Чи потрібен банер cookie для короткого посилання? Для самого редиректу - ні: звичайний 301 чи 302, який нічого не зберігає на пристрої, є сервісом, який користувач сам запросив. Згода потрібна в той момент, коли коротке посилання встановлює або зчитує необов'язковий cookie чи ідентифікатор пристрою - для ретаргетингу чи міжсайтової аналітики - бо Директива ePrivacy вимагає цієї згоди до того, як відбувається збереження.
Цей один рядок ховає два окремих правила, і маркетологи постійно їх плутають. Директива ePrivacy регулює зберігання або зчитування будь-чого на пристрої користувача (рівень cookie). GDPR регулює те, що ви потім робите з персональними даними (рівень правової підстави). Коротке посилання може зачепити одне, обидва або жодне з них, і саме розуміння того, яке саме, показує, чи банер законодавчо обов'язковий, чи просто механічно скопійований на сторінку.
Це матеріал з блоку про комплаєнс, тож правила процитовано, а джерела наведено з посиланнями - для перевірки вашим власним юристом. Повну картину того, чого GDPR вимагає від будь-якого скорочувача, дивіться в опорному матеріалі про GDPR для скорочувачів URL, який розбирає відповідні статті одну за одною.
Коротка відповідь для маркетологів і DPO
Згода стосується збереження на пристрої, а не самого посилання. Поставте одне запитання: чи спричиняє клік на коротке посилання запис чи зчитування чогось у браузері користувача, що не є суворо необхідним для виконання редиректу?
- Якщо ні - клік просто визначає адресу призначення і, щонайбільше, збільшує лічильник на боці сервера - тригера згоди за ePrivacy для скорочувача немає.
- Якщо так - трекінговий cookie, піксель, ідентифікатор для фінгерпринтингу спрацьовує на етапі редиректу - згода потрібна, і вона має надійти до збереження.
GDPR далі додає друге запитання - вже про сам журнал кліків, який майже завжди містить персональні дані. Ці два запитання мають різні відповіді, і решта статті розбирає їх по черзі.
Коли коротке посилання не потребує згоди
Редирект, який не встановлює cookie, лежить на боці "суворо необхідного" за Директивою ePrivacy. Стаття 5(3) Директиви 2002/58/EC звільняє від згоди зберігання, яке є "суворо необхідним для того, щоб постачальник послуги інформаційного суспільства, явно запитаної абонентом або користувачем, міг надати цю послугу". Перехід за посиланням, яке користувач свідомо натиснув, і є такою послугою. За сам перехід банер не належиться.
Проте рівень GDPR все одно застосовується, бо журнал кліків - це персональні дані. Кожен редирект може фіксувати IP-адресу та user agent, а Суд ЄС у справі Breyer (C-582/14) постановив, що динамічна IP-адреса є персональними даними для будь-кого, хто здатен ідентифікувати особу за нею. Тож для журналу потрібна правова підстава, і для агрегованого підрахунку кліків такою підставою зазвичай є законний інтерес за статтею 6(1)(f) - за умови, що ви провели тест балансування інтересів, мінімізували обсяг збережених даних і встановили короткий термін зберігання.
На практиці це означає, що ви можете рахувати кліки, бачити, яка кампанія їх принесла, і звітувати про географію на рівні країн, не питаючи нікого приймати cookie - якщо аналітика агрегована, а ідентифікатори не побудовані так, щоб виділяти конкретну людину. Саме в цій смузі й має жити більшість трекінгу посилань, і значною мірою саме це робить клікову аналітику, орієнтовану на приватність, життєздатною.
Коли коротке посилання таки потребує згоди
Банер стає обов'язковим у ту мить, коли зберігається необов'язковий cookie чи подібний ідентифікатор. Суд ЄС встановив стандарт для такої згоди у справі Planet49 (C-673/17): заздалегідь відмічений прапорець - це не згода, і користувач має вчинити чітку ствердну дію до того, як відбудеться збереження. Керівні вказівки EDPB щодо згоди звужують це ще сильніше: згода має бути вільно наданою, конкретною, поінформованою і такою, яку так само легко відкликати, як і надати.
Короткі посилання створюють тут неприємну проблему з часом. Якщо ваш скорочувач додає ретаргетинговий cookie на власному домені редиректу, це збереження відбувається на етапі переходу - до того, як користувач взагалі потрапляє на ваш сайт і на ваш банер згоди. Cookie вже встановлено на той момент, коли завантажується ваша платформа управління згодою. Той, хто його встановив, відповідає за наявність дійсної згоди, а в такій архітектурі її ніхто не збирав. Це не прогалина в паперовій роботі - це cookie, встановлений без правової підстави, і саме за такий патерн регулятори вже штрафували.
Тож якщо коротке посилання робить будь-що з наведеного нижче, ви на території згоди, і вам потрібно це довести:
- Встановлює трекінговий чи ретаргетинговий cookie під час кліку.
- Зчитує або записує відбиток пристрою чи постійний ідентифікатор.
- Запускає через редирект рекламний піксель третьої сторони.
- Будує міжсайтовий профіль особи для рекламного таргетингу.
Згода на cookie проти правової підстави GDPR - два рівні
Найпоширеніша помилка, яку я бачу, - вважати, що "у нас є правова підстава за GDPR" вирішує питання cookie. Ні, не вирішує. Ці два правила накладаються одне на одне, і правило ePrivacy йде першим за часом.
Директива ePrivacy запитує: чи можете ви зберігати або зчитувати це на пристрої? Для всього необов'язкового відповідь "так" лише за попередньої згоди, і жодна правова підстава GDPR не замінює цю згоду. Законний інтерес не може дозволити встановлення маркетингового cookie - крок зі збереженням у будь-якому разі потребує згоди. Лише після того, як питання зі збереженням закрито, GDPR ставить своє власне запитання: тепер, коли ці персональні дані у вас є, яка ваша правова підстава для їх обробки, і чи виконали ви обов'язки щодо прозорості, зберігання та передачі даних навколо них?
Розглядаючи їх у такому порядку, більшість налаштувань трекінгу посилань швидко впорядковуються самі собою. Безкуковий, агрегований логінг кліків: один рівень (законний інтерес за GDPR), без банера. Ретаргетинг на основі cookie: обидва рівні (згода за ePrivacy на встановлення cookie, потім згода за GDPR як підстава для обробки), банер обов'язковий, і він має спрацьовувати першим.
Якщо ваш поточний скорочувач нав'язує вам другий патерн, коли все, чого ви хотіли, - це атрибуція кампаній, це варто виправляти на рівні інструменту, а не заклеювати ще більшим банером. Elido тримає клікову аналітику безкуковою та з резидентністю в ЄС, щоб типовий випадок залишався в смузі без банера.
Як тримати короткі посилання легкими щодо згоди
Ви не можете зняти з себе всі зобов'язання - якщо ви ретаргетите, ви питаєте згоду, крапка. Але ви можете тримати звичайний випадок простим і звузити поверхню, яку має покривати банер.
- Надавайте перевагу скорочувачу, який фіксує кліки на боці сервера без cookie на домені редиректу - тоді на етапі переходу немає на що давати згоду.
- Тримайте аналітику агрегованою. Географія на рівні країн і підрахунок кампаній не потребують виділення конкретної особи; профілі по кожному користувачу - потребують.
- Мінімізуйте й скорочуйте. Обрізайте або хешуйте IP-адреси, де це можливо, і встановлюйте термін зберігання, що вимірюється тижнями, а не роками, підкріплений задокументованим тестом балансування інтересів.
- Тримайте дані в ЄС. Резидентність не знімає питання згоди, але знімає окремий аналіз передачі даних, який додає скорочувач із США, - прогалину, яку розбирає матеріал чи Bitly відповідає GDPR, і з тієї ж причини Google Analytics піднімає власні питання щодо GDPR.
- Внесіть чесне розкриття у вашу політику приватності: що логує редирект, на якій підставі і як довго.
Ніщо з цього не є юридичною консультацією саме для вашого стеку, і скорочувач, який поводиться правильно, не звільняє сайт призначення від його власних обов'язків щодо cookie. Але це переводить скорочувач із категорії "ще один постачальник, який має враховувати ваш банер" у категорію "редирект, що логує клік і на цьому зупиняється". Щодо резидентності як частини того самого рішення дивіться резидентність даних у ЄС для маркетингових інструментів та огляд найкращих скорочувачів URL із ЄС, де показано, хто справді зобов'язується тримати дані в ЄС.
Читайте серію опорних матеріалів
Цей матеріал входить у блок про комплаєнс. Опорний матеріал - GDPR для скорочувачів URL: що насправді хоче побачити ваш DPO - почніть з нього, щоб отримати структуру за статтями, а потім використовуйте сторінку довіри та solutions/compliance як матеріали для процесу закупівлі.
Пов'язане в блозі
Поширені запитання
Чи потрібен банер cookie для короткого посилання?
Сам редирект - ні: звичайний 301 або 302, який не встановлює cookie, є сервісом, який користувач сам запросив. Банер стає потрібним, коли скорочувач зберігає або зчитує необов'язковий cookie чи ідентифікатор пристрою під час кліку - наприклад, для ретаргетингу чи міжсайтової аналітики - бо Директива ePrivacy вимагає згоди до того, як таке збереження відбудеться.
Чи встановлює скорочувач URL cookie?
Одні встановлюють, інші ні. Сервіси, побудовані навколо ретаргетингу та міжкампанійної аналітики, зазвичай додають трекінговий cookie чи ідентифікатор на домені редиректу. Скорочувач, орієнтований на приватність, може фіксувати клік на боці сервера взагалі без cookie - і саме в цьому різниця між потребою в банері згоди й її відсутністю.
Чи дозволено відстежувати посилання за GDPR без згоди?
Агрегований підрахунок кліків на боці сервера може спиратися на законний інтерес за статтею 6(1)(f), якщо ви провели тест балансування інтересів і тримаєте короткий термін зберігання, адже журнал кліків містить персональні дані, наприклад IP-адреси. Відстеження, що профілює конкретну особу на різних сайтах, або спирається на необов'язковий cookie, потребує згоди - і за Директивою ePrivacy для самого збереження, і за GDPR для профілювання.
Чи є короткі посилання персональними даними за GDPR?
Події кліків за ними зазвичай є. Кожен редирект може логувати IP-адресу та user agent, а Суд ЄС у справі Breyer постановив, що динамічна IP-адреса є персональними даними для сторони, здатної ідентифікувати особу. Тож потік кліків, який фіксує скорочувач, підпадає під дію GDPR, навіть якщо текст самого посилання анонімний.
Хто відповідає за згоду - маркетолог чи скорочувач?
Той, хто встановлює cookie, відповідає за наявність згоди на нього. Якщо ваш скорочувач додає трекінговий cookie на своєму домені редиректу до того, як користувач потрапляє на ваш сайт, це збереження відбулося поза вашим банером - і це прогалина в комплаєнсі. Використання скорочувача, який не встановлює необов'язкових cookie, тримає відповідальність там, де її справді може покрити ваша платформа управління згодою.
Спробуйте Elido
Вставте URL - отримайте коротке посилання
Без реєстрації. Посилання живе 30 днів. Зареєструйтесь, щоб зберегти назавжди.
Безкоштовно, без реєстрації · 2 на день