Orzecznictwo zagraniczneSprawy międzynarodowe

Pliki cookies umieszczane bez zgody: SHEIN ukarany karą administracyjną w wysokości 150 mln euro przez CNIL

1 września 2025 r. francuski organ ochrony danych osobowych CNIL nałożył karę administracyjną w wysokości 150 mln euro na INFINITE STYLES SERVICES CO. LIMITED, irlandzką spółkę zależną grupy SHEIN, za naruszenie przepisów dotyczących plików cookies umieszczanych na urządzeniach użytkowników odwiedzających stronę „shein.com”.

Informacje ogólne

Grupa SHEIN sprzedaje odzież, obuwie i akcesoria za pośrednictwem strony internetowej „shein.com”, którą na terenie Europy zarządza INFINITE STYLES SERVICES CO. LIMITED z siedzibą w Irlandii.

W sierpniu 2023 r. CNIL przeprowadził kontrolę strony „shein.com”. Na podstawie ustaleń organ CNIL odpowiedzialny za nakładanie sankcji uznał, że INFINITE STYLES SERVICES CO. LIMITED naruszyła obowiązki wynikające z przepisów dotyczących plików cookies (art. 82 francuskiej ustawy o ochronie danych osobowych) i nałożyła na firmę karę administracyjną w wysokości 150 mln euro.

Wysokość kary uwzględniała fakt, że firma nie spełniła kilku obowiązków: umieszczała pliki cookies bez zgody użytkowników, nie respektowała ich wyborów ani nie informowała ich w sposób właściwy. Organ przypomniał, że od 2020 r. wielokrotnie karał organizacje za podobne naruszenia i publikował swoje decyzje. Uwzględniono również ogromną skalę przetwarzania danych, strona „shein.com” odwiedzana jest miesięcznie przez średnio 12 mln mieszkańców Francji.

Naruszenia objęte sankcją

Organ ukarał firmę za kilka praktyk sprzecznych z francuską ustawą o ochronie danych osobowych (art. 82):

•  Brak uzyskania zgody użytkowników przed umieszczeniem plików cookies: CNIL stwierdził, że   kilka plików cookies, szczególnie o charakterze reklamowym, było umieszczanych na   urządzeniach użytkowników już w momencie wejścia na stronę, zanim zdążyli oni wyrazić   zgodę poprzez baner informacyjny.
  Dwa niekompletne banery informacyjne: na stronie „shein.com” wyświetlane były dwa   interfejsy do zarządzania plikami cookies, ale oba były niepełne. Pierwszy baner zawierał trzy   przyciski: „Ustawienia cookies”, „Odrzuć wszystkie” i „Akceptuj”, ale nie zawierał informacji o   reklamowym celu plików cookies. Drugi wyskakujący baner zawierał jedynie przycisk   akceptacji, również bez informacji o celu.

•  Niewystarczające informacje drugiego poziomu: po kliknięciu przycisku „Ustawienia cookies”   nie udostępniano informacji o tożsamości podmiotów trzecich, które mogłyby umieszczać pliki   cookies.

•  Nieskuteczne mechanizmy odmowy i wycofania zgody: po kliknięciu „Odrzuć wszystkie” lub   wycofaniu zgody na zapis plików cookies nowe pliki nadal były umieszczane, a już istniejące   nadal odczytywane.

W toku postępowania organ zauważył, że firma wprowadziła zmiany na stronie internetowej, dlatego nie było konieczności wydania nakazu dostosowania.

Źródło:

Komunikat Francuskiego Organu Ochrony DanychCookies placed without consent: SHEIN fined 150 million euros by the CNIL | CNIL