Обновлено:

Общий регламент по защите данных (GDPR, General Data Protection Regulation) — регламент Европейского союза, устанавливающий правила обработки и защиты персональных данных физических лиц. Официальное название документа — Regulation (EU) 2016/679. GDPR применяется с 25 мая 2018 года во всех государствах — членах ЕС.

Регламент распространяется не только на компании, зарегистрированные в Евросоюзе. GDPR может применяться к организации за пределами ЕС, если она предлагает товары или услуги лицам, находящимся в ЕС, либо отслеживает их поведение в ЕС в случаях, предусмотренных регламентом.

Для affiliate marketing GDPR особенно важен там, где используются персональные данные пользователей: регистрационные формы, CRM, email-рассылки, рекламные идентификаторы, IP-адреса, cookie ID, tracking, ретаргетинг и другие инструменты анализа поведения аудитории. IP-адрес, cookie ID и advertising identifier могут относиться к персональным данным, если позволяют прямо или косвенно связать информацию с физическим лицом.

Что регулирует GDPR

GDPR устанавливает требования к тому, как организации собирают, используют, хранят, передают и удаляют персональные данные. Обработкой считаются, в частности, сбор, запись, хранение, изменение, использование, передача, предоставление доступа и удаление данных.

Основные принципы GDPR:

  • законность, добросовестность и прозрачность обработки;
  • ограничение цели — данные собираются для конкретных и законных целей;
  • минимизация данных — организация не должна собирать больше информации, чем необходимо;
  • точность персональных данных;
  • ограничение срока хранения;
  • целостность и конфиденциальность;
  • подотчетность — организация должна быть способна подтвердить соблюдение требований GDPR.

GDPR не требует получать согласие на любую обработку данных. В зависимости от ситуации законным основанием может быть согласие пользователя, исполнение договора, выполнение юридической обязанности, защита жизненно важных интересов, выполнение задачи в общественных интересах или законный интерес организации.

GDPR и персональные данные в affiliate marketing

В affiliate marketing персональные данные могут появляться на разных этапах воронки. Пользователь переходит по affiliate-ссылке, оставляет контактные данные, регистрируется у рекламодателя, совершает депозит или становится FTD (First Time Deposit). При этом affiliate, CPA-сеть, рекламодатель и используемые технические сервисы могут иметь разные роли при обработке данных.

Например, лендинг может собирать имя и email пользователя, а система аналитики — IP-адрес, cookie ID, click ID или другие онлайн-идентификаторы. Если такая информация позволяет прямо или косвенно определить физическое лицо, она может подпадать под действие GDPR.

При использовании атрибуции в affiliate marketing важно учитывать, какие данные используются для определения источника и конверсии. То же относится к передаче событий через API (Application Programming Interface).

Отдельное внимание стоит уделять conversion tracking и postback URL. При передаче click ID, sub ID, transaction ID, user ID, email, IP-адреса, device identifier или других параметров необходимо понимать, какие из них являются персональными данными, кто их обрабатывает и на каком основании.

Для источников трафика, ретаргетинга, поведенческой рекламы и email-маркетинга также необходимо учитывать требования к обработке пользовательских данных. Кроме GDPR, для некоторых видов электронной коммуникации применяются требования ePrivacy Directive и национального законодательства, которое ее реализует.

Правовые основания для обработки данных

GDPR предусматривает несколько правовых оснований для обработки персональных данных. На практике в affiliate marketing могут иметь значение согласие пользователя, исполнение договора и законный интерес, однако конкретное основание зависит от цели и характера обработки.

Если обработка основана на согласии, оно должно быть добровольным, конкретным, информированным и однозначным. Пользователь должен понимать, на что именно он соглашается. Отозвать согласие должно быть не сложнее, чем предоставить его.

Например, pre-ticked boxes — заранее отмеченные поля согласия — не соответствуют требованию к активному и однозначному выражению согласия. Также нельзя маскировать согласие под другие действия пользователя.

GDPR и cookies

Cookie ID и другие онлайн-идентификаторы могут использоваться для tracking, аналитики, атрибуции и персонализации рекламы. При этом требования к установке и использованию cookies регулируются не только GDPR: в ЕС необходимо учитывать также ePrivacy Directive и национальные правила, которые ее реализуют.

Поэтому наличие privacy policy само по себе не означает, что сайт автоматически выполняет все требования к cookie consent.

Контролер и обработчик данных

GDPR разделяет роли controller и processor.

Контролер (data controller) определяет цели и способы обработки персональных данных. Обработчик (data processor) обрабатывает данные от имени контролера и действует в соответствии с его инструкциями.

Роль определяется конкретным процессом. Поэтому одна и та же компания может выступать контролером в одной операции обработки и обработчиком в другой.

Для affiliate-сферы это особенно важно при взаимодействии между affiliate, CPA-сетью, рекламодателем, трекером, CRM и другими технологическими сервисами. Если processor обрабатывает данные от имени controller, отношения между сторонами должны быть оформлены договором или другим предусмотренным законом юридическим актом.

Права пользователей по GDPR

GDPR предоставляет физическим лицам ряд прав в отношении их персональных данных:

  • право получать информацию об обработке персональных данных;
  • право на доступ к своим данным (right of access);
  • право на исправление неточных данных (right to rectification);
  • право на удаление данных в предусмотренных законом случаях (right to erasure);
  • право на ограничение обработки (right to restriction);
  • право на переносимость данных (right to data portability);
  • право возражать против обработки (right to object).

Пользователь также имеет право возражать против обработки персональных данных для целей прямого маркетинга. После такого возражения данные нельзя продолжать обрабатывать для этой цели.

Как правило, организация должна ответить на запрос пользователя без неоправданной задержки и не позднее одного месяца.

GDPR, tracking и профилирование

GDPR не запрещает affiliate tracking, персонализацию рекламы или профилирование как таковые. Однако организация должна определить правовое основание обработки, цели использования данных, объем собираемой информации и способы реализации прав пользователей.

Если основной вид деятельности организации включает регулярный и систематический мониторинг поведения пользователей в больших масштабах, у нее может возникнуть обязанность назначить Data Protection Officer (DPO). Обязанность также может возникать в других случаях, предусмотренных GDPR. Европейская комиссия прямо относит tracking и profiling в интернете, включая behavioral advertising, к мониторингу поведения.

При обработке, которая с высокой вероятностью создает высокий риск для прав и свобод физических лиц, в предусмотренных GDPR случаях требуется провести Data Protection Impact Assessment (DPIA) — оценку воздействия на защиту данных.

GDPR в gambling и iGaming

Для affiliate marketing в gambling и iGaming GDPR имеет значение при работе с регистрациями, депозитами, рекламным tracking, CRM, email-маркетингом и аналитикой пользовательского поведения.

Например, данные о регистрации, депозите или лиде могут передаваться между несколькими участниками affiliate-цепочки. При этом необходимо определить, кто отвечает за обработку данных, какие сведения передаются и для какой цели.

GDPR регулирует защиту персональных данных, но не заменяет национальные правила рекламы, лицензирования и продвижения азартных игр. Поэтому при работе с конкретным GEO необходимо учитывать одновременно требования GDPR и местное законодательство.

Международная передача данных

GDPR не запрещает передачу персональных данных за пределы ЕС, но для таких операций действуют отдельные требования Chapter V GDPR.

При использовании зарубежных CRM, трекеров, облачных платформ, рекламных систем и других сервисов необходимо проверять, куда передаются данные и какой механизм, предусмотренный GDPR для международной передачи, применяется.

В зависимости от ситуации могут использоваться:

  • adequacy decision — решение о достаточности уровня защиты;
  • Standard Contractual Clauses (SCC) — стандартные договорные положения;
  • Binding Corporate Rules (BCR) — обязательные корпоративные правила;
  • другие механизмы, предусмотренные GDPR.

Важно не смешивать механизм международной передачи данных с правовым основанием обработки по Article 6 GDPR. Это разные требования, которые применяются к разным аспектам обработки.

Безопасность данных и утечки

Контролер и processor должны принимать соответствующие технические и организационные меры для защиты персональных данных от несанкционированного доступа, утраты, изменения и других нарушений безопасности.

Если происходит personal data breach, контролер должен уведомить соответствующий надзорный орган без неоправданной задержки и, если возможно, не позднее 72 часов с момента, когда ему стало известно о нарушении, если breach может создать риск для прав и свобод физических лиц. Processor должен уведомить controller о нарушении персональных данных без неоправданной задержки.

Для affiliate-экосистемы это означает, что при использовании сторонних сервисов важна не только безопасность собственной инфраструктуры. Необходимо также понимать, кто отвечает за уведомление при инциденте и как информация о breach передается по цепочке:

tracker / CRM / cloud service → CPA network → advertiser.

Штрафы за нарушение GDPR

За нарушение GDPR надзорные органы могут применять различные меры: предупреждения, выговоры, ограничения или запреты на обработку данных и административные штрафы.

В наиболее серьезных случаях максимальный административный штраф может составлять 20 млн евро или 4% общего мирового годового оборота организации за предыдущий финансовый год — в зависимости от того, какая сумма выше.

Размер конкретного штрафа зависит от характера нарушения и обстоятельств дела.

Что нужно учитывать affiliate

Первый шаг — определить, какие персональные данные собираются, зачем они нужны и кто их обрабатывает.

Перед запуском кампании стоит проверить:

  1. какие персональные данные получает сайт, лендинг или трекинговая система;
  2. используются ли IP-адреса, cookies, рекламные и другие онлайн-идентификаторы;
  3. кто является controller, а кто processor;
  4. какое правовое основание используется для каждой операции обработки;
  5. как пользователь информируется о сборе и использовании данных;
  6. как пользователь может отозвать согласие или реализовать другие права;
  7. кому передаются данные и используются ли сервисы за пределами ЕС;
  8. какой механизм GDPR применяется при международной передаче данных;
  9. какие технические и организационные меры используются для защиты информации;
  10. как распределены обязанности сторон при возникновении personal data breach.

Если affiliate работает через CPA-сеть, полезно заранее выяснить, какие данные передаются между affiliate, сетью и рекламодателем и какие обязанности по защите данных закреплены в партнерских условиях.

GDPR: главное

GDPR — это не запрет на tracking, персонализацию рекламы или сбор пользовательских данных. Регламент устанавливает правила, при которых обработка персональных данных должна быть законной, прозрачной, ограниченной конкретными целями и защищенной от неправомерного использования.

Для affiliate GDPR особенно важен при работе с европейской аудиторией, tracking, аналитикой, CRM, email-маркетингом, ретаргетингом, профилированием и передачей данных между affiliate, CPA-сетью, рекламодателем и технологическими сервисами.

Конкретные требования зависят от характера обработки, типа данных, роли участника, правового основания и используемых механизмов передачи информации.

FAQ

Что такое GDPR простыми словами?

GDPR — это регламент ЕС, который устанавливает правила обработки и защиты персональных данных физических лиц и предоставляет пользователям определенные права в отношении их информации.

Распространяется ли GDPR на компании за пределами ЕС?

Да. GDPR может применяться к организации за пределами ЕС, если она предлагает товары или услуги лицам, находящимся в ЕС, либо отслеживает их поведение в ЕС в случаях, предусмотренных регламентом.

Нужно ли всегда получать согласие пользователя по GDPR?

Нет. Согласие — только одно из правовых оснований для обработки персональных данных. В зависимости от ситуации могут применяться договор, юридическая обязанность, законный интерес и другие основания, предусмотренные GDPR.

Считаются ли IP-адрес и cookie ID персональными данными?

IP-адреса, cookie ID и advertising identifiers могут считаться персональными данными, если позволяют прямо или косвенно связать информацию с конкретным физическим лицом.

Какие штрафы предусмотрены за нарушение GDPR?

В наиболее серьезных случаях максимальный административный штраф может составлять 20 млн евро или 4% общего мирового годового оборота организации за предыдущий финансовый год — в зависимости от того, какая сумма выше.