Определение
ePrivacy Directive (официально — Директива 2002/58/EC) — это нормативный акт Европейского союза, регулирующий обработку персональных данных в электронных коммуникациях. Если GDPR задаёт общие правила защиты данных, то ePrivacy — это «специализированный» закон для всего, что связано с cookie, email-маркетингом, SMS-рассылками, метаданными трафика и трекингом в реальном времени.
Для DTC-брендов и e-commerce это ключевой документ: именно на его основе строится требование получать согласие на cookie до их установки, а также правило «opt-in» для прямых маркетинговых рассылок.
Аналогия
Представьте, что ваш интернет-магазин — это частный дом. GDPR — это общий закон о неприкосновенности жилища: он говорит, что нельзя входить без разрешения. ePrivacy — это конкретное правило про входную дверь и почтовый ящик: чтобы поставить в прихожей камеру (cookie), нужно сначала спросить; чтобы положить рекламный буклет в ящик (email/SMS), нужно, чтобы жилец заранее согласился его получать.
Формула
Ключевая логика ePrivacy для cookie-баннера:
Согласие = Информирование + Свободное действие + Возможность отказа
А для прямого маркетинга:
Легальная рассылка = Opt-in (для B2C) ИЛИ Существующий клиент + Soft opt-in + Право отписки
Где soft opt-in работает, если:
- email получен в процессе продажи;
- предлагаются похожие товары/услуги;
- клиент может отказаться при каждой рассылке.
Сравнительная таблица: ePrivacy vs GDPR
| Критерий | ePrivacy Directive | GDPR |
|---|---|---|
| Сфера | Электронные коммуникации, cookie, email, SMS, метаданные | Общая обработка персональных данных |
| Правовая основа для cookie | Согласие (opt-in) | Согласие или законный интерес |
| Прямой маркетинг B2C | Opt-in обязателен | Требует законного основания |
| Штрафы | Национальные (различаются) | До 20 млн € или 4% оборота |
| Статус | Директива (транспонируется в нац. законы) | Регламент (применяется напрямую) |
| Cookie-баннер | Обязателен до установки cookie | Дополняет требования |
Применение в DTC и e-commerce
1. Cookie-баннер и аналитика.
Любой трекер — Google Analytics, Meta Pixel, TikTok Pixel, Hotjar — требует предварительного согласия. Без него можно использовать только строго необходимые cookie (корзина, авторизация, безопасность платежа).
2. Email-маркетинг.
В Германии, Франции, Италии и Испании для B2C действует жёсткий opt-in. Покупка email-базы и рассылка без согласия — прямое нарушение с риском штрафа от национального регулятора (например, во Франции CNIL выписывала штрафы от 50 000 € до 2 млн €).
3. SMS и WhatsApp-рассылки.
Тот же принцип: согласие до отправки. В DTC это критично для abandoned cart-цепочек через SMS.
4. Ретаргетинг.
Пиксели соцсетей не должны срабатывать до согласия. Иначе — риск жалоб и проверок.
5. Кросс-девайс трекинг.
Требует прозрачного информирования и согласия, особенно при использовании fingerprinting.
Практические данные:
- В среднем 60–70% пользователей в ЕС взаимодействуют с cookie-баннером (принимают или настраивают).
- От 20% до 40% трафика в ЕС уходит при отказе от cookie, если баннер настроен корректно.
- Штрафы по ePrivacy в ЕС варьируются от 5 000 € до 2 млн € в зависимости от страны.
Частые ошибки
1. Cookie-баннер без возможности отказа. Кнопка «Принять» есть, «Отклонить» — нет. Это нарушение.
2. Предустановленные галочки. Согласие по умолчанию не считается согласием.
3. Сбор email при чекауте без отдельного чек-бокса. Нельзя «зашивать» согласие в условия покупки.
4. Игнорирование soft opt-in. Многие бренды теряют возможность легально писать существующим клиентам.
5. Отсутствие логирования согласий. Нужно хранить доказательства: когда, как и на что клиент согласился.
6. Путаница с GDPR. Соответствие GDPR не заменяет соблюдение ePrivacy — это два разных слоя.
7. Отсутствие обработки отзыва согласия. Клиент должен легко отписаться и отозвать cookie-согласие.
Связанные термины
- GDPR — общий регламент защиты данных
- Cookie Consent — согласие на cookie
- Opt-in / Opt-out — модели согласия
- Soft opt-in — мягкое согласие для существующих клиентов
- Consent Mode v2 — режим согласия в Google
- TCF (Transparency & Consent Framework) — стандарт IAB для согласий
- Data Subject Rights — права субъекта данных
- DPA (Data Processing Agreement) — договор об обработке данных
- Server-side tracking — серверный трекинг как ответ на ограничения cookie
- CNIL, DPA, Garante — национальные регуляторы
Соблюдение ePrivacy — не «юридическая формальность», а фундамент доверия в DTC. Бренды, которые выстраивают прозрачные механизмы согласия, получают более качественные данные и меньше рисков при масштабировании в ЕС.