Главная
ClikBy
База знаний ClikBy
GDPR

Что такое GDPR

Европейский privacy-закон с 2018 года: на кого действует, какие принципы и основания обработки, чем грозят штрафы и как это стыкуется с умными ссылками.

16–20 мин Обновлено: июль 2026
25 мая 2018вступление
Art. 5–6принципы / bases
EU/EEA+ UK GDPR

Коротко

  • GDPR — regulation ЕС с 25 мая 2018: единые правила обработки personal data в EU/EEA.
  • Действует и на бизнес вне ЕС, если предлагает товары/услуги жителям EU/EEA или мониторит их поведение (cookies, ads, analytics).
  • Семь принципов + одна из шести lawful bases до начала обработки; accountability нужно уметь доказать.
  • Штрафы двух уровней: до €10M/2% или €20M/4% глобального оборота — плюс иски субъектов.

Не юрконсультация

Гайд для владельца кабинета и маркетолога: как читать GDPR рядом с умными ссылками, пикселями и баннерами. Конкретные основания и DPIA — с юристом / DPO.

Ориентир по структуре и фактам: www.cookieyes.com/… · www.cookieyes.com/… · www.cookieyes.com/…. Сводный раздел KB: CookieYes → GDPR. Не юридическая консультация и не дословный перевод.

Что такое GDPR

General Data Protection Regulation — европейский privacy-закон, вступивший в силу 25 мая 2018. Он заменил разрозненные национальные реализации старой Data Protection Directive единым regulation, обязательным во всех государствах-членах EU и в EEA.

Цель — усилить права людей на personal data (privacy как fundamental right) и сделать контроллеров подотчётными: privacy by design, прозрачность, безопасность, документирование.

GDPR стал «шаблоном» для многих законов мира (в т.ч. элементов CPRA). Комплаенс — не только про штрафы, но и про доверие в B2B/B2C воронках.

Ключевые термины

  • Personal data — любая информация, прямо или косвенно идентифицирующая living natural person (имя, email, ID, location, online identifiers, cookie ID, IP в контексте и т.д.).
  • Special categories — «чувствительные» данные Art. 9: раса/этничность, политика, религия, биометрия, здоровье, сексуальная жизнь/ориентация и др. Общий запрет на обработку + узкие исключения.
  • Data subject — человек, чьи данные обрабатываются (кликер вашей ссылки, подписчик, клиент).
  • Controller — определяет цели и средства обработки.
  • Processor — обрабатывает данные от имени контроллера по инструкциям (часто нужен DPA).
  • Consent — свободно данное, specific, informed, unambiguous согласие (affirmative action).

На кого распространяется (Art. 3)

  • Организации, established в EU/EEA — почти всегда, даже если данные хранятся вне ЕС;
  • Организации вне ЕС, которые offer goods/services жителям EU/EEA (валюта, язык, доставка, таргет на EU — признаки intention);
  • Организации вне ЕС, которые monitor behaviour жителей EU/EEA (cookies, analytics, behavioral advertising, профилирование).

Одной «доступности сайта из Европы» может быть недостаточно для offer, но трекинг EU-посетителей легко попадает под monitoring. Non-profit тоже может быть в scope — порога выручки как у CCPA нет.

Кто обычно вне scope

  • Чисто personal / household activity;
  • Данные deceased (в основном) и legal entities как таковых (но контактные лица — living persons);
  • Отдельные derogations для SME по record-keeping — не полное освобождение от GDPR.

UK GDPR после Brexit

В UK действует UK GDPR + Data Protection Act 2018 — режим, близкий к EU GDPR, но со своими регулятором (ICO) и нюансами transfers. Сайты с UK-аудиторией часто нуждаются в отдельной оценке («EU GDPR + UK GDPR»), а не в отметке «Brexit = GDPR не нужен».

В KB CookieYes есть карточки вроде «Is GDPR still valid in the UK?» / «What is UK GDPR?» — раздел GDPR.

Семь принципов (Art. 5)

ПринципСмысл для маркетинга / сайта
Lawfulness, fairness, transparencyЕсть основание; честно; понятный notice
Purpose limitationСобрали для X — не уводите в Y без новой основы
Data minimisationТолько нужные поля, cookies, пиксели
AccuracyАктуальные данные; право rectification
Storage limitationСроки хранения + удаление/анонимизация
Integrity & confidentialityTOMs: шифрование, доступы, бэкапы
AccountabilityУметь доказать: ROPA, consent logs, DPA, политики

Accountability — сквозной: недостаточно «у нас есть баннер», нужны процессы и доказательства.

Шесть lawful bases (Art. 6)

До сбора зафиксируйте основание. «Потом придумаем» — риск. Consent — не единственная и не всегда лучшая база.

  • Consent — marketing cookies, newsletter, часть рекламы; отзыв так же прост, как выдача.
  • Contract — данные, необходимые для исполнения договора с субъектом (заказ, аккаунт).
  • Legal obligation — требование закона (KYC, налоги и т.п.).
  • Vital interests — защита жизни в крайних случаях.
  • Public task — публичные задачи / official authority.
  • Legitimate interests — баланс интересов бизнеса и прав субъекта; часто обсуждают для security/fraud prevention; для intrusive ads — спорно, многие берут consent.

Подробнее про базы: Data Processing Under GDPR (CookieYes). Про согласие и cookies — отдельная статья.

Special categories (Art. 9)

По умолчанию обрабатывать нельзя. Типичные исключения: explicit consent; employment/social security; vital interests при неспособности дать согласие; сделанные субъектом публично; legal claims; healthcare; archiving/research/statistics при safeguards.

Для рекламных воронок на ClikBy специально не собирайте health/biometrics «в пиксель» без правовой оценки. Точная геолокация и выводы о здоровье — зона повышенного риска.

Штрафы и enforcement

  • Нижний тир: до €10 млн или 2% годового мирового оборота;
  • Верхний тир: до €20 млн или 4% — принципы, consent, права субъектов, transfers, игнор приказов DPA;
  • Учитывают тяжесть, умысел, повторность, сотрудничество;
  • Субъект может требовать compensation за material/non-material damage;
  • Enforcement: национальные DPA + координация EDPB.

Связь с продуктом ClikBy

  • Кликер EU-ссылки — data subject; вы определяете цель кампании → controller; ClikBy пишет visits → processor.
  • IP, UA, гео, UTM, fingerprint_*, пиксели вендоров — оценивайте как personal data / online identifiers.
  • В Политике ClikBy указан EU representative (Barcelona) — для оператора платформы; ваша кампания может требовать собственного представителя/оценки Art. 27.
  • Не обещайте «ClikBy = автоматический GDPR compliance» — это инфраструктура + рычаги согласия.

В ClikBy для кликов по ссылкам клиента: Customer = controller, ClikBy = processor (privacy-policy §1.9). EU representative в Политике — Barcelona. Рычаги: Cookie Consent, pixel_notification на редиректе, DPA при необходимости.

FAQ

Применяется ли GDPR к личным блогам?

Чисто household activity — часто вне scope; коммерческий блог с аналитикой/ads EU-аудитории — уже ближе к «да». Сверяйте с counsel.

Нужен ли GDPR non-profit?

Да, может применяться: отсутствие прибыли ≠ освобождение.

Где читать дальше?

CookieYes KB → GDPR · Consent и cookies · CCPA vs GDPR.

Что дальше?

Дальше — согласие и cookies

Разберите, когда нужен opt-in баннер и что блокировать до Accept.