主要变化
- EDPB驳回了比利时DPA提出的根据GDPR第77条和第80条第1款驳回Noyb针对VRT Cookie Banner投诉的建议。
- EDPB采用了欧盟法院(CJEU)的检验标准,认定证实滥用权利所需的客观和主观要件均不成立。
- EDPB责令比利时DPA对该案进行实体审查,并根据GDPR第60条第3款向相关主管机关提交新的决定草案。
在欧盟范围内运营的网站运营者、公共广播机构及数据保护主管机关必须注意欧洲数据保护委员会(EDPB)根据《通用数据保护条例》(GDPR)第65条第1款(a)项发布的具有约束力的争议解决决定。该决定确立了以下原则:在未确立所需的客观和主观标准的情况下,基于所谓滥用权利而作出的程序性驳回不能成立。
该案源于总部位于奥地利的非政府组织Noyb代表一名个人向奥地利数据保护局(DPA)提出的投诉。该投诉对总部位于比利时的公共广播组织Vlaamse Radio-en Televisieomroeporganisatie(VRT)网站上使用Cookie Banner的做法提出了质疑。
作为主导主管机关(LSA),比利时DPA提交了一份建议驳回投诉的决定草案。比利时DPA声称投诉人滥用了GDPR第77条和第80条第1款规定的权利。然而,作为相关主管机关(CSA)的奥地利DPA提出了正式异议。奥地利DPA主张,比利时主导主管机关不应以程序性理由驳回投诉,而是必须就案件的实体内容作出决定。由于比利时DPA选择不采纳该异议,遂将该案提交至EDPB争议解决机制下进行裁决。
在2026年5月28日作出的具有约束力的决定中,EDPB认定奥地利DPA的异议符合GDPR第4条第24款及相关EDPB指南意义上的“相关且合理”。在评估异议的实质内容时,EDPB采用了欧盟法院(CJEU)确立的关于涉嫌滥用权利的检验标准。EDPB认为,证明滥用行为所需的客观和主观要件均不成立。因此,EDPB指示比利时DPA不得驳回投诉,而应评估其实体内容,并根据GDPR第60条第3款向各相关主管机关提交新的决定草案。
此外,EDPB的新闻稿还提及了欧盟范围内的其他监管动态,包括爱尔兰数据保护委员会就位置数据处理对Google开出的403,000,000 EUR罚单、西班牙DPA就数据主体权利查阅问题对Securitas Direct处以的100,000 EUR罚款,以及通过最终的DSA-GDPR指南和统一的罚款计算方法论。
受影响对象
使用Cookie Banner的数据控制者、公共广播组织、跨国隐私非政府组织以及欧盟数据保护监管机构。
跨境背景
该事项涉及GDPR第65条第1款(a)项下的跨国争议解决机制,涉及比利时(LSA)和奥地利(CSA)的监管机构,针对的是某奥地利非政府组织对某比利时广播机构提出的投诉。
后续关注事项
- 比利时DPA根据GDPR第60条第3款向相关主管机关公布新的决定草案。
本文仅提供一般性信息,不构成法律意见。必要时请查阅官方文本并根据您的具体情况寻求专业建议。
本文系结合本页面链接的官方来源在 AI 辅助下自动生成。翻译与说明不能替代官方文本。