Коротко
- Для non-essential cookies (analytics, marketing, personalisation) в EU обычно нужен prior opt-in consent.
- Consent: freely given, specific, informed, unambiguous; отзыв — так же просто, как выдача.
- Pre-ticked boxes, «продолжение browsing = согласие», Accept без равноценного Reject — невалидны.
- На редиректе ClikBy: pixel_notification + Reject → пиксели не стреляют; согласуйте с CMP на сайте.
Не юрконсультация
Практика cookie consent для сайтов и smart links. ePrivacy Directive / PECR и национальные акты уточняют детали — сверяйте с DPA вашей аудитории.
Ориентир по структуре и фактам: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Сводный раздел KB: CookieYes → GDPR. Не юридическая консультация и не дословный перевод.
Условия валидного consent (Art. 4/7)
- Freely given — без принуждения; нельзя «согласие или сервис недоступен», если данные не строго нужны для сервиса.
- Specific — отдельно на цели (analytics ≠ marketing); не один «мешок».
- Informed — кто собирает, зачем, сколько хранит, права, как отозвать.
- Unambiguous — ясное affirmative action (клик Accept / выбор категорий).
Контроллер должен уметь доказать согласие (consent log: кто/когда/что/версия политики). Отзыв — в любой момент, без ухудшения UX относительно выдачи согласия.
Pre-ticked boxes и silence
CJEU Planet49 и guidance DPAs: заранее отмеченные галочки не дают валидного consent. Молчание, прокрутка страницы, «продолжая пользоваться сайтом…» — тоже не согласие.
- Нет pre-checked analytics/marketing;
- Нет wall, где Reject спрятан на 3-м шаге, а Accept — одной кнопкой;
- Нет bundled consent «всё или ничего» без granular выбора, если цели разные.
Какие cookies strictly necessary
Strictly necessary / essential — нужны для запрошенного сервиса: логин-сессия, корзина, баланс нагрузки, security, запоминание выбора согласия. Их обычно можно ставить без prior consent (но с информацией в cookie policy).
Антифрод/security на инфраструктуре иногда обосновывают legitimate interest или necessity — это не карт-бланш на рекламные пиксели. Не называйте marketing cookie «essential».
Non-essential: analytics, ads, personalisation
Всё, что не строго необходимо для базовой работы: Google Analytics, Meta/TikTok/Яндекс пиксели, ретаргет, A/B marketing tags, social plugins с трекингом — до согласия не активировать.
| Категория | Примеры | До согласия |
|---|---|---|
| Essential | session, consent cookie, CSRF | Можно (с notice) |
| Analytics | GA4, Метрика (если не essential) | Блок до Accept |
| Marketing | Meta Pixel, Google Ads tags | Блок до Accept |
| Preferences | язык/тема, если не critical | Оценить; часто consent |
В KB CookieYes: «Which cookies are non-essential / strictly necessary under GDPR?» — список GDPR.
GDPR + ePrivacy / «cookie law»
GDPR регулирует personal data; доступ к terminal equipment (cookies на устройстве) дополнительно закрывает ePrivacy Directive и национальные законы (PECR в UK и аналоги). На практике для сайтов это означает: non-essential cookies → prior consent, даже если вы хотели бы опереться только на LI.
Поэтому «у нас legitimate interest на аналитику» не отменяет баннер, если DPA требует consent на cookies.
Google Analytics, Consent Mode и пиксели
- GA4 / рекламные теги в EU — после согласия или в ограниченном режиме Consent Mode (если корректно настроен);
- «Is Google Analytics GDPR compliant?» — инструмент может использоваться compliant-способом, но ответственность на контроллере (настройки, transfers, consent);
- Пиксели Meta/Google/VK на smart links = third-party processing; опишите в политике и ждите consent;
- Server-side tagging не снимает обязанность transparency/consent автоматически.
В продукте ClikBy есть связка gtag Consent Mode в модуле /cookies — проверьте, что теги на сайте реально читают сигнал, а не грузятся в обход.
ClikBy на практике
- Сайт — CMP или модуль «Увед. окно о Cookie» (/cookies): Accept / Reject / Manage, категории, Consent Mode.
- Редирект ссылки — pixel_notification: Reject → cookie consent{link_id}=0 → пиксели не стреляют при проверке.
- Согласованность — EU-пользователь отказал на сайте, а на короткой ссылке пиксель выстрелил без окна — конфликт контроллера.
- Данные визита — даже без marketing cookies IP/UA могут быть personal data; основание и сроки — в вашей политике + инструкции процессору.
В ClikBy для кликов по ссылкам клиента: Customer = controller, ClikBy = processor (privacy-policy §1.9). EU representative в Политике — Barcelona. Рычаги: Cookie Consent, pixel_notification на редиректе, DPA при необходимости.
FAQ
Нужен ли granular consent как в GDPR для CCPA?
Для CCPA — в целом нет (opt-out модель). Для GDPR — да, для разных целей. Сравнение: CCPA vs GDPR.
Достаточно ли одной кнопки Accept?
Нет, если нет равноценного отказа и блокировки non-essential до выбора.
Где ещё в KB?
Карточки про conditions for consent, essential/non-essential cookies, pre-ticked boxes, GA consent — в CookieYes → GDPR.