
Введение
Если ваш сайт каким-либо образом собирает данные посетителей из ЕС, вы почти наверняка не раз слышали термин «управление согласием по GDPR». Но к чему именно он относится и почему так важен для вашего бизнеса? Коротко говоря, определение управления согласием по GDPR касается согласия пользователей на сбор и обработку их персональных данных, а также администрирования этого согласия.
Многие компании склонны считать, что установки любого баннера cookie достаточно для выполнения всех требований к соблюдению правил в отношении файлов cookie и юридических обязанностей, но на самом деле это лишь малая часть процесса. По сути, баннеры cookie входят в более крупную систему, которая закрывает все юридические требования, связанные с файлами cookie, сбором данных и согласием пользователей. И если у вас нет подходящего набора инструментов для управления согласием пользователей, вы рискуете столкнуться с огромными штрафами или потерей доверия к бизнесу.
Этот материал призван провести вас по теме управления согласием по GDPR: от необходимого минимума, чтобы оставаться в правовом поле, до подробного разбора инструментов, которые стоит рассмотреть. Небольшие блогеры, крупные SaaS-компании и все, кто между ними, получат пользу от этой статьи об управлении согласием пользователей. К концу этого текста вы будете точно знать, что нужно сделать, чтобы привести сайт в соответствие с современными стандартами, и чего именно GDPR требует от компаний, работающих в интернете. Мы также приведём примеры, чтобы читатели могли применить полученные знания на практике.
Шесть ключевых правил согласия по GDPR

Прежде чем взять согласие под контроль, вам нужно знать базовые правила его сбора, установленные GDPR. Хорошее управление согласием по GDPR возможно только тогда, когда соблюдены все они, ведь достаточно одной ошибки, чтобы собранное согласие оказалось юридически недействительным.
И вот шесть правил, которым должна следовать каждая компания:
| Правило | Что это означает |
|---|---|
| Свободное | Пользователей нельзя принуждать или уговаривать дать согласие |
| Конкретное | Согласие должно запрашиваться под определённую цель и не должно объединяться с другими согласиями |
| Информированное | Пользователь должен понимать характер собираемых данных и цель, для которой они будут использоваться |
| Недвусмысленное | Согласие должно выражаться утвердительным действием, например установкой галочки, а не бездействием |
| Легко отзываемое | Отозвать согласие должно быть так же просто, как его дать |
| Задокументированное | Дата и способ получения согласия должны фиксироваться компанией, запрашивающей согласие |
Интегрировав эти шесть правил в свою практику работы с согласием, вы сможете обеспечить полное соответствие требованиям и выстроить рабочую стратегию, в которой пользователи чувствуют, что их слышат и уважают. При этом одна ошибка в одном правиле способна сделать всю вашу практику согласия недействительной с точки зрения закона — независимо от того, насколько хорошо проработан остальной дизайн вашего сайта.
Один из способов избежать таких ловушек — периодически пересматривать и обновлять этот набор правил, поскольку законодательная практика и толкование закона постоянно меняются. Несколько лет назад того, что полностью соответствовало требованиям GDPR, было бы достаточно, но сегодня это уже неприемлемо.
Другой способ избежать неожиданных проблем — обучать основам правил согласия и объяснять их важность не только юридическому отделу компании, но и другим подразделениям, например маркетингу и клиентской поддержке.
Каковы 7 основных требований GDPR?

GDPR основан на нескольких ключевых принципах, которые определяют правила обработки персональных данных. Эти принципы помогают выстроить комплексную стратегию согласия, поскольку обозначают цели, недостижимые без правильно построенной системы согласий.
Семь ключевых принципов таковы:
- Законность, добросовестность и прозрачность требует честной обработки данных.
- Ограничение цели данные должны обрабатываться только для изначально определённых целей.
- Минимизация данных наборы данных не должны включать нерелевантные сведения.
- Точность данные всегда должны быть актуальными и релевантными.
- Ограничение хранения данные должны быть доступны только тогда, когда это необходимо.
- Целостность и конфиденциальность данные должны быть защищены надлежащими мерами.
- Подотчётность: организация, обрабатывающая данные, должна быть способна подтвердить соблюдение требований.
Инструмент управления согласием, соответствующий GDPR, помогает организации выполнить каждое из требований. В большинстве случаев один инструмент помогает достичь сразу нескольких целей, так как он построен вокруг общих правил обработки данных. Например, правильно построенная система управления согласием помогает поддерживать подотчётность, прозрачность и ограничение цели. В то же время предоставление пользователям возможности отозвать согласие работает на принципы ограничения цели и минимизации данных.
Внедряя систему, которая помогла бы выполнить каждое из требований, компании часто слишком сосредотачиваются на самих целях и упускают одну критическую деталь: эти принципы следует использовать как компас. Новые функции, инструменты и сторонние сервисы, которые так или иначе затрагивают персональные данные, должны оцениваться через призму существующих принципов. Компании стоит задаваться вопросом, согласуется ли конкретное нововведение с существующими целями, связанными с GDPR, а не ждать, пока пользователи возразят против её практик обработки.
Более того, сотрудник, который напрямую работает с персональными данными, должен знать эти принципы достаточно хорошо, чтобы участвовать в формировании GDPR-стратегии компании. Так правила стали бы неотъемлемой частью повседневной работы и помогли бы выстроить более качественные практики обработки данных в целом. Во многом принципы выступают мотивирующим фактором для организаций, которые действительно заинтересованы в создании систем, спроектированных с уважением к приватности пользователей.
Каковы правовые основания обработки данных по GDPR?
Согласие — не единственное правовое основание обработки персональных данных по GDPR, хотя для маркетинговых активностей и файлов cookie оно самое распространённое. Знание других правовых оснований поможет применять подходящие меры к конкретным ситуациям, а не полагаться только на чекбоксы согласия.
GDPR допускает и признаёт шесть правовых оснований:
| Правовое основание | Пример применения |
|---|---|
| Согласие | Email-маркетинг, необязательные файлы cookie |
| Договор | Обработка платежа для исполнения договора |
| Юридическая обязанность | Обработка, связанная с налогами |
| Жизненно важные интересы | Обработка медицинской информации (случаи спасения жизни) |
| Публичные полномочия | Операции обработки для государственных функций |
| Законные интересы | Предотвращение мошенничества или обеспечение безопасности (ограниченный объём) |
Большинству интернет-компаний и сервисов приходится работать преимущественно на первом правовом основании, из-за чего управление согласием по GDPR приобретает жизненно важное значение. Маркетинговые файлы cookie, аналитические инструменты и средства персонализации требуют явного согласия, чтобы быть размещёнными на устройстве конечного пользователя. Обратите внимание: иногда вместо согласия может использоваться законный интерес, но это требует более высокого уровня документирования и прозрачности. Организациям следует избегать этого основания, когда согласие является жизнеспособной альтернативой, чтобы не рисковать недоверием пользователей и вмешательством регулятора.
Выбирая между возможными правовыми основаниями для своей организации, важно не ошибиться и не выбрать то, которое применялось бы универсально. Иначе, если регуляторы решат, что законные интересы используются ненадлежащим образом, последствия могут оказаться тяжёлыми как для бизнеса, так и для пользовательской базы, на которую он опирается.
Как получить согласие по GDPR?
Получение действительного согласия — краеугольный камень управления согласием по GDPR, которое должно быть удобным для пользователя и прозрачным, чтобы избежать любых недопониманий между поставщиком услуг и клиентом.
Ниже приведены основные шаги по сбору согласия пользователей на сайте:
- Показать баннер с информацией о сборе данных — пользователь должен точно знать, какие данные собираются и с какой целью.
- Дать пользователю возможность принять или отклонить — по умолчанию должно быть выставлено «не принято».
- Не использовать двусмысленные формулировки — пользователь должен понимать текст без дополнительных пояснений.
- Сделать каждую цель независимой — если пользователь хочет принять файлы cookie для маркетинга, функциональности и аналитики, он должен иметь возможность сделать это, не принимая всё сразу.
- Хранить необходимые сведения — сайт должен уметь показать дату и время согласия, версию политики и выбор пользователя.
- Предусмотреть простой способ отзыва согласия — пользователь должен иметь возможность отменить своё решение в один клик.
После внедрения этих шагов сайт сможет предложить решение по управлению согласием, дружественное к GDPR и понятное пользователям. Кроме того, важно помнить: пользователь должен давать согласие каждый раз, когда на сайте происходит изменение, например добавляется новый сторонний плагин.
Более того, некоторые компании предоставляют возможность перевести баннер политики cookie на язык пользователя, тем самым улучшая пользовательский опыт (UX). Наконец, полезно протестировать сайт с точки зрения пользователя: пройти путь предоставления и отзыва согласия, проверить, как ведёт себя сайт после отказа от файлов cookie, и убедиться, что все элементы отслеживания отключены.
Как SaaS-компаниям, агентствам и приложениям управлять согласием по GDPR?
У разных типов бизнеса разные требования к управлению согласием. Сайт и SaaS — не одно и то же с точки зрения решений по управлению согласием.
Для продуктов класса «программное обеспечение как услуга» решения по управлению согласием по GDPR должны быть встроены в сам продукт. Это значит, что интерфейс управления согласием должен находиться в продукте, а не только на сайте. Кроме того, для таких проектов жизненно важно иметь решение по управлению согласием для всех клиентов, при этом данные каждого аккаунта должны быть разделены.
Для агентств требование связано с работой с несколькими сайтами и задачей управления их согласиями. Лучшим решением для таких агентств была бы сводная панель для всех сайтов и управления баннерами. Это поможет им проще обновлять баннеры и проверять согласия. У других типов бизнеса требования связаны с предоставлением услуг через мобильные приложения. Управление согласием внутри приложений — самое сложное, поскольку мобильные приложения обычно требуют дополнительных разрешений сверх тех, что нужны сайту, например доступа к данным о местоположении пользователя. Правила управления согласием для приложений должны быть такими же, как для сайтов. По мере роста популярности мобильных приложений растёт и важность управления согласием на мобильных устройствах, и регулирующие органы теперь сосредоточены на этом вопросе.
Однако, несмотря на разницу в требованиях, между потребностями агентств, SaaS и мобильных приложений есть сходства. Эти сходства сосредоточены вокруг темы прозрачности. Для этих типов бизнеса самый критичный аспект управления согласием — возможность видеть согласия и их статусы с высоты птичьего полёта. Такой обзор жизненно важен для всех трёх типов организаций, так как позволяет своевременно и эффективно отвечать на любые вопросы и запросы пользователей и регуляторов.
Как найти лучшее решение для управления согласием по GDPR
При таком количестве доступных инструментов бывает трудно понять, какой подходит именно вам. Сосредоточьтесь на обязательных возможностях: на том, что поможет соблюдать требования и при этом будет удобным в работе.
| На что смотреть | Почему это важно |
|---|---|
| Настраиваемые баннеры | Соответствуют вашему бренду и остаются в рамках требований |
| Поддержка нескольких языков | Помогает одинаково хорошо обслуживать международную аудиторию |
| Журналы и записи согласий | Дают доказательства при аудитах и спорах |
| Автоблокировка скриптов | Останавливают трекеры до получения согласия |
| Регулярные обновления соответствия | Поспевают за изменениями правил GDPR |
| Простые интеграции | Без проблем работают с вашим текущим сайтом или приложением |
Правильный инструмент должен также расти вместе с вами: вы можете начать использовать его для одного сайта, но если вы расширите услугу на большее число сайтов или начнёте применять больше инструментов, вам нужно быть уверенным, что инструмент масштабируется вместе с вами. Это избавит вас от технических и юридических головных болей в дальнейшем.
ConsentX понимает, что вам нужно нечто простое и эффективное для управления несколькими клиентами, сайтами и приложениями, и при этом даёт возможность настраивать баннеры под ваши собственные сценарии.
Демонстрации бывают полезны, но мы рекомендуем запросить тестовый доступ или пробный период, чтобы вы своими глазами увидели, насколько простым может быть для вашего сайта, например, отображение настраиваемого баннера в ConsentX, как быстро он блокирует скрипты и как будут выглядеть ваши отчёты и записи.
Заключение
Управление согласием по GDPR больше не является необязательной практикой для любой компании, которая собирает и обрабатывает данные пользователей. Всё — от шести базовых правил до семи пунктов — необходимо, чтобы завоевать доверие вашей аудитории.
Ваш сайт, веб-приложение или практика управления в агентстве заметно выиграют от правильно настроенного инструмента для управления согласиями. Так ни одна копейка не будет потрачена на возможные нарушения, а вы покажете клиентам, что уважаете их приватность. И всё это необходимо для доверия и хорошей репутации. Правильный выбор инструментов для соответствия GDPR позволит вам тратить гораздо меньше времени на непосредственное управление согласиями.
Попробуйте Consentx уже сегодня и сделайте управление согласием по GDPR простым.
Часто задаваемые вопросы
Что такое управление согласием по GDPR?
Это процедуры получения от пользователей разрешения на сбор и использование их информации, а также хранение этой информации с ясными записями о согласии пользователя, который дал своё разрешение.
Почему управление согласием по GDPR важно для бизнеса?
Оно защищает бизнес от краха из-за санкций и юридических штрафов, поскольку обеспечивает соблюдение установленных законов, и повышает доверие пользователей, так как они дают разрешение добровольно и без какого-либо принуждения.
Каковы требования к управлению согласием по GDPR?
Согласие, данное пользователем, должно быть свободным, а его отзыв должен быть таким же простым, как и предоставление согласия. Это согласие должно быть конкретным, и если согласий несколько, каждое должно быть обозначено и легко различимо.
Каковы лучшие практики управления согласием по GDPR?
Лучшие практики включают информативный баннер, отказ от согласия по каждой цели, отсутствие любых предвыбранных вариантов и записи всех предоставленных согласий. Также следует напоминать пользователю новым баннером согласия при любых изменениях в практиках работы с данными.
Какой инструмент использовать для управления согласием по GDPR?
Идеальный инструмент должен иметь возможность настройки, удобный для чтения баннер cookie, поддержку нескольких языков и функцию блокировки скриптов. У него также должны быть журналы аудита для записей согласий. Можно использовать такой инструмент, как ConsentX.