#Email-маркетинг
13 хвилин

GDPR для маркетолога: що налаштувати, щоб реклама на ЄС працювала

GDPR та онлайн-маркетинг. 5
Зміст статті:
1.Кому це стосується: коли українська компанія підпадає під GDPR 1.1Практичний тест 2.Що GDPR вважає персональними даними в рекламі 3.Правова підстава: чому для реклами майже завжди потрібна згода 3.1Де згода обов’язкова 3.2Якою має бути згода 3.3Де легітимний інтерес усе ж працює 4.Consent Mode v2: що ламається в рекламному кабінеті без нього 4.1Чотири сигнали 4.2Що саме перестає працювати 4.3Basic і Advanced 4.4Що перевірити просто зараз 5.Кукі-банер у 2026 році: що змінилося 5.1Що визнано порушенням 5.2Що має бути в банері 5.3Що з третьосторонніми cookie 6.Ремаркетинг і Customer Match: що можна завантажувати 6.1Списки на основі відвідувань сайту 6.2Customer Match і завантаження власних баз 6.3Дані з відкритих джерел 7.Email-розсилки: де проходить межа 7.1Типові помилки 7.2Окремо про дзвінки 7.3Як має виглядати відписка 8.Передача даних у США: що змінив Data Privacy Framework 8.1Що це означає на практиці 9.Скільки коштує помилка 9.1Criteo: €40 млн за ретаргетинг 9.2Meta: €1,2 млрд за передачу даних 10.Україна: що зміниться після нового закону 11.Чек-лист перед запуском реклами на ЄС
Опубліковано:
18 липня 2021
Оновлено:
11 вересня 2026
Поділитись:

Якщо ваша реклама показується користувачам з Європейського Союзу, GDPR стосується вас — незалежно від того, де зареєстрована компанія і де сидить команда. І це давно вже не суто юридичне питання: з березня 2024 року Google вимагає передавати сигнали згоди користувачів з Європейської економічної зони, а без них у рекламному кабінеті просто перестають наповнюватися списки ремаркетингу й ламається вимірювання конверсій.

Ця стаття — не переказ регламенту. Це розбір того, що має бути налаштовано на сайті та в рекламних акаунтах, щоб трафік на ЄС працював законно й не обвалив статистику.

Розбираємо: коли українська компанія підпадає під GDPR, що регламент вважає персональними даними в рекламі, як влаштований Consent Mode v2, яким має бути кукі-банер у 2026 році, що можна завантажувати в Customer Match, де межа дозволеної email-розсилки і скільки коштують помилки.


1. Кому це стосується: коли українська компанія підпадає під GDPR

GDPR (General Data Protection Regulation, Загальний регламент про захист даних) — регламент ЄС, чинний з 25 травня 2018 року. Він діє екстериторіально: необов’язково бути зареєстрованим у Євросоюзі.

Достатньо, щоб мала місце обробка персональних даних людей, які перебувають у ЄС, і щоб вона була пов’язана з одним із двох:

  1. пропонуванням товарів або послуг на території ЄС;
  2. моніторингом поведінки людей, що відбувається в ЄС — включно з відстеженням дій у мережі.

Друга підстава — саме про маркетинг. Поведінкова реклама, відстеження через файли cookie та схожі технології, геолокація в рекламних цілях — усе це моніторинг поведінки.

1.1 Практичний тест

Поставте собі три питання:

  • Чи є в налаштуваннях кампаній країни ЄС? Якщо в геотаргетингу стоїть Польща, Німеччина, Нідерланди або «вся Європа» — відповідь так.
  • Чи є на сайті мовна версія під європейський ринок, ціни в євро, доставка в ЄС? Це ознаки того, що ви пропонуєте товари чи послуги на території ЄС.
  • Чи стоять на сайті аналітика й рекламні теги, які бачать європейський трафік? Навіть органічний трафік з ЄС, який потрапляє під відстеження, — це моніторинг поведінки.

Якщо хоча б на одне питання відповідь позитивна, далі читайте уважно.

Важливий нюанс, який часто плутають: GDPR прив’язаний не до громадянства, а до місцезнаходження людини в момент обробки даних. Українець, який відкрив ваш сайт із Варшави, потрапляє під захист регламенту. Громадянин Німеччини, який зайшов із Києва, — ні.


2. Що GDPR вважає персональними даними в рекламі

Головна помилка маркетолога: вважати персональними даними тільки ім’я, телефон і пошту. Для GDPR персональні дані — це будь-яка інформація, яка дозволяє ідентифікувати людину прямо або опосередковано. У рекламному контексті під це підпадає майже все, з чим ви працюєте.

Що це Чи персональні дані Коментар
Ідентифікатор cookie Так Прив’язаний до пристрою й дозволяє впізнати користувача повторно
IP-адреса Так Навіть динамічна — практика наглядових органів стабільна
GCLID, ідентифікатори кліків Так Пов’язують візит із конкретною сесією користувача
Хешований email для Customer Match Так Хешування — це псевдонімізація, а не анонімізація
Робоча пошта вигляду name.surname@company.com Так Містить ім’я та прізвище конкретної особи
Агрегована статистика без прив’язки до користувача Ні За умови, що відновити особу справді неможливо

 

Окремо про псевдонімізацію. Хешовані email-адреси, які ви завантажуєте в рекламні системи, часто сприймають як «знеособлені». Це не так: якщо дані можна зіставити назад із конкретною людиною — а в Customer Match саме це й відбувається, інакше зіставлення не працювало б — вони залишаються персональними з усіма наслідками.

Анонімні дані, до яких GDPR не застосовується, — це дані, з яких принципово неможливо відновити особу. У рекламі такі зустрічаються рідко.


3. Правова підстава: чому для реклами майже завжди потрібна згода

GDPR дозволяє обробляти дані на одній із шести підстав: згода, виконання договору, виконання правового обов’язку, захист життєво важливих інтересів, завдання в публічному інтересі, легітимний інтерес контролера.

Для онлайн-маркетингу реально працюють дві: згода і легітимний інтерес. І важливо розуміти, де проходить межа.

3.1 Де згода обов’язкова

Згода потрібна завжди, коли йдеться про доступ до інформації на пристрої користувача або про рекламний профайлинг:

  • розміщення будь-яких файлів cookie, крім строго необхідних для роботи сайту;
  • ремаркетинг і ретаргетинг;
  • таргетинг на основі списків (Customer Match та аналоги);
  • передача даних у Google для цілей реклами;
  • персоналізація оголошень.

Тут легітимний інтерес не рятує. Це прямо випливає з ePrivacy Directive, а після звіту EDPB 2023 року — ще й з практики наглядових органів, яка не залишає простору для тлумачень.

3.2 Якою має бути згода

Згода вважається дійсною, якщо вона добровільна, конкретна, поінформована та однозначна. На практиці це означає чотири речі:

  1. Активна дія користувача. Наперед проставлені галочки не працюють — і це стосується не тільки першого екрана банера, а й усіх вкладених рівнів налаштувань.
  2. Окрема ціль — окрема згода. Не можна одним чекбоксом збирати згоду на розсилку і на аналітику. Формулювання на кшталт «підтверджуєте ознайомлення з політикою ТА даєте згоду на розсилку» недійсне.
  3. Відмова не має блокувати сервіс. Якщо без згоди на рекламні cookie сайт не відкривається — згода не є добровільною.
  4. Відкликати згоду має бути так само просто, як дати. Якщо згода дається одним кліком, а відкликається через лист у підтримку — вимога не виконана.

3.3 Де легітимний інтерес усе ж працює

Легітимний інтерес можна використовувати для деяких маркетингових цілей — наприклад, для прямого маркетингу наявним клієнтам у межах, які описані в пункті 7, або для захисту від шахрайства й клікфроду.

Але підстава не з’являється сама. Потрібно провести balancing test і зафіксувати його письмово: який саме інтерес має компанія, чи не можна досягти мети менш інвазивним способом, і чи не переважають над цим інтересом права користувача. Якщо тест не задокументований — вважайте, що підстави немає.

Ключовий критерій — очікуваність. Наскільки конкретна обробка даних буде очікуваною для людини? Лист про схожий товар після покупки — очікувано. Нав’язлива серія листів із штучними дедлайнами — навряд чи.


4. Consent Mode v2: що ламається в рекламному кабінеті без нього

Це найважливіша частина статті й одночасно те, що найчастіше пропускають. GDPR перестав бути абстракцією для маркетолога рівно тоді, коли Google перевів вимогу згоди з площини права в площину налаштувань рекламного акаунта.

З березня 2024 року рекламодавці, чий трафік включає Європейську економічну зону, зобов’язані передавати Google сигнали згоди користувачів. Вимога стосується Google Ads, Google Analytics 4, Customer Match та Ads Data Hub.

4.1 Чотири сигнали

Параметр Що контролює
analytics_storage Аналітичні cookie — вимірювання в GA4
ad_storage Рекламні cookie — відстеження конверсій
ad_user_data Чи можна передавати дані користувача в Google для рекламних цілей
ad_personalization Чи можна використовувати дані для персоналізованої реклами й ремаркетингу

 

Два останні параметри з’явилися саме у другій версії Consent Mode. Перші два існували й раніше, тому акаунти, налаштовані до 2024 року, часто передають лише половину потрібного — і формально не відповідають вимозі.

4.2 Що саме перестає працювати

Формулювання Google пряме: якщо ви не надсилаєте сигнали згоди, ви втрачаєте можливості персоналізації реклами. У перекладі на щоденну роботу це означає:

  • Списки ремаркетингу перестають наповнюватися європейськими користувачами. Наявні списки поступово вичерпуються, нові аудиторії не збираються.
  • Customer Match не приймає дані по користувачах з ЄЕЗ без відповідної згоди.
  • Відстеження конверсій деградує. Частину конверсій Google добудовує моделюванням, але моделювання працює тільки за наявності базового потоку сигналів — і відновлює далеко не все.
  • Стратегії розумних ставок втрачають дані для навчання. Менше конверсій у системі означає гірші рішення алгоритму.

4.3 Basic і Advanced

Реалізувати Consent Mode можна двома способами, і різниця між ними суттєва.

Basic: теги Google не завантажуються взагалі, поки користувач не дав згоду. Простіше в налаштуванні, але дані про відмовників не надходять узагалі — моделювати конверсії Google не має з чого.

Advanced: теги завантажуються завжди, але за відсутності згоди надсилають знеособлені сигнали без ідентифікаторів (cookieless pings). Складніше, проте зберігає базу для моделювання конверсій і дає помітно повнішу картину.

Для проєктів із суттєвою часткою європейського трафіку розумніший вибір — Advanced. Налаштування робиться через Google Tag Manager у зв’язці з сертифікованою CMP-платформою.

4.4 Що перевірити просто зараз

  1. У GA4 відкрийте налаштування збору даних і подивіться статус consent mode — чи надходять усі чотири параметри.
  2. У Google Ads перевірте розділ діагностики: він повідомляє, чи проходить акаунт перевірку політики згоди для ЄЕЗ.
  3. У GTM переконайтеся, що CMP спрацьовує раніше за рекламні теги, а не паралельно з ними.
  4. Порівняйте кількість користувачів з ЄС у GA4 з періодом до березня 2024 року. Різкий провал — ознака того, що сигнали не доходять.

Якщо ви не впевнені, що саме налаштовано у ваших акаунтах, це якраз той випадок, коли варто подивитися на налаштування вебаналітики цілісно, а не латати окремі теги.


5. Кукі-банер у 2026 році: що змінилося

Банери, які вважалися нормальними у 2021 році, сьогодні здебільшого не проходять. Переломною точкою став звіт робочої групи EDPB щодо кукі-банерів, ухвалений 17 січня 2023 року: він звів практику наглядових органів ЄС до спільного мінімуму й зробив низку поширених рішень відверто ризикованими.

5.1 Що визнано порушенням

  • Відсутність кнопки відмови на першому екрані. Якщо є «Прийняти все», поруч має бути рівноцінна відмова — а не лише «Налаштування» з відмовою на третьому рівні.
  • Наперед проставлені галочки — на будь-якому рівні банера, включно з вкладеними налаштуваннями.
  • Легітимний інтерес для рекламних cookie. Спроба підвести рекламні трекери під легітимний інтерес замість згоди не працює.
  • Оманливий дизайн. Відмова, захована в суцільному тексті без візуального виділення. Контраст кольорів, який робить «Прийняти все» помітною кнопкою, а відмову — сірим написом.
  • Cookie-wall. Стіна за принципом «погодься або йди», яка робить контент недоступним.
  • Складне відкликання згоди. Має бути постійно доступний спосіб змінити рішення — іконка, посилання у футері або аналог.

5.2 Що має бути в банері

  1. Рівноцінні кнопки прийняття і відмови на першому екрані.
  2. Гранульований вибір за категоріями: аналітичні, рекламні, функціональні. Строго необхідні cookie можна не питати — вони працюють без згоди.
  3. Перелік партнерів, яким передаються дані, або посилання на актуальний перелік.
  4. Жодних трекерів до моменту отримання згоди. Попередня згода означає саме попередня.
  5. Постійно доступне відкликання згоди.

Найчастіша технічна помилка — банер показано, а теги вже відпрацювали. Перевіряється це за хвилину: відкрийте сайт у режимі інкогніто, до будь-якого кліку загляньте в панель розробника й подивіться, які запити вже пішли й що записалося в сховище браузера. Якщо аналітика й рекламні пікселі спрацювали до вашої згоди, банер виконує декоративну функцію.

Про те, як відмова від cookie змінює саму механіку рекламних кампаній, ми писали окремо: як відмова від cookies впливає на контекстну рекламу.

5.3 Що з третьосторонніми cookie

Тут варто зняти поширене непорозуміння. 22 квітня 2025 року Google оголосив, що зберігає поточний підхід до третьосторонніх cookie в Chrome і не запроваджуватиме окремий запит вибору для користувачів. Тобто «смерть третьосторонніх cookie», якої індустрія чекала кілька років, не відбулася.

На вимоги GDPR це не впливає жодним чином. Наявність технічної можливості ставити cookie ніколи не була дозволом їх ставити — дозвіл дає згода користувача, а не браузер.


6. Ремаркетинг і Customer Match: що можна завантажувати

Ретаргетинг — найуразливіший з погляду GDPR інструмент, бо він побудований саме на тому, що регламент регулює найжорсткіше: відстеженні поведінки й повторній ідентифікації людини.

6.1 Списки на основі відвідувань сайту

Аудиторії, які збираються тегом Google Ads чи GA4, наповнюються лише тими європейськими користувачами, які дали згоду на рекламні cookie. Це і є практичний наслідок Consent Mode v2 з пункту 4.

Звідси очевидний, але неприємний висновок: частка європейського трафіку у ваших списках ремаркетингу буде меншою за реальну частку в трафіку. Це не помилка налаштування, а нормальний стан справ. Планувати охоплення треба з урахуванням цього.

6.2 Customer Match і завантаження власних баз

Тут найбільше порушень, і вони найдорожчі. Правило просте: дані, зібрані для однієї мети, не можна використовувати для іншої.

  • Людина залишила пошту, щоб отримувати новини → цю пошту не можна завантажувати в Customer Match. Згода була на розсилку, не на рекламний таргетинг.
  • Людина купила товар, і ви зібрали дані для виконання замовлення → базою для реклами це також не стає автоматично. Потрібна або згода, або коректно обґрунтований легітимний інтерес у межах прямого маркетингу.
  • Ви вивантажили контакти з CRM «за весь час» → майже гарантоване порушення, бо серед них будуть люди, чия згода не покриває рекламне використання.

Для користувачів з ЄЕЗ Google окремо вимагає підтвердження того, що згода на рекламне використання даних отримана. Відповідальність за це лежить на рекламодавці, а не на платформі.

6.3 Дані з відкритих джерел

Поширене хибне уявлення: якщо людина зробила профіль публічним, її дані можна брати. Це не так. Публічність не позбавляє дані статусу персональних.

Якщо ви збираєте контакти з відкритих джерел, ст. 14 GDPR зобов’язує повідомити людину про категорії даних, цілі та підстави обробки, строк зберігання, одержувачів і її права. Зробити це потрібно не пізніше ніж за місяць із моменту збору, а якщо дані використовуються для комунікації — під час першого ж контакту.

На практиці це означає, що холодний парсинг контактів для розсилки по ЄС майже завжди порушення, навіть якщо технічно все зібрано з відкритих сторінок.

Про те, як будувати списки коректно, — у матеріалах про ремаркетинг у Google Ads та списки ремаркетингу для пошукової реклами.


7. Email-розсилки: де проходить межа

Тут є виняток, про який корисно знати, але який часто розуміють ширше, ніж він є насправді.

ePrivacy Directive дозволяє використовувати електронні контакти для прямого маркетингу без окремої згоди, якщо виконуються всі три умови одночасно:

  1. контакт отримано під час продажу товару або послуги цій людині;
  2. рекламуються власні товари чи послуги, подібні до вже придбаних;
  3. можливість відмовитися була надана в момент збору даних і надається в кожному наступному листі.

Це називається soft opt-in. Три умови — саме три, не дві.

7.1 Типові помилки

  • Реєстрація без покупки. Людина створила акаунт, але нічого не купила — виняток не працює, потрібна згода.
  • Неспоріднені товари. Купили курс англійської — отримали розсилку про страхування. «Подібні» означає подібні.
  • Відписка тільки в першому листі. Нагадувати про можливість відмовитися потрібно щоразу.
  • Чужі бази. Виняток працює тільки для ваших клієнтів і ваших товарів. Куплена або орендована база під нього не підпадає ніколи.

7.2 Окремо про дзвінки

Поширене спрощення «прямий маркетинг можливий без згоди» коректне для email, але не для телефонних дзвінків. Директива залишає вибір між моделлю згоди та моделлю відмови на розсуд кожної держави-члена, і значна частина країн ЄС обрала обов’язкову попередню згоду.

Це означає, що універсального правила для обдзвону по Європі немає: режим треба перевіряти по кожній країні окремо. Схема, яка законна в одній юрисдикції, в сусідній може бути порушенням.

7.3 Як має виглядати відписка

Посилання на відписку має бути помітним, відокремленим від основного тексту, працювати без авторизації й без додаткових пояснень від користувача. Відмова від розсилки не може впливати на доступ до інших послуг.


8. Передача даних у США: що змінив Data Privacy Framework

Google Analytics, Google Ads, більшість CRM і сервісів розсилок — це передача даних за межі ЄС. Кілька років ця тема була справжньою міною.

Коротка хронологія. У 2020 році Суд ЄС у рішенні Schrems II скасував Privacy Shield — механізм, який легалізував передачу даних у США. Після цього наглядові органи Австрії, Франції та Італії у 2022 році визнали використання Google Analytics у своїх юрисдикціях незаконним саме через передачу даних.

10 липня 2023 року Єврокомісія ухвалила рішення про адекватність щодо EU-US Data Privacy Framework. Передача персональних даних компаніям зі США, які сертифіковані в межах DPF, знову вважається законною без додаткових механізмів.

8.1 Що це означає на практиці

  • Google, Meta та більшість великих платформ сертифіковані в межах DPF — передача даних їм має законну підставу.
  • Для несертифікованих американських підрядників потрібні стандартні договірні положення й оцінка ризиків передачі.
  • Сертифікацію конкретного вендора можна перевірити в публічному реєстрі DPF. Це варто робити перед підключенням будь-якого нового сервісу, який отримує дані ваших користувачів.

Важливе застереження. DPF уже оскаржують у судах ЄС, і Privacy Shield свого часу теж виглядав надійним до моменту скасування. Тому розумно не будувати процеси так, щоб їхня законність трималася виключно на одному механізмі: договори з підрядниками краще мати з резервними положеннями.


9. Скільки коштує помилка

GDPR передбачає штрафи до 20 млн євро або до 4% світового річного обороту — залежно від того, що більше. Але для маркетолога показовіші не максимуми, а конкретні справи.

9.1 Criteo: €40 млн за ретаргетинг

Найважливіший кейс для всіх, хто займається ретаргетингом. У червні 2023 року французький наглядовий орган CNIL оштрафував adtech-компанію Criteo на 40 млн євро. У березні 2026 року Державна рада Франції залишила штраф у силі.

За що саме:

  • Компанія не змогла довести, що згода була отримана. Ключове слово — довести. Criteo покладалася на партнерів-видавців, але не мала механізму перевірки, що ті справді зібрали дійсну згоду.
  • Недостатня прозорість: у політиці не було окремо розкрито використання даних для вдосконалення власних технологій.
  • Неповні відповіді на запити користувачів про доступ до даних.
  • Невиконання права на видалення в повному обсязі.
  • Неналежна угода про спільне контролерство з партнерами.

Висновок для рекламодавця: наявність згоди й можливість її довести — різні речі. Якщо ви передаєте дані партнерам або отримуєте їх від партнерів, потрібен механізм підтвердження згоди, а не усна домовленість.

9.2 Meta: €1,2 млрд за передачу даних

У травні 2023 року ірландський наглядовий орган наклав на Meta штраф у 1,2 млрд євро — найбільший в історії GDPR — за передачу даних європейських користувачів у США без належної правової підстави після скасування Privacy Shield. Саме ця справа була одним із чинників, які прискорили ухвалення Data Privacy Framework.


10. Україна: що зміниться після нового закону

Наразі в Україні діє Закон «Про захист персональних даних» 2010 року — документ, написаний до появи сучасного цифрового маркетингу і без відчутних санкцій.

Це має змінитися. Законопроєкт № 8153 «Про захист персональних даних», зареєстрований 25 жовтня 2022 року, ухвалено в першому читанні 20 листопада 2024 року. Станом на грудень 2025 року він готується до другого читання й поки що не ухвалений.

Проєкт побудований на логіці GDPR і передбачає:

  • поняття контролера й оператора замість чинної термінології;
  • повідомлення про інциденти з даними протягом 72 годин;
  • права на видалення даних і на їх перенесення;
  • інститут уповноваженої особи із захисту даних;
  • штрафи, які в проєкті сягають відсотка від річного обороту — тобто принципово інший порядок відповідальності, ніж сьогодні.

Для бізнесу висновок практичний: компанії, які вже вибудували процеси під GDPR заради європейського трафіку, перехід переживуть спокійно. Для решти це буде переробка з нуля під тиском строків.

Окремо варто знати, що ePrivacy Regulation, якого індустрія чекала з 2017 року, не буде: 11 лютого 2025 року Єврокомісія відкликала проєкт через відсутність консенсусу. Чинною залишається ePrivacy Directive — та сама, на якій тримаються вимоги до cookie та прямого маркетингу.


11. Чек-лист перед запуском реклами на ЄС

  1. CMP встановлена і спрацьовує раніше за будь-які рекламні й аналітичні теги.
  2. Consent Mode v2 передає всі чотири параметри — analytics_storage, ad_storage, ad_user_data, ad_personalization. Перевірено в GA4 і в діагностиці Google Ads, а не «має працювати».
  3. Банер має кнопку відмови на першому екрані, рівноцінну кнопці прийняття.
  4. Немає наперед проставлених галочок на жодному рівні налаштувань.
  5. Відкликання згоди доступне постійно — іконка або посилання у футері.
  6. Політика конфіденційності актуальна: перелічені категорії даних, цілі, підстави, строки зберігання, одержувачі, права користувача.
  7. Для кожного інструменту визначено правову підставу — і balancing test задокументований там, де підставою є легітимний інтерес.
  8. Бази для Customer Match зібрані під рекламну ціль, а не вивантажені з CRM «за весь час».
  9. Кожен маркетинговий лист містить відписку, яка працює без авторизації.
  10. Підрядники, які отримують дані, перевірені на сертифікацію DPF або покриті договірними механізмами.
  11. Реєстр обробки даних ведеться — які дані, звідки, з якою метою, на якій підставі, скільки зберігаються.
  12. Перевірено фактичну поведінку сайту в інкогніто: жоден трекер не спрацьовує до згоди.

Останній пункт найважливіший, бо перші одинадцять можуть бути виконані на папері, а дванадцятий показує, як воно є насправді.


12. Питання та відповіді

Ми українська компанія без офісу в ЄС. GDPR нас стосується?

Якщо ви таргетуєте рекламу на країни ЄС, продаєте туди товари чи послуги або відстежуєте поведінку користувачів, які перебувають у ЄС, — так. Регламент прив’язаний до місцезнаходження людини, а не до реєстрації компанії.

Що буде, якщо не налаштувати Consent Mode v2?

Штрафу від Google не буде — буде тихе погіршення результатів. Списки ремаркетингу перестануть наповнюватися європейськими користувачами, Customer Match не прийматиме їхні дані, частина конверсій зникне зі звітів, а стратегії ставок отримуватимуть менше даних для навчання. Юридичний ризик при цьому нікуди не дівається.

Чи можна показувати рекламу тим, хто відмовився від cookie?

Так — але не персоналізовану. Контекстний таргетинг за змістом сторінки, пошукові кампанії за ключовими словами, географія й мова працюють без згоди, бо не спираються на профіль користувача. Недоступними стають ремаркетинг, персоналізація та таргетинг на основі списків.

Ми зібрали базу email через форму підписки. Можна завантажити її в Customer Match?

Ні, якщо згода була тільки на розсилку. Це різні цілі обробки, і кожна потребує власної підстави. Потрібна окрема згода саме на використання даних для рекламного таргетингу.

Чи достатньо просто поставити кукі-банер із плагіна?

Сам банер — це інтерфейс. Питання в тому, чи керує він реальним завантаженням тегів. Дуже поширена ситуація: банер стоїть, виглядає правильно, а аналітика й пікселі спрацьовують до того, як користувач щось натиснув. Перевіряється за хвилину в режимі інкогніто через панель розробника.

Чи законно використовувати Google Analytics у ЄС?

Після рішення про адекватність щодо EU-US Data Privacy Framework від 10 липня 2023 року передача даних сертифікованим компаніям зі США має законну підставу. Google сертифікований. Але це не знімає вимоги отримувати згоду на аналітичні cookie — це дві різні вимоги.

Публічний профіль у соцмережі — можна брати звідти контакти?

Публічність не робить дані неперсональними. Потрібна правова підстава, а також виконання ст. 14 GDPR: повідомити людину про обробку не пізніше ніж за місяць або під час першого контакту. Холодний парсинг контактів для розсилки по ЄС майже завжди є порушенням.

Чи потрібен нам Data Protection Officer?

Призначення обов’язкове, зокрема, коли основна діяльність полягає в систематичному масштабному моніторингу людей. Поведінковий таргетинг у великих обсягах під це визначення потрапляє. Оцінювати потрібно за фактичними масштабами обробки — це питання до юриста з профільною спеціалізацією.

Скільки часу займає привести акаунти у відповідність?

Технічна частина — підключення CMP, налаштування Consent Mode v2, перевірка порядку спрацьовування тегів — це зазвичай кілька днів роботи. Юридична частина — політика, реєстр обробки, balancing tests, договори з підрядниками — довше й залежить від кількості інструментів та підрядників.

Хочете перевірити, чи коректно налаштовані ваші рекламні акаунти під європейський трафік? Ми подивимося, які сигнали згоди реально передаються, чи не спрацьовують теги до банера і що втрачається на цьому шляху — налаштування вебаналітики та контекстна реклама. Приклади проєктів — у кейсах, актуальні умови — на сторінці цін.

Матеріал має інформаційний характер і не є юридичною консультацією. Для оцінки конкретної ситуації звертайтеся до профільного юриста.

Звертайтесь!

Отримайте більше користі

Ви отримаєте від нас найкращий контент, який допоможе вашому бізнесу зростати.
Ваш запит надіслано

    Підписатись

    Просувайтеся з нами — залиште заявку просто зараз

    Отримайте безкоштовну консультацію та оцінку просування бізнесу
    Ваш запит надіслано

      Надіслати