Если ваша реклама показывается пользователям из Европейского Союза, GDPR касается вас — независимо от того, где зарегистрирована компания и где сидит команда. И это давно уже не чисто юридический вопрос: с марта 2024 года Google требует передавать сигналы согласия пользователей из Европейской экономической зоны, а без них в рекламном кабинете просто перестают наполняться списки ремаркетинга и ломается измерение конверсий.
Эта статья — не пересказ регламента. Это разбор того, что должно быть настроено на сайте и в рекламных аккаунтах, чтобы трафик на ЕС работал законно и не обвалил статистику.
Разбираем: когда украинская компания подпадает под GDPR, что регламент считает персональными данными в рекламе, как устроен Consent Mode v2, каким должен быть куки-баннер в 2026 году, что можно загружать в Customer Match, где граница разрешённой email-рассылки и сколько стоят ошибки.
GDPR (General Data Protection Regulation, Общий регламент о защите данных) — регламент ЕС, действующий с 25 мая 2018 года. Он работает экстерриториально: необязательно быть зарегистрированным в Евросоюзе.
Достаточно, чтобы имела место обработка персональных данных людей, которые находятся в ЕС, и чтобы она была связана с одним из двух:
Второе основание — как раз про маркетинг. Поведенческая реклама, отслеживание через файлы cookie и похожие технологии, геолокация в рекламных целях — всё это мониторинг поведения.
Задайте себе три вопроса:
Если хотя бы на один вопрос ответ положительный, дальше читайте внимательно.
Важный нюанс, который часто путают: GDPR привязан не к гражданству, а к местонахождению человека в момент обработки данных. Украинец, открывший ваш сайт из Варшавы, попадает под защиту регламента. Гражданин Германии, зашедший из Киева, — нет.
Главная ошибка маркетолога: считать персональными данными только имя, телефон и почту. Для GDPR персональные данные — это любая информация, позволяющая идентифицировать человека прямо или косвенно. В рекламном контексте под это подпадает почти всё, с чем вы работаете.
| Что это | Персональные ли данные | Комментарий |
| Идентификатор cookie | Да | Привязан к устройству и позволяет узнать пользователя повторно |
| IP-адрес | Да | Даже динамический — практика надзорных органов стабильна |
| GCLID, идентификаторы кликов | Да | Связывают визит с конкретной сессией пользователя |
| Хешированный email для Customer Match | Да | Хеширование — это псевдонимизация, а не анонимизация |
| Рабочая почта вида name.surname@company.com | Да | Содержит имя и фамилию конкретного человека |
| Агрегированная статистика без привязки к пользователю | Нет | При условии, что восстановить личность действительно невозможно |
Отдельно о псевдонимизации. Хешированные email-адреса, которые вы загружаете в рекламные системы, часто воспринимают как «обезличенные». Это не так: если данные можно сопоставить обратно с конкретным человеком — а в Customer Match именно это и происходит, иначе сопоставление не работало бы — они остаются персональными со всеми последствиями.
Анонимные данные, к которым GDPR не применяется, — это данные, из которых принципиально невозможно восстановить личность. В рекламе такие встречаются редко.
GDPR разрешает обрабатывать данные на одном из шести оснований: согласие, исполнение договора, исполнение правовой обязанности, защита жизненно важных интересов, задача в публичном интересе, легитимный интерес контролера.
Для онлайн-маркетинга реально работают два: согласие и легитимный интерес. И важно понимать, где проходит граница.
Согласие нужно всегда, когда речь идёт о доступе к информации на устройстве пользователя или о рекламном профайлинге:
Здесь легитимный интерес не спасает. Это прямо следует из ePrivacy Directive, а после отчёта EDPB 2023 года — ещё и из практики надзорных органов, которая не оставляет пространства для толкований.
Согласие считается действительным, если оно добровольное, конкретное, информированное и однозначное. На практике это означает четыре вещи:
Легитимный интерес можно использовать для некоторых маркетинговых целей — например, для прямого маркетинга существующим клиентам в границах, описанных в пункте 7, или для защиты от мошенничества и кликфрода.
Но основание не появляется само. Нужно провести balancing test и зафиксировать его письменно: какой именно интерес есть у компании, нельзя ли достичь цели менее инвазивным способом, и не перевешивают ли этот интерес права пользователя. Если тест не задокументирован — считайте, что основания нет.
Ключевой критерий — ожидаемость. Насколько конкретная обработка данных будет ожидаемой для человека? Письмо о похожем товаре после покупки — ожидаемо. Навязчивая серия писем с искусственными дедлайнами — вряд ли.
Это важнейшая часть статьи и одновременно то, что чаще всего пропускают. GDPR перестал быть абстракцией для маркетолога ровно тогда, когда Google перевёл требование согласия из плоскости права в плоскость настроек рекламного аккаунта.
С марта 2024 года рекламодатели, чей трафик включает Европейскую экономическую зону, обязаны передавать Google сигналы согласия пользователей. Требование касается Google Ads, Google Analytics 4, Customer Match и Ads Data Hub.
| Параметр | Что контролирует |
| analytics_storage | Аналитические cookie — измерение в GA4 |
| ad_storage | Рекламные cookie — отслеживание конверсий |
| ad_user_data | Можно ли передавать данные пользователя в Google для рекламных целей |
| ad_personalization | Можно ли использовать данные для персонализированной рекламы и ремаркетинга |
Два последних параметра появились именно во второй версии Consent Mode. Первые два существовали и раньше, поэтому аккаунты, настроенные до 2024 года, часто передают лишь половину нужного — и формально не соответствуют требованию.
Формулировка Google прямая: если вы не отправляете сигналы согласия, вы теряете возможности персонализации рекламы. В переводе на ежедневную работу это значит:
Реализовать Consent Mode можно двумя способами, и разница между ними существенная.
Basic: теги Google не загружаются вообще, пока пользователь не дал согласие. Проще в настройке, но данные об отказавшихся не поступают совсем — моделировать конверсии Google не из чего.
Advanced: теги загружаются всегда, но при отсутствии согласия отправляют обезличенные сигналы без идентификаторов (cookieless pings). Сложнее, зато сохраняет базу для моделирования конверсий и даёт заметно более полную картину.
Для проектов с существенной долей европейского трафика разумнее выбрать Advanced. Настройка делается через Google Tag Manager в связке с сертифицированной CMP-платформой.
Если вы не уверены, что именно настроено в ваших аккаунтах, это как раз тот случай, когда стоит посмотреть на настройку веб-аналитики целостно, а не латать отдельные теги.
Баннеры, которые считались нормальными в 2021 году, сегодня в большинстве своём не проходят. Переломной точкой стал отчёт рабочей группы EDPB по куки-баннерам, принятый 17 января 2023 года: он свёл практику надзорных органов ЕС к общему минимуму и сделал ряд распространённых решений откровенно рискованными.
Самая частая техническая ошибка — баннер показан, а теги уже отработали. Проверяется это за минуту: откройте сайт в режиме инкогнито, до любого клика загляните в панель разработчика и посмотрите, какие запросы уже ушли и что записалось в хранилище браузера. Если аналитика и рекламные пиксели сработали до вашего согласия, баннер выполняет декоративную функцию.
О том, как отказ от cookie меняет саму механику рекламных кампаний, мы писали отдельно: как отказ от cookies влияет на контекстную рекламу.
Здесь стоит снять распространённое недоразумение. 22 апреля 2025 года Google объявил, что сохраняет текущий подход к третьесторонним cookie в Chrome и не будет вводить отдельный запрос выбора для пользователей. То есть «смерть третьесторонних cookie», которую индустрия ждала несколько лет, не состоялась.
На требования GDPR это не влияет никак. Наличие технической возможности ставить cookie никогда не было разрешением их ставить — разрешение даёт согласие пользователя, а не браузер.
Ретаргетинг — самый уязвимый с точки зрения GDPR инструмент, потому что он построен именно на том, что регламент регулирует жёстче всего: отслеживании поведения и повторной идентификации человека.
Аудитории, собираемые тегом Google Ads или GA4, наполняются только теми европейскими пользователями, которые дали согласие на рекламные cookie. Это и есть практическое следствие Consent Mode v2 из пункта 4.
Отсюда очевидный, но неприятный вывод: доля европейского трафика в ваших списках ремаркетинга будет меньше реальной доли в трафике. Это не ошибка настройки, а нормальное положение дел. Планировать охват нужно с учётом этого.
Здесь больше всего нарушений, и они самые дорогие. Правило простое: данные, собранные для одной цели, нельзя использовать для другой.
Для пользователей из ЕЭЗ Google отдельно требует подтверждения того, что согласие на рекламное использование данных получено. Ответственность за это лежит на рекламодателе, а не на платформе.
Распространённое заблуждение: если человек сделал профиль публичным, его данные можно брать. Это не так. Публичность не лишает данные статуса персональных.
Если вы собираете контакты из открытых источников, ст. 14 GDPR обязывает уведомить человека о категориях данных, целях и основаниях обработки, сроке хранения, получателях и его правах. Сделать это нужно не позднее чем через месяц с момента сбора, а если данные используются для коммуникации — при первом же контакте.
На практике это означает, что холодный парсинг контактов для рассылки по ЕС почти всегда нарушение, даже если технически всё собрано с открытых страниц.
О том, как строить списки корректно, — в материалах про ремаркетинг в Google Ads и списки ремаркетинга для поисковой рекламы.
Здесь есть исключение, о котором полезно знать, но которое часто понимают шире, чем оно есть на самом деле.
ePrivacy Directive разрешает использовать электронные контакты для прямого маркетинга без отдельного согласия, если выполняются все три условия одновременно:
Это называется soft opt-in. Три условия — именно три, не два.
Распространённое упрощение «прямой маркетинг возможен без согласия» корректно для email, но не для телефонных звонков. Директива оставляет выбор между моделью согласия и моделью отказа на усмотрение каждого государства-члена, и значительная часть стран ЕС выбрала обязательное предварительное согласие.
Это значит, что универсального правила для обзвона по Европе нет: режим нужно проверять по каждой стране отдельно. Схема, законная в одной юрисдикции, в соседней может быть нарушением.
Ссылка на отписку должна быть заметной, отделённой от основного текста, работать без авторизации и без дополнительных объяснений от пользователя. Отказ от рассылки не может влиять на доступ к другим услугам.
Google Analytics, Google Ads, большинство CRM и сервисов рассылок — это передача данных за пределы ЕС. Несколько лет эта тема была настоящей миной.
Короткая хронология. В 2020 году Суд ЕС решением Schrems II отменил Privacy Shield — механизм, легализовавший передачу данных в США. После этого надзорные органы Австрии, Франции и Италии в 2022 году признали использование Google Analytics в своих юрисдикциях незаконным именно из-за передачи данных.
10 июля 2023 года Еврокомиссия приняла решение об адекватности в отношении EU-US Data Privacy Framework. Передача персональных данных компаниям из США, сертифицированным в рамках DPF, снова считается законной без дополнительных механизмов.
Важная оговорка. DPF уже оспаривают в судах ЕС, и Privacy Shield в своё время тоже выглядел надёжным до момента отмены. Поэтому разумно не строить процессы так, чтобы их законность держалась исключительно на одном механизме: договоры с подрядчиками лучше иметь с резервными положениями.
GDPR предусматривает штрафы до 20 млн евро или до 4% мирового годового оборота — в зависимости от того, что больше. Но для маркетолога показательнее не максимумы, а конкретные дела.
Важнейший кейс для всех, кто занимается ретаргетингом. В июне 2023 года французский надзорный орган CNIL оштрафовал adtech-компанию Criteo на 40 млн евро. В марте 2026 года Государственный совет Франции оставил штраф в силе.
За что именно:
Вывод для рекламодателя: наличие согласия и возможность его доказать — разные вещи. Если вы передаёте данные партнёрам или получаете их от партнёров, нужен механизм подтверждения согласия, а не устная договорённость.
В мае 2023 года ирландский надзорный орган наложил на Meta штраф в 1,2 млрд евро — крупнейший в истории GDPR — за передачу данных европейских пользователей в США без надлежащего правового основания после отмены Privacy Shield. Именно это дело было одним из факторов, ускоривших принятие Data Privacy Framework.
Сейчас в Украине действует Закон «О защите персональных данных» 2010 года — документ, написанный до появления современного цифрового маркетинга и без ощутимых санкций.
Это должно измениться. Законопроект № 8153 «О защите персональных данных», зарегистрированный 25 октября 2022 года, принят в первом чтении 20 ноября 2024 года. По состоянию на декабрь 2025 года он готовится ко второму чтению и пока не принят.
Проект построен на логике GDPR и предусматривает:
Для бизнеса вывод практический: компании, уже выстроившие процессы под GDPR ради европейского трафика, переход переживут спокойно. Для остальных это будет переделка с нуля под давлением сроков.
Отдельно стоит знать, что ePrivacy Regulation, которого индустрия ждала с 2017 года, не будет: 11 февраля 2025 года Еврокомиссия отозвала проект из-за отсутствия консенсуса. Действующей остаётся ePrivacy Directive — та самая, на которой держатся требования к cookie и прямому маркетингу.
Последний пункт самый важный, потому что первые одиннадцать могут быть выполнены на бумаге, а двенадцатый показывает, как обстоит дело в реальности.
Если вы таргетируете рекламу на страны ЕС, продаёте туда товары или услуги либо отслеживаете поведение пользователей, находящихся в ЕС, — да. Регламент привязан к местонахождению человека, а не к регистрации компании.
Штрафа от Google не будет — будет тихое ухудшение результатов. Списки ремаркетинга перестанут наполняться европейскими пользователями, Customer Match не будет принимать их данные, часть конверсий исчезнет из отчётов, а стратегии ставок будут получать меньше данных для обучения. Юридический риск при этом никуда не девается.
Да — но не персонализированную. Контекстный таргетинг по содержанию страницы, поисковые кампании по ключевым словам, география и язык работают без согласия, потому что не опираются на профиль пользователя. Недоступными становятся ремаркетинг, персонализация и таргетинг на основе списков.
Нет, если согласие было только на рассылку. Это разные цели обработки, и каждая требует собственного основания. Нужно отдельное согласие именно на использование данных для рекламного таргетинга.
Сам баннер — это интерфейс. Вопрос в том, управляет ли он реальной загрузкой тегов. Очень распространённая ситуация: баннер стоит, выглядит правильно, а аналитика и пиксели срабатывают до того, как пользователь что-то нажал. Проверяется за минуту в режиме инкогнито через панель разработчика.
После решения об адекватности в отношении EU-US Data Privacy Framework от 10 июля 2023 года передача данных сертифицированным компаниям из США имеет законное основание. Google сертифицирован. Но это не снимает требования получать согласие на аналитические cookie — это два разных требования.
Публичность не делает данные неперсональными. Нужно правовое основание, а также выполнение ст. 14 GDPR: уведомить человека об обработке не позднее чем через месяц или при первом контакте. Холодный парсинг контактов для рассылки по ЕС почти всегда является нарушением.
Назначение обязательно, в частности, когда основная деятельность заключается в систематическом масштабном мониторинге людей. Поведенческий таргетинг в больших объёмах под это определение попадает. Оценивать нужно по фактическим масштабам обработки — это вопрос к юристу с профильной специализацией.
Техническая часть — подключение CMP, настройка Consent Mode v2, проверка порядка срабатывания тегов — это обычно несколько дней работы. Юридическая часть — политика, реестр обработки, balancing tests, договоры с подрядчиками — дольше и зависит от количества инструментов и подрядчиков.
Хотите проверить, корректно ли настроены ваши рекламные аккаунты под европейский трафик? Мы посмотрим, какие сигналы согласия реально передаются, не срабатывают ли теги до баннера и что теряется на этом пути — настройка веб-аналитики и контекстная реклама. Примеры проектов — в кейсах, актуальные условия — на странице цен.
Материал носит информационный характер и не является юридической консультацией. Для оценки конкретной ситуации обращайтесь к профильному юристу.
Обращайтесь!