Language of document : ECLI:EU:C:2024:214

Asia C-604/22

IAB Europe

vastaan

Gegevensbeschermingsautoriteit

(ennakkoratkaisupyyntö – hof van beroep te Brussel)

 Unionin tuomioistuimen tuomio (neljäs jaosto) 7.3.2024

Ennakkoratkaisupyyntö – Luonnollisten henkilöiden suojelu henkilötietojen käsittelyssä – Asetus (EU) 2016/679 – Standardisoiva toimialajärjestö, joka ehdottaa jäsenilleen käyttäjien suostumuksen käsittelyä koskevia sääntöjä – 4 artiklan 1 alakohta – Henkilötietojen käsite – Kirjaimista ja merkeistä koostuva jono, johon on kirjattu internetin käyttäjän henkilötietojensa käsittelyä koskevaan suostumukseen liittyen hänen mieltymyksensä jäsennellysti ja koneellisesti luettavassa muodossa – 4 artiklan 7 alakohta – Rekisterinpitäjän käsite – 26 artiklan 1 kohta – Yhteisrekisterinpitäjien käsite – Järjestö, jolla ei itsellään ole pääsyä henkilötietoihin, joita sen jäsenet käsittelevät – Järjestön vastuu, joka ulottuu kolmansien osapuolten suorittamiin myöhempiin käsittelyihin

1.        Luonnollisten henkilöiden suojelu henkilötietojen käsittelyssä – Asetus 2016/679 – Henkilötietojen käsite – Kirjaimista ja merkeistä koostuva jono, johon sisältyy internetin käyttäjän mieltymykset, jotka koskevat hänen suostumustaan häntä koskevien henkilötietojen käsittelyyn, kuuluu henkilötietojen käsitteen alaan – Edellytys – Jono, jonka avulla rekisteröity voidaan tunnistaa – Sillä, että toimialajärjestö, jonka hallussa kyseinen merkkijono on, ei voi päästä tietoihin, joita sen jäsenet käsittelevät, eikä yhdistää mainittua merkkijonoa muihin tietoihin, ei ole merkitystä

(Euroopan parlamentin ja neuvoston asetuksen 2016/679 4 artiklan 1 alakohta)

(ks. 41-51 kohta ja tuomiolauselman 1 kohta)

2.        Luonnollisten henkilöiden suojelu henkilötietojen käsittelyssä – Asetus 2016/679 – Yhteisrekisterinpitäjien käsite – Standardisoiva toimialajärjestö, joka ehdottaa jäsenilleen käyttäjien suostumuksen käsittelyä koskevia sääntöjä, kuuluu yhteisrekisterinpitäjien käsitteen alaan – Edellytys – Kyseinen järjestö vaikuttaa kyseessä olevien henkilötietojen käsittelyyn ja määrittää yhdessä sen jäsenten kanssa tällaisen käsittelyn tarkoitukset ja keinot – Sillä, että järjestöllä ei ole suoraa pääsyä sen jäsenten käsittelemiin henkilötietoihin, ei ole merkitystä

(Euroopan parlamentin ja neuvoston asetuksen 2016/679 4 artiklan 7 alakohta sekä 26 artiklan 1 kohta)

(ks. 57–68 ja 77 kohta sekä tuomiolauselman 2 kohta)

3.        Luonnollisten henkilöiden suojelu henkilötietojen käsittelyssä – Asetus 2016/679 – Yhteisrekisterinpito – Standardisoiva toimialajärjestö, joka ehdottaa jäsenilleen käyttäjien suostumuksen käsittelyä koskevia sääntöjä – Kyseisen järjestön yhteisvastuu ei ulotu automaattisesti myös kolmansien osapuolten suorittamiin myöhempiin henkilötietojen käsittelyihin

(Euroopan parlamentin ja neuvoston asetuksen 2016/679 4 artiklan 7 alakohta sekä 26 artiklan 1 kohta)

(ks. 74-77 kohta ja tuomiolauselman 2 kohta)

Tiivistelmä

Unionin tuomioistuin, jolle on esitetty ennakkoratkaisupyyntö, täsmentää yhtäältä henkilötietojen(1) käsitettä ja toisaalta olosuhteita, joissa toimialajärjestöä, siltä osin kuin se tarjoaa jäsenilleen sääntökokonaisuuden, joka koskee suostumusta käsitellä henkilötietoja, on pidettävä yhteisrekisterinpitäjänä(2). Unionin tuomioistuin vahvistaa myös tällaisen järjestön yhteisvastuuta koskevat rajat.

IAB Europe on Belgiassa perustettu voittoa tavoittelematon yhdistys, joka edustaa digitaalisen mainonnan ja markkinoinnin alan yrityksiä Euroopan tasolla.

IAB Europe on laatinut Transparency & Consent Frameworkin (läpinäkyvyys- ja suostumuskehys, jäljempänä TCF), joka on sääntökokonaisuus, jonka tarkoituksena on varmistaa, että tiettyjen toimijoiden suorittama internetsivuston tai sovelluksen käyttäjän henkilötietojen käsittely on yleisen tietosuoja-asetuksen mukaista. TCF edistää yleisen tietosuoja-asetuksen noudattamista kyseisten toimijoiden käyttäessä OpenRTB-protokollaa, joka on välittömästi tapahtuva, automatisoitu käyttäjäprofiilien verkkohuutokauppajärjestelmä, jonka avulla voidaan myydä ja ostaa internetin mainostilaa.

TCF mahdollistaa tässä yhteydessä käyttäjien mieltymysten rekisteröimisen, jonka jälkeen mieltymykset koodataan ja tallennetaan kirjaimista ja merkeistä koostuvaan jonoon, jota IAB Europe kutsuu nimellä ”Transparency and Consent String” (jäljempänä TC-merkkijono). Merkkijono on jaettu henkilötietojen välittäjien ja OpenRTB-protokollaan osallistuvien mainosalustojen kanssa, jotta ne tietävät, mihin käyttäjä on antanut suostumuksensa ja mihin ei. Lisäksi käyttäjän laitteeseen asetetaan eväste, joka – yhdistettynä TC-merkkijonoon –, voidaan yhdistää kyseiseen käyttäjään.

Useiden IAB Europea koskevien kanteluiden seurauksena Gegevensbeschermingsautoriteitin (tietosuojaviranomainen, Belgia) riidanratkaisuelin määräsi 2.2.2022 tekemällään päätöksellä IAB Europen, joka on rekisterinpitäjä, saattamaan sen TCF:n yhteydessä suorittaman henkilötietojen käsittelyn yleisen tietosuoja-asetuksen säännösten mukaiseksi.

IAB Europe riitautti kyseisen päätöksen hof van beroep te Brusselissa (Brysselin ylioikeus, Belgia). Koska hof van beroep te Brusselilla on epäilyjä siitä, muodostaako TC-merkkijono – joko yhdistettynä IP-osoitteeseen tai ei – henkilötiedon, ja jos näin on, onko IAB Europea pidettävä TCF:n yhteydessä henkilötietojen rekisterinpitäjänä erityisesti TC-merkkijonon käsittelyn kannalta, se esitti unionin tuomioistuimelle ennakkoratkaisupyynnön.

Unionin tuomioistuimen arviointi asiasta

Unionin tuomioistuin toteaa ensimmäiseksi, että TC-merkkijonon kaltainen kirjaimista ja merkeistä koostuva jono sisältää internetin tai sovelluksen käyttäjän mieltymykset, jotka koskevat kyseisen käyttäjän suostumusta siihen, että kolmannet osapuolet käsittelevät häntä koskevia henkilötietoja, tai sitä, että hän mahdollisesti vastustaa tällaisten tietojen väitetyn oikeutetun edun perusteella tapahtuvaa käsittelyä(3).

Unionin tuomioistuin katsoo tältä osin, että koska TC-merkkijonon yhdistäminen käyttäjän laitteen IP-osoitteeseen tai muihin tunnistetietoihin mahdollistaa kyseisen käyttäjän tunnistamisen, se sisältää tunnistettavissa olevaa käyttäjää koskevia tietoja ja on siten henkilötieto(4). Lisäksi se seikka, että IAB Europe ei itse voi yhdistää TC-merkkijonoa käyttäjän laitteen IP-osoitteeseen eikä sillä ole mahdollisuutta päästä suoraan sen jäsenten TCF:n puitteissa käsittelemiin tietoihin, ei ole esteenä sille, että TC-merkkijonoa pidettäisiin henkilötietona(5).

IAB Europen jäsenten on lisäksi toimitettava sille sen pyynnöstä kaikki tiedot, joiden avulla se voi tunnistaa käyttäjät, joiden tiedot sisältyvät TC-merkkijonoon. Näin ollen vaikuttaa siltä – jollei kansallisen tuomioistuimen tehtäviin kuuluvista selvityksistä muuta johdu –, että IAB Europella on käytettävissään kohtuullisia keinoja, joiden avulla se voi tunnistaa tietyn luonnollisen henkilön TC-merkkijonon perusteella niiden tietojen avulla, joita sen jäsenet tai TCF:ään osallistuvat muut järjestöt ovat sille velvollisia toimittamaan(6).

Unionin tuomioistuin toteaa tämän johdosta, että TC-merkkijono on yleisen tietosuoja-asetuksen 4 artiklan 1 alakohdassa tarkoitettu henkilötieto. Sillä, että tällainen toimialajärjestö ei voi – ilman ulkopuolista apua, jota sillä on oikeus vaatia – päästä tietoihin, joita sen jäsenet käsittelevät sen laatimien sääntöjen puitteissa, eikä yhdistää TC-merkkijonoa muihin tunnistetietoihin, kuten käyttäjän laitteen IP-osoitteeseen, ei ole merkitystä.

Unionin tuomioistuin tutkii toiseksi, voidaanko IAB Europea pitää yhteisrekisterinpitäjänä(7). Tätä varten on arvioitava, vaikuttaako se omia tarkoituksiaan varten henkilötietojen, kuten TC-merkkijonon, käsittelyyn, ja määritteleekö se yhdessä toisten kanssa tällaisen käsittelyn tarkoitukset ja keinot.

Unionin tuomioistuin toteaa tällaisen henkilötietojen käsittelyn tarkoituksista ensinnäkin, että IAB Europen laatiman TCF:n pääasiallisena tarkoituksena on internetin mainostilojen myymisen ja ostamisen edistäminen ja mahdollistaminen tietyille toimijoille, jotka osallistuvat mainostilojen verkkohuutokauppaan. Näin ollen on niin – jollei ennakkoratkaisua pyytäneelle tuomioistuimelle kuuluvista selvityksistä muuta ilmene –, että IAB Europe vaikuttaa omia tarkoituksiaan varten henkilötietojen käsittelytoimiin ja määrittää tästä syystä yhdessä jäsentensä kanssa tällaisten toimien tarkoitukset.

Unionin tuomioistuin toteaa tämän jälkeen tähän henkilötietojen käsittelyyn käytettyjen keinojen osalta – jollei ennakkoratkaisua pyytäneen tuomioistuimen suorittamista selvityksistä muuta johdu –, että TCF on sääntökokonaisuus, joka IAB Europen jäsenten oletetaan hyväksyvän liittyäkseen kyseiseen järjestöön. On erityisesti niin, että jos jokin sen jäsenistä ei noudata näitä sääntöjä, IAB Europe voi tehdä kyseisen jäsenen osalta sääntöjenvastaisuutta ja jäsenyyden keskeyttämistä koskevan päätöksen, joka saattaa johtaa kyseisen jäsenen sulkemiseen TCF:n ulkopuolelle ja estää sitä vetoamasta yleisen tietosuoja-asetuksen noudattamista koskevaan takuuseen, joka TCF:llä tarjotaan sellaisten henkilötietojen käsittelyn osalta, joka suoritetaan TC-merkkijonoja hyödyntämällä. Lisäksi on niin, että IAB Europen laatimaan TCF:ään sisältyy TC-merkkijonon käsittelyyn liittyviä teknisiä eritelmiä ja TC-merkkijonon sisältöä, tallentamista ja jakamista koskevia täsmällisiä sääntöjä. Unionin tuomioistuin toteaa lisäksi, että IAB Europe määrää näiden sääntöjen yhteydessä muun muassa standardisoidusta tavasta, jolla TCF:n osapuolet voivat tutustua TC-merkkijonoon sisältyviin käyttäjien mieltymyksiin, vastustuksiin ja suostumuksiin.

Unionin tuomioistuin toteaa näissä olosuhteissa – jollei mainituista selvityksistä muuta johdu –, että IAB Europen kaltainen toimialajärjestö vaikuttaa omia tarkoituksiaan varten henkilötietojen käsittelytoimiin ja määrittää tästä syystä yhdessä sen jäsenten kanssa tällaisten toimien taustalla olevat keinot. Sitä on siis pidettävä yhteisrekisterinpitäjänä(8).

Unionin tuomioistuin täsmentää lopuksi, että toisistaan erotetaan yhtäältä IAB Europen jäsenten eli verkkosivustojen tai sovellusten tarjoajien, datan välittäjien ja mainosalustojen suorittama henkilötietojen käsittely kyseisten käyttäjien suostumusta koskevien mieltymysten TC-merkkijonoon tallentamisen yhteydessä TCF:ssä olevan sääntökokonaisuuden mukaisesti ja toisaalta näiden toimijoiden ja kolmansien osapuolten kyseisten mieltymysten perusteella suorittama henkilötietojen myöhempi käsittely, kuten näiden tietojen siirtäminen kolmansille osapuolille tai yksilöityjen mainosten esittäminen kyseisille käyttäjille.

IAB Europen kaltaista toimialajärjestöä voidaan tämän johdosta pitää tällaisten myöhempien käsittelyjen osalta rekisterinpitäjänä ainoastaan, jos todetaan, että se on vaikuttanut näiden käsittelyjen tarkoitusten ja menettelytapojen määrittelemiseen, minkä selvittäminen kuuluu ennakkoratkaisua pyytäneelle tuomioistuimelle.


1      Luonnollisten henkilöiden suojelusta henkilötietojen käsittelyssä sekä näiden tietojen vapaasta liikkuvuudesta ja direktiivin 95/46/EY kumoamisesta 27.4.2016 annetun Euroopan parlamentin ja neuvoston asetuksen (EU) 2016/679 (yleinen tietosuoja-asetus) (EUVL 2016, L 119, s. 1; jäljempänä yleinen tietosuoja-asetus) 4 artiklan 1 alakohdan mukaisesti.


2      Yleisen tietosuoja-asetuksen 26 artiklan 1 kohdan mukaisesti.


3      Yleisen tietosuoja-asetuksen 6 artiklan 1 kohdan f alakohdan mukaisesti.


4      Yleisen tietosuoja-asetuksen 4 artiklan 1 alakohdan mukaisesti.


5      Yleisen tietosuoja-asetuksen 4 artiklan 1 alakohdan mukaisesti.


6      Yleisen tietosuoja-asetuksen johdanto-osan 26 perustelukappaleen mukaisesti.


7      Yleisen tietosuoja-asetuksen 4 artiklan 7 alakohdan ja 26 artiklan 1 kohdan mukaisesti.


8      Yleisen tietosuoja-asetuksen 4 artiklan 7 alakohdan ja 26 artiklan 1 kohdan mukaisesti.