GDPR для маркетолога: что настроить, чтобы реклама на ЕС работала

GDPR та онлайн-маркетинг. 5
Содержание статьи:
1.Кого это касается: когда украинская компания подпадает под GDPR 1.1Практический тест 2.Что GDPR считает персональными данными в рекламе 3.Правовое основание: почему для рекламы почти всегда нужно согласие 3.1Где согласие обязательно 3.2Каким должно быть согласие 3.3Где легитимный интерес всё же работает 4.Consent Mode v2: что ломается в рекламном кабинете без него 4.1Четыре сигнала 4.2Что именно перестаёт работать 4.3Basic и Advanced 4.4Что проверить прямо сейчас 5.Куки-баннер в 2026 году: что изменилось 5.1Что признано нарушением 5.2Что должно быть в баннере 5.3Что с третьесторонними cookie 6.Ремаркетинг и Customer Match: что можно загружать 6.1Списки на основе посещений сайта 6.2Customer Match и загрузка собственных баз 6.3Данные из открытых источников 7.Email-рассылки: где проходит граница 7.1Типичные ошибки 7.2Отдельно о звонках 7.3Как должна выглядеть отписка 8.Передача данных в США: что изменил Data Privacy Framework 8.1Что это значит на практике 9.Сколько стоит ошибка 9.1Criteo: €40 млн за ретаргетинг 9.2Meta: €1,2 млрд за передачу данных 10.Украина: что изменится после нового закона 11.Чек-лист перед запуском рекламы на ЕС
Опубликовано:
18 july 2021
Обновлено:
11 september 2026
Поделиться:

Если ваша реклама показывается пользователям из Европейского Союза, GDPR касается вас — независимо от того, где зарегистрирована компания и где сидит команда. И это давно уже не чисто юридический вопрос: с марта 2024 года Google требует передавать сигналы согласия пользователей из Европейской экономической зоны, а без них в рекламном кабинете просто перестают наполняться списки ремаркетинга и ломается измерение конверсий.

Эта статья — не пересказ регламента. Это разбор того, что должно быть настроено на сайте и в рекламных аккаунтах, чтобы трафик на ЕС работал законно и не обвалил статистику.

Разбираем: когда украинская компания подпадает под GDPR, что регламент считает персональными данными в рекламе, как устроен Consent Mode v2, каким должен быть куки-баннер в 2026 году, что можно загружать в Customer Match, где граница разрешённой email-рассылки и сколько стоят ошибки.


1. Кого это касается: когда украинская компания подпадает под GDPR

GDPR (General Data Protection Regulation, Общий регламент о защите данных) — регламент ЕС, действующий с 25 мая 2018 года. Он работает экстерриториально: необязательно быть зарегистрированным в Евросоюзе.

Достаточно, чтобы имела место обработка персональных данных людей, которые находятся в ЕС, и чтобы она была связана с одним из двух:

  1. предложением товаров или услуг на территории ЕС;
  2. мониторингом поведения людей, происходящим в ЕС — включая отслеживание действий в сети.

Второе основание — как раз про маркетинг. Поведенческая реклама, отслеживание через файлы cookie и похожие технологии, геолокация в рекламных целях — всё это мониторинг поведения.

1.1 Практический тест

Задайте себе три вопроса:

  • Есть ли в настройках кампаний страны ЕС? Если в геотаргетинге стоит Польша, Германия, Нидерланды или «вся Европа» — ответ да.
  • Есть ли на сайте языковая версия под европейский рынок, цены в евро, доставка в ЕС? Это признаки того, что вы предлагаете товары или услуги на территории ЕС.
  • Стоят ли на сайте аналитика и рекламные теги, которые видят европейский трафик? Даже органический трафик из ЕС, попадающий под отслеживание, — это мониторинг поведения.

Если хотя бы на один вопрос ответ положительный, дальше читайте внимательно.

Важный нюанс, который часто путают: GDPR привязан не к гражданству, а к местонахождению человека в момент обработки данных. Украинец, открывший ваш сайт из Варшавы, попадает под защиту регламента. Гражданин Германии, зашедший из Киева, — нет.


2. Что GDPR считает персональными данными в рекламе

Главная ошибка маркетолога: считать персональными данными только имя, телефон и почту. Для GDPR персональные данные — это любая информация, позволяющая идентифицировать человека прямо или косвенно. В рекламном контексте под это подпадает почти всё, с чем вы работаете.

Что это Персональные ли данные Комментарий
Идентификатор cookie Да Привязан к устройству и позволяет узнать пользователя повторно
IP-адрес Да Даже динамический — практика надзорных органов стабильна
GCLID, идентификаторы кликов Да Связывают визит с конкретной сессией пользователя
Хешированный email для Customer Match Да Хеширование — это псевдонимизация, а не анонимизация
Рабочая почта вида name.surname@company.com Да Содержит имя и фамилию конкретного человека
Агрегированная статистика без привязки к пользователю Нет При условии, что восстановить личность действительно невозможно

 

Отдельно о псевдонимизации. Хешированные email-адреса, которые вы загружаете в рекламные системы, часто воспринимают как «обезличенные». Это не так: если данные можно сопоставить обратно с конкретным человеком — а в Customer Match именно это и происходит, иначе сопоставление не работало бы — они остаются персональными со всеми последствиями.

Анонимные данные, к которым GDPR не применяется, — это данные, из которых принципиально невозможно восстановить личность. В рекламе такие встречаются редко.


3. Правовое основание: почему для рекламы почти всегда нужно согласие

GDPR разрешает обрабатывать данные на одном из шести оснований: согласие, исполнение договора, исполнение правовой обязанности, защита жизненно важных интересов, задача в публичном интересе, легитимный интерес контролера.

Для онлайн-маркетинга реально работают два: согласие и легитимный интерес. И важно понимать, где проходит граница.

3.1 Где согласие обязательно

Согласие нужно всегда, когда речь идёт о доступе к информации на устройстве пользователя или о рекламном профайлинге:

  • размещение любых файлов cookie, кроме строго необходимых для работы сайта;
  • ремаркетинг и ретаргетинг;
  • таргетинг на основе списков (Customer Match и аналоги);
  • передача данных в Google для целей рекламы;
  • персонализация объявлений.

Здесь легитимный интерес не спасает. Это прямо следует из ePrivacy Directive, а после отчёта EDPB 2023 года — ещё и из практики надзорных органов, которая не оставляет пространства для толкований.

3.2 Каким должно быть согласие

Согласие считается действительным, если оно добровольное, конкретное, информированное и однозначное. На практике это означает четыре вещи:

  1. Активное действие пользователя. Заранее проставленные галочки не работают — и это касается не только первого экрана баннера, но и всех вложенных уровней настроек.
  2. Отдельная цель — отдельное согласие. Нельзя одним чекбоксом собирать согласие на рассылку и на аналитику. Формулировки вроде «подтверждаете ознакомление с политикой И даёте согласие на рассылку» недействительны.
  3. Отказ не должен блокировать сервис. Если без согласия на рекламные cookie сайт не открывается — согласие не является добровольным.
  4. Отозвать согласие должно быть так же просто, как дать. Если согласие даётся одним кликом, а отзывается письмом в поддержку — требование не выполнено.

3.3 Где легитимный интерес всё же работает

Легитимный интерес можно использовать для некоторых маркетинговых целей — например, для прямого маркетинга существующим клиентам в границах, описанных в пункте 7, или для защиты от мошенничества и кликфрода.

Но основание не появляется само. Нужно провести balancing test и зафиксировать его письменно: какой именно интерес есть у компании, нельзя ли достичь цели менее инвазивным способом, и не перевешивают ли этот интерес права пользователя. Если тест не задокументирован — считайте, что основания нет.

Ключевой критерий — ожидаемость. Насколько конкретная обработка данных будет ожидаемой для человека? Письмо о похожем товаре после покупки — ожидаемо. Навязчивая серия писем с искусственными дедлайнами — вряд ли.


4. Consent Mode v2: что ломается в рекламном кабинете без него

Это важнейшая часть статьи и одновременно то, что чаще всего пропускают. GDPR перестал быть абстракцией для маркетолога ровно тогда, когда Google перевёл требование согласия из плоскости права в плоскость настроек рекламного аккаунта.

С марта 2024 года рекламодатели, чей трафик включает Европейскую экономическую зону, обязаны передавать Google сигналы согласия пользователей. Требование касается Google Ads, Google Analytics 4, Customer Match и Ads Data Hub.

4.1 Четыре сигнала

Параметр Что контролирует
analytics_storage Аналитические cookie — измерение в GA4
ad_storage Рекламные cookie — отслеживание конверсий
ad_user_data Можно ли передавать данные пользователя в Google для рекламных целей
ad_personalization Можно ли использовать данные для персонализированной рекламы и ремаркетинга

 

Два последних параметра появились именно во второй версии Consent Mode. Первые два существовали и раньше, поэтому аккаунты, настроенные до 2024 года, часто передают лишь половину нужного — и формально не соответствуют требованию.

4.2 Что именно перестаёт работать

Формулировка Google прямая: если вы не отправляете сигналы согласия, вы теряете возможности персонализации рекламы. В переводе на ежедневную работу это значит:

  • Списки ремаркетинга перестают наполняться европейскими пользователями. Существующие списки постепенно исчерпываются, новые аудитории не собираются.
  • Customer Match не принимает данные по пользователям из ЕЭЗ без соответствующего согласия.
  • Отслеживание конверсий деградирует. Часть конверсий Google достраивает моделированием, но моделирование работает только при наличии базового потока сигналов — и восстанавливает далеко не всё.
  • Стратегии умных ставок теряют данные для обучения. Меньше конверсий в системе означает худшие решения алгоритма.

4.3 Basic и Advanced

Реализовать Consent Mode можно двумя способами, и разница между ними существенная.

Basic: теги Google не загружаются вообще, пока пользователь не дал согласие. Проще в настройке, но данные об отказавшихся не поступают совсем — моделировать конверсии Google не из чего.

Advanced: теги загружаются всегда, но при отсутствии согласия отправляют обезличенные сигналы без идентификаторов (cookieless pings). Сложнее, зато сохраняет базу для моделирования конверсий и даёт заметно более полную картину.

Для проектов с существенной долей европейского трафика разумнее выбрать Advanced. Настройка делается через Google Tag Manager в связке с сертифицированной CMP-платформой.

4.4 Что проверить прямо сейчас

  1. В GA4 откройте настройки сбора данных и посмотрите статус consent mode — приходят ли все четыре параметра.
  2. В Google Ads проверьте раздел диагностики: он сообщает, проходит ли аккаунт проверку политики согласия для ЕЭЗ.
  3. В GTM убедитесь, что CMP срабатывает раньше рекламных тегов, а не параллельно с ними.
  4. Сравните количество пользователей из ЕС в GA4 с периодом до марта 2024 года. Резкий провал — признак того, что сигналы не доходят.

Если вы не уверены, что именно настроено в ваших аккаунтах, это как раз тот случай, когда стоит посмотреть на настройку веб-аналитики целостно, а не латать отдельные теги.


5. Куки-баннер в 2026 году: что изменилось

Баннеры, которые считались нормальными в 2021 году, сегодня в большинстве своём не проходят. Переломной точкой стал отчёт рабочей группы EDPB по куки-баннерам, принятый 17 января 2023 года: он свёл практику надзорных органов ЕС к общему минимуму и сделал ряд распространённых решений откровенно рискованными.

5.1 Что признано нарушением

  • Отсутствие кнопки отказа на первом экране. Если есть «Принять всё», рядом должен быть равноценный отказ — а не только «Настройки» с отказом на третьем уровне.
  • Заранее проставленные галочки — на любом уровне баннера, включая вложенные настройки.
  • Легитимный интерес для рекламных cookie. Попытка подвести рекламные трекеры под легитимный интерес вместо согласия не работает.
  • Обманчивый дизайн. Отказ, спрятанный в сплошном тексте без визуального выделения. Контраст цветов, делающий «Принять всё» заметной кнопкой, а отказ — серой надписью.
  • Cookie-wall. Стена по принципу «согласись или уходи», делающая контент недоступным.
  • Сложный отзыв согласия. Должен быть постоянно доступный способ изменить решение — иконка, ссылка в футере или аналог.

5.2 Что должно быть в баннере

  1. Равноценные кнопки принятия и отказа на первом экране.
  2. Гранулированный выбор по категориям: аналитические, рекламные, функциональные. Строго необходимые cookie можно не спрашивать — они работают без согласия.
  3. Перечень партнёров, которым передаются данные, или ссылка на актуальный перечень.
  4. Никаких трекеров до момента получения согласия. Предварительное согласие означает именно предварительное.
  5. Постоянно доступный отзыв согласия.

Самая частая техническая ошибка — баннер показан, а теги уже отработали. Проверяется это за минуту: откройте сайт в режиме инкогнито, до любого клика загляните в панель разработчика и посмотрите, какие запросы уже ушли и что записалось в хранилище браузера. Если аналитика и рекламные пиксели сработали до вашего согласия, баннер выполняет декоративную функцию.

О том, как отказ от cookie меняет саму механику рекламных кампаний, мы писали отдельно: как отказ от cookies влияет на контекстную рекламу.

5.3 Что с третьесторонними cookie

Здесь стоит снять распространённое недоразумение. 22 апреля 2025 года Google объявил, что сохраняет текущий подход к третьесторонним cookie в Chrome и не будет вводить отдельный запрос выбора для пользователей. То есть «смерть третьесторонних cookie», которую индустрия ждала несколько лет, не состоялась.

На требования GDPR это не влияет никак. Наличие технической возможности ставить cookie никогда не было разрешением их ставить — разрешение даёт согласие пользователя, а не браузер.


6. Ремаркетинг и Customer Match: что можно загружать

Ретаргетинг — самый уязвимый с точки зрения GDPR инструмент, потому что он построен именно на том, что регламент регулирует жёстче всего: отслеживании поведения и повторной идентификации человека.

6.1 Списки на основе посещений сайта

Аудитории, собираемые тегом Google Ads или GA4, наполняются только теми европейскими пользователями, которые дали согласие на рекламные cookie. Это и есть практическое следствие Consent Mode v2 из пункта 4.

Отсюда очевидный, но неприятный вывод: доля европейского трафика в ваших списках ремаркетинга будет меньше реальной доли в трафике. Это не ошибка настройки, а нормальное положение дел. Планировать охват нужно с учётом этого.

6.2 Customer Match и загрузка собственных баз

Здесь больше всего нарушений, и они самые дорогие. Правило простое: данные, собранные для одной цели, нельзя использовать для другой.

  • Человек оставил почту, чтобы получать новости → эту почту нельзя загружать в Customer Match. Согласие было на рассылку, не на рекламный таргетинг.
  • Человек купил товар, и вы собрали данные для выполнения заказа → базой для рекламы это тоже не становится автоматически. Нужно либо согласие, либо корректно обоснованный легитимный интерес в рамках прямого маркетинга.
  • Вы выгрузили контакты из CRM «за всё время» → почти гарантированное нарушение, потому что среди них будут люди, чьё согласие не покрывает рекламное использование.

Для пользователей из ЕЭЗ Google отдельно требует подтверждения того, что согласие на рекламное использование данных получено. Ответственность за это лежит на рекламодателе, а не на платформе.

6.3 Данные из открытых источников

Распространённое заблуждение: если человек сделал профиль публичным, его данные можно брать. Это не так. Публичность не лишает данные статуса персональных.

Если вы собираете контакты из открытых источников, ст. 14 GDPR обязывает уведомить человека о категориях данных, целях и основаниях обработки, сроке хранения, получателях и его правах. Сделать это нужно не позднее чем через месяц с момента сбора, а если данные используются для коммуникации — при первом же контакте.

На практике это означает, что холодный парсинг контактов для рассылки по ЕС почти всегда нарушение, даже если технически всё собрано с открытых страниц.

О том, как строить списки корректно, — в материалах про ремаркетинг в Google Ads и списки ремаркетинга для поисковой рекламы.


7. Email-рассылки: где проходит граница

Здесь есть исключение, о котором полезно знать, но которое часто понимают шире, чем оно есть на самом деле.

ePrivacy Directive разрешает использовать электронные контакты для прямого маркетинга без отдельного согласия, если выполняются все три условия одновременно:

  1. контакт получен во время продажи товара или услуги этому человеку;
  2. рекламируются собственные товары или услуги, подобные уже приобретённым;
  3. возможность отказаться была предоставлена в момент сбора данных и предоставляется в каждом последующем письме.

Это называется soft opt-in. Три условия — именно три, не два.

7.1 Типичные ошибки

  • Регистрация без покупки. Человек создал аккаунт, но ничего не купил — исключение не работает, нужно согласие.
  • Неродственные товары. Купили курс английского — получили рассылку о страховании. «Подобные» означает подобные.
  • Отписка только в первом письме. Напоминать о возможности отказаться нужно каждый раз.
  • Чужие базы. Исключение работает только для ваших клиентов и ваших товаров. Купленная или арендованная база под него не подпадает никогда.

7.2 Отдельно о звонках

Распространённое упрощение «прямой маркетинг возможен без согласия» корректно для email, но не для телефонных звонков. Директива оставляет выбор между моделью согласия и моделью отказа на усмотрение каждого государства-члена, и значительная часть стран ЕС выбрала обязательное предварительное согласие.

Это значит, что универсального правила для обзвона по Европе нет: режим нужно проверять по каждой стране отдельно. Схема, законная в одной юрисдикции, в соседней может быть нарушением.

7.3 Как должна выглядеть отписка

Ссылка на отписку должна быть заметной, отделённой от основного текста, работать без авторизации и без дополнительных объяснений от пользователя. Отказ от рассылки не может влиять на доступ к другим услугам.


8. Передача данных в США: что изменил Data Privacy Framework

Google Analytics, Google Ads, большинство CRM и сервисов рассылок — это передача данных за пределы ЕС. Несколько лет эта тема была настоящей миной.

Короткая хронология. В 2020 году Суд ЕС решением Schrems II отменил Privacy Shield — механизм, легализовавший передачу данных в США. После этого надзорные органы Австрии, Франции и Италии в 2022 году признали использование Google Analytics в своих юрисдикциях незаконным именно из-за передачи данных.

10 июля 2023 года Еврокомиссия приняла решение об адекватности в отношении EU-US Data Privacy Framework. Передача персональных данных компаниям из США, сертифицированным в рамках DPF, снова считается законной без дополнительных механизмов.

8.1 Что это значит на практике

  • Google, Meta и большинство крупных платформ сертифицированы в рамках DPF — передача данных им имеет законное основание.
  • Для несертифицированных американских подрядчиков нужны стандартные договорные положения и оценка рисков передачи.
  • Сертификацию конкретного вендора можно проверить в публичном реестре DPF. Это стоит делать перед подключением любого нового сервиса, который получает данные ваших пользователей.

Важная оговорка. DPF уже оспаривают в судах ЕС, и Privacy Shield в своё время тоже выглядел надёжным до момента отмены. Поэтому разумно не строить процессы так, чтобы их законность держалась исключительно на одном механизме: договоры с подрядчиками лучше иметь с резервными положениями.


9. Сколько стоит ошибка

GDPR предусматривает штрафы до 20 млн евро или до 4% мирового годового оборота — в зависимости от того, что больше. Но для маркетолога показательнее не максимумы, а конкретные дела.

9.1 Criteo: €40 млн за ретаргетинг

Важнейший кейс для всех, кто занимается ретаргетингом. В июне 2023 года французский надзорный орган CNIL оштрафовал adtech-компанию Criteo на 40 млн евро. В марте 2026 года Государственный совет Франции оставил штраф в силе.

За что именно:

  • Компания не смогла доказать, что согласие было получено. Ключевое слово — доказать. Criteo полагалась на партнёров-издателей, но не имела механизма проверки, что те действительно собрали действительное согласие.
  • Недостаточная прозрачность: в политике не было отдельно раскрыто использование данных для совершенствования собственных технологий.
  • Неполные ответы на запросы пользователей о доступе к данным.
  • Невыполнение права на удаление в полном объёме.
  • Ненадлежащее соглашение о совместном контролерстве с партнёрами.

Вывод для рекламодателя: наличие согласия и возможность его доказать — разные вещи. Если вы передаёте данные партнёрам или получаете их от партнёров, нужен механизм подтверждения согласия, а не устная договорённость.

9.2 Meta: €1,2 млрд за передачу данных

В мае 2023 года ирландский надзорный орган наложил на Meta штраф в 1,2 млрд евро — крупнейший в истории GDPR — за передачу данных европейских пользователей в США без надлежащего правового основания после отмены Privacy Shield. Именно это дело было одним из факторов, ускоривших принятие Data Privacy Framework.


10. Украина: что изменится после нового закона

Сейчас в Украине действует Закон «О защите персональных данных» 2010 года — документ, написанный до появления современного цифрового маркетинга и без ощутимых санкций.

Это должно измениться. Законопроект № 8153 «О защите персональных данных», зарегистрированный 25 октября 2022 года, принят в первом чтении 20 ноября 2024 года. По состоянию на декабрь 2025 года он готовится ко второму чтению и пока не принят.

Проект построен на логике GDPR и предусматривает:

  • понятия контролера и оператора вместо действующей терминологии;
  • уведомление об инцидентах с данными в течение 72 часов;
  • права на удаление данных и на их перенос;
  • институт уполномоченного лица по защите данных;
  • штрафы, которые в проекте достигают процента от годового оборота — то есть принципиально иной порядок ответственности, чем сегодня.

Для бизнеса вывод практический: компании, уже выстроившие процессы под GDPR ради европейского трафика, переход переживут спокойно. Для остальных это будет переделка с нуля под давлением сроков.

Отдельно стоит знать, что ePrivacy Regulation, которого индустрия ждала с 2017 года, не будет: 11 февраля 2025 года Еврокомиссия отозвала проект из-за отсутствия консенсуса. Действующей остаётся ePrivacy Directive — та самая, на которой держатся требования к cookie и прямому маркетингу.


11. Чек-лист перед запуском рекламы на ЕС

  1. CMP установлена и срабатывает раньше любых рекламных и аналитических тегов.
  2. Consent Mode v2 передаёт все четыре параметра — analytics_storage, ad_storage, ad_user_data, ad_personalization. Проверено в GA4 и в диагностике Google Ads, а не «должно работать».
  3. Баннер имеет кнопку отказа на первом экране, равноценную кнопке принятия.
  4. Нет заранее проставленных галочек ни на одном уровне настроек.
  5. Отзыв согласия доступен постоянно — иконка или ссылка в футере.
  6. Политика конфиденциальности актуальна: перечислены категории данных, цели, основания, сроки хранения, получатели, права пользователя.
  7. Для каждого инструмента определено правовое основание — и balancing test задокументирован там, где основанием является легитимный интерес.
  8. Базы для Customer Match собраны под рекламную цель, а не выгружены из CRM «за всё время».
  9. Каждое маркетинговое письмо содержит отписку, которая работает без авторизации.
  10. Подрядчики, получающие данные, проверены на сертификацию DPF или покрыты договорными механизмами.
  11. Реестр обработки данных ведётся — какие данные, откуда, с какой целью, на каком основании, сколько хранятся.
  12. Проверено фактическое поведение сайта в инкогнито: ни один трекер не срабатывает до согласия.

Последний пункт самый важный, потому что первые одиннадцать могут быть выполнены на бумаге, а двенадцатый показывает, как обстоит дело в реальности.


12. Вопросы и ответы

Мы украинская компания без офиса в ЕС. GDPR нас касается?

Если вы таргетируете рекламу на страны ЕС, продаёте туда товары или услуги либо отслеживаете поведение пользователей, находящихся в ЕС, — да. Регламент привязан к местонахождению человека, а не к регистрации компании.

Что будет, если не настроить Consent Mode v2?

Штрафа от Google не будет — будет тихое ухудшение результатов. Списки ремаркетинга перестанут наполняться европейскими пользователями, Customer Match не будет принимать их данные, часть конверсий исчезнет из отчётов, а стратегии ставок будут получать меньше данных для обучения. Юридический риск при этом никуда не девается.

Можно ли показывать рекламу тем, кто отказался от cookie?

Да — но не персонализированную. Контекстный таргетинг по содержанию страницы, поисковые кампании по ключевым словам, география и язык работают без согласия, потому что не опираются на профиль пользователя. Недоступными становятся ремаркетинг, персонализация и таргетинг на основе списков.

Мы собрали базу email через форму подписки. Можно загрузить её в Customer Match?

Нет, если согласие было только на рассылку. Это разные цели обработки, и каждая требует собственного основания. Нужно отдельное согласие именно на использование данных для рекламного таргетинга.

Достаточно ли просто поставить куки-баннер из плагина?

Сам баннер — это интерфейс. Вопрос в том, управляет ли он реальной загрузкой тегов. Очень распространённая ситуация: баннер стоит, выглядит правильно, а аналитика и пиксели срабатывают до того, как пользователь что-то нажал. Проверяется за минуту в режиме инкогнито через панель разработчика.

Законно ли использовать Google Analytics в ЕС?

После решения об адекватности в отношении EU-US Data Privacy Framework от 10 июля 2023 года передача данных сертифицированным компаниям из США имеет законное основание. Google сертифицирован. Но это не снимает требования получать согласие на аналитические cookie — это два разных требования.

Публичный профиль в соцсети — можно брать оттуда контакты?

Публичность не делает данные неперсональными. Нужно правовое основание, а также выполнение ст. 14 GDPR: уведомить человека об обработке не позднее чем через месяц или при первом контакте. Холодный парсинг контактов для рассылки по ЕС почти всегда является нарушением.

Нужен ли нам Data Protection Officer?

Назначение обязательно, в частности, когда основная деятельность заключается в систематическом масштабном мониторинге людей. Поведенческий таргетинг в больших объёмах под это определение попадает. Оценивать нужно по фактическим масштабам обработки — это вопрос к юристу с профильной специализацией.

Сколько времени занимает привести аккаунты в соответствие?

Техническая часть — подключение CMP, настройка Consent Mode v2, проверка порядка срабатывания тегов — это обычно несколько дней работы. Юридическая часть — политика, реестр обработки, balancing tests, договоры с подрядчиками — дольше и зависит от количества инструментов и подрядчиков.

Хотите проверить, корректно ли настроены ваши рекламные аккаунты под европейский трафик? Мы посмотрим, какие сигналы согласия реально передаются, не срабатывают ли теги до баннера и что теряется на этом пути — настройка веб-аналитики и контекстная реклама. Примеры проектов — в кейсах, актуальные условия — на странице цен.

Материал носит информационный характер и не является юридической консультацией. Для оценки конкретной ситуации обращайтесь к профильному юристу.

Обращайтесь!

Получите больше пользы

Вы получите от нас самый лучший контент, который поможет вашему бизнесу расти.
Ваш запрос отправлен

    Подписаться

    Продвигайтесь с нами – оставьте заявку прямо сейчас

    Получите бесплатную консультацию и оценку продвижения бизнеса
    Ваш запрос отправлен

      Отправить