Нужен ли короткой ссылке cookie-баннер? Самому редиректу - нет: обычный 301 или 302, который ничего не сохраняет на устройстве, - это услуга, о которой попросил сам пользователь. Согласие требуется в тот момент, когда короткая ссылка устанавливает или считывает необязательный cookie либо идентификатор устройства - для ретаргетинга или кросс-сайтовой аналитики, - потому что Директива ePrivacy требует этого согласия до того, как происходит сохранение.
За этой одной строкой скрываются два разных правила, и маркетологи постоянно их путают. Директива ePrivacy регулирует сохранение или считывание чего-либо на устройстве пользователя (уровень cookie). GDPR регулирует то, что вы затем делаете с персональными данными (уровень правового основания). Короткая ссылка может задействовать одно правило, оба или ни одного, и понимание того, какое именно, показывает, действительно ли баннер требуется по закону или просто добавлен на страницу для галочки.
Это материал из кластера compliance, поэтому правила процитированы, а источники даны ссылками - для проверки вашим собственным юристом. Полную картину того, чего GDPR требует от любого сокращателя ссылок, разбирает статья-основа GDPR для сокращателей URL - она проходит по соответствующим статьям одну за другой.
Короткий ответ для маркетологов и DPO
Согласие касается сохранения данных на устройстве, а не самой ссылки. Задайте себе один вопрос: приводит ли клик по короткой ссылке к тому, что в браузере пользователя что-то записывается или считывается, помимо того, что строго необходимо для выполнения редиректа?
- Если нет - клик просто ведёт на конечный адрес и, самое большее, увеличивает счётчик на сервере, - для сокращателя триггера согласия по ePrivacy не возникает.
- Если да - на этапе редиректа срабатывает отслеживающий cookie, пиксель или идентификатор для фингерпринтинга, - требуется согласие, и оно должно быть получено до сохранения.
GDPR добавляет к этому второй вопрос - уже о самом журнале кликов, который почти всегда содержит персональные данные. У этих двух вопросов разные ответы, и дальше в статье они разбираются по очереди.
Когда короткой ссылке не нужно согласие
Редирект, который не устанавливает cookie, попадает на сторону "строго необходимого" в терминах Директивы ePrivacy. Article 5(3) Директивы 2002/58/EC освобождает от требований сохранение, которое является «строго необходимым для того, чтобы поставщик услуги информационного общества, прямо запрошенной подписчиком или пользователем, мог предоставить эту услугу». Переход по ссылке, на которую пользователь сознательно кликнул, и есть эта услуга. За сам переход баннер не полагается.
Тем не менее уровень GDPR по-прежнему действует, потому что журнал кликов - это персональные данные. Каждый редирект может фиксировать IP-адрес и user agent, а Суд ЕС в деле Breyer (C-582/14) постановил, что динамический IP-адрес является персональными данными для любого, кто способен идентифицировать стоящего за ним человека. Поэтому для журнала нужно правовое основание, и для агрегированного подсчёта кликов таким основанием обычно служит законный интерес по Article 6(1)(f) - при условии, что вы провели тест на соотношение интересов, минимизировали объём хранимых данных и установили короткий срок хранения.
На практике это значит, что вы можете считать клики, видеть, какая кампания их принесла, и показывать географию на уровне стран, не спрашивая ни у кого согласия на cookie, - если аналитика остаётся агрегированной, а идентификаторы не построены так, чтобы вычислять конкретного человека. Именно в этой полосе и должно жить большинство отслеживания ссылок, и во многом именно это делает возможной аналитику кликов, ориентированную на приватность.
Когда короткой ссылке согласие действительно нужно
Баннер становится обязательным в тот самый момент, когда сохраняется необязательный cookie или похожий идентификатор. Стандарт такого согласия Суд ЕС закрепил в деле Planet49 (C-673/17): заранее проставленная галочка - это не согласие, и пользователь должен совершить явное подтверждающее действие до того, как произойдёт сохранение. Рекомендации EDPB по согласию ужесточают требования ещё больше - согласие должно быть свободным, конкретным, информированным и таким же простым для отзыва, как и для предоставления.
Здесь у коротких ссылок возникает неприятная проблема со временем. Если ваш сокращатель ставит cookie для ретаргетинга на собственном домене редиректа, это сохранение происходит прямо на этапе перехода - ещё до того, как пользователь вообще попадёт на ваш сайт и увидит ваш баннер согласия. Cookie уже установлен к тому моменту, когда загружается ваша платформа управления согласиями. Ответственность за наличие действительного согласия несёт тот, кто установил cookie, а в такой архитектуре его никто не собирал. Это не пробел в документах, это cookie, установленный без правового основания, - именно за такую схему регуляторы уже штрафовали.
Так что если короткая ссылка делает что-то из перечисленного ниже, вы находитесь в зоне согласия и должны быть готовы это подтвердить:
- Устанавливает отслеживающий cookie или cookie для ретаргетинга при клике.
- Считывает или записывает фингерпринт устройства либо постоянный идентификатор.
- Запускает через редирект рекламный пиксель стороннего сервиса.
- Строит кросс-сайтовый профиль человека для таргетинга рекламы.
Согласие на cookie и правовое основание по GDPR - два уровня
Чаще всего я вижу одну и ту же ошибку: фразу «у нас есть правовое основание по GDPR» трактуют так, будто она закрывает вопрос с cookie. Это не так. Два правила действуют одновременно, друг поверх друга, и по времени первым идёт правило ePrivacy.
Директива ePrivacy спрашивает: вправе ли вы сохранять или считывать это на устройстве? Для всего необязательного ответ «да» возможен только при предварительном согласии, и никакое правовое основание по GDPR не заменяет это согласие. Законный интерес не может служить основанием для установки маркетингового cookie - этап сохранения в любом случае требует согласия. Только после того, как вопрос сохранения закрыт, GDPR задаёт собственный вопрос: раз уж эти персональные данные у вас есть, какое у вас правовое основание для их обработки и выполнены ли обязанности по прозрачности, срокам хранения и передаче данных?
Если рассматривать вопросы в этом порядке, большинство схем отслеживания ссылок проясняются быстро. Бескуковое агрегированное журналирование кликов: один уровень (законный интерес по GDPR), баннер не нужен. Ретаргетинг на основе cookie: оба уровня (согласие по ePrivacy на установку cookie, затем согласие по GDPR как основание обработки), баннер обязателен, и он должен появляться первым.
Если ваш нынешний сокращатель навязывает вам вторую схему, когда вам была нужна всего лишь атрибуция кампании, это стоит исправить на уровне инструмента, а не маскировать более крупным баннером. Elido держит аналитику кликов бескуковой и в резидентности ЕС, поэтому обычный случай остаётся в полосе без баннера.
Как сделать короткие ссылки лёгкими с точки зрения согласия
Убрать все обязанности не получится - если вы делаете ретаргетинг, вы получаете согласие, и точка. Но обычный случай можно оставить простым и сузить область, которую должен покрывать баннер.
- Выбирайте сокращатель, который фиксирует клики на стороне сервера без cookie на домене редиректа, - тогда на этапе перехода просто не на что давать согласие.
- Держите аналитику агрегированной. География на уровне стран и подсчёт кампаний не требуют выделения конкретного человека; профили по отдельным пользователям - требуют.
- Минимизируйте и сокращайте. По возможности усекайте или хешируйте IP-адреса и устанавливайте срок хранения в неделях, а не в годах, подкреплённый документированным тестом на соотношение интересов.
- Держите данные в ЕС. Резидентность не снимает вопрос согласия, но снимает отдельный анализ трансграничной передачи данных, который добавляет сокращатель из США, - разрыв, который разбирает материал соответствует ли Bitly требованиям GDPR, и та же причина, по которой Google Analytics поднимает собственные вопросы по GDPR.
- Пропишите честное раскрытие в политике конфиденциальности: что именно журналирует редирект, на каком основании и как долго.
Ничто из этого не является юридической консультацией именно для вашего стека, и сокращатель, который ведёт себя правильно, не освобождает сайт назначения от его собственных обязанностей по cookie. Но это переводит сокращатель из категории «ещё один поставщик, который должен учитывать мой баннер» в категорию «редирект, который фиксирует клик - и на этом всё». О стороне резидентности того же решения рассказывают резидентность данных ЕС для маркетинговых инструментов и подборка лучшие сокращатели URL из ЕС - кто из них обязуется держать данные в ЕС.
Читайте серию статей-основ
Эта статья входит в кластер compliance. Статья-основа - GDPR для сокращателей URL: что на самом деле хочет видеть ваш DPO - начните с неё за разбором по статьям, а затем используйте страницу доверия и solutions/compliance как материалы для отдела закупок.
Похожие статьи в блоге
- GDPR для сокращателей URL: что на самом деле хочет видеть ваш DPO
- Соответствует ли Bitly требованиям GDPR? Честный ответ DPO
- Соответствует ли Google Analytics требованиям GDPR?
- Резидентность данных ЕС для маркетинговых инструментов: что на самом деле спрашивает ваш DPO
- Лучшие сокращатели URL из ЕС, оценённые по уровню резидентности данных
Частые вопросы
Нужен ли короткой ссылке cookie-баннер?
Самому редиректу - нет: обычный 301 или 302, который не устанавливает cookie, это услуга, о которой попросил сам пользователь. Баннер становится обязательным, когда сокращатель сохраняет или считывает необязательный cookie или идентификатор устройства при клике - например, для ретаргетинга или кросс-сайтовой аналитики, - потому что Директива ePrivacy требует согласия до того, как произойдёт это сохранение.
Устанавливает ли сокращатель URL cookie-файлы?
Одни делают это, другие нет. Сервисы, построенные вокруг ретаргетинга и кросс-кампейновой аналитики, обычно устанавливают отслеживающий cookie или идентификатор на домене редиректа. Сокращатель, ориентированный на приватность, может фиксировать клик на стороне сервера вообще без cookie - и именно в этом разница между тем, нужен баннер согласия или нет.
Разрешено ли отслеживание ссылок по GDPR без согласия?
Агрегированный подсчёт кликов на стороне сервера может опираться на законный интерес по Article 6(1)(f), если вы провели тест на соотношение интересов и держите короткий срок хранения, ведь журнал кликов содержит персональные данные, например IP-адреса. Отслеживание, которое профилирует человека на разных сайтах или опирается на необязательный cookie, требует согласия - и по Директиве ePrivacy для самого сохранения, и по GDPR для профилирования.
Являются ли короткие ссылки персональными данными по GDPR?
Сами по себе - как правило, нет, но события кликов за ними обычно являются такими данными. Каждый редирект способен зафиксировать IP-адрес и user agent, и Суд ЕС в деле Breyer постановил, что динамический IP-адрес является персональными данными для стороны, способной идентифицировать человека. Поэтому поток кликов, который фиксирует сокращатель, подпадает под действие GDPR, даже если сам текст ссылки анонимен.
Кто отвечает за согласие - маркетолог или сокращатель ссылок?
За согласие отвечает тот, кто устанавливает cookie. Если ваш сокращатель ставит отслеживающий cookie на своём домене редиректа ещё до того, как пользователь попадёт на ваш сайт, это сохранение происходит вне вашего баннера - и именно здесь возникает разрыв в соответствии требованиям. Использование сокращателя, который не устанавливает необязательные cookie, оставляет ответственность там, где её реально может покрыть ваша платформа управления согласиями.
Попробуйте Elido
Вставьте URL - получите короткую ссылку
Без регистрации. Ссылка живёт 30 дней. Зарегистрируйтесь, чтобы оставить её навсегда.
Бесплатно, без регистрации · 2 в день