Главная
ClikBy
База знаний ClikBy
GDPR

GDPR: согласие и cookies

Когда нужен opt-in, чем essential cookies отличаются от marketing, как выглядит валидный баннер и что делать на умных ссылках с пикселями.

14–18 мин Обновлено: июль 2026
opt-inprior consent
Reject = Acceptравноценно
блокировкадо Accept

Коротко

  • Для non-essential cookies (analytics, marketing, personalisation) в EU обычно нужен prior opt-in consent.
  • Consent: freely given, specific, informed, unambiguous; отзыв — так же просто, как выдача.
  • Pre-ticked boxes, «продолжение browsing = согласие», Accept без равноценного Reject — невалидны.
  • На редиректе ClikBy: pixel_notification + Reject → пиксели не стреляют; согласуйте с CMP на сайте.

Не юрконсультация

Практика cookie consent для сайтов и smart links. ePrivacy Directive / PECR и национальные акты уточняют детали — сверяйте с DPA вашей аудитории.

Ориентир по структуре и фактам: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Сводный раздел KB: CookieYes → GDPR. Не юридическая консультация и не дословный перевод.

Pre-ticked boxes и silence

CJEU Planet49 и guidance DPAs: заранее отмеченные галочки не дают валидного consent. Молчание, прокрутка страницы, «продолжая пользоваться сайтом…» — тоже не согласие.

  • Нет pre-checked analytics/marketing;
  • Нет wall, где Reject спрятан на 3-м шаге, а Accept — одной кнопкой;
  • Нет bundled consent «всё или ничего» без granular выбора, если цели разные.

Какие cookies strictly necessary

Strictly necessary / essential — нужны для запрошенного сервиса: логин-сессия, корзина, баланс нагрузки, security, запоминание выбора согласия. Их обычно можно ставить без prior consent (но с информацией в cookie policy).

Антифрод/security на инфраструктуре иногда обосновывают legitimate interest или necessity — это не карт-бланш на рекламные пиксели. Не называйте marketing cookie «essential».

Non-essential: analytics, ads, personalisation

Всё, что не строго необходимо для базовой работы: Google Analytics, Meta/TikTok/Яндекс пиксели, ретаргет, A/B marketing tags, social plugins с трекингом — до согласия не активировать.

КатегорияПримерыДо согласия
Essentialsession, consent cookie, CSRFМожно (с notice)
AnalyticsGA4, Метрика (если не essential)Блок до Accept
MarketingMeta Pixel, Google Ads tagsБлок до Accept
Preferencesязык/тема, если не criticalОценить; часто consent

В KB CookieYes: «Which cookies are non-essential / strictly necessary under GDPR?» — список GDPR.

GDPR + ePrivacy / «cookie law»

GDPR регулирует personal data; доступ к terminal equipment (cookies на устройстве) дополнительно закрывает ePrivacy Directive и национальные законы (PECR в UK и аналоги). На практике для сайтов это означает: non-essential cookies → prior consent, даже если вы хотели бы опереться только на LI.

Поэтому «у нас legitimate interest на аналитику» не отменяет баннер, если DPA требует consent на cookies.

Google Analytics, Consent Mode и пиксели

  • GA4 / рекламные теги в EU — после согласия или в ограниченном режиме Consent Mode (если корректно настроен);
  • «Is Google Analytics GDPR compliant?» — инструмент может использоваться compliant-способом, но ответственность на контроллере (настройки, transfers, consent);
  • Пиксели Meta/Google/VK на smart links = third-party processing; опишите в политике и ждите consent;
  • Server-side tagging не снимает обязанность transparency/consent автоматически.

В продукте ClikBy есть связка gtag Consent Mode в модуле /cookies — проверьте, что теги на сайте реально читают сигнал, а не грузятся в обход.

ClikBy на практике

  • Сайт — CMP или модуль «Увед. окно о Cookie» (/cookies): Accept / Reject / Manage, категории, Consent Mode.
  • Редирект ссылки — pixel_notification: Reject → cookie consent{link_id}=0 → пиксели не стреляют при проверке.
  • Согласованность — EU-пользователь отказал на сайте, а на короткой ссылке пиксель выстрелил без окна — конфликт контроллера.
  • Данные визита — даже без marketing cookies IP/UA могут быть personal data; основание и сроки — в вашей политике + инструкции процессору.

В ClikBy для кликов по ссылкам клиента: Customer = controller, ClikBy = processor (privacy-policy §1.9). EU representative в Политике — Barcelona. Рычаги: Cookie Consent, pixel_notification на редиректе, DPA при необходимости.

FAQ

Нужен ли granular consent как в GDPR для CCPA?

Для CCPA — в целом нет (opt-out модель). Для GDPR — да, для разных целей. Сравнение: CCPA vs GDPR.

Достаточно ли одной кнопки Accept?

Нет, если нет равноценного отказа и блокировки non-essential до выбора.

Где ещё в KB?

Карточки про conditions for consent, essential/non-essential cookies, pre-ticked boxes, GA consent — в CookieYes → GDPR.

Что дальше?

Настройте уведомление на ссылках

Для рекламных пикселей включите pixel_notification и проверьте Reject.