Якщо ваша реклама показується користувачам з Європейського Союзу, GDPR стосується вас — незалежно від того, де зареєстрована компанія і де сидить команда. І це давно вже не суто юридичне питання: з березня 2024 року Google вимагає передавати сигнали згоди користувачів з Європейської економічної зони, а без них у рекламному кабінеті просто перестають наповнюватися списки ремаркетингу й ламається вимірювання конверсій.
Ця стаття — не переказ регламенту. Це розбір того, що має бути налаштовано на сайті та в рекламних акаунтах, щоб трафік на ЄС працював законно й не обвалив статистику.
Розбираємо: коли українська компанія підпадає під GDPR, що регламент вважає персональними даними в рекламі, як влаштований Consent Mode v2, яким має бути кукі-банер у 2026 році, що можна завантажувати в Customer Match, де межа дозволеної email-розсилки і скільки коштують помилки.
GDPR (General Data Protection Regulation, Загальний регламент про захист даних) — регламент ЄС, чинний з 25 травня 2018 року. Він діє екстериторіально: необов’язково бути зареєстрованим у Євросоюзі.
Достатньо, щоб мала місце обробка персональних даних людей, які перебувають у ЄС, і щоб вона була пов’язана з одним із двох:
Друга підстава — саме про маркетинг. Поведінкова реклама, відстеження через файли cookie та схожі технології, геолокація в рекламних цілях — усе це моніторинг поведінки.
Поставте собі три питання:
Якщо хоча б на одне питання відповідь позитивна, далі читайте уважно.
Важливий нюанс, який часто плутають: GDPR прив’язаний не до громадянства, а до місцезнаходження людини в момент обробки даних. Українець, який відкрив ваш сайт із Варшави, потрапляє під захист регламенту. Громадянин Німеччини, який зайшов із Києва, — ні.
Головна помилка маркетолога: вважати персональними даними тільки ім’я, телефон і пошту. Для GDPR персональні дані — це будь-яка інформація, яка дозволяє ідентифікувати людину прямо або опосередковано. У рекламному контексті під це підпадає майже все, з чим ви працюєте.
| Що це | Чи персональні дані | Коментар |
| Ідентифікатор cookie | Так | Прив’язаний до пристрою й дозволяє впізнати користувача повторно |
| IP-адреса | Так | Навіть динамічна — практика наглядових органів стабільна |
| GCLID, ідентифікатори кліків | Так | Пов’язують візит із конкретною сесією користувача |
| Хешований email для Customer Match | Так | Хешування — це псевдонімізація, а не анонімізація |
| Робоча пошта вигляду name.surname@company.com | Так | Містить ім’я та прізвище конкретної особи |
| Агрегована статистика без прив’язки до користувача | Ні | За умови, що відновити особу справді неможливо |
Окремо про псевдонімізацію. Хешовані email-адреси, які ви завантажуєте в рекламні системи, часто сприймають як «знеособлені». Це не так: якщо дані можна зіставити назад із конкретною людиною — а в Customer Match саме це й відбувається, інакше зіставлення не працювало б — вони залишаються персональними з усіма наслідками.
Анонімні дані, до яких GDPR не застосовується, — це дані, з яких принципово неможливо відновити особу. У рекламі такі зустрічаються рідко.
GDPR дозволяє обробляти дані на одній із шести підстав: згода, виконання договору, виконання правового обов’язку, захист життєво важливих інтересів, завдання в публічному інтересі, легітимний інтерес контролера.
Для онлайн-маркетингу реально працюють дві: згода і легітимний інтерес. І важливо розуміти, де проходить межа.
Згода потрібна завжди, коли йдеться про доступ до інформації на пристрої користувача або про рекламний профайлинг:
Тут легітимний інтерес не рятує. Це прямо випливає з ePrivacy Directive, а після звіту EDPB 2023 року — ще й з практики наглядових органів, яка не залишає простору для тлумачень.
Згода вважається дійсною, якщо вона добровільна, конкретна, поінформована та однозначна. На практиці це означає чотири речі:
Легітимний інтерес можна використовувати для деяких маркетингових цілей — наприклад, для прямого маркетингу наявним клієнтам у межах, які описані в пункті 7, або для захисту від шахрайства й клікфроду.
Але підстава не з’являється сама. Потрібно провести balancing test і зафіксувати його письмово: який саме інтерес має компанія, чи не можна досягти мети менш інвазивним способом, і чи не переважають над цим інтересом права користувача. Якщо тест не задокументований — вважайте, що підстави немає.
Ключовий критерій — очікуваність. Наскільки конкретна обробка даних буде очікуваною для людини? Лист про схожий товар після покупки — очікувано. Нав’язлива серія листів із штучними дедлайнами — навряд чи.
Це найважливіша частина статті й одночасно те, що найчастіше пропускають. GDPR перестав бути абстракцією для маркетолога рівно тоді, коли Google перевів вимогу згоди з площини права в площину налаштувань рекламного акаунта.
З березня 2024 року рекламодавці, чий трафік включає Європейську економічну зону, зобов’язані передавати Google сигнали згоди користувачів. Вимога стосується Google Ads, Google Analytics 4, Customer Match та Ads Data Hub.
| Параметр | Що контролює |
| analytics_storage | Аналітичні cookie — вимірювання в GA4 |
| ad_storage | Рекламні cookie — відстеження конверсій |
| ad_user_data | Чи можна передавати дані користувача в Google для рекламних цілей |
| ad_personalization | Чи можна використовувати дані для персоналізованої реклами й ремаркетингу |
Два останні параметри з’явилися саме у другій версії Consent Mode. Перші два існували й раніше, тому акаунти, налаштовані до 2024 року, часто передають лише половину потрібного — і формально не відповідають вимозі.
Формулювання Google пряме: якщо ви не надсилаєте сигнали згоди, ви втрачаєте можливості персоналізації реклами. У перекладі на щоденну роботу це означає:
Реалізувати Consent Mode можна двома способами, і різниця між ними суттєва.
Basic: теги Google не завантажуються взагалі, поки користувач не дав згоду. Простіше в налаштуванні, але дані про відмовників не надходять узагалі — моделювати конверсії Google не має з чого.
Advanced: теги завантажуються завжди, але за відсутності згоди надсилають знеособлені сигнали без ідентифікаторів (cookieless pings). Складніше, проте зберігає базу для моделювання конверсій і дає помітно повнішу картину.
Для проєктів із суттєвою часткою європейського трафіку розумніший вибір — Advanced. Налаштування робиться через Google Tag Manager у зв’язці з сертифікованою CMP-платформою.
Якщо ви не впевнені, що саме налаштовано у ваших акаунтах, це якраз той випадок, коли варто подивитися на налаштування вебаналітики цілісно, а не латати окремі теги.
Банери, які вважалися нормальними у 2021 році, сьогодні здебільшого не проходять. Переломною точкою став звіт робочої групи EDPB щодо кукі-банерів, ухвалений 17 січня 2023 року: він звів практику наглядових органів ЄС до спільного мінімуму й зробив низку поширених рішень відверто ризикованими.
Найчастіша технічна помилка — банер показано, а теги вже відпрацювали. Перевіряється це за хвилину: відкрийте сайт у режимі інкогніто, до будь-якого кліку загляньте в панель розробника й подивіться, які запити вже пішли й що записалося в сховище браузера. Якщо аналітика й рекламні пікселі спрацювали до вашої згоди, банер виконує декоративну функцію.
Про те, як відмова від cookie змінює саму механіку рекламних кампаній, ми писали окремо: як відмова від cookies впливає на контекстну рекламу.
Тут варто зняти поширене непорозуміння. 22 квітня 2025 року Google оголосив, що зберігає поточний підхід до третьосторонніх cookie в Chrome і не запроваджуватиме окремий запит вибору для користувачів. Тобто «смерть третьосторонніх cookie», якої індустрія чекала кілька років, не відбулася.
На вимоги GDPR це не впливає жодним чином. Наявність технічної можливості ставити cookie ніколи не була дозволом їх ставити — дозвіл дає згода користувача, а не браузер.
Ретаргетинг — найуразливіший з погляду GDPR інструмент, бо він побудований саме на тому, що регламент регулює найжорсткіше: відстеженні поведінки й повторній ідентифікації людини.
Аудиторії, які збираються тегом Google Ads чи GA4, наповнюються лише тими європейськими користувачами, які дали згоду на рекламні cookie. Це і є практичний наслідок Consent Mode v2 з пункту 4.
Звідси очевидний, але неприємний висновок: частка європейського трафіку у ваших списках ремаркетингу буде меншою за реальну частку в трафіку. Це не помилка налаштування, а нормальний стан справ. Планувати охоплення треба з урахуванням цього.
Тут найбільше порушень, і вони найдорожчі. Правило просте: дані, зібрані для однієї мети, не можна використовувати для іншої.
Для користувачів з ЄЕЗ Google окремо вимагає підтвердження того, що згода на рекламне використання даних отримана. Відповідальність за це лежить на рекламодавці, а не на платформі.
Поширене хибне уявлення: якщо людина зробила профіль публічним, її дані можна брати. Це не так. Публічність не позбавляє дані статусу персональних.
Якщо ви збираєте контакти з відкритих джерел, ст. 14 GDPR зобов’язує повідомити людину про категорії даних, цілі та підстави обробки, строк зберігання, одержувачів і її права. Зробити це потрібно не пізніше ніж за місяць із моменту збору, а якщо дані використовуються для комунікації — під час першого ж контакту.
На практиці це означає, що холодний парсинг контактів для розсилки по ЄС майже завжди порушення, навіть якщо технічно все зібрано з відкритих сторінок.
Про те, як будувати списки коректно, — у матеріалах про ремаркетинг у Google Ads та списки ремаркетингу для пошукової реклами.
Тут є виняток, про який корисно знати, але який часто розуміють ширше, ніж він є насправді.
ePrivacy Directive дозволяє використовувати електронні контакти для прямого маркетингу без окремої згоди, якщо виконуються всі три умови одночасно:
Це називається soft opt-in. Три умови — саме три, не дві.
Поширене спрощення «прямий маркетинг можливий без згоди» коректне для email, але не для телефонних дзвінків. Директива залишає вибір між моделлю згоди та моделлю відмови на розсуд кожної держави-члена, і значна частина країн ЄС обрала обов’язкову попередню згоду.
Це означає, що універсального правила для обдзвону по Європі немає: режим треба перевіряти по кожній країні окремо. Схема, яка законна в одній юрисдикції, в сусідній може бути порушенням.
Посилання на відписку має бути помітним, відокремленим від основного тексту, працювати без авторизації й без додаткових пояснень від користувача. Відмова від розсилки не може впливати на доступ до інших послуг.
Google Analytics, Google Ads, більшість CRM і сервісів розсилок — це передача даних за межі ЄС. Кілька років ця тема була справжньою міною.
Коротка хронологія. У 2020 році Суд ЄС у рішенні Schrems II скасував Privacy Shield — механізм, який легалізував передачу даних у США. Після цього наглядові органи Австрії, Франції та Італії у 2022 році визнали використання Google Analytics у своїх юрисдикціях незаконним саме через передачу даних.
10 липня 2023 року Єврокомісія ухвалила рішення про адекватність щодо EU-US Data Privacy Framework. Передача персональних даних компаніям зі США, які сертифіковані в межах DPF, знову вважається законною без додаткових механізмів.
Важливе застереження. DPF уже оскаржують у судах ЄС, і Privacy Shield свого часу теж виглядав надійним до моменту скасування. Тому розумно не будувати процеси так, щоб їхня законність трималася виключно на одному механізмі: договори з підрядниками краще мати з резервними положеннями.
GDPR передбачає штрафи до 20 млн євро або до 4% світового річного обороту — залежно від того, що більше. Але для маркетолога показовіші не максимуми, а конкретні справи.
Найважливіший кейс для всіх, хто займається ретаргетингом. У червні 2023 року французький наглядовий орган CNIL оштрафував adtech-компанію Criteo на 40 млн євро. У березні 2026 року Державна рада Франції залишила штраф у силі.
За що саме:
Висновок для рекламодавця: наявність згоди й можливість її довести — різні речі. Якщо ви передаєте дані партнерам або отримуєте їх від партнерів, потрібен механізм підтвердження згоди, а не усна домовленість.
У травні 2023 року ірландський наглядовий орган наклав на Meta штраф у 1,2 млрд євро — найбільший в історії GDPR — за передачу даних європейських користувачів у США без належної правової підстави після скасування Privacy Shield. Саме ця справа була одним із чинників, які прискорили ухвалення Data Privacy Framework.
Наразі в Україні діє Закон «Про захист персональних даних» 2010 року — документ, написаний до появи сучасного цифрового маркетингу і без відчутних санкцій.
Це має змінитися. Законопроєкт № 8153 «Про захист персональних даних», зареєстрований 25 жовтня 2022 року, ухвалено в першому читанні 20 листопада 2024 року. Станом на грудень 2025 року він готується до другого читання й поки що не ухвалений.
Проєкт побудований на логіці GDPR і передбачає:
Для бізнесу висновок практичний: компанії, які вже вибудували процеси під GDPR заради європейського трафіку, перехід переживуть спокійно. Для решти це буде переробка з нуля під тиском строків.
Окремо варто знати, що ePrivacy Regulation, якого індустрія чекала з 2017 року, не буде: 11 лютого 2025 року Єврокомісія відкликала проєкт через відсутність консенсусу. Чинною залишається ePrivacy Directive — та сама, на якій тримаються вимоги до cookie та прямого маркетингу.
Останній пункт найважливіший, бо перші одинадцять можуть бути виконані на папері, а дванадцятий показує, як воно є насправді.
Якщо ви таргетуєте рекламу на країни ЄС, продаєте туди товари чи послуги або відстежуєте поведінку користувачів, які перебувають у ЄС, — так. Регламент прив’язаний до місцезнаходження людини, а не до реєстрації компанії.
Штрафу від Google не буде — буде тихе погіршення результатів. Списки ремаркетингу перестануть наповнюватися європейськими користувачами, Customer Match не прийматиме їхні дані, частина конверсій зникне зі звітів, а стратегії ставок отримуватимуть менше даних для навчання. Юридичний ризик при цьому нікуди не дівається.
Так — але не персоналізовану. Контекстний таргетинг за змістом сторінки, пошукові кампанії за ключовими словами, географія й мова працюють без згоди, бо не спираються на профіль користувача. Недоступними стають ремаркетинг, персоналізація та таргетинг на основі списків.
Ні, якщо згода була тільки на розсилку. Це різні цілі обробки, і кожна потребує власної підстави. Потрібна окрема згода саме на використання даних для рекламного таргетингу.
Сам банер — це інтерфейс. Питання в тому, чи керує він реальним завантаженням тегів. Дуже поширена ситуація: банер стоїть, виглядає правильно, а аналітика й пікселі спрацьовують до того, як користувач щось натиснув. Перевіряється за хвилину в режимі інкогніто через панель розробника.
Після рішення про адекватність щодо EU-US Data Privacy Framework від 10 липня 2023 року передача даних сертифікованим компаніям зі США має законну підставу. Google сертифікований. Але це не знімає вимоги отримувати згоду на аналітичні cookie — це дві різні вимоги.
Публічність не робить дані неперсональними. Потрібна правова підстава, а також виконання ст. 14 GDPR: повідомити людину про обробку не пізніше ніж за місяць або під час першого контакту. Холодний парсинг контактів для розсилки по ЄС майже завжди є порушенням.
Призначення обов’язкове, зокрема, коли основна діяльність полягає в систематичному масштабному моніторингу людей. Поведінковий таргетинг у великих обсягах під це визначення потрапляє. Оцінювати потрібно за фактичними масштабами обробки — це питання до юриста з профільною спеціалізацією.
Технічна частина — підключення CMP, налаштування Consent Mode v2, перевірка порядку спрацьовування тегів — це зазвичай кілька днів роботи. Юридична частина — політика, реєстр обробки, balancing tests, договори з підрядниками — довше й залежить від кількості інструментів та підрядників.
Хочете перевірити, чи коректно налаштовані ваші рекламні акаунти під європейський трафік? Ми подивимося, які сигнали згоди реально передаються, чи не спрацьовують теги до банера і що втрачається на цьому шляху — налаштування вебаналітики та контекстна реклама. Приклади проєктів — у кейсах, актуальні умови — на сторінці цін.
Матеріал має інформаційний характер і не є юридичною консультацією. Для оцінки конкретної ситуації звертайтеся до профільного юриста.
Звертайтесь!