Главная
ClikBy
База знаний ClikBy
Комплаенс

ПДн и cookies: BY / GDPR / CCPA

Как устроены роли, какие данные пишет клик, и какие рычаги согласия есть в продукте — без замены юридической консультации.

14–18 мин Обновлено: июль 2026
99-3Беларусь
GDPRBarcelona
CCPAopt-out

Ключевые моменты

  • Для кликов по ссылкам клиента: Customer = контроллер (оператор), ClikBy = процессор (уполномоченное лицо) — как в privacy-policy §1.9.
  • В visits пишутся IP, гео, UA-поля, referer, UTM, fbclid, engagement, статусы, fingerprint_* и др.; в stats — агрегаты без IP.
  • Юрисдикции: Закон РБ № 99-3, GDPR (EU representative в Barcelona), ориентиры CCPA/CPRA через продуктовые рычаги согласия.
  • Расширенная карта режимов (Law 25, Privacy Act AU, FADP, DMA/DSA) — privacy-regulations-map.
  • Автоматической очистки visits по полю pii_cleaned_at в коде не найдено — не обещайте «автоанонимизацию по таймеру».

Важно: не юрконсультация

Эта статья — help для маркетолога и владельца кабинета: как продукт устроен и как формулировки Политики соотносятся с функциями. Она не заменяет договор, DPA и консультацию юриста.

Спорные формулировки и локальные требования штата/страны — сверяйте с полной Политикой конфиденциальности и договором. Ниже — обзор по фактам продукта и опубликованной policy.

Роли: Customer и ClikBy

Если вы зарегистрированный клиент кабинета — вы заказчик сервиса. Оператор платформы ClikBy (Proactive Technology LLC, Беларусь) обрабатывает данные аккаунта по своей Политике.

Если человек просто кликнул по вашей короткой ссылке (не имея кабинета), ClikBy обрабатывает его технические данные от вашего имени: вы — Data Controller / оператор ПДн в отношении кликеров, ClikBy — Data Processor / уполномоченное лицо (Authorized Person). Запросы на удаление или отзыв согласия кликер должен направлять отправителю ссылки (вам), а не «в никуда».

Источник формулировок ролей: §1.9 privacy-policy.html. При необходимости заключите/обновите DPA с ClikBy.

Какие данные реально собираются

Визиты (visits) при клике

Типичный набор полей визита включает: IP; country/city; browser, platform, device; referer; utm_source…utm_content; fbclid; time_on_site; scroll_depth; события engagement; status (bot/pending/confirmed); fingerprint_*; conversion_score и связанные метрики антифрода/качества.

Агрегаты (stats)

Сводная статистика для отчётов строится без хранения IP в агрегатах — удобно для операционных дашбордов, но не отменяет факт, что сырой визит мог содержать IP.

Cookies и согласия

  • На редиректе ссылки с пикселями: cookie consent{link_id} после окна pixel_notification.
  • Продукт «Увед. окно о Cookie» (/cookies): решения accepted / declined / ignored и настройки баннера для сайтов клиента.
  • Пиксели третьих сторон (Meta, Google, VK…) ставят свои cookies согласно их политикам — см. config/pixels.php и политики вендоров.
КатегорияПримерыГде видно
ТехническиеIP, UA → browser/device, referervisits / антифрод
Маркетинговые меткиUTM×5, fbclidvisits, отчёты
Поведенческиеtime_on_site, scroll_depth, events_*visits / качество
Согласияconsent{link_id}, решения Cookie Consentcookie / кабинет /cookies
Агрегатыклики по дням, устройства без IPstats, экспорт

Беларусь: Закон № 99-3

Политика ClikBy разработана с учётом Закона Республики Беларусь от 07.05.2021 № 99-3 «О защите персональных данных» (и GDPR — см. ниже). Оператор — Proactive Technology LLC.

Основания и цели (обзор)

В policy для сайта/сервиса указываются, среди прочего, согласие субъекта и отдельные основания для статистики при строгой анонимизации (ориентиры ст. 5 / п. 19 ст. 6 Закона — как изложено в Политике). Для кликов по ссылкам клиента основания и уведомление субъектов — зона ответственности контроллера (вас), ClikBy действует по вашим инструкциям в рамках процессорской роли.

Права субъекта

Право на информацию, отзыв согласия, удаление/исправление и другие права по 99-3 реализуются через оператора, ответственного за цель обработки. Кликер вашей ссылки обращается к вам; клиент кабинета — к ClikBy по контактам Политики.

Трансграничная передача

Policy описывает возможную передачу технических данных (IP, cookies) за рубеж в связи с аналитикой и работой сервиса, с информированием через cookie banner. При подключении иностранных пикселей вы сами инициируете передачу вендорам — учитывайте это в своей политике и согласиях.

Точные формулировки оснований, сроков хранения и контактов оператора — только в актуальной privacy-policy / PDF.

GDPR

  • Controller / Processor: для кликеров по ссылкам клиента — Customer controller, ClikBy processor (§1.9).
  • Lawful basis: зависит от вашей цели (реклама, аналитика кампании, безопасность). Техданные для работы редиректа часто опираются на legitimate interest / необходимость сервиса; маркетинговые cookies и пиксели — обычно consent. Зафиксируйте основу в своей политике.
  • Права субъекта: доступ, исправление, удаление, ограничение, возражение, переносимость — маршрутизируйте запросы: кликер → вы; данные аккаунта → ClikBy.
  • EU representative: в Политике указан офис / представитель: Av. Diagonal, 468, Gràcia, 08006 Barcelona, Spain.
  • DPA: при обработке ПДн кликеров через ClikBy согласуйте договор поручения / DPA с платформой.

Включение Meta/Google/VK пикселей делает этих вендоров отдельными получателями данных — опишите их в вашей политике и баннере.

Полный блок GDPR: что такое GDPR · согласие и cookies · права и чек-лист.

CCPA / CPRA (обзор для продукта)

California Consumer Privacy Act / CPRA оперирует категориями personal information, продажей/шерингом (sale/share) и ролью service provider. Ниже — продуктовая проекция, не юридическое заключение.

Категории (типично для клика)

Идентификаторы и интернет-активность: IP, cookie ID, device/browser, referer, UTM, взаимодействия со страницей редиректа/пикселями. Точный список категорий для вашего notice — на стороне контроллера.

Sale / Share vs service provider

ClikBy как процессор по кликам действует для оказания услуги клиенту. Передача в рекламные пиксели (Meta, Google Ads и т.д.), которую вы включаете, может квалифицироваться у вас как share/sale в смысле CPRA — это ваша оценка и disclosures. Не полагайтесь на то, что «раз есть ClikBy, sale нет».

Opt-out и продуктовые рычаги

  • Баннер Cookie Consent продукта ClikBy: Accept / Reject / Manage; категории tech (обязательные), analytics, marketing; defaults analytics_default / marketing_default; gtag Consent Mode.
  • Отказ от marketing cookies на вашем сайте снижает загрузку маркетинговых тегов (если вы корректно встроили embed и чтите решение).
  • На редиректе ссылки: Reject в pixel_notification → cookie consent{link_id}=0 → пиксели не стреляют при проверке согласия.
  • Для запросов субъекта по данным клика — контакт контроллера (вас). Для данных аккаунта ClikBy — контакты из Политики. Бейджи GDPR/CCPA на сайте ClikBy не заменяют ваш «Do Not Sell or Share» notice.

Формулировки «Do Not Sell/Share» и GPC — уточните с юристом под ваши штаты и стек.

Полный блок: что такое CCPA · Do Not Sell or Share · CCPA vs GDPR.

Пиксель-уведомление на редиректе

Флаг pixel_notification на ссылке: перед трекингом показывается consent view. Решение → cookie consent{link_id}. Это отдельный механизм от баннера /cookies на вашем лендинге.

Рекомендация: для рекламных пикселей включайте уведомление и дублируйте смысл в политике на destination.

Хранение и удаление

В модели данных встречается поле вроде pii_cleaned_at, однако автоматический cleanup visits по этому полю в коде на момент подготовки статьи не найден. Не обещайте клиентам и субъектам «автоматическое удаление IP через N дней» только на основании наличия поля.

  • Сроки хранения — по Политике, договору и вашим инструкциям процессору.
  • Запросы на удаление данных кликеров: сначала вы как контроллер, затем эскалация в ClikBy по процедуре поддержки/DPA.
  • Отзыв маркетингового согласия: Reject в баннере /cookies и/или отказ на pixel_notification; плюс инструменты вендоров (например opt-out рекламных платформ).

Честная формулировка для клиентов: «хранение и очистка сырых визитов — по договору и Политике; уточняйте у оператора/поддержки», а не «система сама обнуляет PII по таймеру».

Что дальше?

Обновите политику и баннер

Сверьте роли controller/processor, включите Cookie Consent и pixel_notification там, где грузите рекламные пиксели.