Europejska Rada Ochrony Danych Osobowych (EROD) 03 marca 2022 r. opublikowała „Wytyczne 3/2022 w sprawie tzw. dark patterns w interfejsach platform społecznościowych: Jak je rozpoznawać i jak ich unikać”[1]. Dokument jest obecnie na etapie konsultacji publicznych. Kwestia wykorzystywania „dark patterns”, znanych w świecie UX design jest ciekawym problemem w kontekście naruszenia przepisów Ogólnego Rozporządzenia o Ochronie Danych[2] (dalej RODO), na który zwrócił uwagę EROD, dostrzegając potrzebę wydania wytycznych w tym przedmiocie.
Ciemna strona świata UX – czym są tzw. dark patterns?
Warto zacząć od wyjaśnienia czym właściwie są „dark patterns”. Tym terminem określa się praktyki stosowane w dziedzinie user experience (UX). Są to różnego rodzaju rozwiązania z zakresu user experience oraz interfejsy projektowane po to, by wymusić na użytkowniku określone działanie poprzez wprowadzenie go w błąd. Niektóre z nich mogą wyglądać na błędy w projektowaniu, ale w rzeczywistości są to zaplanowane działania mające na celu zdobycie adresu e-mail czy innych danych albo wymuszające określone zachowanie użytkownika, przykładowo dodatkowy zakup produktu. Tego rodzaju praktyki UX stosowane są w rozmaitych sektorach gospodarczych, przykładowo w e- commerce, na witrynach firm ubezpieczeniowych, czy chociażby w systemach operacyjnych.
Wprowadzenie w błąd użytkownika często przybiera postać niejasno sformułowanych komunikatów. Pożądane akcje mogą być również sugerowane wielkością i kolorystyką, np. przycisk „Tak, składam zamówienie” jest dużo większy i kolorowy, a „Nie, dziękuję” zdecydowanie mniej widoczny i niewyróżniający się. Coraz bardziej popularnym działaniem jest również tzw. „confirmshaming”. Jest to metoda, w ramach której grając na emocjach użytkownika, w szczególności na poczuciu winy próbuje się go zmusić do określonej akcji. Przykładowo, przy zamawianiu np. karmy dla zwierzęcia, mamy do wyboru opcje w stylu: „Tak, zamawiam” albo „Rezygnuję, nie chcę dbać o zdrowie mojego zwierzęcia”. Innym przykładem może być tzw. bait and switch, schemat polegający na zwodzeniu odbiorcy poprzez wdrożenie nietypowego i nieintuicyjnego dla odbiorcy interfejsu, który jest odmienny od poprzednio przyjętego w praktyce i powszechnie znanego. Projektanci stron internetowych wprowadzają w ten sposób użytkowników w błąd, „łapiąc” ich na intuicyjne, powtarzalne ruchy, np. kliknięcie X w prawym górnym rogu, które dla większości użytkowników jest równoznaczne z zamknięciem okna. Sztandarowym przykładem „ciemnego wzoru” jest także domyślnie zaznaczony checkbox zgody na przetwarzanie danych osobowych.
Obszerną listę przykładów wraz objaśnieniem można odnaleźć we wspomnianych wytycznych EROD. Wytyczne EROD dotyczące „dark patterns” mogą być pomocne nie tylko dla mediów społecznościowych, ale dla szerokiego spektrum różnego rodzaju serwisów i aplikacji, w tym zwłaszcza e-commerce. Przedstawione tam mechanizmy mają bowiem uniwersalny charakter, dostarczają wiedzy na temat „dark patterns” oraz wskazują na kontekst prawny ochrony danych osobowych, który musi być znany wszystkim podmiotom stosującym tego typu działania.
Wśród głównych typów „dark patterns”, które wyróżnił EROD mieszczą się następujące kategorie:
-
-
- Przeładowywanie (Overloading), czyli konfrontowanie użytkownika z natłokiem próśb, informacji, ponagleń, opcji czy możliwości tak, aby spowodować, że udostępni on więcej danych lub że zezwoli na przetwarzanie danych w szerszym zakresie aniżeli by sobie tego życzył.
- Opuszczanie (Skipping), czyli zaprojektowanie interfejsu lub UX serwisu w taki sposób, aby użytkownik zapomniał lub w ogóle nie pomyślał o kwestiach związanych z ochroną danych osobowych.
- Zamieszanie (Stirring), czyli wpływanie na użytkowników poprzez odwoływanie się do ich emocji lub poprzez stosowanie kruczków wizualnych.
- Utrudnianie (Hindering): przeszkadzanie lub blokowanie użytkowników w procesie zdobywania informacji lub zarządzania danymi poprzez utrudnianie lub uniemożliwianie wykonania działania.
- Fałszywy, zwodniczy (Fickle): projekt interfejsu jest niespójny i niezbyt przejrzysty, co utrudnia użytkownikom poruszanie się po różnych narzędziach kontroli ochrony danych i zrozumienie celu przetwarzania danych.
- Pozostawiony w niewiedzy (Left in the dark): interfejs jest zaprojektowany w taki sposób, aby ukryć informacje lub narzędzia kontroli ochrony danych lub pozostawia użytkowników w niepewności co do tego, jak przetwarzane są ich dane i jaki rodzaj kontroli nad nimi mogą mieć w zakresie korzystania z przysługujących im praw.
-
RODO w kontekście „dark patterns”
Stosowanie „dark patterns” jest kontrowersyjne, ponieważ rodzi ryzyka naruszenia różnych przepisów RODO. Wszystko zależy od stosowanego rodzaju „ciemnego wzoru”, a także sposobu jego prezentacji, niemniej wśród potencjalnych wymogów RODO, które mogą zostać naruszone na skutek używania „dark patterns” trzeba wskazać na poniższe aspekty zgodności z RODO.
- Zasady przetwarzania danych określone w art. 5 ust. 1 RODO
Niewątpliwie stosowanie „dark patterns” może być uznane za praktykę godzącą w podstawowe zasady określone w art. 5 ust. 1 RODO, przede wszystkim zasadę zgodności z prawem, rzetelności i przejrzystości. Nie można także zapominać, że dane powinny być zbierane w konkretnych, wyraźnych i prawnie uzasadnionych celach i nieprzetwarzane dalej w sposób niezgodny z tymi celami (zasada ograniczenia celu) oraz adekwatne, stosowne oraz ograniczone do tego, co niezbędne do celów, w których są przetwarzane (zasada minimalizacji danych). W przypadku stosowania różnych typów „dark patterns” istnieje duże ryzyko, że wspomniane zasady zostaną naruszone. Europejska Rada Ochrony Danych w wytycznych dotyczących „dark patterns” podkreśla znaczenie zasady rzetelności („fairness”), wskazując, że wszystkie „ciemne wzory” nie byłyby zgodne z tą zasadą niezależnie od przestrzegania innych zasad ochrony danych. Zasada ta jest nadrzędna i wymaga, by dane osobowe nie były przetwarzane w sposób szkodliwy, dyskryminujący, nieoczekiwany lub wprowadzający w błąd osobę, której dane dotyczą.
- Warunki wyrażenia zgody (art. 7 RODO)
Zastosowanie interfejsu nakierowanego na wymuszenie zgody w rozumieniu RODO poprzez jego nietransparentną formę, niepozostawiającą użytkownikowi dobrowolności w zakresie wyrażenia zgody prowadzić będzie wprost do naruszenia art. 7 RODO i opisanych w nim warunków wyrażenia zgody. Często bowiem, tego typu „zwodnicze” interfejsy są stosowane, by właśnie pozyskać zgodę użytkownika na określone przetwarzanie przy braku jego świadomości na co się godzi i braku spełnienia przesłanki dobrowolności.
- Zasada przejrzystości (art. 12 RODO)
Istotna w kontekście stosowania „ciemnych wzorców” jest zasada przejrzystości szczegółowo opisana w art. 12 ust. 1 RODO. W szczególności zgodnie z tą zasadą wymagane jest, by informacje lub komunikacja były dostarczane podmiotom danych w zwięzłej, przejrzystej, zrozumiałej i łatwo dostępnej formie. Należy używać jasnego i prostego języka i ów wymóg ma szczególne znaczenie, jeżeli informacje są kierowane do dziecka. Nie należy zapominać, że jakość, dostępność i zrozumiałość informacji jest tak samo ważna jak rzeczywista jej treść dostarczana osobom, których dane dotyczą[3].
Z samego więc założenia rozwiązania typu „dark patterns” naruszają wskazaną regulację, ponieważ ich stosowanie właśnie zmierza do zaciemnienia przekazu, wprowadzenia w błąd użytkownika tak, aby podjął działanie, którego w normalnych warunków nie podjąłby.
- Zasada rozliczalności (art. 5 ust.2 RODO)
Nie można zapomnieć także o zasadzie rozliczalności, która powinna być realizowana w mediach społecznościowych za pomocą wprowadzonych na stronach internetowych rozwiązań graficznych i narzędzi. Projektowane interfejsy powinny służyć jako dowody realizacji obowiązków nałożonych przez RODO na administratora. Przykładowo, interfejs użytkownika i ścieżka użytkownika mogą być używane jako narzędzie dokumentacji służące wykazaniu, że użytkownicy, podczas swoich aktywności na platformie mediów społecznościowych zapoznali się i brali pod uwagę ochronę danych osobowych i z łatwością mogli skorzystać ze swoich praw. Innym przykładem realizacji zasady rozliczalności jest zaprojektowany panel do wyrażenia zgody na przetwarzanie danych osobowych, który pozwala na wykazanie prawidłowego, dobrowolnego i świadomego wyrażenia zgody przez podmiot danych.
- Privacy by design i privacy by default (art. 25 RODO)
Trzeba też wspomnieć o uwzględnianiu zasady privacy by design (ochrona danych w fazie projektowania) oraz zasady privacy by default (domyślnej ochrony danych) na etapie konstruowania rozmaitych interfejsów.