Microsoft krijgt Franse boete van 60 miljoen euro vanwege cookies op Bing

De Franse privacytoezichthouder heeft Microsoft een boete opgelegd omdat gebruikers cookies niet net zo makkelijk konden weigeren als accepteren. Het gaat om cookies op Bing die voor advertentiedoeleinden werden gebruikt. Microsoft moet 60 miljoen euro betalen.

De CNIL deed tussen september 2020 en mei 2021 onderzoek naar bing.com. De toezichthouder concludeert dat Microsoft onterecht advertentiecookies op Bing plaatste. Als bezoekers op de homepagina kwamen, werden er cookies geplaatst zonder toestemming. Die cookies werden gebruikt om advertentieprofielen op te stellen. Daarnaast zegt de CNIL dat er geen directe knop was waarmee cookies konden worden geweigerd. Dat maakte het 'moeilijker om cookies te weigeren dan te accepteren'. De CNIL zegt dat er één klik nodig was om cookies te accepteren, maar twee om ze te weigeren. Daardoor zou Microsoft gebruikers ontmoedigen om cookies te weigeren.

Microsoft moet daarvoor een boete betalen van 60 miljoen euro. Daarnaast moet het bedrijf ook in Frankrijk binnen drie maanden een nieuw cookietoestemmingsscherm opzetten waarmee gebruikers vooraf cookies kunnen blokkeren. Als Microsoft dat niet doet, moet het 60.000 euro per dag betalen.

De boete komt voor rekening van het Ierse hoofdkantoor van Microsoft, al gaat het om een overtreding voor Franse gebruikers. De CNIL, de Franse privacytoezichthouder, zegt dat Microsoft de databeschermingswet van het land heeft overtreden. Die wet vloeit voort uit de e-privacyverordening. Het gaat dus niet om een boete voor overtreding van de AVG.

Door Tijs Hofmans

Nieuwscoördinator

22-12-2022 • 10:37

56 Linkedin

Reacties (56)

56
55
26
2
0
25
Wijzig sortering
Een specifiek element dat me opvalt: de CNIL telt kliks in toestemmingsvragen. Eén klik om toestemming te geven, twee om te weigeren kan niet tot rechtmatige toestemming leiden omdat het even makkelijk moet zijn. Het valt me extra op omdat ik merk dat dat standpunt nog best vaak als onredelijk wordt gezien. Ook Tweakers/DPG neemt voor zover ik weet nog steeds het standpunt in dat strijdig is met de normuitleg van de CNIL in dit boetebesluit. Niet alleen voor Tweakers zelf, maar de generieke DPG consent-module vraagt nog steeds één klik voor toestemming en minimaal twee voor het weigeren.
Even gecontroleerd in incognito. 'Alleen noodzakelijk' op Tweakers staat onder 'alles accepteren'. Dat is dan ook 1 voor alles weigeren wat je weigeren kan, lijkt mij. Het zijn ook allebei identieke blauwe knoppen. Dus ik zou zeggen even makkelijk.

Legitiem belang kan ik nergens vinden en ik ga er vanuit dat Tweakers die niet heeft (als iemand anders hier meer van weet, voel je vrij om het aan te vullen).

Het zijn inderdaad meer klikken om aan te passen 'voorkeuren aanpassen', maar zelfs dan staan de dingen die je kan weigeren al standaard op 'nee'. Als je nog individuele cookies van derden wil accepteren wordt het helemaal lastiger ('meer details' uitklappen en dan individueel schakelen), maar dan ben je de stap "even makkelijk kunnen accepteren als weigeren" al dik voorbij als je specifieke keuzes wil maken.
En als je weigerd?, moet je dan bij ieder bezoek opnieuw weigeren? want hoe kan je onthouden dat het geweigerd is zonder een cookie te plaatsen die zegt dat je geen cookies wilt?
Daarvoor zijn weer de zogenaamde functionele cookies waarvoor geen toestemming nodig is.
hoe kan je onthouden dat het geweigerd is zonder een cookie te plaatsen die zegt dat je geen cookies wilt?
Dat valt onder noodzaak tot het uitvoeren van een aangegaan contract. De keuze v/d gebruiker hier opslaan is de enige manier om dit werkbaar te maken, omdat het bij wet ook verboden is om consumenten keer op keer opnieuw te vragen te kiezen. (Dat valt onder aggressieve handelspraktijken.)
Er mist wat context, want je hebt gelijk. De huidige implementatie bij Tweakers (niet DPG in de brede zin) lijkt op dit punt in orde. Wat wel meespeelt is dat in het verleden dat niet het geval is geweest, dan is de toestemming niet rechtmatig verkregen en moeten de persoonsgegevens die zijn verzameld met die foutieve toestemming verwijderd worden. In die context blijft DPG zonder enige onderbouwing van mening dat "het standpunt van onze juridische afdeling is dat deze gegevens niet onrechtmatig verwerkt zijn.".

In dat opzicht is het ook jammer dat de CNIL in deze zaak niet de vernietiging van de al eerder verzamelde persoonsgegevens heeft bevolen.
de cookiewalls van vroeger waren idd ook schering en inslag, gelukkig dat er daar ook tegen is opgetreden.

De vernietiging van de verzamelde gegevens (cookies bevatten geen persoonsgevens en die heb je nergens moeten ingeven om server-side bij te houden) is waarschijnlijk omdat het amper te controleren is en al 1.5 jaar geleden ermee gestopt is.
Legitiem belang kan ik nergens vinden en ik ga er vanuit dat Tweakers die niet heeft
Ik hoop dat je gelijk hebt, naar aangezien Tweakers jarenlang een illegale cookiemuur heeft gehad, geef ik ze het nadeel van de twijfel.
Als ik de site Tweakers.net voor de eerste keer bezoek krijg ik netjes een melding waarbij ik met 1 klik alle cookies kan toestaan of alleen de noodzakelijke.
Ze geven met het aantal kliks aan dat de moeite om te weigeren groter is dan accepteren. Als je mensen laat zoeken naar een heel klein knopje of ze een paar meter laat scrollen om te weigeren dan zal dat ook als argument worden aangevoerd.
Ik tel maar 1 klik, dat kruisje bovenin werkt prima om de tab te sluiten.
NIet hypocriet wat mij betreft. De redactie van Tweakers en het bedrijf DPG zie ik nog steeds als inhoudelijk gescheiden entiteiten. Ik denk dat mijn eerste associatie informatief is om de relevantie en scope van het besluit in te schatten. Niet meer dan dat.
Dan weet jij niet hoe dit soort overnames werken. DPG zwaait de scepter, tweakers moet winst maken en dat doen ze binnen de richtlijnen van DPG. Dat ze hun ei nog kwijt kunnen en dat tweakers nog steeds een fijne website is staat daar los van.
(cookies beleid, gebrek aan goede inhoudelijke premium artikelen etc., dat komt rechtstreeks van DPG)
Een weer iemand die door de meute onterecht op -1 gezet wordt. Niet alleen is die ontopic, volgens mij is het nog waar ook.

Er zijn slechts enkele tienduizenden Tweakers, maar de site is nu te veel gericht op een paar miljoen mensen van het niveau nu.nl/ Facebook.

Helaas zal dit nooit veranderen, maar laten ze alsjeblieft verder gaan met het aanpassen van het moderatie systeem zodat misbruik zo veel mogelijk uitgebannen wordt.
Kunnen ze ook iets doen aan het feit dat ze bij ieder OS update proberen je zoekmachine naar Bing te zetten? Ik heb de "Pro" versie van Windows. Daar vragen ze $200 voor. Dan verwacht je niet dat soort ongein.
Je kan iemand niet beboeten voor iets dat ze niet doen, laat staan voor iets dat niet eens illegaal is.
Het punt dat Wolfos aanhaalt is misschien wat offtopic van dit artikel maar je kunt er wel een boom over opzetten in hoeverre dit soort praktijken legaal of wenselijk zijn. Wat is het belang van Microsoft om bij iedere halfjaarlijkse update de gebruiken te vragen/dwingen of je alsjeblieft hun andere producten wil gebruiken? De enige reden die ik kan bedenken is zodat ze je makkelijker kunnen volgen over al die verschillende diensten/producten en daar een slaatje uit slaan.

Op zich zou dat nog niet zo'n probleem zijn ware het niet dat ze gebruik maken van bedenkelijke praktijken om de gebruiker over te halen c.q. te misleiden. Het zou goed zijn als Microsoft (al dan niet gedwongen) een optie toevoegt dat je je kunt afmelden voor dat soort opdringerige vragen. Laat ze maar gewoon de voorkeur van de gebruiker respecteren.
Je wil toch niet zeggen dat Edge gebruikt? Ik krijg op ff een Chrome nooit de vraag of ik een andere zoekmachine wil gebruiken.

Bovendien kun je dat er niet ergens in het gerust uit slopen? Dat is me zelfs met edge gelukt.
Bij iedere Windows update krijg je de vraag of je je browser / zoekinstellingen wilt terugzetten naar "aanbevolen". Met een dark pattern die ervoor zorgt dat als je even snel doorklikt je dat dus doet.

Dan heb je dus Edge als standaardbrowser en Bing als zoekmachine.

Start je vervolgens Edge op, dan proberen ze het nog een keer.

[Reactie gewijzigd door Wolfos op 22 december 2022 11:52]

Je bedoelt de grotere updates waarna je dat irritante blauwe "let's get started" scherm krijgt?

Daar heb ik nog nooit iets over zoekmachines gezien, en zoals gezegd, ik heb helemaal geen edge meer en edge wordt ook niet automatisch/opnieuw geïnstalleerd

(maar ik heb geen Pro, gewoon win 10 home)
Klopt ja. Het wordt gepresenteerd als een "betere gebruikservaring" zonder te vermelden wat de consequenties zijn.
https://www.howtogeek.com...p-your-device-on-windows/
Kan ook via reg key:
[HKEY_CURRENT_USER\SOFTWARE\Microsoft\Windows\CurrentVersion\UserProfileEngagement] "ScoobeSystemSettingEnabled"=dword:00000000
Je wil toch niet zeggen dat Edge gebruikt? Ik krijg op ff een Chrome nooit de vraag of ik een andere zoekmachine wil gebruiken.
Nee, maar ik krijg op Gmail op Edge/Firefox wel de vraag of ik niet over wil stappen naar een snelle, moderne browser. Daar zit ik toch al op?
Valt me zwaar tegen dat hier in het algemeen niet meer boetes worden uitgeschreven. Volgens de richtlijnen moet je cookies zowel kunnen accepteren als weigeren met 1 klik. Niet eerst 3 andere menu's door waar je doeleinde een voor een moet uitzetten en legitime interesse weer met een andere menu.
Ik zie ook nog genoeg sites die aangeven dat ze met cookies werken en je alleen OK of begrepen aan kan klikken.
Als dat slechts functionele cookies zijn, dus niet tracking cookies is dat geen probleem.
om nog maar te zwijgen van die hatelijke ellenlange lijsten waar je 1 voor 1 élke advertiser moet gaan weigeren :( :( :(
Nee, het toestaan en weigeren moet net ze makkelijk en aantrekkelijk zijn. Dus geen gigantische groene toestemming knop en een klein rood knopje. Staat nergens meen ik dat het met 1 klik moet.
De meeste website hebben vaak een knop met akkoord op de eerste pagina en voor weigeren moet je vaak meerdere kliks doen.
Wat mij ook altijd opvalt is dat bij veel cookiemeldingen als je aangeeft de cookies te weigeren het rustig 4-5 seconden duurt voordat de pop-up uit beeld verdwijnt.

Ze zouden het ook mogen verbieden dat er geen twijfel over mag zijn wat een knop doet. Je ziet nog al 's als je aangeeft je instellingen willen aan te passen dat de groene knop dan 'alles accepteren' is terwijl je zou verwachten dat dit 'keuze accepteren' is.
Je kan de pagina ook sluiten als je geen cookies wenst, in feite kan dat met 1 klik.
Brave heeft een optie om cookie meldingen te blokkeren. Wel zo handig.
Zal ook wel een browser plugin voor zijn.

Nu weet ik niet of brave deze automatisch accepteert of gewoon verstopt.

[Reactie gewijzigd door marcovit op 22 december 2022 11:14]

Is het accepteren van cookies niet opt-in? dan zou verbergen hetzelfde zijn als weigeren.
Maarja dat is maar net of die partij dat ook zo heeft geïmplementeerd.
Heel goed. Ik erger mij al langer dood aan websites die hun uiterste best doen om het weigeren van cookies zo lastig mogelijk te maken.
Afgezien van het feit dat ik een verbod zou willen hebben op tracking: je kunt ook accepteren en lokaal de cookies blocken?
Dat is toch ook meer moeite dan alleen accepteren? En denk je dat mijn moeder dat voor elkaar zou kunnen krijgen?
Het gaan niet om de cookies maar de toestemming.
Cookies is maar een onderdeel van het hele tracken.
Je kan sowieso een boel cookies standaard gewoon weigeren. In de regel kan je alles wat cross-domain is bij voorbaat al weggooien. Die cookies zijn in de regel nergens anders goed voor dan e-stalking.

En datzelfde geldt voor bijna alle lokale cookies, de twee die er echt nodig zijn voor een winkelmandje of de sessiecookie om je ingelogd te houden, kunnen in de regel ook als je de browser sluit gewoon weggegooid worden.

Ik draai op mijn telefoon Firefox Klar. Die delete cookies en al die meuk standaard zodra je een tab sluit.
Op mijn PC draai ik Waterfox met een zooi plugins die op een handjevol na alle cookies gewoon ongezien weggooien, maar die ook een browser fingerprint afgeven die zo doorsnee mogelijk is.

Cookies buiten een session cookie zijn eigenlijk nergens voor nodig en kan je zo ongezien weggooien.
Heel goed. Ik erger mij al langer dood aan websites die hun uiterste best doen om het weigeren van cookies zo lastig mogelijk te maken.
Af en toe sluit ik het venster gewoon als de cookies te lastig zijn. Laat maar, zo graag wil ik die info nou ook weer niet.
Prima, want ook het feit dat je niet eens meer normaal kan zoeken met Bing irriteert mij al jaren en dan niet eens gesproken over Microsoft Edge met een nieuw tabblad dat deze niet leeg kan zijn (alleen via extensie). Dat is echt belachelijk om geen eigen controle meer over de indeling van de browser te hebben. Waarom niet de clean interface zoals IE al jaren had? Zelf instellen/keuze van de zoekmachine zoals vroeger en klaar. Alles lijkt bijna verborgen qua instellingen (snel meldingen/aanpassingen zoekmachine/startpagina etc.) alsof Microsoft bang is voor concurrentie.
Alles lijkt bijna verborgen qua instellingen (snel meldingen/aanpassingen zoekmachine/startpagina etc.) alsof Microsoft bang is voor concurrentie.
Settings > Start, home & new tab en Settings > Search > Search provider vind jij "verborgen"? Ik weet niet direct hoeveel duidelijker het kan. En de zoekfunctie maakt deze instellingen ook makkelijk vindbaar... Edge heeft een hoop instellingen, maar moeten zoeken tussen een hoop instellingen en "verbergen" zijn 2 heel andere dingen.
Een van de meest gebruikte en belangrijkste eigenschappen en het staat helemaal onderaan een enorm lange pagina optie's.

8)7
Mooi, nu nog een boete voor het discrimineren van eigen mailservers wanneer je geen zin hebt om met een grote commerciële partij in zee te gaan.

[Reactie gewijzigd door Jim80 op 22 december 2022 10:54]

Anoniem: 1832746
@Jim8022 december 2022 15:36
Ik ben wel benieuwd of je je bewust bent van het bij-effect daarvan: Bakken en bakken met spam van kleine servers.

Het is nu eenmaal een feit dat van die eigen servers veelal voor spam en andere onzin worden gebruikt. Dat betekent niet dat jij er niet zelf een moet kunnen hebben natuurlijk, maar dat er een neiging is om zelf gemaakte servers te wantrouwen lijkt me vanuit een spam/malware perspectief de meest verstandige stap.
Er is daarin denk ik ook geen perfecte oplossing. Als je namelijk dit wel onvoorwaardelijk toe zou staan wordt het nog makkelijker om spam te sturen die door een spamfilter komt, als je het niet toestaat krijg je inderdaad de problemen waar jij mee te maken hebt. Dat maakt het niet minder vervelend, maar er een boete opzetten lijkt me wel heel extreem omdat je daarmee juist de massa raakt (die een grote providers gebruiken) om de paar thuis gebruikers te ontzien, persoonlijk vind ik het niet meer dan logisch dat een bedrijf kiest voor de massa i.p.v. de minderheid (dat is in principe gewoon wat een democratie is, de meeste stemmen gelden).
Ik ben ook benieuwd of jij je bewust bent van het volgende:
  • Een mailserver met dedicated IP die hooguit 5 mailtjes per dag verstuurt naar MS adressen
  • Volledig in orde met laatste best practices (DKIM, DMARC, ...)
  • Gebruikers die al eindeloze keren 'dit is geen spam' hebben aangeklikt
  • Telkens unieke mails die geen gelijkaardigheden vertonen
  • Geen gevoelige content, geen links
  • Microsoft support die erkent dat de betrokken mails niet in de spam zouden moeten belanden
  • Zo gaat het nog even door, lees het forumtopic maar bij interesse
Ondanks al het bovenstaande, ondank alle pogingen om het bij MS te laten whitelisten, belanden die mails keer op keer in de junk folder waardoor je heel wat klanten mist!

Wat zegt MS dan: "je moet onze servers trainen door veel mails te sturen". Euhm... moet ik spam gaan sturen om door de spam filters te geraken? 8)7

Nee, dit is ofwel incompetentie, ofwel bewust beleid. Hiervoor mogen ze voor mij een boete krijgen, want als klein bedrijf sta je met je rug tegen de muur.
Zoals in hetzelfde topic te lezen is was ik binnen 2 dagen overleg met het delivery team definitief van de blacklist en worden mails van mijn server altijd geaccepteerd door Microsoft servers. Ook van domeinen die eerder een slechte reputatie hadden. Nu nog steeds zonder er ooit meer naar om te kijken. Als je zelf maar gewoon redelijk en netjes blijft reageren ze uitstekend op support requests. Als je maar hard kan maken dat het een uniek IP adres is dat alleen door jou gebruikt wordt, dat was eigenlijk het enige wat ze wilden weten...
Bij Freedom kunnen ze ook een liedje zingen over Microsoft en hun e-mail systeem. Microsoft blokt e-mails verzonden vanuit het Freedom netwerk naar Hotmail en Live e-mail adressen. Na veel moeite, als het tenminste lukt, halen zij de blokkade weg en zetten die pardoes na een tijdje er weer op.

Freedom kan haar klanten niet helpen en geven dan wel af en toe een nieuw IP nummer. Klant blij, totdat korte tijd daarna die ook op de bloklijst bij Microsoft. Klant zend absoluut geen spam of zoiets maar toch op de lijst.

De wegen van Microsoft is hier ondoorgrondelijk en het verzenden van mail aan Hotmail en Live adressen is schier onmogelijk.

Ik probeer het allang niet meer en zijn het bekenden dan vraag ik hun een andere e-mail provider te nemen als zij nog antwoord via de e-mail willen ontvangen van mij.
Nou dat zal ze leren.. is natuurlijk een koopje gezien de potentiële data die ze hieruit halen.
als we bij elke site 60m binnenharken zijn we van de staatsschuld af
Een behoorlijke bedrag, voor een zoekmachine die bijna niemand gebruikt...

Op dit item kan niet meer gereageerd worden.

Tweakers maakt gebruik van cookies

Tweakers plaatst functionele en analytische cookies voor het functioneren van de website en het verbeteren van de website-ervaring. Deze cookies zijn noodzakelijk. Om op Tweakers relevantere advertenties te tonen en om ingesloten content van derden te tonen (bijvoorbeeld video's), vragen we je toestemming. Via ingesloten content kunnen derde partijen diensten leveren en verbeteren, bezoekersstatistieken bijhouden, gepersonaliseerde content tonen, gerichte advertenties tonen en gebruikersprofielen opbouwen. Hiervoor worden apparaatgegevens, IP-adres, geolocatie en surfgedrag vastgelegd.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Toestemming beheren

Hieronder kun je per doeleinde of partij toestemming geven of intrekken. Meer informatie vind je in ons cookiebeleid.

Functioneel en analytisch

Deze cookies zijn noodzakelijk voor het functioneren van de website en het verbeteren van de website-ervaring. Klik op het informatie-icoon voor meer informatie. Meer details

janee

    Relevantere advertenties

    Dit beperkt het aantal keer dat dezelfde advertentie getoond wordt (frequency capping) en maakt het mogelijk om binnen Tweakers contextuele advertenties te tonen op basis van pagina's die je hebt bezocht. Meer details

    Tweakers genereert een willekeurige unieke code als identifier. Deze data wordt niet gedeeld met adverteerders of andere derde partijen en je kunt niet buiten Tweakers gevolgd worden. Indien je bent ingelogd, wordt deze identifier gekoppeld aan je account. Indien je niet bent ingelogd, wordt deze identifier gekoppeld aan je sessie die maximaal 4 maanden actief blijft. Je kunt deze toestemming te allen tijde intrekken.

    Ingesloten content van derden

    Deze cookies kunnen door derde partijen geplaatst worden via ingesloten content. Klik op het informatie-icoon voor meer informatie over de verwerkingsdoeleinden. Meer details

    janee