.2025.4.04
Az elmúlt években Európában egyre több online platform kezdte el alkalmazni az ún. "pay or consent" üzleti modellt. Ennek lényege, hogy a felhasználók vagy díjat fizetnek a szolgáltatás használatáért, vagy pedig hozzájárulnak személyes adataik viselkedés alapú marketing célú használatához. A harmadik alternatíva az, hogy az érintettek felhagynak a szolgáltatás használatával. Ez a koncepció a köztudatba leginkább a Meta általi 2023-as bevezetését követően került, amikor a Facebook- és Instagram-felhasználók kerültek döntési helyzetbe. Ez a modell számos kritikát kapott és végül az Európai Bizottság 200 millió euróra is megbírságolta a Metát a Digitális Piacokról szóló uniós rendelet megsértése miatt. Ez a tanulmány e döntést alapul véve vizsgálja a "pay or consent" üzleti modell jogszerűségét az Európai Unió jogában és arra a végkövetkeztetésre jut, hogy ugyan elképzelhető, hogy kívánatos lenne a koncepció szabályozása, azt a jelenlegi uniós jog nem tiltja.
Kulcsszavak: pay or consent, Meta, GDPR, DMA, tracking wall
In recent years, an increasing number of online platforms in Europe have begun implementing the so-called "pay or consent" business model. Its essence is that users either pay a fee to use the service or consent to the use of their personal data for behaviour-based marketing purposes. The third alternative is that the data subjects stop using the service altogether. This concept entered public awareness primarily after its introduction by Meta in 2023, when Facebook and Instagram users were confronted with this choice. The model received substantial criticism, and the European Commission ultimately fined Meta 200 million euros for violating the EU's Digital Markets Act. Building on this decision, this study examines the lawfulness of the "pay or consent" business model under European Union law and concludes that although regulating the concept might be desirable, it is not prohibited by current EU law.
Keywords: pay or consent, Meta, GDPR, DMA, tracking wall
2018-tól kezdődően egyre több, az online térben működő vállalkozás kezdte el alkalmazni az ún. "pay or consent"[1] üzleti modellt. A koncepció dióhéjban a következő: egy online vállalkozás, legyen az közösségimédia-platform, újság, videómegosztó, időjárást közlő weboldal vagy bármi hasonló online platform, a szolgáltatást igénybe vevő személyeket egy legalább háromopciós választás elé állítja. A felhasználó[2]/érintett ennek alapján dönthet, hogy a számára nyújtott szolgáltatást pénzügyi ellenszolgáltatásért cserébe akarja igénybe venni, tehát fizet, vagy pedig hozzájárulását adja ahhoz, hogy a vállalkozás/adatkezelő róla személyes adatokat gyűjtsön, ezeket lehetőség szerint összekapcsolja más, sőt harmadik fél által gyűjtött személyes adatokkal és ennek alapján viselkedés alapú hirdetéseket jelenítsen meg az érintett/felhasználó számára. A harmadik lehetőség, hogy a felhasználó a továbbiakban lemond a szóban forgó szolgáltatás használatáról. A "pay or consent" modell ennek alapján tehát több mint egy egyszerű süti banner, amely lehetőséget biztosít az érintettek számára, hogy nyilatkozzanak arról, hogy egy weboldal vagy alkalmazás használata közben milyen sütik használatát engedélyezik. Ez utóbbi esetben ugyanis a hozzájárulás visszautasítása nem jár semmilyen "hátránnyal"[3] az érintett számára, ugyanis mindenféle költség nélkül dönthet úgy, hogy nem járul hozzá személyes adatainak például marketing, vagy analitikai célú kezeléséhez.
A "pay or consent" üzleti modell jogszerűségi vizsgálatának apropóját az adja, hogy bár számos, az online térben működő vállalkozás alkalmazza ezt a működési elvet, 2023 novemberében - többek között - a Facebookot és az Instagramot üzemeltető Meta Platforms Inc. is bejelentette, hogy bevezeti a szóban forgó modellt az Európai Unióban, az Európai Gazdasági Térségben és Svájcban lakó felhasználói számára.[4] A Meta döntését eredetileg azzal indokolta, hogy ezzel kívánja biztosítani megfelelését a fejlődő és kialakulóban lévő uniós szabályozási elvárásoknak.[5] A Meta ezek közül kiemelte a Digitális Piacokról szóló új uniós rendeletet (a továbbiakban: DMA),[6] továbbá az Európai Unió Bíróságának egy döntését.[7]
A "pay or consent" üzleti modell Meta általi bevezetését követően gyakorlatilag boszorkányüldözésként is jellemezhető jogi "hadjárat" indult a vállalkozással szemben az Európai Unió bizonyos intézményei és ügynökségei részéről. A koncepcióról negatívan foglalt állást a NOYB civil szervezet is, amely szerint Németországban e gyakorlat alapján 1500 euró is lehet a követés nélküli internethasználat ára, de összességében nem tartotta elfogadhatónak az üzleti modellt.[8] Ezzel szemben az IAB Europe és mások (a digitális marketinggel és hirdetésekkel foglalkozó szervezetek érdekvédelmi egyesülete) azt húzta alá, hogy a "pay or consent" üzleti modell jogellenessé tétele nem megfelelő beavatkozás a piacba, amely piactorzító hatással, valamint innováció- és hatékonyságcsökkentő hatással is rendelkezhet. Emellett a szervezetek szerint a személyes adatok védelméhez való jog nem befolyásolhatja a vállalkozás szabadságát és nem teremt jogot arra, hogy az érintettek ingyenesen vegyenek igénybe szolgáltatásokat.[9] Elsőként az Európai Adatvédelmi Testület (a továbbiakban: EDPB) fogadott el egy jogi kötőerővel nem rendelkező véleményt a nagy online platformok által alkalmazott, hozzájárulást vagy díjfizetést[10] megkövetelő modellekkel összefüggésben a személyes adatok kezeléséhez adott hozzájárulásokkal kapcsolatban.[11] Az EDPB véleményében összefoglalóan úgy foglalt állást, hogy - ugyan esetről esetre kell eldönteni a hozzájárulások jogszerűségét - általánosságban a nagy online platformok, mint amilyen a Facebook és az Instagram nem tudnak érvényes hozzájárulást szerezni az érintettektől abban az esetben, ha egy háromopciós rendszerben gondolkodnak és így az érintett vagy megfizet egy díjat, vagy pedig hozzájárul személyes adatainak viselkedés alapú marketing élú kezeléséhez (vagy felhagy a szolgáltatás használatával).[12] Az EDPB szerint a probléma úgy oldható fel, ha a nagy online platformok egyenértékű és ingyenes szolgáltatást nyújtanak úgy, hogy eközben a hirdetéshez nem vagy kevesebb személyes adatot kezelnek.[13] Ezt követően az Európai Bizottság is eljárást indított a Meta ellen, ezúttal a DMA megsértése okán. Az eljárás végén a Bizottság 200 millió eurós bírságot szabott ki a vállalkozásra, nemteljesítés esetén pedig kényszerítő bírság kiszabását is kilátásba helyezte.[14] Ez utóbbi bekövetkezése pedig várható annak fényében, hogy a Meta nem tervez további módosításokat a "pay or consent" üzleti modelljén.[15] Itt megjegyezzük, hogy a Meta már az EDPB véleményét követően módosított az eredetileg bevezetett struktúrán, eze-
- 34/35 -
ket a módosításokat lentebb részletesen tárgyaljuk. A Bizottság döntését arra alapozta, hogy a Meta megsértette az DMA 5. cikk (2) bekezdését amikor nem biztosított választási lehetőséget a felhasználók számára egy kevésbé személyre szabott, de egyenértékű alternatíva vonatkozásában és a Meta által alkalmazott modell nem ad lehetőséget a felhasználóknak/érintetteknek, hogy önkéntes hozzájárulást adjanak a személyes adataik kombinálásához személyre szabott hirdetések céljából.[16]
Ebben a tanulmányban tehát azt vizsgálom, hogy a "pay or consent" üzleti modell elméletben, és úgy ahogyan azt a Meta, a Facebook és az Instagram szolgáltatásai tekintetében alkalmazza megfeleltethető-e az Európai Unió jogának, különösen a GDPR-nak, illetve a DMA-nak. A tanulmány következtetése az, hogy az Európai Bizottság döntése valószínűleg nem fogja kiállni a legalitás próbáját egy esetleges bírósági felülvizsgálat[17] esetén, ahogy az EDPB véleménye is elrugaszkodik a GDPR szövegétől és szellemétől egyaránt, amely olyan jogértelmezéshez vezet mind a DMA, mind pedig a GDPR vonatkozásában, amely nyíltan ellentétes a vállalkozás szabadságának alapvető jogával és nem egyeztethető össze az Európai Unió Bíróságának esetjogával sem. A tanulmány arra is rámutat, hogy az Európai Unió egyes intézményei és ügynökségei nincsenek tekintettel bizonyos döntéseik gazdasági hatásaira és ellentétesen hatnak az Európai Unió versenyképességének megőrzésére, valamint növelésére és önmagában a működő piacgazdaságra. Ennek alapján pedig célszerű lenne alapjaiban újragondolni a másodlagos uniós jogi normák autentikus értelmezésének jelenlegi gyakorlatát.
A tanulmány ennek alapján elsőként részletesebben bemutatja a "pay or consent" üzleti modell jellemzőit, amelyeket az ehhez kapcsolódó empirikus kutatások ismertetésével társít, hogy illusztrálja a koncepció társadalmi elutasítottságát (2. rész). Ezt követően az Európai Bizottság DMA megsértése miatti döntésének struktúrájában tárgyalja a "pay or consent" üzleti modell uniós jogi jogszerűségét. Ennek indoka, hogy a DMA Európai Bizottság által megállapított jogsértése két pilléren nyugszik, nevezetesen egy specifikus DMA rendelkezés megsértésén, valamint a GDPR szerinti önkéntes hozzájárulás hiányán, amelyet a DMA csupán utalószabályként alkalmaz. Ennek alapján logikusan a tanulmány először az egyedi DMA rendelkezés megsértését vizsgálja (3.1. rész), majd pedig a GDPR rendelkezéseinek megsértését (3.2. rész). Végül levonja a fentiek alapján szükséges következtetéseket és javaslatokat fogalmaz meg a jövőre nézve (4. rész). A tanulmánynak nem képezi részét a témához kétségtelenül szorosan kapcsolódó fogyasztóvédelmi és versenyjogi elemzés, amely önálló kutatás és elemzés tárgya lehet.
Európában a "pay or consent" üzleti modellt elsőként a Der Standard nevű osztrák újság vezette be 2018-ban. A modell lényege az volt, hogy az újság (weboldal és applikáció formájában) hozzájárulást kért, hogy a felhasználók személyes adatait viselkedés alapú marketingcélból kezeljék és így megfigyeljék. Ha a felhasználó ezzel nem értett egyet, két lehetősége volt: vagy fizetett egy díjat, hogy elkerülje az adatgyűjtést, vagy pedig nem férhetett hozzá a továbbiakban az újság tartalmaihoz.[18] A Der Standardot később számos prominens európai kiadó is követte elsősorban Németországból, Franciaországból és Olaszországból.[19]
Ezeket a példákat követte a Meta 2023-ban, amikor bevezette eredeti "pay or consent" rendszerét. Ahogy erre fentebb utaltunk, a Meta szintén három lehetőséget biztosított a felhasználói számára: az érintettek hozzájárulhattak személyes adataik viselkedés alapú marketingcélú kezeléséhez és így a Facebook- és Instagram- szolgáltatások használata közben reklámok jelentek meg számukra, vagy dönthettek úgy is, hogy kifizetnek egy havidíjat, ami 9,99 euró / hónap volt a webes, míg 12,99 euró volt az iOS és Android felhasználók számára. Ezeket a díjakat a Meta 2024 tavaszától kiegészíteni tervezte további 6 és 8 eurós fiókonkénti díjjal. Ha a felhasználó utóbbi opciót választotta, akkor egyfelől nem kezelték személyes adatait viselkedés alapú marketingcélokra és hirdetéseket sem jelenítettek meg számra.[20] Ezen túlmenően a harmadik opció az volt, hogy a felhasználó nem használja tovább a Meta szolgáltatásait.
A hivatkozott EDPB-vélemény elfogadása okán, illetve a DMA megsértése miatt indult bizottsági eljárás hatására a Meta változtatott az eredeti "pay or consent" modelljén. 2024 novemberében a Meta bejelentette, hogy egyfelől csökkenti az előfizetéses díjait, 5,99 és 7,99 euró havidíjra, a kiegészítő díjat pedig 4 és 5 euróban határozták meg. Ezenfelül azok a felhasználók, akik az ingyenes verzió mellett tették le a voksukat, ezt követően választhattak, hogy a hagyományos viselkedés alapú marketinggel vennék igénybe a Facebook- és Instagram-szolgáltatásokat, vagy pedig egy kevésbé személyre szabott hirdetési élményt szeretnének. Utóbbi esetben a Meta szerint a felhasználók csak kontextus alapján látnak majd hirdetéseket, azaz az alapján, hogy az adott felhasználó mit lát a Facebook vagy Instagram feedjében, amiket néhány további adattal párosítanak, mint az életkor, tartózkodási hely, nem és hogy az adott felhasználó milyen formában lép interakcióba a reklámokkal. A Meta ezt néhány másodpercig átugorhatatlan "reklámszünetekkel" kombinálta.[21] Már itt felhívjuk a figyelmet, hogy a kevésbé személyre szabott hirdetések szintén profilalkotásnak[22] minősülnek és szintén viselkedés alapú marketingtevékenységet valósítanak meg.[23]
A fenti változásokat nem lehet alábecsülni. A weboldalak, és így a közösségimédia-platformok, mint amilyen a Facebook vagy az Instagram, azért tudnak ingyenesek lenni, mert működésüket hirdetéseken keresztül finanszírozzák.[24] A Meta 2021-es teljes bevétele például hirdetésekből származott. A DMA elfogadásával, valamint az EDPB-vélemények kiadásával a jogi környezet azonban olyan módon változott, ami veszélyeztette a Meta eredeti üzleti modelljét.[25] Ennek megértéséhez fontos azt átlátni, hogy a hirdetők bizonyos esetekben csak akkor fizetnek egy weboldal üzemeltetőjének, ha valaki ténylegesen rá is kattint a hirdetésekre. Ezzel a
- 35/36 -
háttérrel érthető, hogy a platformok a hatékonyabbnak tartott viselkedés alapú marketing irányába mozdulnak el, amely párosulhat a felhasználók teljes internetre kiterjedő követésével (web-wide tracking). Ezt a sütik és hasonló technológiák használata teszi lehetővé a különböző hirdetései hálózatok számára. Az így gyűjtött adatokból profilok képezhetők, amelyek alkalmasak személyre szabott hirdetések megjelenítésére.[26] A viselkedés alapú marketing alternatívája a kontextuális marketing, ami nagyon hasonlít a nyomtatott médiában megjelenített hirdetésekhez. Ez a hirdetési technika azon alapul, hogy a tartalomhoz igazított hirdetések jelennek meg egy adott platformon.[27] A Meta ezt az elvet kombinálja viselkedés alapú elemekkel a 2024-ben bevezetett új rendszerében.[28]
A fentiek alapján tehát egyértelmű, hogy abban az esetben, ha megfosztjuk az online platformokat a viselkedés alapú marketing felhasználók számára "kötelező" alkalmazásának lehetőségétől, úgy teljes üzleti modelljüket tesszük kockára, értve ezalatt, hogy a kieső bevételeket valahonnan máshonnan szükséges pótolni. Erre a célra jött létre a "pay or consent" üzleti modell. Megjegyzendő ugyanakkor az is, hogy egyes szolgáltatók már jóval azelőtt váltottak erre a rendszerre, hogy a viselkedés alapú marketing adatvédelmi, illetve digitális piacokhoz kapcsolódó kérdései előtérbe kerültek volna. Ennek oka, hogy a "pay or consent" üzleti modell alkalmazásával maximalizálhatók a hirdetés alapú bevételek. Egy 2024-es elemzés például kimutatta, hogy nem csökken a weboldalak forgalma a modell bevezetésével. Sőt mi több, mivel a személyes adatkezelést nélkülöző, ellenszolgáltatáshoz kötött változatban jellemzően többet fizetnek a felhasználók, mint az egy főre eső reklámbevétel, így még akár bevételnövekedés is elérhető a "pay or consent" rendszer bevezetésével.[29] A tanulmány ezenfelül azt is megállapította, hogy a felhasználók túlnyomó többsége (99+%-a) a követést tartalmazó szolgáltatást választotta,[30] ami élesen szembeállítható az alternatívával, azaz azzal, amikor a felhasználó egy sütibanneren keresztül költség nélkül dönthet a követés megtagadásáról, amely esetben "csak" a felhasználók 70-80%-a járul hozzá az ilyen típusú adatkezeléshez. Ebből következően megállapítható, hogy a platformok számára a "pay or consent" rendszer bevezetése semmilyen negatív gazdasági hatással nem jár, sőt még bevételük is növelhető.[31]
Mindezek mellett és ellenére a viselkedés alapú marketingnek és a felhasználók teljes internetre kiterjedő követésének társadalmi elfogadottsága alacsony. Elsőként kiemelést érdemel, hogy egy 2012-es tanulmány szerint a felhasználók nem értették teljes mértékben, hogy miként is működik az online viselkedés alapú marketing.[32] Egy 2010-es kutatás pedig azt találta, hogy bár a felhasználók elismerik a hirdetések szerepét az ingyenes online tartalmak biztosításában, személyes adataikat nem tekintik olyannak, mint ami ebben a "tranzakcióban" szerepet játszik.[33] Egy 2017-es holland tanulmány azt mutatta ki, hogy az emberek többsége nem tartja elfogadhatónak, illetve fairnek az ún. tracking-wallok alkalmazását, azaz azt a gyakorlatot, ami szerint a felhasználó vagy hozzájárul a személyes adatainak kezeléséhez, vagy felhagy a szolgáltatás igénybevételével.[34] Ezzel szemben a többség elfogadja, hogy egy ingyenes weboldal reklámokat tartalmazzon.[35] Egy 2024-es amerikai tanulmány pedig arra mutatott rá, hogy a tájékozott emberek kevésbé valószínű módon fogadják el az online viselkedés alapú marketinget és az ahhoz kapcsolódó adatgyűjtést, ugyanakkor általánosságban pozitívabb képük van erről.[36] Mindezek alapján tehát jól látszik, hogy míg a felhasználók a reklámok megjelenítését alapvetően elfogadhatónak tartják, ezekhez nem tartják feltétlenül szükségesnek személyes adataik kezelését. Ezzel szemben a felhasználók túlnyomó többsége mégis hozzájárul a személyes adatainak viselkedés alapú marketing célú kezeléséhez, ami egy újabb megnyilvánulási formája az ún. magánéleti paradoxonnak (privacy paradox), ami szerint bár az emberek a felmérések szerint fontosnak tartják a privát szférájukat, személyes adataikat gyakran mégis feladják minimális előnyökért vagy a kényelemért és csak kevés ember alkalmaz bármilyen technikai megoldást személyes adataik védelmére.[37] Itt felmerül a kérdés, hogy ez egy beavatkozási pontként azonosítható-e a jogalkotás számára, elmozdulva egyfajta paternalista emberi jogi jogvédő irányba, vagy az államnak (itt Európai Unió) tiszteletben kellene-e tartania az emberek döntéseit még adott esetben akkor is, ha az nyilvánvalóan ellentétes egyébként kifejezett érdekeikkel. Másként megfogalmazva, korlátozható-e az emberek cselekvési szabadsága saját érdekeik védelme érdekében, ha maguk vonakodnak vagy képtelenek megtenni az ehhez szükséges lépéseket. Elöljáróban rögzítem, hogy a fenti probléma feloldása jogalkotási feladat. Ez azt jelenti, hogy a jogalkalmazó nem dönthet úgy egyoldalúan, hogy a már megalkotott jogszabályoknak olyan jelentéstartalmat tulajdonít, amely a fenti célokat szolgálja, ugyanakkor ez nem érthető el a hagyományos jogértelmezési megoldások segítségével.
Ebben a részben "pay or consent" modell jogszerűségét vizsgálom az uniós jog alapján, a Metával kapcsolatos folyó eljárásokat mintaként használva a jogkérdések illusztrálásához. Ahogy erre fentebb utaltam, a 3. részben az Európai Bizottság a DMA megsértése miatt a Meta ellen indított eljárásának struktúráját követem. A Bizottság szerint a Meta megsértette a DMA 5. cikk (2) bekezdés első albekezdését, tekintettel arra, hogy a kapuőr vállalkozás nem biztosított a felhasználók számára konkrét választási lehetőséget egy kevésbé személyre szabott, de egyenértékű szolgáltatási opcióra (3.1. rész) és a felhasználók által a személyes adataik viselkedés alapú hirdetések megjelenítéséhez és ehhez kapcsolódóan személyes adataik kombinálásához adott hozzájárulás nem tekinthető érvényes hozzájárulásnak a GDPR szabályai alapján (3.2. rész). A DMA alkalmazására az ad lehetőséget, hogy a Metát a Bizottság kapuőrnek nyilvánította 2023 szeptemberében.[38] Felhívom a figyelmet, hogy a "pay or consent" koncepciót alkalmazó, de kapuőrnek[39] nem minősülő platformok
- 36/37 -
esetében a DMA nem alkalmazható, ugyanakkor az üzleti modell jogszerű felhasználáshoz a GDPR szabályait továbbra is tiszteletben kell tartani.
A DMA 5. cikk (2) bekezdése alapvető tilalmakat állít fel a kapuőrnek minősülő platformok számára, amelyek a következők: (i) nem kezelhetik azoknak a felhasználóknak a személyes adatait, akik olyan harmadik felek szolgáltatásait veszik igénybe, akik egyben a kapuőr alapvető platformszolgáltatásait is használják online hirdetési szolgáltatások céljából; (ii) az alapvető platformszolgáltatásokból származó személyes adatokat nem kapcsolhatják össze az általuk nyújtott bármely további szolgáltatásból, vagy harmadik felek által nyújtott szolgáltatásból származó személyes adatokkal; (iii) a platformszolgáltatásokból származó személyes adatokat nem használhatják fel általuk nyújtott egyéb szolgáltatások céljára és fordítva; végül (iv) a felhasználókat nem léptethetik be más saját szolgáltatásaikba a személyes adatok összekapcsolása végett.[40] A tilalom akkor nem érvényesül, ha két konjunktív feltétel együttesen áll fenn, nevezetesen az, hogy (i) a kapuőr a felhasználó számára konkrét választási lehetőséget kínál fel, és (ii) a felhasználó a személyes adatok kezeléséhez a GDPR 4. cikk 11. pontjának, valamint 7. cikkének megfelelő hozzájárulást adott.[41] A rendelkezés értelmezésében segítséget nyújt a DMA (36) preambulumbekezdése, amely kimondja, hogy "[a]nnak biztosítása érdekében, hogy a kapuőrök ne akadályozhassák - tisztességtelen módon - az alapvető platformszolgáltatások versengő jellegét, a kapuőröknek lehetővé kell tenniük, hogy a végfelhasználók szabadon döntsenek az ilyen adatkezelési és beléptetési gyakorlatok elfogadásáról, mégpedig olyan módon, hogy kisebb mértékű személyre szabással járó, de egyenértékű alternatívát kínálnak anélkül, hogy az alapvető platformszolgáltatásnak vagy egyes funkcióinak az igénybevételét a végfelhasználó hozzájárulásától tennék függővé."[42] Mindez tehát azt jelenti, hogy a kapuőr szolgáltatóknak kötelezettségük van kisebb mértékű személyre szabással járó, de egyenértékű alternatív típusú szolgáltatás nyújtására. Az, hogy milyennek kell lennie az alternatív szolgáltatásnak, a (37) preambulumbekezdés részletezi. Eszerint "[a] kisebb mértékű személyre szabással járó alternatíva nem lehet eltérő vagy rosszabb minőségű a hozzájáruló végfelhasználóknak nyújtott szolgáltatáshoz képest, kivéve, ha a minőség romlása közvetlenül abból adódik, hogy a kapuőr nem kezelheti az ilyen személyes adatokat, vagy nem tudja beléptetni a végfelhasználókat egy szolgáltatásba."[43] Ugyanez a preambulumbekezdés azt is kiemeli, hogy az alapvető platformszolgáltatásnak változatlannak kell maradnia és egyetlen egy funkció sem válhat elérhetetlenné.[44]
Az Európai Bizottság a Meta ellen indított eljárásában úgy értelmezte a fenti rendelkezést, hogy a "pay or consent" üzleti modell alapjaiban ellentétes a DMA 5. cikk (2) bekezdésével, mivel ebben az esetben nem egyenértékű szolgáltatásokról van szó. A Bizottság úgy érvelt, hogy a szolgáltatáshoz való hozzáférés feltételei a szolgáltatás alapvető jellemzőjének tekinthető, ennek alapján pedig egy díjfizetést magában foglaló és egy ingyenes szolgáltatás a dolog természetéből fakadóan különböző lesz.[45] A Bizottság szerint az emberek hozzászoktak ahhoz, hogy a Facebook- és az Instagram-szolgáltatások "ingyen" vannak, azaz hagyományos értelemben nem kell fizetni értük, illetve hozzászoktak ahhoz is, hogy ezeken a platformokon reklámok vannak,[46] továbbá a felhasználók soha sem kapcsoltak árat a platformon kívül a harmadik felektől származó természetes (organic) tartalmakhoz.[47] A Bizottság azt is megállapította, hogy a felhasználók kevesebb mint 1%-a döntött úgy, hogy a fizetős alternatívát választja az ingyenessel szemben, amelyet a Meta is előre láthatott saját belső elemzései alapján, így tisztában volt vele, hogy a felhasználók nem fogják egyenértékűnek tekinteni a két lehetőséget.[48]
Álláspontom szerint a Bizottság fenti jogértelmezése helytelen. Egyfelől a hozzáférés feltételeit nem jelöli meg sehol a DMA úgy, mint ami az egyenértékűség mércéje lenne. Ez ugyan önmagában még nem jelent problémát, az azonban annál inkább, hogy a Bizottság által alkalmazott jogértelmezés alapvetően ellentétes a jogbiztonság alapelvével. Az egyenértékűséget ugyanis nem objektív alapon, a szolgáltatások jellemzőinek figyelembevételével értékeli, hanem éppen ellenkezőleg, az alapján, hogy a felhasználók ezt vélhetően és később ténylegesen hogyan fogják fogadni és mi lesz az erre adott felhasználói reakció. Véleményem szerint egy szolgáltatást nem az tesz egyenértékűvé, hogy az azt igénybe vevő személyek milyen módon vélekednek erről, vagy milyen magatartást tanúsítanak a szolgáltatás vonatkozásában, hanem éppen az, hogy mik ennek a szolgáltatásnak az alapvető jellemzői. A Bizottság értelmezése ezenfelül ellentétes az Európai Unió Bíróságának C-252/21. számú ügyében (a továbbiakban: Bundeskartellamt-ügy), a GDPR értelmezése vonatkozásában hozott döntésével is. A Bíróság ebben a döntésében szintén a Meta által a felhasználói számára nyújtott hirdetési szolgáltatások vonatkozásában mondta ki, hogy a "felhasználóknak jogosultnak kell lenniük arra, hogy a szerződéskötési folyamat keretében egyedileg megtagadják a szerződés teljesítéséhez nem szükséges konkrét adatkezelési műveletekhez való hozzájárulásukat, anélkül azonban, hogy kötelesek lennének teljes egészében lemondani az online közösségi hálózat üzemeltetője által kínált szolgáltatás igénybevételéről, ami azt jelenti, hogy az említett felhasználónak - adott esetben megfelelő díjazás ellenében - olyan egyenértékű alternatívát ajánlanak fel, amelyhez nem kapcsolódnak ilyen adatkezelési műveletek."[49] A Bíróság tehát egy konkrétan a Meta, azaz egy kapuőr online hirdetési szolgáltatásai kapcsán mondta ki, hogy a szolgáltatás nyújtható megfelelő díjazás ellenében olyan egyenértékű alternatíva esetében, amihez nem kapcsolódik viselkedés alapú marketing célú adatkezelés.
A Bizottság vitatja, hogy a Bundeskartellamt-ügyben tett megállapítások lehetővé tennék egy kevésbé személyre szabott, de egyenértékű szolgáltatás nyújtását pénzbeli ellenszolgáltatás ellenében.[50] A Bizottság sze-
- 37/38 -
rint a döntés kizárólag a GDPR értelmezéséhez használható fel, a DMA értelmezésében viszont nem, legalábbis ami az egyedi DMA-rendelkezést, azaz a konkrét döntési lehetőség biztosítást illeti.[51] Ezenfelül a pénz mellett nem kizárt a más típusú ellenszolgáltatás lehetősége sem, amit a Bizottság a döntés más nyelvi változatainak szóhasználatával indokol, ebből pedig az következik, hogy a döntés nem jogosítja fel a Metát pénzbeli ellenszolgáltatásra, ha másként is lehet ellenértéket szolgáltatni.[52] A Bizottság fenti érvei álláspontom szerint rendkívül gyengék. Egyfelől, ha a GDPR értelmezése vonatkozásában azonos jogalanynak - ami ebben az esetben egy kapuőr - jogszerűen lehetősége van díjazást kérni az általa nyújtott szolgáltatásért, akkor nem tagadható meg ez tőle a DMA alapján sem. Véleményem szerint nem fordulhat elő az, hogy azonos jogalany azonos élethelyzetben az uniós jog alapján egyszerre járjon el jogszerűen és jogellenesen, főleg annak fényében, hogy a Bíróságnak módja volt a döntése során figyelembe venni az akkor már megalkotott DMA-t is. Másfelől ugyan elképzelhető, hogy a döntés angol nyelvű változatában szerepelő "fee" és a német nyelvi változatban szereplő "Entgelt", valamint a francia változatban szerepelő "rémunération" eltérő jelentéstartalommal rendelkezhet. Ugyanakkor ezek egyike sem zárja ki a pénzbeli ellenszolgáltatás lehetőségét, ahogy a magyar nyelvi változat szerinti "díjazás" kifejezés sem. Mindezeken felül a pénzbeli ellenszolgáltatás lehetőségének kizárása önálló jogszabályi rendelkezés hiányában ellentétes lenne a Metát megillető vállalkozás szabadságával is.
A Bizottság tett egy rendkívül érdekes és egyben meglátásom szerint veszélyes kijelentést is, nevezetesen azt, hogy a DMA rendelkezéseinek való megfelelés nem függhet attól, hogy a kapuőrök megőrzik-e a rendelet elfogadását megelőző profitszintjüket.[53] Nem vitatom, hogy a jogi megfelelés költséges és ez gyakran a vállalkozások által korábban generált profit terhére történik, mint ahogyan ezt a GDPR vonatkozásában tapasztalhattuk. Semmi sem gátolja azonban, hogy egy uniós jogforrás kötelezettje olyan módon feleljen meg egy másodlagos jogforrás rendelkezéseinek, hogy ezzel megőrzi, vagy éppen növeli a profitszintjét. Nem teszi önmagában jogellenessé, vagy problémássá a megfelelést azt, ha a vállalkozás a megfelelés közben egyben profitot is maximalizál. A döntésben elejtett fenti megállapítás számomra azt sugallja, hogy a Bizottság alapvetően nincs tekintettel arra, hogy a vállalkozásokra gazdasági értelemben milyen hatással vannak döntései, ami alapvetően igaz az EDPB már hivatkozott véleményére is. Ez a hozzáállás véleményem szerint képes arra, hogy veszélyeztesse az Európai Unió versenyképességét.
A fentiek alapján tehát nem tűnik tarthatónak a Bizottság a DMA 5. cikk (2) bekezdésének megsértésére vonatkozó azon érve, hogy a felhasználók nem kaptak a Metától konkrét választási lehetőséget, hogy személyes adataikat ne használják fel az azonos DMA-bekezdésben említett módokon. Az ezzel ellentétes jogszabályértelmezés teljeséggel jogellenessé tenné a "pay or consent" üzleti modellt a kapuőrök számára pusztán az alapján, hogy az egyik lehetőség esetében díjfizetési kötelezettség keletkezik a felhasználók oldalán. Ez a fajta jogértelmezés nem következik sem a DMA normaszövegéből, sem a preambulumbekezdésekből, sem pedig az irányadó esetjogból. Önmagában tehát a "pay or consent" koncepció alkalmazása nem jogellenes a kapuőrök számára a DMA alapján.
Ahogy ezt fentebb már részletesebben kifejtettem, a DMA 5. cikk (2) bekezdésében meghatározott kivételszabály - nevezetesen az, ami lehetővé teszi a kapuőr szolgáltatók számára egyebek mellett a harmadik felektől származó személyes adatok kombinálását saját maga által kezelt személyes adatokkal - alkalmazásának másik feltétele a felhasználók számára kínált konkrét választási lehetőség mellett a GDPR-nak megfelelően megadott érvényes hozzájárulás.[54] A DMA a GDPR 4. cikk 11. pontjára, valamint 7. cikkére hivatkozik. A 4. cikk 11. pontja kimondja, hogy a hozzájárulás "az érintett akaratának önkéntes, konkrét és megfelelő tájékoztatáson alapuló és egyértelmű kinyilvánítása, amellyel az érintett nyilatkozat vagy a megerősítést félreérthetetlenül kifejező cselekedet útján jelzi, hogy beleegyezését adja az őt érintő személyes adatok kezeléséhez".[55] A 7. cikk pedig részletesen kifejti, hogy az érvényes hozzájárulásnak milyen feltételeknek kell megfelelnie. Egyfelől az adatkezelőnek tudnia kell bizonyítani a hozzájárulás megtörténtét,[56] másfelől a hozzájárulásnak érthetőnek, világosnak, könnyen hozzáférhető formájúnak és egyszerű nyelvezetűnek kell lennie, továbbá egyértelműen el kell választani más ügyekre vonatkozó egyéb jognyilatkozatoktól.[57] A hozzájárulás ezenfelül bármikor visszavonható, ugyanolyan egyszerű módon, mint ahogy megadták.[58] Végül, de nem utolsósorban pedig a hozzájárulás önkéntessége kérdéskörében vizsgálandó, hogy a hozzájárulást szerződés teljesítésének feltételéül szabták-e, amelyhez egyébként nem szükségesek ezek a személyes adatok.[59] A DMA 5. cikk (2) bekezdését tehát a GDPR e szabályai alapján szükséges értelmezni és alkalmazni.
A GDPR alkalmazásához iránymutatást adhatnak a rendelet preambulumbekezdései. A "pay or consent" üzleti modell jogszerűsége szempontjából a (42) preambulumbekezdés alábbi mondata lesz releváns: "[a] hozzájárulás megadása nem tekinthető önkéntesnek, ha az érintett nem rendelkezik valós vagy szabad választási lehetőséggel, és nem áll módjában a hozzájárulás anélküli megtagadása vagy visszavonása, hogy ez kárára válna".[60] Az önkéntességet tovább árnyalja a (43) preambulumbekezdés, amely szerint "[a]nnak biztosítása érdekében, hogy a hozzájárulást önkéntesen adták, a hozzájárulás olyan egyedi esetekben nem szolgálhat érvényes jogalapként a személyes adatok kezeléséhez, amelyekben az érintett és az adatkezelő között egyértelműen egyenlőtlen viszony áll fenn, különösen ha az adatkezelő közhatalmi szerv, és az adott helyzet valamennyi körülményét figyelembe véve ezért valószínűtlen, hogy a szóban forgó hozzájárulás
- 38/39 -
megadása önkéntesen történt."[61] A (32) preambulumbekezdés pedig rögzíti, hogy "[h]a az érintett hozzájárulását elektronikus felkérést követően adja meg, a felkérésnek egyértelműnek és tömörnek kell lennie, és az nem gátolhatja szükségtelenül azon szolgáltatás igénybevételét, amely vonatkozásában a hozzájárulást kérik".[62] Összefoglalóan tehát a GDPR szerinti érvényes hozzájárulásnak olyan módon kell önkéntesnek lennie, hogy az érintett valós választási lehetőség előtt álljon, a hozzájárulás megadásának hiánya pedig nem válhat az érintett kárára, a szolgáltatáshoz való hozzáférést szükségtelenül nem gátolhatja a hozzájárulás kérése, illetve az érintett és az adatkezelő között nem alakulhat ki egyfajta erőegyensúly nélküli helyzet (imbalance of power).
Az Európai Bizottság a hozzájárulás érvénytelenségének igazolása végett pontosan ez utóbbi erőegyensúlyi helyzet hiányára hivatkozott elsőként. Ezt a helyzetet pedig két feltétel fennállásából vezette le, nevezetesen a Meta kapuőri pozíciójából és abból, hogy a felhasználó nem képes tárgyalni a Metával a szolgáltatások igénybevételének módjáról.[63] A Bizottság ezenfelül hivatkozik az ún. hálózati és röghöz kötő hatásokra (network and lock-in effect), amelyek irreálissá teszik a felhasználók számára az alternatív szolgáltatások igénybevételét.[64] A Bizottság ehhez kapcsolódóan azt is kiemelte, hogy a Meta két évtized alatt egy nagy felhasználói bázist épített ki, amelynek a tagjai hozzászoktak az ingyenes szolgáltatásnyújtáshoz. Az ezen való változtatás pedig az erőegyensúly kihasználása a Meta részéről.[65] A Bizottság ezenfelül úgy is érvelt, hogy a hozzájárulás megtagadása az érintettek kárára válik, tekintettel arra, hogy az érintett olyan helyzetbe kerül, hogy amennyiben nem szeretne hozzájárulni személyes adatainak viselkedés alapú marketing célú kezeléséhez "cserébe" a Meta által nyújtott szolgáltatásokért, két lehetősége van: fizet, vagy pedig nem használja tovább a kérdéses szolgáltatást. Tekintve, hogy Európában a Facebook és az Instagram több mint 45 millió ember életének része nap mint nap,[66] így a hozzájárulás kapcsán meghozott döntést nem lehet negatív következmények nélkül megtenni.[67] Aláhúzandó, hogy a Bizottság itt már nem a GDPR szerinti kárról, hanem a sokkal tágabb negatív következményekről beszél. Harmadikként a Bizottság azt is megállapította, hogy a Meta által biztosított eredeti három opciós rendszer, amely nem biztosít egy másik ingyenes szolgáltatási opciót, szintén jogellenes, mert képtelen megszüntetni, csökkenteni vagy kezelni a hozzájárulást nem adó felhasználók eshetőlegesen (may) felmerülő kárát.[68] Rendkívül érdekes, hogy a Bizottság egy helyen az erőegyensúly hiányára és a kár meglétére együtt alapítja a hozzájárulás érvénytelenségét,[69] másutt pedig csak annyit mond, hogy a hozzájárulás kumulatív feltételeinek legalább egyike nem áll fenn,[70] illetőleg a fentebb kiemelt eshetőleges kárra is hivatkozik. Számomra ezek az állítások legalább részben ellentmondanak egymásnak. Ha a Bizottság biztos a dolgában, akkor következesen hivatkozik a kumulatív feltételek hiányára és nem csupán akkor, amikor azt kell megindokolnia, hogy az egyik feltétel, nevezetesen az erőegyensúly hiánya önmagában miért nem alapozza meg a hozzájárulás érvénytelenségét.
Az alábbiakban e két kitételt vizsgálom, elsőként az erőegyensúly hiánya, másodikként pedig a kár vonatkozásában.
Az EDPB 2020-ban közzétett egy iránymutatást a GDPR szerinti hozzájárulásokról.[71] Az iránymutatás szerint az erőegyensúly hiánya általában közhatalmi, valamint munkahelyi típusú adatkezelések esetében fordul elő, azonban nem kizárt más kontextusban sem.[72] Az iránymutatás kiemeli, hogy "a hozzájárulás kizárólag akkor lehet érvényes, ha az érintett élni tud a valódi választás lehetőségével, és a hozzájárulás megtagadása esetén nem áll fenn a megtévesztés, a megfélemlítés, a kényszerítés vagy más jelentős negatív következmény (például jelentős többletköltségek) kockázata. A hozzájárulás nem önkéntes olyan esetekben, ha kényszer, nyomás vagy a szabad akarat gyakorlására való képtelenség bármely eleme felmerül."[73] Az EDPB szerinti, tehát a jelentős többletköltség mellett megtagadható hozzájárulás az erőegyensúly hiányára utal.
Az EDPB 2024/08. számú véleménye már a sokkal szerencsésebb "erőviszony" kifejezést használja és így fejti ki a "pay or consent" üzleti modell vonatkozásában a GDPR alkalmazására vonatkozó megállapításait. Az EDPB szerint a hozzájárulás csak kivételesen használható fel egyenlőtlen erőviszonyok között, például akkor, ha olyan alternatívát kínálnak az érintett számára, amelynek egyáltalán nincs negatív hatása. Ebben a kontextusban ez egy ingyenes, viselkedés alapú hirdetések nélküli szolgáltatás lenne.[74] Az EDPB szerint egy vállalat piaci pozíciója ugyan önmagában nem befolyásolja a hozzájárulás érvényességét, de mindenképpen egy értékelési szempontként határozható meg.[75] Megjegyzendő ugyanakkor, hogy az EDPB önmagának mond ellent rögtön a következő bekezdésben, amikor azt mondja, hogy "[a] döntő kérdés az, hogy az adatkezelő piaci pozíciója önmagában vagy más tényezőkkel együtt arra készteti-e az érintetteket, hogy úgy érezzék, nem állnak rendelkezésükre más reális alternatív szolgáltatások".[76] Itt azonosíthatunk egy olyan pontot, ahol egy jogalany versenyjogi pozíciója befolyásolhatja a GDPR-nak való megfelelését. Az EDPB ezenfelül hivatkozik a hálózati és röghöz kötő (itt bezártsági) hatásokra is, valamint arra, hogy az érintett milyen mértékben támaszkodik az adott szolgáltatásokra és ki a célközönség.[77] Az EDPB azt is kiemelte, hogy önmagában a harmadik fél által nyújtott alternatív szolgáltatások létezése nem eredményezi a hozzájárulás önkéntességét.[78] Összefoglalóan tehát az EDPB a "pay or consent" üzleti modell tekintetében a piaci erőfölény kérdését, a hálózati és röghöz kötési hatásokat, valamint a negatív következményeket vagy azok hiányát jelölte meg értékelendő szempontként, ugyanakkor nem világos, hogy a paci helyzet önmagában képes-e befolyásolni a hozzájárulás önkéntességét, vagy ez csak más tényezőkkel együtt váltja ki ezt a hatást.
A fentiekkel szemben az Európai Unió Bírósága a Bundeskartellamt-ügyben kimondta, hogy "az a körülmény, hogy az online közösségi hálózat üzemeltetője adatkezelőként erőfölényben van a közösségi hálózatok piacán,
- 39/40 -
önmagában nem zárja ki, hogy e közösségi hálózat felhasználói az általános adatvédelmi rendelet 4. cikkének 11. pontja értelmében érvényesen hozzájárulhassanak személyes adataik ezen üzemeltető általi kezeléséhez".[79] Ez tehát közvetlenül ellentmond annak az EDPB-megállapításnak, hogy a piaci pozíció önmagában képes lenne befolyásolni a hozzájárulás érvényességét. A szakirodalomban a döntés vonatkozásában olvasható olyan álláspont is, amely értelmében a domináns piaci helyzetben lévő adatkezelők számára akkor lehetséges a hozzájárulás alapú adatkezelés, ha egyenértékű alternatívát kínálnak.[80] Ez azonban sehol sem következik a döntés szövegéből és csak egy összemosása annak, hogy a szerződés teljesítéséhez nem szükséges adatkezelésekhez való hozzájárulás megtagadása esetén nem tagadható meg az érintettek számára a szolgáltatásnyújtás, hanem számukra egyenértékű, akár díj fizetését is magában foglaló alternatívát kell kínálni.[81] A Bundeskartellamt-üggyel összhangban állapítja meg Bachelet is, hogy a domináns piaci pozíció önmagában nem befolyásolja a hozzájárulás érvényességét.[82] Ugyanakkor a szerző szerint a hozzájárulás igénybevételéhez kötött hozzájárulás ki tud kényszeríteni egyébként szükségtelen adatkezeléseket is, sőt a platformon kívüli személyes adatok kezeléséhez kapcsolt hozzájárulás és a szolgáltatáshoz való hozzáférés összekapcsolása egy kikényszerített és így érvénytelen hozzájáruláshoz vezet.[83] Kétségtelen tény, hogy egy vállalkozás piaci pozíciója hatással lehet az általa végzett személyes adatkezelési műveletek jogszerűségére. Ugyanakkor azt sem szabad figyelmen kívül hagyni, hogy a vállalkozások az Európai Unió Alapjogi Chartájának 16. cikke alapján rendelkeznek a vállalkozás szabadságával,[84] ez pedig azt jelenti, hogy ezek a jogalanyok szabadon dönthetnek, hogy - a jogszabály adta keretek között - milyen üzleti politikát folytatnak, kinek nyújtanak szolgáltatásokat, milyen feltételekkel és milyen ellenszolgáltatás mellett. Ezt befolyásoló tényező lehet, ha a vállalkozás esszenciális (köz)szolgáltatást nyújt,[85] a Facebook és az Instagram mint közösségimédia-szolgáltatások azonban álláspontom szerint nem tekinthetők ilyennek.[86] Attól függetlenül, hogy Európában több mint 45 millió ember napi szinten használja egy adott vállalat különböző szolgáltatásait, ez még nem teszi az adott szolgáltatást esszenciálissá. Az a tény pedig, hogy egy vállalkozás jó minőségű szolgáltatást kínál és így sok felhasználója van, önmagában még nem korlátozza az adott jogalany cselekvési szabadságát. Amennyiben ez szakpolitikai értelemben problémát jelent és a jogalkotó számára egy nem kívánatos állapotot feltételez, úgy ezt nem a jogszabály szövegén túlterjeszkedő jogértelmezéssel, hanem új jogalkotással szükséges rendezni, például a hozzájárulás alapú adatkezelés kizárását a kapuőr szolgáltatók tekintetében, vagy pedig a viselkedés alapú marketingtevékenységek teljes vagy részleges betiltásával. Ezzel számottevően csökkenthető lenne a fenti helyzet okozta jogbizonytalanság, ami még inkább tetten érhető abban, hogy megítélésem szerint az erőegyensúly hiányára alapított jogellenességet megállapító álláspont és így a Bizottság döntése nem következik sem a jogszabály szövegéből, sem pedig az Európai Unió Bíróságának esetjogából. Utóbbi esetében kiemelve azt, hogy azonos jogalany (Meta) azonos élethelyzete vonatkozásában a döntés lehetővé tette a hozzájárulás alapú adatkezelést az ingyenes egyenértékű alternatíva mellett.[87]
Az erőegyensúly hiányát követően a kár megállapíthatósága vonatkozásában szükséges megállapításokat tenni. Elsőként kezdjük a GDPR preambulumbekezdésének nyelvtani értelmezésével. A szöveg magyar nyelvű változata a "kár" kifejezést használja. A Magyar Értelmező Kéziszótár szerint a kár valamiben beálló veszteség, valaminek a káros, előnytelen volta, fölösleges, haszontalan dolog.[88] A GDPR német nyelvű szövegváltozata a "Nachteile" hátrányt, az angol "detriment" hátrányt és kárt, a francia "préjudice" szintén hátrányt és kárt egyaránt jelent. Ennek alapján megállapítható, hogy a magyar szövegváltozatban található "kár" mint kifejezés nem kizárólag egyfajta vagyonban bekövetkezett veszteséget takar, hanem ez ennél tágabb és kiterjed a hátrányos következményekre is. Az EDPB is ezt az értelmezést tette magáévá, külön kiemelve, hogy a hozzájárulás visszavonása nem keletkeztethet költségeket az érintett számára, illetve aláhúzta a jelentős negatív hatásokat is mint lehetséges kárt.[89] Az EDPB a "pay or consent" üzleti modell vonatkozásában megjegyezte, hogy a díjfizetéses opció esetében - ingyenes alternatív hiányában - a díjfizetés vagy a szolgáltatáshoz való hozzáférés hiánya kárként jelentkezik az érintett számára.[90] A Testület itt is hivatkozott a hálózati és röghöz kötési hatásra, illetve arra, hogy sokáig ingyenesen lehetett használni a szolgáltatásokat.[91] A kár ezekben az esetekben abban is jelentkezhet, hogy az érintett nem fér hozzá azokhoz a szolgáltatásokhoz, amelyek a mindennapi életének prominens részei, úgy mint beszélgetés, információszerzés, vitafórum stb.[92] A röghöz kötési és hálózati hatásokat az EDPB úgy magyarázta, hogy előbbiből következően a hosszan tartó ingyenes használat után az érintett nem képes átvinni anyagait egy másik platformra, illetve tartalomgyártók esetén ez még pénzügyi veszteséget is jelenthet számukra. A hálózati hatás pedig abban érhető tetten, hogy az érintettnek azért "kell" rajta lennie a platformon, mert mások is rajta vannak.[93] Mindezek alapján az EDPB azt a következtetést vonta le, hogy ingyenes és viselkedés alapú hirdetésektől mentes alternatíva hiányában a nagy online platformok részéről nagy valószínűséggel nem szerezhető érvényes hozzájárulás.[94] Ezzel tehát EDPB azt állítja, hogy a nagy online platformok esetében, mint amilyen a Facebook vagy az Instagram, egy ingyenes alternatíva biztosítását írja elő az uniós jog a jogszerű adatkezeléshez, mert minden más esetben az érintett által adott hozzájárulás érvénytelen lenne.
Ezzel kapcsolatban mindenképpen szükséges tenni néhány megjegyzést. Elsőként az EDPB hivatkozott iránymutatása és véleménye nem bír kötelező erővel. Ezt támasztja alá a Törvényszék azon döntése is, amelyet az EDPB 2024/08. sz. véleményének Meta általi megtámadása kapcsán hozott. A Törvényszék a konkrét ügyben kimondta, hogy a megtámadott vélemény sem tartalma, sem pedig az alkalmazott eljárás jellege
- 40/41 -
alapján nem irányul kötelező joghatások kiváltására és azt még a felügyeleti hatóságoknak sem kell a lehető legnagyobb mértékben figyelembe vennie. Mindezek alapján a Törvényszék arra a következtetésre is jutott, hogy a Meta nem támadhatja meg a véleményt.[95] Ennek fényében világos, hogy az EDPB hivatkozott véleménye, illetve iránymutatása nem minősül kötelező erejű határozatnak, azok legfeljebb a GDPR értelmezését segíthetik. Másodikként egyetértve Nettesheimmal, az érintett oldalán az új, díjfizetést magában foglaló lehetőség megteremtése nem tekinthető kárnak. Nettesheim szerint, ha a korábbi ingyenes modell mellett lesz egy olyan díjfizetést magában foglaló alternatíva, ami egyben csökkenti az érintett személyes adatainak kezelését, úgy nem azonosítható új kockázat az érintett számára. A díjfizetés mint esetleges "hátrány" nem adatkezelési kérdés, és így az adatvédelem nem a szociálpolitika egy instrumentuma.[96] Ezzel kapcsolatos kritikai észrevétel lehet, hogy a Meta által folytatott korábbi adatkezelés - ti. csak szerződéses jogalapon nyugvó modell - nem volt jogszerű, így ez az érv tökéletesen nem alkalmazható a helyzetre. Ugyanakkor feltétlenül fontos aláhúzni, hogy adatvédelmi szempontból valóban nem jelent kockázatot az érintett számára az új, "pay or consent" alapú modell. Harmadikként pedig az EDPB által elfoglalt álláspont egyáltalán nem ellentétes az Európai Unió Bíróságának esetjogával. A Metára azonos élethelyzetben alkalmazandó módon a Bíróság azt állapította meg, hogy a hozzájárulás jogszerű adatkezelés lehet, illetve azt is, hogy lehetséges díjfizetésen alapuló üzleti modellt is bevezetni. Ennek a díjnak pedig megfelelőnek kell lennie.[97] Összefoglalóan tehát megállapítható, hogy önmagában a díjfizetésen alapuló alternatíva nem jelent olyan hátrányt az érintett számára, amely meggátolná az adatkezeléshez adott hozzájárulás érvényességét. Ezen túlmenően ki kell emelni azt is, hogy az EDPB által a kár megelőzése, mérséklése vagy csökkentése érdekében bevezetett intézkedésként gyakorlatilag kötelező erővel előírt ingyenes, de viselkedés alapú hirdetést nem tartalmazó szolgáltatási alternatívája pedig semmilyen módon nem következik a GDPR ismertetett rendelkezéseiből, sem pedig az Európai Unió Bíróságának szintén ismertetett esetjogából. Ezzel az EDPB gyakorlatilag elvonja az Európai Parlament és a Tanács hatáskörét és az adatvédelem területén új jogot alkot, megfelelő felhatalmazás nélkül. Az ilyen előírás ugyanis túlmegy a GDPR célkutató értelmezésén is.
A díjazás vonatkozásában azonban mindenképpen fontos rögzíteni, hogy annak megfelelőnek kell lennie, ahogy erre a Bíróság is felhívta a figyelmet.[98] Ezt az EDPB maga is kiemelte 2024/08. sz. véleményében, amikor kimondta, hogy "az adatkezelőknek eseti alapon meg kell vizsgálniuk, hogy a díj egyáltalán helyénvaló-e, és hogy az adott körülmények között milyen összeg megfelelő, szem előtt tartva az általános adatvédelmi rendelet szerinti érvényes hozzájárulás követelményeit, valamint annak megelőzését, hogy az adatvédelemhez való alapvető jog olyan dologgá változzon, amelynek élvezetéért az érintetteknek fizetniük kell, vagy a gazdagok és jómódúak számára fenntartott prémium szolgáltatássá váljon."[99] Ezt a kitételt a szakirodalom is alátámasztja.[100] Felmerül ugyanakkor a kérdés, hogy mikor lesz megfelelő a díj. Itt azonban számos egyéb szempontot is figyelembe kell venni, úgymint a fogyasztóvédelmet, miszerint nem lehet állampolgárság alapján megkülönböztetni a fogyasztókat az árak szempontjából.[101] Ugyanakkor könnyen belátható, hogy még az Európai Unión belül is vannak olyan gazdasági különbségek az egyes tagállamok között, amelyek messzemenőkig indokolhatóvá teszik, hogy egy vállalkozás a GDPR-nak való megfelelés érdekében tagállamonként eltérő árakat határozzon meg. Nem azonos anyagi megterhelést jelent egy 10 euró értékű havi kiadás Magyarországon, mint Franciaországban vagy Svédországban.
Ezzel szemben a Meta a jelenleg elérhető információk alapján egységes áron kínálja a szolgáltatásait az Európai Unió valamennyi tagállamában. Ahogy ez fentebb részletesen kifejtésre került, a Meta a Facebook- és Instagram-szolgáltatásokhoz való hozzáférést alap szinten havi 5,99 és 7,99 euró szolgáltatási díjért teszi elérhetővé. A kérdés az, hogy ez megfelelőnek tekinthető-e. Egyfelől ez a díj nagyjából megegyezik az alap szintű Netflix-hozzáféréssel, amely 2890 magyar forint/hó,[102] ilyen értelemben tehát a díj nem kiugró az online platformok világában. Másfelől azonban a díj körülbelül kétszerese annak, amit a Meta éves szinten, felhasználóra lebontva hirdetési árbevételként megszerzett 2023-ban.[103] A kérdés tehát voltaképpen az, hogy mihez szükséges viszonyítani a "megfelelő díjazást": a vállalkozás által elérhető bevételhez az alternatív szolgáltatás igénybevétele tekintetében, vagy a piac hasonló szereplőinek áraihoz. Másképpen megfogalmazva előírja-e a GDPR, vagy éppen a DMA azt, hogy a GDPR-nak való megfelelés az adatkezelő számára bevételkiesést jelentsen? Álláspontom szerint a GDPR és ezen keresztül a DMA megfelelő értelmezése a fenti spektrum közepén helyezkedik el. Ahogy fentebb is érveltem, sem a GDPR sem a DMA nem írja elő, hogy a megfelelés nem oldható meg olyan módon, ami az adatkezelő/kapuőr bevételeinek növekedéséhez vezetne. Ez azonban nem zárja ki azt sem, hogy a kapuőrnek/adatkezelőnek figyelembe kelljen vennie a piac más szereplőinek árait, továbbá az általa a modell bevezetése nélkül elérhető bevételt is. Mindezek alapján az állapítható meg, hogy a Meta által eredetileg bevezetett árak valószínűleg túlzóak voltak, azonban ezek jelentős csökkentésével nagy valószínűséggel a szolgáltatások új árai már kiállnák a "megfelelő díjazás" tesztjét, különösen figyelembe véve azt, hogy mindez egy szűk személyi kört, a Facebook- és az Instagram-felhasználók kb. 1%-át érinti. Bár az árak tagállamonként történő meghatározása véleményem szerint kívánatos volna, ugyanakkor az egységes európai szintű árak meghatározása sem tűnik problémásnak.
Összefoglalóan tehát az Európai Bizottság elmarasztaló döntése a Metával szemben, a DMA 5. cikk (2) bekezdésének megsértésére alapítása nem tűnik jogilag megalapozottnak. Egyfelől a felhasználók konkrét választási lehetőséggel szembesülnek, amikor funkcióikban teljes mértékben egyenértékű alternatíva közül
- 41/42 -
választhatnak, azzal, hogy az egyik esetében hozzájárulnak személyes adataik viselkedés alapú marketing célú kezeléséhez, a másik esetben pedig az így kieső ellenértéket pénzbeni díj megfizetésével pótolják. Ezenfelül szintén nem tűnik megállapíthatónak, hogy a Meta megsértette volna a GDPR önkéntes hozzájárulás követelményeit, tekintettel arra, hogy az egyébként torzult erőviszonyok mellett maga az Európai Unió Bírósága tette lehetővé a "pay or consent" üzleti modell alkalmazását a Meta számára, továbbá a díjfizetés önmagában nem tekinthető érdemi hátránynak az érintett oldaláról. A Meta által kért díjazás pedig a módosítások után valószínűleg megfelelő mértékűnek tekinthető, figyelembe véve a piac más szereplőit, továbbá a hozzájárulás mellett megszerezhető árbevételt is.
Az elmúlt években egyértelműen kirajzolódni látszik egy olyan trend, miszerint az online tér prominens szereplői sorra vezetnek be különböző formájú "pay or consent" üzleti modelleket. E koncepciók gazdasági értelemben mindenképpen kívánatosak a vállalkozások számára, ugyanis elérhetővé teszik profitjuk maximalizálását. Ez egyfelől megnyilvánul abban, hogy empirikus adatok támasztják alá, hogy csekély számú felhasználó dönt a díjfizetést magában foglaló opciók választása mellett, ezáltal a hagyományos süti falaktól eltérően a felhasználók elsöprő többsége járul hozzá a nagyobb hirdetési bevételt lehetővé tevő viselkedés alapú marketing célú adatkezelésekhez. A hozzájárulást nem adó személyektől pedig díjazás kérhető, amely az eddigi gyakorlat alapján jellemzően magasabb volt, mint a hirdetésekből várható, felhasználóra lebontott bevétel. Ezzel szemben az is teljesen nyilvánvaló szintén empirikus adatokkal alátámasztható módon, hogy az érintettek nem tartják kívánatosnak vagy éppen fairnek az ilyen üzleti működési modelleket és az olyan megoldásokat preferálják, ahol nem következik be személyes adatkezelés, vagy ez csekélyebb mértéket ölt. A felhasználók azonban az esetek túlnyomó többségében mégsem vállalják azokat a költségeket, amelyek lehetővé tennék a kevesebb személyes adat kezelésével járó üzleti működést.
Ebben a helyzetben mindenképpen felmerül a kérdés, hogy az érintettek érdekei és az érintettek magatartása közötti nyilvánvaló különbséget milyen módon lehet feloldani. Szükséges-e az államnak (itt Európai Unió) beavatkoznia a piaci viszonyokba, vagy sem. Joggal állíthatjuk, hogy ez egy ilyen helyzet lehet, azaz kívánatos volna, hogy az Európai Unió jogalkotás útján szabályozza, hogy a nagy online platformok, amilyen a Facebook és az Instagram milyen módon kérhetnek hozzájárulást az érintettektől a viselkedés alapú marketing típusú adatkezelésekhez, amely egy intruzív beavatkozásnak tekinthető az érintettek magánszférájába. Fel kell azonban hívni arra is a figyelmet, hogy a jogalkotás és a jogalkalmazás nem felcserélhető. Ahogy fentebb részletesen kifejtettem és bemutattam, sem a DMA, sem pedig a GDPR, ahogy azok jelenleg alkalmazhatók, nem tiltják meg az online platformok számára - beleértve a kapuőrnek nem minősülő szolgáltatókat is, akikre csak a GDPR alkalmazandó - a "pay or consent" üzleti modell alkalmazásának lehetőségét. Éppen ellenkezőleg, az Európai Unió Bírósága ezt maga tette lehetővé a Meta számára saját esetjogában. Ennek alapján az Európai Bizottság és az EPDB minden olyan próbálkozása, amely jogellenessé kívánja tenni az ilyen üzleti modellek alkalmazását, alapvetően téves a hatályos jog alapján és elvonja az uniós jogalkotók, az Európai Parlament és a Tanács vonatkozó hatáskörét. Ahogy a szakirodalom is hangsúlyozza, az adatvédelemnek védelmi funkciója van, de nem lehet paternalista. A jogalkotó döntése, hogy mikor kell megvédeni az egyént a saját kinyilvánított akaratával szemben is, ami nem cserélhető fel az adatvédelmi hatóságokkal,[104] az Európai Bizottsággal vagy éppen az EDPB-vel.
Szintén fel kell hívni a figyelmet arra, hogy célszerű lenne, ha az Európai Unió intézményei és ügynökségei komolyabban vennék az általuk meghozott döntések gazdasági hatásait. Enélkül ugyanis az uniós jogalkalmazás jogbizonytalansággal lesz terhes, ami negatívan hat az Unió egészének versenyképességére.
A Bizottság által a Meta ellen a DMA keretei között indított eljárás arra is rámutatott, hogy az adatvédelmi felügyeleti hatóságok[105] és a versenyhatóságok[106] mellett most már az Európai Bizottság is közvetlenül jogosult a GDPR megfelelésének vizsgálatára. Ezzel a GDPR-nak való megfelelés a vállalatok számára egyre inkább nem egy izolált, más kérdésektől elkülöníthető megfelelési területté válik, hanem a vállalatok teljes működését átszövő háttér, amely nélkül gyakorlatilag más területeken sincs lehetőség jogszerű működésre.
Bachelet, Vittorio: 'Pay-or-Consent' and Emerging Trends in Digital Contract Law. European Revirew of Private Law. 2024/5. DOI: https://doi.org/10.54648/erpl2024047.
Chee, Foo Yun: Exclusive: Meta won't tweak pay-or-consent model further despite risk of EU fines, sources say. Reuters 2025/07/11. https://www.reuters.com/sustainability/boards-policy-regulation/meta-wont-tweak-pay-or-consent-model-further-despite-risk-eu-fines-sources-say-2025-07-11/ (2025.07.30.).
D'Amico, Alessia - Dionysios Pelekis - Cristiana Santos - Bram Duivenvoorde: Meta's Pay-or-Okay Model: An Analysis under EU Data Protection, Consumer and Competition Law. Utrecht Centre for Regulation and Enforcement in Europea Working Papers 2024/1. 16., https://doi.org/10.71265/tkk29041
Duque, Omar Vásquez: Beyond the Banner: Exploring User Knowledge of Cookies and Attitudes Toward Targeted Advertising. Law & Economics Center at George Mason University Scalia Law School Research Paper Series Forthcoming., https://doi.org/10.2139/ssrn.4815717
Juhász József - Szőke István - O. Nagy Gábor - Kovalovszky Miklós (szerk.) Magyar Értelmező Kéziszótár. 2. kiadás. Akadémiai Kiadó, Budapest 2003.
- 42/43 -
Lamb, Tim: Why the Commission's Decision Undermines the Goals of the DMA. Meta 2025. 07. 02. https://about.fb.com/news/2025/07/why-the-commissions-decision-undermines-the-goals-of-the-dma (2025.08.05.)
McDonald, Aleecia M. - Lorrie Cranor: Americans' Attitudes about Internat Behavioral Advertising Practices. WPES, 10: Proceedings of the 9th annual ACM workshop on Privacy in the electronic society 2010. DOI: https://doi.org/10.1145/1866919.186692.
Müller-Tribbensee, Timo - Klaus Miller - Bernd Skiera: Paying for Privacy: Pay-or-Tracking Walls. HEC Paris Research Paper No. MKG-2024-1514, https://doi.org/10.2139/ssrn.4749217
Nettesheim, Martin: EU Data Protection Law and Pay-or-Consent Business Models. (2025.08.04.) https://doi.org/10.2139/ssrn.4749217
Olsson, Freja: Privacy with a price tag. An analysis of the concept of consent to data processing in the context of "Pay or Consent" models. Stockholms uni- veristet. https://su.diva-portal.org/smash/get/diva2:1944405/FULLTEXT01.pdf (2025.07.31.).
Ur, Blase - Pedro Giovanni Leon - Lorrie Faith Cranor - Richard Shay - Wang Yang: Smart, useful, scary, creepy: perceptions of online behavioral advertising. SOUPS,12: Proceedings of the Eighth Symposium on Usable Privacy and Security. 2012/4. DOI: https://doi.org/10.1145/2335356.2335362.
Zuiderveen Borgesius, Frederik J. - Sanne Kruikemeir- Sophie C. Boerman - Natali Helberger: Tracking Walls, Take-It-Or-Leave-It Choices, the GDPR and the ePrivacy Regulation. European Data Protection Law Review 2017/3. https://doi.org/10.21552/edpl/2017/3/9. ■
JEGYZETEK
* A tanulmány alapjául szolgáló kutatást a Kulturális és Innovációs Minisztérium és a Nemzeti Kutatási, Fejlesztési és Innováció Alap által finanszírozott Egyetemi Kutatói Ösztöndíj Program (EKÖP-24-4 pályázati kódszám) támogatta.
[1] A "pay or consent" kifejezés magyarra fordítva "fizess vagy járulj hozzá" jelentéstartalommal bír. Tekintve azonban, hogy elsősorban az angol nyelvű szakirodalomban került feldolgozásra, így a tanulmány keretei között célszerűnek tartottam a már bevett kifejezés használatát egy kissé esetlenül hangzó és hagyományokkal nem rendelkező magyar változat alkalmazása helyett.
[2] A felhasználó a tanulmány keretei között végfelhasználó.
[3] A "hátrány" mint kifejezés szándékosan került idézőjelek közé, tekintettel, hogy itt semmiképpen nem arról van szó, hogy megelőlegezném az adatkezeléshez adott hozzájárulás önkéntességének hiányát, miszerint az érintettnek a hozzájárulás megtagadásából kára származna. Az Európai Parlament és a Tanács (EU) 2016/679 rendelete (2016. április 27.) a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról, valamint a 95/46/EK rendelet hatályon kívül helyezéséről (általános adatvédelmi rendelet) HL L 119., 2016.5.4, 1-88. (a továbbiakban: GDPR) (42) preambulumbekezdés.
[4] https://about.fb.com/news/2024/11/facebook-and-instagram-to-offer-subscription-for-no-ads-in-europe/ (2025.07.30.)
[5] Uo.
[6] Az Európai Parlament és a Tanács (EU) 2022/1925 rendelete (2022. szeptember 14.) a digitális ágazat vonatkozásában a versengő és tisztességes piacokról, valamint az (EU) 2019/1937 és az (EU) 2020/1828 irányelv módosításáról (digitális piacokról szóló jogszabály) (EGT-vonatkozású szöveg) PE/17/2022/REV/1. HL L 265., 2022.10.12., 1-66. (a továbbiakban: DMA).
[7] C-252/21 - Meta Platforms és társai kontra Bundeskartellamt. ECLI:EU:C:2023:537.
[8] https://noyb.eu/en/pay-or-okay-1500-eu-year-your-online-privacy (2025.08.05.)
[9] Opinion on "Pay or Okay" Models Requested from the EDPB by the Norway Data Protection Authority ("NO SA"), Hamburg Supervisory Authority ("DE SA") and the Netherlands Supervisory Authority ("NL SA") https://iabeurope.eu/wp-content/uploads/20240319-Letter-to-EDPB-upcoming-opinion-and-guidelines-on-the-consent-or-pay-model.pdf (2025.08.05.) 3-4.
[10] Ez a kifejezés a vélemény hivatalos magyar fordításából származik, ami jól mutatja, hogy miért érdemes az esetlenebb magyar kifejezések helyett a modell angol elnevezését használni.
[11] 2024/08. sz. vélemény az érvényes hozzájárulásról a nagy online platformok által alkalmazott, hozzájárulást vagy díjfizetést megkövetelő modellekkel összefüggésben. Európai Adatvédelmi Testület. 2024. április 17.
[12] 2024/08. sz. vélemény 3.
[13] 2024/08. sz. vélemény 3.
[14] Case DMA.100055 - Meta - Article 5(2) (361), (368)-(375) bek.
[15] Foo Yun Chee: Exclusive: Meta won't tweak pay-or-consent model further despite risk of EU fines, sources say. Reuters 2025/07/11. https://www.reuters.com/sustainability/boards-policy-regulation/meta-wont-tweak-pay-or-consent-model-further-despite-risk-eu-fines-sources-say-2025-07-11/ (2025.07.30.).
[16] Case DMA.100055 - Meta - Article 5(2) (84) bek.
[17] A Meta már bejelentette, hogy megtámadja a döntést az Európai Unió Bírósága előtt. L. Tim Lamb: Why the Commission's Decision Undermines the Goals of the DMA. Meta 2025. 07. 02. https://about.fb.com/news/2025/07/why-the-commissions-decision-undermines-the-goals-of-the-dma (2025.08.05.)
[18] Timo Müller-Tribbensee - Klaus Miller - Bernd Skiera: Paying for Privacy: Pay-or-Tracking Walls. HEC Paris Research Paper No. MKG-2024-1514 2. https://ssrn.com/abstract=4749217 (2025.07.31.) DOI: http://dx.doi.org/10.2139/ssrn.4749217
[19] Müller-Miller-Skiera: i. m. 4.
[20] https://about.fb.com/news/2024/11/facebook-and-instagram-to-offer-subscription-for-no-ads-in-europe/ (2025.07.30.).
[21] Uo.
[22] GDPR 4. cikk 4. pont.
[23] Freja Olsson: Privacy with a price tag. An analysis of the concept of consent to data processing in the context of "Pay or Consent" models. Stockholms univeristet. https://su.diva-portal.org/smash/get/diva2:1944405/FULLTEXT01.pdf (2025.07.31.).
[24] Frederik J. Zuiderveen Borgesius - Sanne Kruikemeir - Sophie C. Boerman - Natali Helberger: Tracking Walls, Take-It-Or-Leave-It Choices, the GDPR and the ePrivacy Regulation. European Data Protection Law Review 2017/3. 2. DOI: https://doi.org/10.21552/edpl/2017/3/9.
[25] Olsson: i. m. 24.
[26] Zuiderveen Borgesius-Kruikemeir-Boerman-Helberger: i. m. 2.
[27] Zuiderveen Borgesius-Kruikemeir-Boerman-Helberger: i. m. 2.
[28] https://about.fb.com/news/2024/11/facebook-and-instagram-to-offer-subscription-for-no-ads-in-europe/ (2025.07.30.)
[29] Müller-Miller-Skiera: i. m. 4.
[30] Müller-Miller-Skiera: i. m. 35.
[31] Müller-Miller-Skiera: i. m. 37.
[32] Blase Ur - Pedro Giovanni Leon - Lorrie Faith Cranor - Richard Shay - Wang Yang: Smart, useful, scary, creepy: perceptions of online behavioral advertising. SOUPS, 12: Proceedings of the Eighth Symposium on Usable Privacy and Security. 2012/4. 1-15. DOI: https://doi.org/10.1145/2335356.2335362
[33] Aleecia M. McDonald - Lorrie Cranor: Americans' Attitudes about Internat Behavioral Advertising Practices. WPES '10: Proceedings of the 9th annual ACM workshop on Privacy in the electronic society. 2010. 64-72. DOI: https://doi.org/10.1145/1866919.186692
[34] Zuiderveen Borgesius-Kruikemeir-Boerman-Helberger i. m. 4-5.
[35] Zuiderveen Borgesius-Kruikemeir-Boerman-Helberger: i. m. 6.
[36] Omar Vásquez Duque: Beyond the Banner: Exploring User Knowledge of Cookies and Attitudes Toward Targeted Advertising. Law & Economics Center at George Mason University Scalia Law School Research Paper Series Forthcoming. 9. https://papers.ssrn.com/sol3/papers.cfm?abstract_id=4815717 (2025.07.30.) DOI: https://dx.doi.org/10.2139/ssrn.4815717.
[37] Zuiderveen Borgesius-Kruikemeir-Boerman-Helberger: i. m. 6.
[38] https://ec.europa.eu/commission/presscorner/detail/en/ip_23_4328 (2025.07.31.).
[39] DMA 2. cikk 1. pont
[40] DMA 5. cikk (2) bekezdés a)-d) pontok.
- 43/44 -
[41] DMA 5. cikk (2) bekezdés első albekezdés.
[42] DMA (36) preambulumbekezdés.
[43] DMA (37) preambulumbekezdés.
[44] DMA (37) preambulumbekezdés.
[45] Case DMA.100055 - Meta - Article 5(2) (90) bek.
[46] Case DMA.100055 - Meta - Article 5(2) (93) bek.
[47] Case DMA.100055 - Meta - Article 5(2) (166) bek.
[48] Case DMA.100055 - Meta - Article 5(2) (95) és (97) bek.
[49] C-252/21 150. bek.
[50] Case DMA.100055 - Meta - Article 5(2) (101) bek.
[51] Case DMA.100055 - Meta - Article 5(2) (102)-(103) bek.
[52] Case DMA.100055 - Meta - Article 5(2) (106) és (108) bek.
[53] Case DMA.100055 - Meta - Article 5(2) (154) bek.
[54] DMA 5. cikk (2) bek.
[55] GDPR. 4. cikk 11. pont
[60] GDPR (42) preambulumbekezdés.
[61] GDPR (43) preambulumbekezdés.
[62] GDPR (32) preambulumbekezdés.
[63] Case DMA.100055 - Meta - Article 5(2) (180) bek.
[64] Case DMA.100055 - Meta - Article 5(2) (184) bek.
[65] Case DMA.100055 - Meta - Article 5(2) (188) bek.
[66] Amely egyébként jelentősen több mint a versenytárs TikTok esetében. L. Case DMA.100055 - Meta - Article 5(2) (243) bek.
[67] Case DMA.100055 - Meta - Article 5(2) (190) bek.
[68] Case DMA.100055 - Meta - Article 5(2) (191) bek.
[69] Case DMA.100055 - Meta - Article 5(2) (240) bek.
[70] Case DMA.100055 - Meta - Article 5(2) (202) bek.
[71] 5/2020 Iránymutatás az (EU) 2016/679 rendelet szerinti hozzájárulásról. 1.1. verzió. 2020. május 4. Az 5/2020-as iránymutatás az "egyenlőtlen hatalmi viszonyok" kifejezést használja, ez azonban kevésbé fejezi ki azt, hogy a felek közötti szerződéses és adatkezelési jogviszonyban lévő erőegyensúlyról van szó, nem pedig a felek hatalma közötti eltérésről.
[72] 5/2020 Iránymutatás 9-11.
[73] 5/2020 Iránymutatás 24. bek.
[74] 2024/08. sz. vélemény 98. bek.
[75] 2024/08. sz. vélemény 100-104. bek.
[76] 2024/08. sz. vélemény 105. bek.
[77] 2024/08. sz. vélemény 29-30.
[78] 2024/08. sz. vélemény 113. bek.
[79] C-252/21 147. bek.
[80] Martin Nettesheim: EU Data Protection Law and Pay-or-Consent Business Models. SSRN https://papers.ssrn.com/sol3/papers.cfm?abstract_id=4768419 (2025.08.04.) DOI: https://dx.doi.org/10.2139/ssrn.47684192.
[81] C-252/21 150. bek.
[82] Vittorio Bachelet: 'Pay-or-Consent' and Emerging Trends in Digital Contract Law. European Revirew of Private Law. 2024/5. 773-802. DOI: https://doi.org/10.54648/erpl2024047.
[83] Uo.
[84] Az Európai Unió Alapjogi Chartája. HL C 202., 2016.6.7., 389-405.16. cikk.
[85] Bachelet: i. m. 773-802.
[86] Az EDPB szerint azonban igen, l. 2024/08. sz. vélemény 110. bek.
[87] C-252/21 150. bek.
[88] Juhász József - Szőke István - O. Nagy Gábor - Kovalovszky Miklós (szerk.): Magyar Értelmező Kéziszótár. 2. kiadás. Akadémiai Kiadó, Budapest 2003. 624.
[89] 5/2020 Iránymutatás 14.
[90] 2024/08. sz. vélemény 25.
[91] 2024/08. sz. vélemény 90. bek.
[92] 2024/08. sz. vélemény 25-26.
[93] 2024/08. sz. vélemény 91-92. bek.
[94] 2024/08. sz. vélemény 95. bek.
[95] T-319/24. Meta Platforms Ireland Ltd kontra Európai Adatvédelmi Testület. ECLI:EU: T:2025:435. 24, 28, 30. és 36. bek.
[96] Nettesheim: i. m. 8. és 10-11.
[97] C-252/21 150. bek.
[98] C-252/21 150. bek.
[99] 2024/08. sz. vélemény 132. bek.
[100] Nettesheim: i. m. 8. Bachelet: i. m. 773-802.
[101] Alessia D'Amico - Dionysios Pelekis - Cristiana-Bram Duivenvoorde: Meta's Pay-or-Okay Model: An Analysis under EU Data Protection, Consumer and Competition Law. Utrecht Centre for Regulation and Enforcement in Europea Working Papers 2024/1. 16.
[102] https://help.netflix.com/en/node/24926 (2025.08.04.).
[103] Olsson: i. m. 39.
[104] Nettesheim: i. m. 9-10.
[105] GDPR 51. cikk
[106] Bachelet: i. m. 773-802.
Lábjegyzetek:
[1] A szerző adjunktus (PTE ÁJK), ügyvéd.
Visszaugrás