Сначала вывод: распространённое среди компаний выражение «2GDPR» — это, скорее всего, не новый европейский закон, а неофициальное обозначение повторного обращения к требованиям GDPR. На самом деле необходимо учитывать сам Общий регламент ЕС по защите данных (GDPR), а также весь комплекс требований к соблюдению норм, связанных с веб-сайтами, размещением рекламы, отслеживанием пользователей, email-маркетингом и трансграничной передачей данных.
Для руководителей компаний, работающих с европейскими сайтами, наиболее рискованным является не «название термина», а ошибочное мнение, что достаточно создать многоязычный сайт, запустить рекламу и принимать запросы. На практике, если ваш сайт собирает персональные данные европейских пользователей — через формы, Cookie, пиксели ретаргетинга или подписку на newsletter, — он уже подпадает под действие GDPR.
Поэтому первый шаг к пониманию 2gdpr — не погоня за новым сокращением, а возвращение к более практичному вопросу: какие именно данные получает ваш сайт, зачем они собираются, где хранятся, кто имеет к ним доступ и может ли пользователь отозвать своё согласие.
Это зависит от того, ориентирован ли ваш бизнес на физических лиц в Европе. GDPR распространяется не только на компании, зарегистрированные на территории Европы. Даже если компания находится в Китае, необходимо серьёзно оценить ситуацию при наличии следующих обстоятельств:
Здесь часто встречается ошибочное мнение: многие B2B-компании считают, что «мы получаем корпоративный email, а не персональные данные». Это не всегда так. Имя, номер телефона, рабочий email физического лица, IP-адрес и идентификатор устройства, если их можно связать с конкретным человеком, обычно могут считаться персональными данными. Иными словами, форма запроса во внешнеторговом сайте выглядит как обычный инструмент получения лида, но с точки зрения соблюдения требований уже является операцией по обработке данных.
На практике проблемы чаще всего возникают не из-за отсутствия одной фразы на странице, а из-за несоответствия между действиями по сбору данных и логикой получения согласия. В корпоративных веб-сайтах обычно встречаются четыре основные категории рисков:
Многие компании выделяют значительные бюджеты на SEO, рекламу и независимые сайты, но как только пользователь заходит на сайт, одновременно запускаются скрипты отслеживания, аналитические инструменты, формы и автоматизированный маркетинг, тогда как цепочка обеспечения соответствия требованиям остаётся незавершённой. В такой ситуации рост вроде бы продолжается, но риски накапливаются с той же скоростью.

Далеко не всегда. Политика конфиденциальности — это лишь «уведомление», а не весь комплекс действий по обеспечению соответствия требованиям. В ней как минимум должно быть указано, какие данные вы собираете, для каких целей, на каком основании обрабатываете, как долго храните, передаются ли они третьим сторонам и каким образом пользователь может реализовать право на удаление или доступ к данным.
Однако если фактическая работа бэкенда сайта, рекламных систем и CRM не соответствует информации на странице, даже самый полный документ не поможет. Например, в политике конфиденциальности указано, что «маркетинговое отслеживание осуществляется только после согласия пользователя», но маркетинговый скрипт загружается сразу после открытия страницы. Или указано, что «пользователь может запросить удаление данных», но внутри компании отсутствует соответствующий процесс обработки таких запросов. По сути, это уже не проблема текста, а отсутствие замкнутого цикла между операционными процессами и технической реализацией.
Если вы отвечаете за проект, не обязательно сразу изучать весь массив законодательных положений. Для начала сосредоточьтесь на нескольких пунктах, которые сильнее всего влияют на риски:
После завершения этой проверки компания в целом сможет определить, столкнулась ли она лишь с «отсутствием документов» или уже имеет дело с «ошибками технической настройки» и «отсутствием процессов». Два последних типа рисков обычно серьёзнее и легче всего проявляются после увеличения рекламных объёмов.
Потому что это напрямую связано с тем, можно ли законно выполнять отслеживание на сайте и рекламную атрибуцию. При создании европейского сайта многие компании прежде всего беспокоятся о том, чтобы «данные не прерывались», однако с точки зрения соблюдения требований важнее понять, «получены ли данные с действительного согласия». Если пользователь ещё не дал согласие, а вы уже используете необязательные Cookie для идентификации поведения, ретаргетинга или статистики маршрутов на уровне отдельных пользователей, это может быть нарушением.
На практике необходимо обратить внимание на три момента: во-первых, кнопка отказа не должна быть спрятана слишком глубоко; во-вторых, Cookie для разных целей желательно выбирать по группам; в-третьих, после согласия пользователя система должна сохранять подтверждение этого действия. Многие компании смотрят только на внешний вид интерфейса и игнорируют порядок запуска скриптов и журнал согласий. В результате всплывающее окно «выглядит соответствующим требованиям», но фактически не блокирует необходимые действия.
Обычно ситуация несколько проще, но это вовсе не означает отсутствие рисков. B2B-сайты часто считают, что получают «коммерческую контактную информацию», поэтому требования к соблюдению норм не слишком высоки. Однако европейские правила учитывают наличие данных физических лиц, а не то, работаете ли вы в розничном сегменте.
Например, при скачивании технического документа, запросе коммерческого предложения, бронировании демонстрации или отправке закупочной заявки обычно собираются имя, должность, email, телефон, название компании и источник посещения. Если вы дополнительно синхронизируете эти лиды с системой продаж для автоматической оценки, сегментации контактов и повторного маркетинга, цепочка обработки становится ещё длиннее. Здесь нет ничего загадочного: по сути, необходимо разобрать процесс привлечения клиентов на отдельные этапы — что собрано, для чего используется, кому передаётся и как долго хранится.
При планировании корпоративного сайта и зарубежного маркетинга руководители часто одновременно изучают множество аналитических материалов, среди которых могут встречаться и материалы на управленческие темы, например исследование путей оптимизации системы управления благосостоянием банков. В контексте GDPR здесь также действует простой принцип: проектирование процессов должно предшествовать масштабированию, а управление данными нельзя откладывать на потом.
Да, и её часто недооценивают. На внешней стороне европейский сайт может выглядеть всего лишь как корпоративный веб-сайт, но фактически за ним могут стоять глобальная CDN, инструменты для форм, email-платформа, система поддержки, рекламные платформы и CRM. Если персональные данные передаются из ЕС в другие регионы, это уже не только вопрос «размещения сайта», но и вопрос организации трансграничной передачи данных.
Руководителю компании как минимум необходимо выяснить три момента: на какой сервер сначала поступают данные; какую роль выполняет сторонний поставщик услуг; предусмотрены ли в договоре условия обработки и передачи данных. Многие риски возникают не на собственном сервере, а во внешних подключённых инструментах. Сайт уже создан, автоматизация маркетинга работает, но отношения между участниками цепочки обработки данных не прояснены — в дальнейшем стоимость устранения нарушений может оказаться очень высокой.
Не спешите полностью переделывать сайт — сначала расставьте приоритеты по степени влияния. На практике эффективнее всего действовать в следующем порядке: сначала отключить явно несоответствующие требованиям триггеры отслеживания, затем настроить управление Cookie, после этого унифицировать уведомления о конфиденциальности и в последнюю очередь упорядочить внутренние процессы обработки данных. Причина проста: первые два пункта напрямую влияют на то, продолжает ли сайт создавать риски в данный момент, а последние два определяют возможность стабильной долгосрочной работы.
Если компания одновременно занимается созданием многоязычных сайтов, SEO, размещением рекламы и привлечением трафика из социальных сетей, особенно важно встроить соблюдение требований в начальный этап проекта, а не переделывать всё после роста трафика. Особенно на европейском рынке система роста и соответствие требованиям к данным фактически являются двумя сторонами одного процесса: структуру страниц, дизайн форм, точки отслеживания, распределение лидов и отправку email лучше с самого начала проектировать по единым правилам.
Можно запомнить одну практичную формулировку: любое действие, которое идентифицирует физическое лицо в Европе, фиксирует его поведение или передаёт информацию в маркетинговую систему, нельзя рассматривать только как настройку функциональности. Это одновременно является действием по обеспечению соответствия требованиям.
Поэтому при изучении 2gdpr компании не обязательно сначала стремиться досконально выучить всю юридическую терминологию. Гораздо важнее сначала визуализировать собственный путь обработки данных: откуда пользователь попадает на сайт, на каких страницах запускается отслеживание, какая форма собирает персональные данные, в какую систему они поступают и кто отвечает за удаление и реагирование на запросы. Если ясно увидеть все эти этапы, европейский сайт сможет работать эффективно и при этом будет более устойчивым.
Связанные статьи
Связанные продукты


