ZHENESJAKOTHVIRUFRAR

ePrivacy Directive

Определение

ePrivacy Directive (официально — Директива 2002/58/EC) — это нормативный акт Европейского союза, регулирующий обработку персональных данных в электронных коммуникациях. Если GDPR задаёт общие правила защиты данных, то ePrivacy — это «специализированный» закон для всего, что связано с cookie, email-маркетингом, SMS-рассылками, метаданными трафика и трекингом в реальном времени.

Для DTC-брендов и e-commerce это ключевой документ: именно на его основе строится требование получать согласие на cookie до их установки, а также правило «opt-in» для прямых маркетинговых рассылок.

Аналогия

Представьте, что ваш интернет-магазин — это частный дом. GDPR — это общий закон о неприкосновенности жилища: он говорит, что нельзя входить без разрешения. ePrivacy — это конкретное правило про входную дверь и почтовый ящик: чтобы поставить в прихожей камеру (cookie), нужно сначала спросить; чтобы положить рекламный буклет в ящик (email/SMS), нужно, чтобы жилец заранее согласился его получать.

Формула

Ключевая логика ePrivacy для cookie-баннера:

Согласие = Информирование + Свободное действие + Возможность отказа

А для прямого маркетинга:

Легальная рассылка = Opt-in (для B2C) ИЛИ Существующий клиент + Soft opt-in + Право отписки

Где soft opt-in работает, если:

- email получен в процессе продажи;

- предлагаются похожие товары/услуги;

- клиент может отказаться при каждой рассылке.

Сравнительная таблица: ePrivacy vs GDPR

КритерийePrivacy DirectiveGDPR
СфераЭлектронные коммуникации, cookie, email, SMS, метаданныеОбщая обработка персональных данных
Правовая основа для cookieСогласие (opt-in)Согласие или законный интерес
Прямой маркетинг B2COpt-in обязателенТребует законного основания
ШтрафыНациональные (различаются)До 20 млн € или 4% оборота
СтатусДиректива (транспонируется в нац. законы)Регламент (применяется напрямую)
Cookie-баннерОбязателен до установки cookieДополняет требования

Применение в DTC и e-commerce

1. Cookie-баннер и аналитика.

Любой трекер — Google Analytics, Meta Pixel, TikTok Pixel, Hotjar — требует предварительного согласия. Без него можно использовать только строго необходимые cookie (корзина, авторизация, безопасность платежа).

2. Email-маркетинг.

В Германии, Франции, Италии и Испании для B2C действует жёсткий opt-in. Покупка email-базы и рассылка без согласия — прямое нарушение с риском штрафа от национального регулятора (например, во Франции CNIL выписывала штрафы от 50 000 € до 2 млн €).

3. SMS и WhatsApp-рассылки.

Тот же принцип: согласие до отправки. В DTC это критично для abandoned cart-цепочек через SMS.

4. Ретаргетинг.

Пиксели соцсетей не должны срабатывать до согласия. Иначе — риск жалоб и проверок.

5. Кросс-девайс трекинг.

Требует прозрачного информирования и согласия, особенно при использовании fingerprinting.

Практические данные:

- В среднем 60–70% пользователей в ЕС взаимодействуют с cookie-баннером (принимают или настраивают).

- От 20% до 40% трафика в ЕС уходит при отказе от cookie, если баннер настроен корректно.

- Штрафы по ePrivacy в ЕС варьируются от 5 000 € до 2 млн € в зависимости от страны.

Частые ошибки

1. Cookie-баннер без возможности отказа. Кнопка «Принять» есть, «Отклонить» — нет. Это нарушение.

2. Предустановленные галочки. Согласие по умолчанию не считается согласием.

3. Сбор email при чекауте без отдельного чек-бокса. Нельзя «зашивать» согласие в условия покупки.

4. Игнорирование soft opt-in. Многие бренды теряют возможность легально писать существующим клиентам.

5. Отсутствие логирования согласий. Нужно хранить доказательства: когда, как и на что клиент согласился.

6. Путаница с GDPR. Соответствие GDPR не заменяет соблюдение ePrivacy — это два разных слоя.

7. Отсутствие обработки отзыва согласия. Клиент должен легко отписаться и отозвать cookie-согласие.

Связанные термины

- GDPR — общий регламент защиты данных

- Cookie Consent — согласие на cookie

- Opt-in / Opt-out — модели согласия

- Soft opt-in — мягкое согласие для существующих клиентов

- Consent Mode v2 — режим согласия в Google

- TCF (Transparency & Consent Framework) — стандарт IAB для согласий

- Data Subject Rights — права субъекта данных

- DPA (Data Processing Agreement) — договор об обработке данных

- Server-side tracking — серверный трекинг как ответ на ограничения cookie

- CNIL, DPA, Garante — национальные регуляторы

Соблюдение ePrivacy — не «юридическая формальность», а фундамент доверия в DTC. Бренды, которые выстраивают прозрачные механизмы согласия, получают более качественные данные и меньше рисков при масштабировании в ЕС.