Accessibility та privacy: згода, банери, скрінрідери, перетин EAA/WCAG і GDPR

Візуальна складова цифрових продуктів та сервісів – перше, на що звертає увагу та що відчуває користувач. Окрім креативного чи естетичного аспекту, візуальний інтерфейс також визначає сприйняття користувачами інформації, що може мати в подальшому юридичні наслідки як для сервісу, так і для суб’єктів даних. У цій статті розберемо те, як перетинається приватність та доступність, і чому дизайн є невід’ємною частиною комплаєнсу з європейським законодавством.

Які акти регулюють доступність у ЄС?

Основним актом з питань доступності в Європейському Союзі є Директива ЄС 2019/882, також відома як European Accessibility Act або ж EAA. Директива має на меті покращити функціонування внутрішнього ринку товарів та послуг шляхом усунення бар’єрів для осіб з інвалідністю та обмеженими фізичними можливостями. EAA поширює свою дію на, зокрема, комп’ютери, операційні системи, медіасервіси, вебсайти та застосунки транспортних сервісів і банківські послуги.

Ще одним важливим документом щодо доступності контенту в Інтернеті є Настанови з доступності вебвмісту (Web Content Accessibility Guidelines, WCAG), опубліковані World Wide Web Consortium. Хоча цей документ не є обов’язковим законом та не є суто європейським, Настанови охоплюють широкий спектр рекомендацій щодо того, як зробити вебвміст доступнішим та зручнішим для користувачів. WCAG передбачають декілька рівнів з огляду на різноманітність аудиторії, що споживає вебконтент. Для задоволення потреб різних груп і різних ситуацій визначено три рівні відповідності: A (найнижчий), AA (середній) та AAA (найвищий). У будь-якому випадку варто переглянути практики усіх рівнів, щоб визначити ті, які будуть підходити саме Вашій аудиторії. Наприклад, вміст, який відповідає найвищому рівню (AAA), не буде доступним для людей з усіма типами, ступенями або комбінаціями порушень, особливо у сфері когнітивної мови та навчання.

Загальний регламент із захисту даних (General Data Protection Regulation, GDPR) не містить конкретних вимог щодо доступності, на відміну від вказаних вище документів. Проте в контексті отримання дійсної згоди на обробку персональних даних інформованість суб’єкта даних є критичною. Це вимагає додаткових зусиль від контролера персональних даних, щоб як звичайні, так і вразливі користувачі могли надати дійсну згоду.

Взаємодія між EAA, WCAG та GDPR

Оскільки положення цих трьох документів переслідують подібні цілі, їхнє застосування перетинається. До прикладу, Cookie Banner Taskforce Європейської ради із захисту даних (EDPB вказує, що мінімальний контраст тексту та фону на кукі-банері є оманливою практикою, оскільки це робить текст нечитабельним для більшості користувачів. У свою чергу це ставить під сумнів інформованість згоди. EAA містить у своєму тексті чітку вимогу про те, що інформація (включно з інформацією про попередження, маркування тощо) повинна надаватись із достатнім контрастом, а для деяких сервісів є вимога впровадити функціонал зміни та налаштування контрасту. WCAG у найвищому рівні ААА встановлюють, що візуальне представлення тексту та зображень тексту повинно мати коефіцієнт контрастності не менш як 7:1, із градацією для великого тексту, несуттєвого тексту та логотипів. Також ці Настанови містять окремий розділ щодо розрізнення із вимогами щодо фону, використання кольорів, зображення тексту тощо.

Також важливим є надання альтернатив каналів комунікації. Тут мається на увазі, що людина може обрати текстову, звукову або візуальну версію інформації зважаючи на власні потреби. GDPR не встановлює конкретну форму або спосіб, у якому має надаватися інформація для того, щоб виконати вимогу щодо інформованої згоди. EDPB у своїх гайдлайнах щодо згоди пояснює, що дійсна інформація може подаватися різними способами, наприклад у вигляді письмових або усних заяв, а також аудіо- чи відеоповідомлень. Так само EAA передбачає, що якщо продукт призначений для забезпечення комунікації, зокрема міжособистісної комунікації, управління, отримання інформації, контролю та орієнтації, він повинен здійснювати це за допомогою більш ніж одного сенсорного каналу: потрібно забезпечити альтернативи зоровим, слуховим, мовним та тактильним елементам. Настанови WCAG рекомендують вживати заходи з адаптивності та створення вмісту, який можна відображати в різний спосіб.

Адаптивність можливо імплементувати і через скрінрідери – програми, що озвучують візуальний вміст на екрані через синтез мовлення. Для забезпечення цього EAA зобов’язують забезпечувати інтероперабельність продуктів та сервісів із програмами та допоміжними девайсами для навігації інтерфейсу.

Доступний cookie banner як елемент комплаєнсу

Як вже було згадано, GDPR не передбачає конкретні вимоги щодо доступності, залишаючи простір для маневру в межах контексту дійсності згоди. Проте, Європейська рада з захисту даних (EDPB) у своїх гайдлайнах щодо згоди та звіті Cookie Banner Taskforce надає приклади практик, які є оманливими та несумісними з GDPR, а також описує найкращі практики.

Конфігурація деяких банерів з повідомленнями про файли cookies, зокрема щодо кольорів та контрастності кнопок, може призвести до того, що кнопка “Прийняти все” буде чітко виділятися серед інших доступних варіантів. Вважається, що візуальне домінування цієї однієї опції над іншими може вводити користувача в оману та призводити до недійсної згоди. Такий підхід визначений EDPB як оманливий. Текст на всіх кнопках повинен бути добре видимий, шрифт достатньо великий, а розташування забезпечувати зручне сприйняття користувачем. Якщо всі кнопки відображаються в одній кольоровій гамі, контраст між текстом і фоном залишається достатнім для читабельності, тоді при цьому усувається будь-який непропорційний акцент на одній кнопці.  Отже, важливо, щоб усі кнопки виглядали однаково та мали однакову колірну гаму. Це дозволяє користувачеві вільно обирати відповідний варіант, не віддаючи перевагу жодному з них.

Як правильно
(приклад взято з сайту UK ICO)
Як не правильно
(приклад взято з CPPA Enforcement Advisory)

Так само певні рішення щодо чекбоксів можуть призводити до недійсності згоди. На банері повинні бути відсутні попередньо відмічені чекбокси для категорій cookies. Користувач самостійно обирає, які категорії файлів приймати або відхилити. Відповідно, попередньо відмічені чекбокси не можуть свідчити про вільно надану, а отже дійсну згоду, що вказано у пункті 32 Преамбули GDPR. EDPB підтверджує цю позицію та вказує, що згода у такому випадку не є дійсною ні за GDPR, ні за ePrivacy директивою.

Проте доступність впливає не лише на згоду, а ще й на можливість реалізовувати права суб’єктів даних за GDPR. Яскравим прикладом є можливість відкликати свою згоду на обробку персональних даних. EDPB вказує, що власники вебсайтів повинні запровадити легкодоступні засоби, що дозволяють користувачам відкликати свою згоду в будь-який час, наприклад постійно видиму іконку або посилання, розміщене у видимому та стандартизованому місці. Якщо користувач відкриває сайт, одразу бачить банер і надає свою згоду, то він так само легко має знайти можливість відкликати цю згоду в будь-який момент. Якщо можливість змінити налаштування доступна лише на сторінці Privacy Policy або Cookie Policy, наглядовийй орган може розцінити це як ситуацію, коли користувачеві потрібно докладати додаткових зусиль, щоб реалізувати своє право, що не відповідає принципу доступності. Тому рекомендовано додати постійно видиму іконку на кожну сторінку вебсайту або посилання на cookie банер в футер сайту, яке відкриватиме повний доступ до налаштувань cookies.

Як забезпечити доступність та приватність водночас?

Нижче надаємо чеклист із практичними кроками, які допоможуть Вам розпочати підготовку над комплаєнсом із GDPR, EAA та WCAG:

  1. Налаштувати аудіовізуальну складову відповідно до вимог щодо контрасту, розміру тексту та відображення аудіовізуального контенту.
  2. Забезпечити можливість користувачам власноруч змінювати розмір, шрифт, колір тексту тощо.
  3. Забезпечити сумісність із скрінрідерами та іншими технологіями для навігації інтерфейсу.
  4. Розробити однаковий вигляд усіх кнопок з однаковою кольоровою гамою на cookie банері.
  5. Залишати чекбокси на банері незаповненими.
  6. Додати постійно видиму іконку на кожну сторінку вебсайту або посилання на cookie банер у футер сайту.
Є запитання до юристів?
до 500 символів
Сталася помилка
Запит надіслано Дякуємо за ваше повідомлення! Ми обробимо його якнайшвидше.

Статті по темі

Перейти до блогу