Онлайн-казино и букмекеры привыкли считать cookie banner технической деталью: небольшим окном, которое пользователь закрывает перед регистрацией. Однако новое исследование Swansea University показывает, что за этим окном скрывается гораздо более серьезная проблема. Под вопросом оказывается вся инфраструктура сбора данных, на которой построены атрибуция, ретаргетинг, CRM-сегментация и персонализированные предложения.
Исследователи GREAT Centre проверили 624 сайта британских лицензированных gambling-операторов. У 86% ресурсов были обнаружены признаки как минимум одного нарушения требований, связанных с GDPR и согласием на использование cookies. Около 66% сайтов начинали собирать или передавать данные до того, как пользователь выражал согласие, 24% не предоставляли нормальной возможности отключить трекинг, а на 2% сайтов выбора не было вообще.
- Что такое GDPR? General Data Protection Regulation, Общий регламент по защите данных — это регламент Европейского союза, регулирующий обработку персональных данных физических лиц. Он вступил в силу в 2018 году и обязывает организации получать явное согласие на сбор данных, обеспечивать их защиту и уважать права субъектов данных. GDPR применяется ко всем компаниям, работающим с данными резидентов ЕС, независимо от их местоположения, и предусматривает крупные штрафы за нарушения.
Результаты исследования опубликованы в журнале Technology in Society и получили широкое освещение в The Guardian.
Важно сделать юридическую оговорку: исследование не заменяет расследование регулятора или решение суда. Формулировка «признаки нарушения» здесь корректнее, чем утверждение, что 86% операторов уже признаны нарушителями. Но даже с этой оговоркой масштаб выборки указывает не на несколько неудачно настроенных баннеров, а на отраслевой паттерн.
На 3S.INFO разбираем, почему cookie banner перестал быть формальным окном перед регистрацией. Главная проблема — конфликт между стремлением повысить атрибуцию, персонализацию и LTV игрока и обязанностью получать действительное согласие, защищать уязвимых пользователей и не превращать данные responsible gambling в инструмент retention-маркетинга.
Cookie banner: часть маркетинговой воронки
На многих сайтах согласие на tracking спроектировано не как нейтральный выбор, а как управляемая конверсия.
- Что такое cookie banner? Это всплывающее уведомление на сайте, через которое посетителю сообщают об использовании cookies и похожих технологий отслеживания: например, для аналитики, рекламы, персонализации и работы сторонних сервисов. Обычно баннер позволяет принять, отклонить или настроить использование необязательных cookies, тогда как технически необходимые cookies могут работать без отдельного согласия. В ЕС такой механизм помогает сайту получать предварительное, информированное и однозначное согласие пользователя в соответствии с требованиями GDPR и ePrivacy.
По данным исследования, 60% сайтов визуально выделяли вариант, предполагающий передачу большего объема данных. На 29% менее приватные настройки были выбраны по умолчанию, а на 47% кнопка отказа находилась на втором уровне интерфейса. Чтобы принять все cookies, пользователю достаточно было одного клика. Чтобы отказаться, иногда приходилось открывать настройки, отключать категории и отдельно сохранять выбор.
Такие решения принято называть dark patterns — интерфейсными приемами, подталкивающими человека к выгодному для платформы действию. Не каждый dark pattern автоматически является нарушением закона. Однако он ставит под сомнение главное условие легитимного согласия: было ли оно свободным, информированным и однозначным.
Согласно позиции британского Information Commissioner’s Office, согласие должно выражаться позитивным действием, а отключить необязательные cookies должно быть легко. Продолжение использования сайта само по себе согласием не считается. Пользователь должен понимать, что именно он разрешает и для каких целей. ICO отдельно указывает, что несущественный tracking нельзя маскировать общей ссылкой на privacy policy или включать без понятного выбора.
Для продуктовой команды проблема заключается в том, что consent rate давно стал почти таким же маркетинговым показателем, как регистрация или первый депозит. Чем больше пользователей нажало Accept All, тем полнее атрибуция, больше ретаргетинговые аудитории и точнее модели поведения.
Возникает конфликт интересов: компания формально должна предоставить свободный выбор, но коммерчески заинтересована в том, чтобы пользователь выбрал максимальный объем трекинга.
Что именно видит gambling-маркетинг?
Слово cookies часто создает впечатление, что речь идет о нескольких безобидных файлах в браузере. В действительности они могут быть лишь первым звеном длинной цепочки.
В нее входят рекламные идентификаторы, пиксели, SDK, device fingerprinting, системы веб-аналитики, affiliate postbacks, customer data platforms, CRM и рекламные кабинеты. Вместе они помогают связать источник перехода с регистрацией, депозитом, игровыми сессиями и последующим поведением клиента.
На основании этих данных оператор может определить, какие продукты интересуют игрока, когда он обычно возвращается, на какие бонусы реагирует, как часто пополняет счет и насколько чувствителен к определенным коммуникациям. Затем игрок попадает в сегмент: новый депозитный клиент, любитель слотов, sports bettor, VIP-кандидат, неактивный пользователь или клиент с вероятностью оттока.
Не все подобные данные собираются исключительно на основании consent. Например, отдельная обработка может быть необходима для авторизации, информационной безопасности, геолокационной проверки, предотвращения fraud, выполнения KYC или соблюдения требований responsible gambling.
Но наличие у оператора законной причины определить страну пользователя не означает автоматического права передавать его поведение рекламной платформе. Технически необходимая обработка и коммерческий tracking должны быть разделены по целям, правовым основаниям и получателям данных.
Именно здесь cookie banner перестает быть дизайнерским элементом. Он становится переключателем, который должен реально управлять всей MarTech-цепочкой.
Где privacy встречается с responsible gambling
Gambling отличается от большинства других digital-индустрий тем, что данные используются не только для увеличения конверсии, но и для выявления вреда.
Британские правила требуют от операторов обнаруживать клиентов, которые могут испытывать проблемы, взаимодействовать с ними и оценивать результат принятых мер. Для этого необходимо анализировать частоту депозитов, продолжительность сессий, рост ставок, ночную активность, попытки вернуть проигрыш и другие изменения поведения. UK Gambling Commission прямо описывает модель identify — interact — evaluate.
Парадокс заключается в том, что те же сигналы могут иметь коммерческую ценность.
Участившиеся депозиты означают возможный рост риска, но одновременно рост revenue. Возвращение сразу после проигрыша может быть индикатором chasing losses, но для retention-модели выглядит как высокая вероятность повторной игры. Длинная сессия требует проверки с точки зрения player protection, но с точки зрения продукта означает высокий engagement.
Поэтому критическим становится не только вопрос о том, какие данные собраны, но и о том, какая система получила к ним доступ и какое действие запустила.
Если risk-маркер блокирует бонусы и инициирует контакт safer gambling team, система выполняет защитную функцию. Если тот же маркер или его коммерческий аналог включает персональный cashback, push или win-back campaign, возникает противоположный результат.
Основной privacy-риск здесь заключается в размывании целей обработки. Данные, собранные для защиты игрока, не должны незаметно превращаться в топливо для увеличения его LTV.
Sky Betting & Gaming: две разные истории об одном data stack
Показательным предупреждением стало расследование ICO в отношении Sky Betting & Gaming.
Регулятор установил, что с 10 января по 3 марта 2023 года сайт обрабатывал персональные данные через advertising cookies и передавал их рекламным технологическим компаниям сразу после открытия страницы — до того, как пользователь мог принять или отклонить cookies. ICO вынес оператору официальное предписание. При этом регулятор отдельно отметил, что не обнаружил доказательств намеренного использования данных для таргетинга уязвимых игроков. Решение ICO было опубликовано в сентябре 2024 года.
Эта оговорка важна. Нарушение consent-механики не доказывает сознательную эксплуатацию проблемного игрока. Но оно показывает, насколько серьезные последствия может иметь неправильная конфигурация tag manager, consent management platform или рекламного пикселя.
Отдельный судебный спор против компаний, управляющих Sky Betting & Gaming, сделал тему еще сложнее. В январе 2025 года Высокий суд поддержал бывшего игрока, утверждавшего, что его данные использовались для профилирования и персонального маркетинга без действительного согласия. Однако в апреле 2026 года Апелляционный суд отменил это решение, указав, что согласие следует оценивать объективно — по понятному положительному действию пользователя, а не пытаться реконструировать его внутреннее состояние в момент клика.
Полный текст решения RTM v Bonne Terre Limited опубликован судебной системой Великобритании.
Для операторов это важное уточнение: наличие gambling-проблемы само по себе не делает выраженное человеком согласие недействительным. Но решение не отменяет требований к прозрачности, свободе выбора, fairness и конкретным целям обработки. Оно также не разрешает активировать рекламные cookies до получения согласия или прятать отказ за манипулятивным интерфейсом.
Иными словами, Апелляционный суд убрал практически невыполнимое требование оценивать субъективную способность каждого клиента дать согласие. Но он не дал индустрии карт-бланш на любой tracking после формального клика Accept.
Следующей целью регуляторов станет не баннер, а data stack
До недавнего времени privacy и responsible gambling воспринимались как соседние, но самостоятельные области.
Privacy-команда следила за GDPR, PECR, consent и запросами на удаление данных. Safer gambling team настраивала risk-модели и customer interactions. Маркетинг отвечал за сегменты и кампании. IT обеспечивал интеграции. Аффилейт-отдел подключал трекеры и контролировал атрибуцию.
Проблема в том, что данные между этими системами перемещаются быстрее, чем ответственность между отделами.
Поэтому следующая стадия enforcement, вероятно, будет связана не только с внешним видом баннеров. Регуляторы могут начать задавать более неприятные вопросы:
- Какие события уходят третьим сторонам до согласия?
- Из каких источников собран конкретный CRM-сегмент?
- Используются ли признаки уязвимости при выборе бонуса?
- Может ли маркетинговая система видеть responsible gambling score?
- Отключается ли реклама сразу после самоисключения или появления сильных индикаторов вреда?
- Можно ли восстановить цепочку от источника данных до конкретного оффера?
Такой аудит затрагивает уже не страницу сайта, а CDP, CRM, tag manager, affiliate platform, data warehouse, рекламные кабинеты и алгоритмы персонализации.
Одно и то же действие при этом может заинтересовать двух регуляторов. ICO будет оценивать законность, прозрачность и справедливость обработки данных. Gambling Commission — то, защищал ли оператор клиента и не усиливали ли его системы риск причинения вреда.
Что изменится для CRM и retention
Для CRM-команд главной задачей станет разделение данных по назначению.
Сервисные сообщения, обязательные уведомления, коммуникации по безопасности и responsible gambling нельзя смешивать с рекламными рассылками только потому, что они отправляются через одну платформу. У каждой аудитории, переменной и автоматического триггера должна быть объяснимая цель.
Особенно рискованны сегменты, названия которых скрывают реальную логику. Формулировки вроде «highly engaged», «high propensity», «reactivation opportunity» или «valuable churn risk» могут объединять людей с очень разным поведением. Среди них способны оказаться и игроки, чья активность уже содержит признаки вреда.
Оператору недостаточно сказать, что сегмент построил алгоритм. Компания должна понимать, какие признаки использовала модель и почему человеку показали конкретное предложение.
Это не означает конец персонализации. Но ее качество придется измерять не только uplift, conversion и incremental GGR. Появляются дополнительные критерии: происхождение данных, наличие разрешенной цели, объяснимость сегмента и отсутствие конфликтов с player-protection controls.
Что это означает для аффилейтов и MarTech
Аффилейтная цепочка добавляет еще один уровень сложности.
Пользователь может перейти с review-сайта через tracking link, попасть на лендинг оператора, зарегистрироваться, внести депозит и затем оказаться в аудитории рекламной сети. В этом процессе участвуют несколько компаний, каждая из которых может устанавливать идентификаторы, получать postback-события или дополнять данные.
Согласие, полученное на одном сайте, не обязательно автоматически покрывает обработку другим участником цепочки. Многое зависит от того, что именно было объяснено пользователю, кто определяет цели обработки и какие данные передаются.
Server-side tracking также нельзя считать универсальным способом решить privacy-проблему. Он уменьшает зависимость от browser cookies и блокировщиков, но не отменяет требования к правовому основанию, прозрачности и ограничению целей. Если данные уходят с сервера без ведома пользователя, регулятору может быть даже сложнее объяснить такую архитектуру.
Для операторов это означает, что due diligence аффилейта должен включать не только проверку креативов и источников трафика. Придется разбираться, как партнер получает аудиторию, какие технологии профилирования применяет, какие consent-формулировки показывает и кому передает идентификаторы.
MarTech-поставщикам, в свою очередь, потребуется доказывать не просто безопасность платформы, а способность соблюдать пользовательский выбор на всех уровнях интеграции.
Privacy становится ограничителем персонализации
Индустрия много лет воспринимала персонализацию как безусловное преимущество. Чем больше оператор знает о клиенте, тем точнее бонус, выше retention и меньше расходы на неэффективные коммуникации.
Теперь ценность сегмента будет зависеть не только от его конверсии. Важными становятся происхождение данных и допустимость вывода, который оператор сделал о человеке.
Можно знать, что игрок предпочитает live casino. Сложнее обосновать использование модели, предсказывающей, в какой эмоциональный момент он с наибольшей вероятностью внесет новый депозит. Можно анализировать частоту посещений для обнаружения риска. Гораздо опаснее использовать резкий рост этой частоты как сигнал для промоакции.
Технологическая возможность и законное право — не одно и то же. Формула «мы можем это предсказать» больше не означает «мы вправе использовать этот прогноз для маркетинга».
Что операторам стоит проверить уже сейчас
Первый практический шаг — провести не юридический обзор privacy policy, а технический аудит реального движения данных:
- какие cookies, pixels и SDK активируются до выбора пользователя;
- одинаково ли легко принять и отклонить необязательный tracking;
- действительно ли отказ блокирует передачу данных;
- какие события получают аналитические и рекламные платформы;
- на каком основании создан каждый CRM-сегмент;
- могут ли risk-маркеры использоваться маркетинговыми моделями;
- как быстро самоисключенный или ограниченный клиент исчезает из рекламных аудиторий;
- какие данные получают аффилейты и другие партнеры;
- как долго сохраняются идентификаторы и поведенческие признаки;
- может ли оператор доказать происхождение конкретного маркетингового атрибута.
Особое внимание стоит уделить устаревшим интеграциям. Tracking-код мог быть установлен несколько лет назад другим агентством или сотрудником, а затем пережить смену CRM, сайта и consent platform. На схеме архитектуры его может уже не быть, но данные он продолжает отправлять.
Consent становится частью лицензии на доверие
Новое исследование не доказывает, что британские операторы системно используют данные для эксплуатации уязвимых игроков. Оно показывает другое: значительная часть индустрии пока не может безусловно продемонстрировать корректный контроль даже на первом этапе — в момент получения согласия.
Если данные начинают собираться раньше, чем человек сделал выбор, вся дальнейшая цепочка оказывается под сомнением. Ретаргетинговая аудитория, attribution report, CRM-сегмент и персональный бонус могут быть технически эффективными, но построенными на проблемном основании.
Privacy поэтому действительно может стать новым фронтом регулирования гемблинга. Не вместо responsible gambling, а рядом с ним — и все чаще внутри него.
Для оператора consent уже не является формальной кнопкой перед регистрацией. Это способность объяснить весь жизненный цикл данных: что было собрано, зачем, на каком основании, кому передано, как долго хранилось и почему конкретному игроку показали конкретный оффер.
Именно эта объяснимость, а не количество данных в CDP, постепенно становится настоящей лицензией на персонализацию.