Коротко
- GDPR — regulation ЕС с 25 мая 2018: единые правила обработки personal data в EU/EEA.
- Действует и на бизнес вне ЕС, если предлагает товары/услуги жителям EU/EEA или мониторит их поведение (cookies, ads, analytics).
- Семь принципов + одна из шести lawful bases до начала обработки; accountability нужно уметь доказать.
- Штрафы двух уровней: до €10M/2% или €20M/4% глобального оборота — плюс иски субъектов.
Не юрконсультация
Гайд для владельца кабинета и маркетолога: как читать GDPR рядом с умными ссылками, пикселями и баннерами. Конкретные основания и DPIA — с юристом / DPO.
Ориентир по структуре и фактам: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Сводный раздел KB: CookieYes → GDPR. Не юридическая консультация и не дословный перевод.
Что такое GDPR
General Data Protection Regulation — европейский privacy-закон, вступивший в силу 25 мая 2018. Он заменил разрозненные национальные реализации старой Data Protection Directive единым regulation, обязательным во всех государствах-членах EU и в EEA.
Цель — усилить права людей на personal data (privacy как fundamental right) и сделать контроллеров подотчётными: privacy by design, прозрачность, безопасность, документирование.
GDPR стал «шаблоном» для многих законов мира (в т.ч. элементов CPRA). Комплаенс — не только про штрафы, но и про доверие в B2B/B2C воронках.
Ключевые термины
- Personal data — любая информация, прямо или косвенно идентифицирующая living natural person (имя, email, ID, location, online identifiers, cookie ID, IP в контексте и т.д.).
- Special categories — «чувствительные» данные Art. 9: раса/этничность, политика, религия, биометрия, здоровье, сексуальная жизнь/ориентация и др. Общий запрет на обработку + узкие исключения.
- Data subject — человек, чьи данные обрабатываются (кликер вашей ссылки, подписчик, клиент).
- Controller — определяет цели и средства обработки.
- Processor — обрабатывает данные от имени контроллера по инструкциям (часто нужен DPA).
- Consent — свободно данное, specific, informed, unambiguous согласие (affirmative action).
На кого распространяется (Art. 3)
- Организации, established в EU/EEA — почти всегда, даже если данные хранятся вне ЕС;
- Организации вне ЕС, которые offer goods/services жителям EU/EEA (валюта, язык, доставка, таргет на EU — признаки intention);
- Организации вне ЕС, которые monitor behaviour жителей EU/EEA (cookies, analytics, behavioral advertising, профилирование).
Одной «доступности сайта из Европы» может быть недостаточно для offer, но трекинг EU-посетителей легко попадает под monitoring. Non-profit тоже может быть в scope — порога выручки как у CCPA нет.
Кто обычно вне scope
- Чисто personal / household activity;
- Данные deceased (в основном) и legal entities как таковых (но контактные лица — living persons);
- Отдельные derogations для SME по record-keeping — не полное освобождение от GDPR.
UK GDPR после Brexit
В UK действует UK GDPR + Data Protection Act 2018 — режим, близкий к EU GDPR, но со своими регулятором (ICO) и нюансами transfers. Сайты с UK-аудиторией часто нуждаются в отдельной оценке («EU GDPR + UK GDPR»), а не в отметке «Brexit = GDPR не нужен».
В KB CookieYes есть карточки вроде «Is GDPR still valid in the UK?» / «What is UK GDPR?» — раздел GDPR.
Семь принципов (Art. 5)
| Принцип | Смысл для маркетинга / сайта |
|---|---|
| Lawfulness, fairness, transparency | Есть основание; честно; понятный notice |
| Purpose limitation | Собрали для X — не уводите в Y без новой основы |
| Data minimisation | Только нужные поля, cookies, пиксели |
| Accuracy | Актуальные данные; право rectification |
| Storage limitation | Сроки хранения + удаление/анонимизация |
| Integrity & confidentiality | TOMs: шифрование, доступы, бэкапы |
| Accountability | Уметь доказать: ROPA, consent logs, DPA, политики |
Accountability — сквозной: недостаточно «у нас есть баннер», нужны процессы и доказательства.
Шесть lawful bases (Art. 6)
До сбора зафиксируйте основание. «Потом придумаем» — риск. Consent — не единственная и не всегда лучшая база.
- Consent — marketing cookies, newsletter, часть рекламы; отзыв так же прост, как выдача.
- Contract — данные, необходимые для исполнения договора с субъектом (заказ, аккаунт).
- Legal obligation — требование закона (KYC, налоги и т.п.).
- Vital interests — защита жизни в крайних случаях.
- Public task — публичные задачи / official authority.
- Legitimate interests — баланс интересов бизнеса и прав субъекта; часто обсуждают для security/fraud prevention; для intrusive ads — спорно, многие берут consent.
Подробнее про базы: Data Processing Under GDPR (CookieYes). Про согласие и cookies — отдельная статья.
Special categories (Art. 9)
По умолчанию обрабатывать нельзя. Типичные исключения: explicit consent; employment/social security; vital interests при неспособности дать согласие; сделанные субъектом публично; legal claims; healthcare; archiving/research/statistics при safeguards.
Для рекламных воронок на ClikBy специально не собирайте health/biometrics «в пиксель» без правовой оценки. Точная геолокация и выводы о здоровье — зона повышенного риска.
Штрафы и enforcement
- Нижний тир: до €10 млн или 2% годового мирового оборота;
- Верхний тир: до €20 млн или 4% — принципы, consent, права субъектов, transfers, игнор приказов DPA;
- Учитывают тяжесть, умысел, повторность, сотрудничество;
- Субъект может требовать compensation за material/non-material damage;
- Enforcement: национальные DPA + координация EDPB.
Связь с продуктом ClikBy
- Кликер EU-ссылки — data subject; вы определяете цель кампании → controller; ClikBy пишет visits → processor.
- IP, UA, гео, UTM, fingerprint_*, пиксели вендоров — оценивайте как personal data / online identifiers.
- В Политике ClikBy указан EU representative (Barcelona) — для оператора платформы; ваша кампания может требовать собственного представителя/оценки Art. 27.
- Не обещайте «ClikBy = автоматический GDPR compliance» — это инфраструктура + рычаги согласия.
В ClikBy для кликов по ссылкам клиента: Customer = controller, ClikBy = processor (privacy-policy §1.9). EU representative в Политике — Barcelona. Рычаги: Cookie Consent, pixel_notification на редиректе, DPA при необходимости.
FAQ
Применяется ли GDPR к личным блогам?
Чисто household activity — часто вне scope; коммерческий блог с аналитикой/ads EU-аудитории — уже ближе к «да». Сверяйте с counsel.
Нужен ли GDPR non-profit?
Да, может применяться: отсутствие прибыли ≠ освобождение.