Определение
GDPR (General Data Protection Regulation) — это регламент Европейского союза (EU) 2016/679, вступивший в силу 25 мая 2018 года. Он регулирует сбор, хранение, обработку и передачу персональных данных физических лиц, находящихся на территории ЕС и Европейской экономической зоны (ЕЭЗ).
Ключевой момент для DTC-брендов и независимых интернет-магазинов: GDPR действует экстерриториально. Если ваш сайт на Shopify, WooCommerce или собственной платформе собирает данные пользователя из Германии, Франции, Испании или Польши — вы попадаете под юрисдикцию регламента, даже если ваша компания зарегистрирована в США, ОАЭ, Сербии или Казахстане.
Штрафы: до €20 млн или 4% от глобального годового оборота — в зависимости от того, что больше. Для среднего DTC-магазина с оборотом €2 млн это означает потенциальный штраф до €80 000 за одно нарушение.
Аналогия
Представьте, что вы держите бар в Белграде. К вам заходит турист из Мюнхена и заказывает коктейль. По законам Сербии вы не обязаны спрашивать у него паспорт. Но если этот турист — несовершеннолетний по немецким законам, а вы продали ему алкоголь, немецкие власти теоретически могут предъявить претензии, если ваш бар активно рекламируется в Германии.
GDPR работает похожим образом: не важно, где находится ваш «бар» (сервер, юрлицо), важно, откуда пришёл «турист» (пользователь). Если вы целенаправленно продаёте в ЕС — вы играете по европейским правилам.
Формула соответствия
GDPR-комплаенс = (Правовое основание × Согласие) + (Data Mapping × Retention) + (DSAR-процесс × 30 дней) + (Передача данных × SCC)
Где:
- Правовое основание — одно из шести: согласие, договор, законный интерес, жизненно важный интерес, публичная задача, законное обязательство.
- DSAR (Data Subject Access Request) — запрос субъекта данных. Вы обязаны ответить в течение 30 календарных дней.
- SCC (Standard Contractual Clauses) — стандартные договорные условия для передачи данных за пределы ЕЭЗ.
Сравнительная таблица: GDPR vs. другие режимы
| Критерий | GDPR (ЕС) | CCPA/CPRA (Калифорния) | 152-ФЗ (Россия) | LGPD (Бразилия) |
|---|---|---|---|---|
| Дата вступления | 25.05.2018 | 01.01.2020 | 01.07.2006 | 18.09.2020 |
| Экстерриториальность | Да | Да (частично) | Нет (требует локализации) | Да |
| Макс. штраф | €20 млн / 4% оборота | $7 500 за нарушение | До 18 млн ₽ | 2% оборота, до R$50 млн |
| Срок ответа на DSAR | 30 дней | 45 дней | 30 дней | 15 дней |
| Требование согласия | Явное, opt-in | Opt-out для продажи данных | Письменное | Явное |
| DPO обязателен | Да (при масштабной обработке) | Нет | Нет | Да (при рисках) |
| Cookie-баннер | Обязателен | Обязателен | Формально нет | Обязателен |
Применение в DTC / e-commerce
1. Cookie-баннер и трекинг
Любой пиксель Meta, TikTok Pixel, Google Analytics 4, Klaviyo или Hotjar не должен срабатывать до получения согласия. Это значит: тег-менеджер (GTM) настраивается через Consent Mode v2. Без этого — данные о 100% трафика из ЕС считаются собранными незаконно.
Конкретика: по данным исследования 2023 года, 68% европейских интернет-магазинов имели хотя бы один трекер, срабатывающий до согласия. Средний штраф за это в 2022–2024 гг. — €45 000.
2. Email-маркетинг
База подписчиков Klaviyo или Mailchimp должна иметь:
- Доказательство opt-in (дата, IP, источник).
- Двойное подтверждение (double opt-in) — рекомендуется для DE, AT, FR.
- Ссылку на отписку в каждом письме.
- Возможность удаления по запросу в течение 30 дней.
3. Обработка заказов
Данные покупателя (имя, адрес, email, телефон, IP) можно обрабатывать на основании исполнения договора (Art. 6(1)(b)). Но для маркетинговых рассылок нужно отдельное согласие.
4. Передача данных в США
После решения Schrems II (2020) и нового EU-US Data Privacy Framework (2023) передача данных в США возможна, но требует:
- Проверки, сертифицирован ли получатель в DPF.
- Или использования SCC + Transfer Impact Assessment (TIA).
5. Хранение данных
Сроки хранения в DTC:
- Данные заказов: 10 лет (налоговое законодательство ЕС).
- Маркетинговые данные: до отзыва согласия.
- Cookie-логи: 13 месяцев максимум по рекомендациям EDPB.
Частые ошибки
1. «У меня нет юрлица в ЕС — значит, GDPR не про меня»
Неверно. Экстерриториальность означает, что важен субъект данных, а не ваша регистрация.
2. «У меня есть cookie-баннер — я compliant»
Баннер без реальной блокировки трекеров до согласия — это «dark pattern» и нарушение. Австрийский DPA оштрафовал ритейлера на €150 000 именно за это.
3. «Согласие можно получить галочкой по умолчанию»
Нет. GDPR требует активного действия (opt-in). Предзаполненные чекбоксы недействительны.
4. «Я удалю данные по email-запросу — и всё»
Нужен формализованный процесс: верификация личности, ответ в 30 дней, логирование. Если запрос пришёл от пользователя из ЕС, а вы в США — всё равно обязаны ответить.
5. «GDPR — это только про email»
Нет. Это IP-адреса, cookie-ID, device fingerprint, геолокация, платёжные данные, поведенческие данные.
6. «DPO мне не нужен»
Если вы обрабатываете данные более 10 000 субъектов в год или работаете с чувствительными категориями — DPO (Data Protection Officer) обязателен.
Связанные термины
- DSAR — Data Subject Access Request, запрос субъекта на доступ к своим данным.
- DPO — Data Protection Officer, ответственный за защиту данных.
- SCC — Standard Contractual Clauses, стандартные договорные условия.
- Consent Mode v2 — режим согласия в Google Tag Manager.
- EDPB — European Data Protection Board, Европейский совет по защите данных.
- Schrems II — решение Суда ЕС 2020 года, отменившее Privacy Shield.
- CCPA/CPRA — калифорнийский аналог GDPR.
- PECR — британские правила электронных коммуникаций (для UK GDPR).
- Data Mapping — карта потоков персональных данных внутри компании.
- Privacy by Design — принцип проектирования систем с учётом приватности с самого начала.
Итог для DTC-бренда: GDPR — это не «галочка в футере». Это операционная система работы с данными клиента из ЕС. Минимальный стек: Consent Mode v2 + double opt-in + DPA с каждым вендором + процесс DSAR + политика retention. Стоимость внедрения для среднего Shopify-магазина — €3 000–8 000 единоразово. Стоимость несоответствия — от €45 000 и выше.