Цифровые сервисы и IT

Рассылки, cookies и аналитика: какие согласия нужны сайту или сервису

Какие согласия нужны сайту, онлайн-сервису, SaaS или приложению для рассылок, cookies, аналитики, рекламных пикселей и обработки персональных данных. Как оформить формы, чекбоксы и политику.

Сайт или онлайн-сервис почти всегда собирает больше данных, чем кажется владельцу бизнеса.

Пользователь оставил email в форме заявки. Подписался на новости. Получил письмо о скидке. Нажал на рекламу. Перешел из Telegram. Открыл сайт с Яндекс Метрикой. Принял cookies. Попал в ретаргетинг. Оформил подписку. Получил push-уведомление. Написал в чат. Вернулся через рекламный пиксель.

Для маркетинга это обычная воронка. Для права — несколько разных режимов: персональные данные, рекламная рассылка, сервисные уведомления, cookies, аналитика, рекламные идентификаторы, передача данных подрядчикам, согласия и отписка.

Главная ошибка — думать, что одна галочка «согласен с политикой конфиденциальности» закрывает всё.

На практике для сайта, приложения, SaaS-сервиса, маркетплейса, онлайн-школы, Telegram-бота или цифрового продукта нужно разделять разные действия пользователя. Согласие на обработку персональных данных — одно. Согласие на рекламную рассылку — другое. Cookie-уведомление — третье. Принятие оферты — четвертое. Согласие на автоплатеж — пятое.

Если всё смешать, в споре будет сложно доказать, что пользователь действительно понял, на что согласился.

ZLATA LEGAL помогает сайтам, онлайн-сервисам, SaaS-проектам, приложениям, маркетплейсам и цифровым продуктам во Владивостоке, Приморском крае, на Дальнем Востоке и дистанционно по России оформить согласия для рассылок, cookies, аналитики, рекламных пикселей, персональных данных и пользовательских форм.

Короткий ответ

Для сайта или онлайн-сервиса обычно нужны несколько отдельных согласий и уведомлений.

Для обработки персональных данных нужно согласие пользователя там, где обработка идет на основании согласия: форма заявки, регистрация, подписка на материалы, обратный звонок, заявка на демо, скачивание файла, участие в вебинаре или иное действие.

Для рекламной рассылки нужно отдельное согласие на получение рекламы. Нельзя считать, что пользователь, оставивший email для заявки или покупки, автоматически согласился на маркетинговые письма, SMS, push-уведомления или сообщения в мессенджере.

Для cookies и аналитики нужно как минимум раскрыть использование cookies, метрик, пикселей и иных идентификаторов в политике обработки персональных данных и через понятное cookie-уведомление. Если используются рекламные cookies, ретаргетинг, поведенческая аналитика или передача данных рекламным кабинетам, согласие и настройки лучше оформлять аккуратнее.

Для сервисных уведомлений отдельное рекламное согласие обычно не нужно, если сообщения связаны с договором, заказом, оплатой, безопасностью аккаунта, чеком, восстановлением пароля или работой сервиса. Но сервисные уведомления нельзя маскировать под рекламу.

Главная мысль: согласия должны соответствовать реальному действию. Заявка — одно согласие. Реклама — отдельное согласие. Cookies — отдельное уведомление и, в зависимости от механики, согласие. Оферта и подписка — отдельные условия.

Почему одной галочки недостаточно

Одна галочка удобна для дизайна, но плохо отражает реальность.

Когда пользователь нажимает кнопку на сайте, он может одновременно совершать несколько юридических действий: отправлять заявку, давать согласие на обработку данных, принимать оферту, подписываться на рекламу, соглашаться на cookies, подключать подписку и подтверждать автоплатеж.

Это разные вещи. Их нельзя механически собрать в одну фразу «согласен со всем».

С 2025 года согласие на обработку персональных данных должно оформляться отдельно от других документов и информации, которые пользователь подтверждает или подписывает. Поэтому идея «вставим согласие внутрь оферты» или «поставим одну галочку на всё» стала еще слабее.

Правильная логика: пользователь должен понимать каждое важное действие. Он может принять оферту, дать согласие на обработку данных, но отказаться от рекламной рассылки. Он может пользоваться сайтом с техническими cookies, но не соглашаться на рекламные пиксели. Он может получить чек и уведомление о заказе, но не получать промоакции.

Персональные данные и маркетинг

Маркетинг почти всегда работает с персональными данными или похожими идентификаторами.

Email, телефон, ID пользователя, cookie-ID, рекламный идентификатор, IP-адрес, история посещений, источник перехода, сегмент аудитории, события на сайте, данные о заказах и действиях в личном кабинете могут быть связаны с конкретным человеком или его устройством.

Поэтому перед запуском рассылок, аналитики и рекламы нужно понять, какие данные собираются, зачем, кто их получает, где они хранятся, какие сервисы подключены и может ли пользователь отказаться.

В документах это должно быть отражено не абстрактно, а по факту. Если стоит Яндекс Метрика, нужно писать про аналитику. Если есть рекламные пиксели, нужно писать про рекламные технологии. Если используется email-сервис, SMS-провайдер, CRM или чат-виджет, нужно учитывать передачу данных подрядчикам.

Сервисные уведомления и рекламные рассылки

Сервисные уведомления и рекламные рассылки нужно разделять.

Сервисное уведомление связано с действием пользователя или работой продукта: подтверждение регистрации, восстановление пароля, чек, информация о заказе, изменение тарифа, уведомление о безопасности, ответ поддержки, окончание подписки, сообщение о технических работах.

Рекламная рассылка продвигает товар, услугу, скидку, акцию, новый продукт, мероприятие, допродажу, партнерское предложение или возвращает пользователя в воронку продаж.

Для сервисных уведомлений обычно не нужно отдельное согласие на рекламу, потому что они нужны для исполнения договора или работы сервиса. Но если в письмо о чеке добавить рекламный блок «а еще купите наш новый курс со скидкой», письмо может получить рекламный элемент.

Для рекламных рассылок согласие нужно получать отдельно и хранить доказательства его получения.

Email-рассылки

Email — самый частый канал маркетинга и один из самых частых источников споров.

Если пользователь оставил email для заявки, это не значит, что ему можно отправлять рекламу. Он дал email, чтобы с ним связались по обращению. Для рекламных писем нужно отдельное согласие.

На сайте это можно оформить простой отдельной галочкой: пользователь соглашается получать информационные и рекламные сообщения на указанный email. Галочка не должна быть заранее проставлена. Пользователь должен сам совершить действие.

В согласии лучше указать, кто отправляет рассылку, по какому каналу, какого характера сообщения могут приходить и как отказаться от рассылки.

Также нужно хранить доказательства: email, дату, время, форму, IP-адрес при необходимости, текст согласия, источник подписки и версию документа. Если пользователь пожалуется, именно отправитель должен показать, что согласие было получено.

SMS-рассылки

SMS-рассылка чувствительнее email.

Телефон воспринимается пользователем как более личный канал. Кроме того, жалобы на незаконные SMS могут быстро попадать в антимонопольный контур.

Для SMS-рекламы нужно отдельное предварительное согласие. Нельзя считать, что пользователь, указавший телефон для обратного звонка, согласился на рекламные SMS.

Если телефон нужен для заявки, обратного звонка, доставки, подтверждения входа или безопасности аккаунта, это одна цель. Если на этот же телефон отправляются акции и промокоды, это уже рекламная цель, и ее нужно подтверждать отдельно.

В тексте согласия лучше прямо указать SMS, мессенджеры или иные каналы, если они будут использоваться. Чем точнее канал, тем проще доказать согласие.

Push-уведомления

Push-уведомления в приложении или браузере тоже нужно разделять по смыслу.

Техническое push-уведомление может сообщать о заказе, безопасности аккаунта, изменении статуса заявки, сообщении от поддержки или окончании подписки. Рекламный push предлагает скидку, новый продукт, акцию или возвращает пользователя в приложение.

То, что пользователь разрешил приложению отправлять push на уровне телефона, не всегда означает полноценное согласие на рекламные сообщения. Это техническое разрешение операционной системы, а не замена юридической логики маркетинга.

Если push используется для рекламы, лучше отразить это в согласии на рекламную коммуникацию и дать пользователю возможность управлять такими уведомлениями.

Мессенджеры и Telegram-боты

Рассылка через Telegram, WhatsApp, VK, MAX, другие мессенджеры или бота тоже может быть рекламой.

Если пользователь написал в бот, это не значит, что ему можно бесконечно отправлять промо. Он мог обратиться за конкретной услугой, скачать материал, получить чек или пройти регистрацию.

Для рекламных сообщений через мессенджер лучше получать отдельное согласие: пользователь понимает, что будет получать рекламные и информационные сообщения в выбранном канале, и может отказаться.

Для Telegram-бота согласие можно встроить в сценарий: до подписки на промо пользователь видит короткий текст, ссылку на политику и кнопку подтверждения. При этом сервисные сообщения по заказу, оплате или доступу к продукту нужно отделять от рекламных.

Рассылка по клиентской базе

Частая ситуация: у компании уже есть база клиентов, и бизнес хочет «просто сделать рассылку».

Нужно проверить, откуда база. Пользователь сам подписался на рассылку или просто оставил заявку? Было ли отдельное согласие на рекламу? Какой текст согласия действовал на тот момент? Можно ли доказать дату и источник согласия? Есть ли отписка? Не покупная ли база? Не собирались ли контакты из открытых источников?

Покупная база или база «собрали с сайтов» — высокий риск. Фраза «email был в открытом доступе» не означает согласие на рекламную рассылку.

Если согласий нет или они слабые, лучше не запускать массовую рекламу по такой базе. Можно использовать более аккуратные сценарии, например сервисное сообщение в рамках действующего договора, если оно действительно не является рекламой, но это нужно оценивать отдельно.

Отписка от рассылки

У пользователя должна быть понятная возможность отказаться от рекламной рассылки.

Для email — ссылка «отписаться» или понятный механизм отказа. Для SMS — команда, ссылка, личный кабинет или обращение в поддержку. Для мессенджера — кнопка, команда или инструкция. Для push — настройки в приложении или личном кабинете.

Отписка должна работать технически. Если пользователь нажал «отписаться», а через неделю снова получил рекламу, согласие уже не спасает.

Нужно также хранить дату отказа, канал, email или телефон, чтобы не отправить рекламу повторно через другой сервис рассылки или после миграции базы.

Cookies

Cookies — это небольшие файлы и идентификаторы, которые сайт сохраняет или считывает в браузере пользователя.

Они могут быть техническими: для входа в аккаунт, корзины, языка сайта, безопасности, сессии. Могут быть аналитическими: для понимания посещений, источников трафика, поведения пользователей. Могут быть рекламными: для ретаргетинга, пикселей, сегментов аудитории и персонализации рекламы.

С юридической точки зрения cookies лучше не воспринимать как безобидную техническую мелочь. Если через cookies можно связать действия с конкретным пользователем или устройством, их нужно учитывать в политике обработки персональных данных.

На сайте должно быть cookie-уведомление. В нем нужно не просто писать «мы используем cookies», а объяснять, зачем они нужны, где подробнее прочитать условия и как пользователь может управлять настройками или отказаться, если такая возможность предусмотрена.

Технические cookies

Технические cookies нужны для работы сайта или сервиса.

Например, авторизация, безопасность, сохранение сессии, язык интерфейса, корзина, форма заказа, защита от ботов, балансировка нагрузки.

Без них сервис может работать неправильно или не работать совсем. Поэтому их обычно не рассматривают так же строго, как рекламные cookies.

Но даже технические cookies лучше раскрывать в политике и cookie-уведомлении. Пользователь должен понимать, что сайт использует технические идентификаторы для нормальной работы.

Если сервис дает возможность отключить технические cookies, нужно честно предупредить, что часть функций может перестать работать.

Аналитические cookies

Аналитические cookies помогают понимать, как пользователи приходят на сайт и что делают.

Это может быть Яндекс Метрика, продуктовая аналитика, A/B-тесты, сквозная аналитика, коллтрекинг, карты кликов, записи сессий, события в личном кабинете.

Здесь риск выше, чем у технических cookies, потому что аналитика может собирать поведенческие данные, источники перехода, ID пользователя, события, глубину просмотра и иные сведения.

Если аналитика используется только в обезличенном и агрегированном виде, риск ниже. Если аналитика связана с аккаунтом, рекламными кампаниями, CRM, заявками или конкретными пользователями, требования выше.

В политике нужно описать аналитику, цели, категории данных, сервисы и передачу подрядчикам. В cookie-уведомлении нужно раскрыть, что сайт использует аналитические инструменты.

Рекламные cookies и пиксели

Рекламные cookies, пиксели и идентификаторы — самая чувствительная часть.

Они помогают показывать пользователю рекламу после посещения сайта, создавать аудитории, анализировать конверсии, связывать действия на сайте с рекламными кабинетами, строить ретаргетинг и похожие аудитории.

Если сайт использует рекламные пиксели, VK Pixel, рекламные технологии Яндекса, иные рекламные кабинеты или партнерские идентификаторы, это нужно отражать в политике и cookie-механике.

Лучше не писать нейтрально «мы используем cookies для улучшения сайта», если фактически данные идут в рекламные системы. Пользователь должен понимать, что cookies могут использоваться для рекламы и аналитики.

Для рекламных cookies безопаснее иметь отдельную категорию согласия или хотя бы явное cookie-уведомление с возможностью управления настройками, если сервис технически готов это реализовать.

Яндекс Метрика и аналитика сайта

Яндекс Метрика и похожие системы используются почти на каждом сайте.

Но их наличие нужно отразить в документах. Сайт может собирать данные о визитах, действиях, источниках перехода, устройстве, браузере, регионе, событиях, целях, отправке форм и поведении на страницах.

В политике обработки персональных данных стоит описать использование систем аналитики, цели обработки, состав технических данных и передачу данных оператору аналитического сервиса.

Если Метрика связана с рекламой, целями, ретаргетингом, CRM или сквозной аналитикой, нужно учитывать не только статистику посещений, но и маркетинговое использование данных.

Для простого сайта юридическая логика может быть легче. Для онлайн-сервиса с аккаунтом, оплатой и подпиской аналитика обычно глубже, и документы должны это отражать.

Сквозная аналитика и CRM

Сквозная аналитика часто связывает рекламу, сайт, звонки, заявки, CRM, продажи и платежи.

Это уже не просто «посчитали посещения». Система может видеть, с какой рекламы пришел пользователь, какую форму заполнил, кто менеджер, была ли продажа, какой чек, какой статус сделки, были ли повторные касания.

Если сервис использует сквозную аналитику, CRM, коллтрекинг и рекламные источники, нужно описать передачу данных между этими системами.

Также нужно ограничить доступы. Не каждый подрядчик по рекламе должен видеть всю CRM, телефоны клиентов, суммы сделок и переписку.

Документы должны совпадать с реальным процессом: где хранится база, кто имеет доступ, какие сервисы подключены, как удаляются данные и как пользователь может отказаться от рекламы.

Коллтрекинг

Коллтрекинг связывает звонки с рекламными источниками.

Он может обрабатывать номер телефона, запись звонка, дату, время, источник перехода, страницу сайта, регион, ID клиента, заметки менеджера и результат обращения.

Если звонки записываются, пользователя нужно уведомлять отдельно. Запись разговора может содержать персональные данные и иногда чувствительную информацию.

В политике нужно отразить обработку телефонных обращений, коллтрекинг, возможную запись звонков, цели обработки, хранение и передачу данных подрядчику.

Для юридического сайта, медицинского сервиса, финансового продукта, B2B-платформы или сервиса с чувствительными обращениями это особенно важно.

Чат-виджеты и онлайн-консультанты

Чат на сайте тоже собирает данные.

Пользователь может писать имя, телефон, email, вопрос, документы, номер заказа, сведения о проблеме, коммерческую информацию или персональные данные третьих лиц.

Чат-виджет может быть сторонним сервисом. Это значит, что данные передаются подрядчику, а иногда хранятся на внешней платформе.

Рядом с чатом или в сценарии отправки сообщения нужно дать ссылку на политику. В самой политике нужно описать обработку обращений через чат, цели, состав данных, срок хранения и передачу сервису поддержки.

Если чат используется еще и для маркетинга, например для автосообщений, прогрева и допродаж, это нужно отделять от обычной поддержки.

Формы лид-магнитов

Лид-магнит — это бесплатный файл, чек-лист, вебинар, инструкция, калькулятор или материал в обмен на email или телефон.

С точки зрения маркетинга это нормально. С точки зрения права важно честно описать цель.

Если пользователь оставляет email только для получения файла, нельзя автоматически включать его в рекламную рассылку без отдельного согласия. Лучше сделать две галочки: одна — обработка данных для отправки материала, вторая — согласие на рекламную рассылку.

Если бизнес хочет, чтобы получение материала было связано с подпиской на рассылку, это нужно формулировать прозрачно, а не прятать внизу мелким текстом.

Пользователь должен понимать, что он не просто скачивает файл, а подписывается на дальнейшие сообщения.

Вебинары и мероприятия

Регистрация на вебинар, мастер-класс, консультацию или мероприятие обычно включает несколько целей обработки данных.

Нужно зарегистрировать участника, отправить ссылку, напомнить о событии, выдать запись, направить материалы, собрать обратную связь и, возможно, отправлять рекламные предложения после мероприятия.

Регистрация на вебинар не равна автоматическому согласию на бесконечные рекламные письма. Для рекламной коммуникации лучше получить отдельное согласие.

Если вебинар проводится через стороннюю платформу, данные участников могут передаваться этой платформе. Это нужно отражать в политике.

Если запись вебинара публикуется с участниками, нужно отдельно оценить использование изображения, голоса, имени и чата.

Рассылка после покупки

Покупатель цифрового продукта может получать сервисные сообщения: чек, доступ, инструкции, напоминание о подписке, техническую информацию, изменения условий, восстановление пароля.

Но рекламные письма после покупки — отдельный блок. Например, предложение купить новый курс, перейти на дорогой тариф, приобрести консультацию, пригласить друга или воспользоваться скидкой.

Для таких писем лучше иметь отдельное рекламное согласие.

На практике удобно получать согласие на маркетинг при регистрации или оплате, но отдельной галочкой. Если пользователь не дал согласие, это не мешает отправить ему чек и сервисные уведомления по его покупке.

Рассылка по B2B-контактам

B2B-рассылка не становится автоматически безопасной только потому, что адрес корпоративный.

Email вида [name@company.ru](mailto:name@company.ru) или телефон менеджера всё равно может относиться к конкретному человеку. Если письмо рекламирует услуги, согласие на рекламу также нужно учитывать.

Отдельная история — деловые письма по существующему договору, счету, проекту или запросу. Они могут быть не рекламой, если связаны с конкретным взаимодействием. Но массовая холодная рассылка «купите наш сервис» по корпоративным адресам — это рекламный риск.

Для B2B лучше строить базу аккуратно: фиксировать источник контакта, основание коммуникации, согласие на рассылку, отписку и содержание сообщений.

Холодные рассылки

Холодная рекламная рассылка без согласия — рискованная модель.

Даже если адрес найден на сайте компании, в каталоге или в открытых источниках, это не означает согласие получать рекламу. Открытый контакт может быть размещен для связи по делу, а не для массовых промо-писем.

Если бизнес всё же использует холодные B2B-касаний, нужно отделять персонализированное деловое обращение от массовой рекламы и понимать риски. Чем больше письмо похоже на массовую промо-рассылку, тем выше вероятность претензий.

Для устойчивого маркетинга лучше собирать собственную базу через формы, мероприятия, лид-магниты, заявки, подписку на новости и понятное согласие.

Отдельные согласия для разных каналов

Лучше не писать слишком общо: «согласен получать сообщения любыми способами».

Безопаснее указать каналы: email, SMS, телефонные звонки, мессенджеры, push-уведомления, Telegram-бот, личный кабинет.

Не всегда нужно делать отдельную галочку на каждый канал, но пользователь должен понимать, какие каналы будут использоваться. Если сервис планирует активно писать в SMS и мессенджеры, это лучше раскрывать прямо.

Также нужно дать возможность отказаться от рекламы. В идеале пользователь может управлять каналами: получать email, но не SMS; получать сервисные push, но не рекламные; отказаться от промо, но оставить уведомления по заказу.

Предустановленные галочки

Предустановленные галочки лучше не использовать.

Если галочка уже стоит заранее, согласие выглядит слабее: пользователь мог ее не заметить и не совершал активного действия.

Для согласия на обработку персональных данных, рекламную рассылку, cookies, автоплатежи и передачу данных партнерам лучше использовать активное подтверждение.

Пользователь сам ставит галочку, нажимает кнопку согласия, выбирает категорию cookies или подписывается на рассылку.

Это не только юридически аккуратнее, но и честнее для пользователя. Лучше меньше подписчиков, но с нормальными доказательствами согласия, чем большая база с постоянными жалобами.

Передача данных сервисам рассылки

Email-сервис, SMS-провайдер, push-платформа, CRM, сервис автоматизации маркетинга и чат-бот-платформа могут получать персональные данные пользователей.

Это нужно учитывать в политике обработки персональных данных и договорах с подрядчиками.

В политике можно описывать категории получателей: сервисы рассылки, CRM, платежные сервисы, аналитика, хостинг, техподдержка. Но внутри бизнеса нужно понимать конкретный список сервисов, где лежат данные.

Если используется иностранный сервис рассылки или аналитики, нужно отдельно проверить трансграничную передачу и хранение данных.

Трансграничная передача

Маркетинг часто незаметно приводит к трансграничной передаче данных.

Иностранная email-платформа, облачная CRM, рекламный кабинет, аналитика, сервис поддержки, A/B-тесты, CDP, AI-инструмент или мессенджер могут передавать данные за пределы России.

Если такая передача есть, ее нельзя игнорировать. Нужно проверить, какие данные уходят, в какую страну, какому получателю, для какой цели, на каком основании и требуется ли отдельное уведомление.

Ошибка — написать в политике «трансграничная передача не осуществляется», а потом подключить иностранную рассылку, аналитику и CRM.

Хранение доказательств согласия

Согласие нужно не только получить, но и сохранить.

Для рекламной рассылки особенно важно хранить доказательства, потому что при споре именно отправитель должен подтвердить, что согласие было.

Что стоит сохранять: email или телефон, дату и время согласия, IP-адрес при необходимости, форму подписки, текст согласия, версию политики, источник подписки, канал рассылки, подтверждение double opt-in при наличии, дату отписки и историю изменений.

Если база переносится из одного сервиса рассылки в другой, доказательства согласий тоже нужно переносить или сохранять отдельно. Иначе через год сервис будет знать, что «база наша», но не сможет доказать, откуда взялся каждый контакт.

Double opt-in

Double opt-in — это когда пользователь оставляет email, а потом подтверждает подписку через письмо.

В России это не универсальная обязанность для всех рассылок, но хорошая практика. Она помогает доказать, что email действительно принадлежит пользователю и подписка не была оформлена третьим лицом.

Для чувствительных сервисов, массовых рассылок, образовательных продуктов, SaaS и платных подписок double opt-in может снизить риск жалоб и мусорных адресов.

Но даже double opt-in не заменяет нормальный текст согласия, политику, отписку и хранение доказательств.

Политика обработки персональных данных

Политика должна отражать рассылки, cookies и аналитику.

В ней нужно указать, какие данные собираются, для каких целей, какие инструменты используются, кому данные передаются, как пользователь может отозвать согласие, отказаться от рассылки, отключить cookies или обратиться по вопросам обработки данных.

Если в политике написано только «мы обрабатываем имя и телефон для связи», но на сайте стоят аналитика, пиксели, CRM, email-маркетинг и чат-виджет, документ не соответствует реальности.

Политика должна обновляться вместе с маркетинговой инфраструктурой. Подключили новый сервис рассылки, рекламный пиксель или сквозную аналитику — проверьте документы.

Cookie-уведомление

Cookie-уведомление должно быть понятным.

Минимальный вариант: сайт использует cookies и аналитические технологии для работы, улучшения сервиса и анализа посещений; продолжая использование сайта или нажимая кнопку, пользователь подтверждает согласие; подробнее — в политике обработки персональных данных или политике cookies.

Более аккуратный вариант: разделить cookies на технические, аналитические и рекламные, дать пользователю возможность принять все, отклонить необязательные или настроить категории.

Для маленького сайта иногда начинают с простого баннера. Для онлайн-сервиса, SaaS, маркетплейса или проекта с рекламными пикселями лучше продумать настройки подробнее.

Главное — баннер должен совпадать с реальностью. Если есть рекламные cookies, не надо делать вид, что cookies используются только «для удобства».

Что писать в согласии на рассылку

Согласие на рассылку должно быть конкретным.

В нем нужно указать, кто будет отправлять сообщения, какие сообщения пользователь соглашается получать, по каким каналам, на какие контакты, где размещена политика обработки персональных данных и как отказаться.

Например, пользователь соглашается получать информационные и рекламные сообщения о продуктах, услугах, мероприятиях, акциях и материалах компании по email, SMS, в мессенджерах или push-уведомлениях.

Если рассылку будут отправлять партнеры, это нужно оценивать отдельно. Согласие на сообщения от одной компании не всегда покрывает рекламу от всех «партнеров», особенно если они заранее не определены.

Что писать в согласии на cookies

Для cookies нужно объяснить, какие категории cookies используются и зачем.

Например, технические cookies нужны для работы сайта, аналитические — для оценки посещаемости и улучшения сервиса, рекламные — для настройки рекламы и ретаргетинга.

Также нужно дать ссылку на политику обработки персональных данных или отдельную cookie-политику, где описаны используемые технологии, цели, категории данных, сторонние сервисы и способы отказа.

Если сайт не готов к полноценному управлению cookies, не стоит обещать в баннере настройки, которых фактически нет. Лучше написать честно, как пользователь может ограничить cookies через браузер или отказаться от необязательных категорий, если такая возможность реализована.

Что писать в согласии на аналитику

Отдельное согласие на аналитику нужно не всегда, но аналитика должна быть раскрыта.

Если аналитика техническая и обезличенная, достаточно описания в политике и cookie-уведомлении может быть достаточно для простого сайта. Если аналитика связана с аккаунтом пользователя, рекламой, CRM, ретаргетингом, персонализацией или передачей данных третьим лицам, лучше усиливать согласие и настройки.

В документах нужно указать, что сервис может собирать сведения о действиях пользователя на сайте или в приложении для анализа работы сервиса, улучшения продукта, оценки эффективности рекламы, персонализации и безопасности, если такие цели реально используются.

Не стоит писать лишние цели «на всякий случай». Цели должны соответствовать фактической обработке.

Рассылки внутри личного кабинета

Сообщения внутри личного кабинета тоже могут быть сервисными или рекламными.

Если сервис пишет: «Ваш тариф заканчивается», «Поступил ответ поддержки», «Документ готов», «Оплата не прошла» — это сервисная коммуникация.

Если сервис показывает баннер «Купите новый тариф», «Скидка только сегодня», «Партнерское предложение» — это маркетинг.

В пользовательском соглашении и политике стоит описать уведомления в личном кабинете. Для рекламных сообщений лучше иметь согласие или хотя бы учитывать, что пользователь может отказаться от маркетинговых коммуникаций, если они идут по персональным каналам.

Аналитика в мобильном приложении

Мобильное приложение может собирать данные устройства, события, crash-логи, push-токены, рекламные идентификаторы, геолокацию, действия пользователя, покупки и поведение внутри приложения.

Это нужно раскрывать в политике обработки персональных данных и в карточке приложения, если площадка требует соответствующую информацию.

Разрешение на уровне iOS или Android — это технический слой. Он не заменяет документы сервиса. Пользователь должен понимать, какие данные собирает приложение, зачем, кому передаются и как управлять настройками.

Если приложение использует рекламные SDK, трекеры, аналитику и push-маркетинг, это нужно описывать особенно внимательно.

Аналитика в SaaS

В SaaS-сервисе аналитика может быть продуктовой.

Сервис может отслеживать, какие функции используют клиенты, как часто входят сотрудники, какие отчеты формируются, где возникают ошибки, какие кнопки нажимаются, какие лимиты превышаются и какие пользователи неактивны.

Это помогает развивать продукт, но может затрагивать персональные данные сотрудников клиента.

В B2B-документах нужно описать продуктовую аналитику, роли пользователей, логи действий, безопасность, хранение данных и доступ администраторов компании.

Если SaaS использует обезличенную статистику для улучшения продукта, это тоже лучше прописать. Клиент должен понимать, используются ли его данные только для оказания услуги или еще для аналитики.

Особые категории и чувствительные темы

Для некоторых сервисов рассылки, cookies и аналитика требуют повышенной аккуратности.

Медицина, психология, финансы, юриспруденция, семейные споры, обучение детей, HR, кредиты, страхование, религиозные, политические или иные чувствительные темы могут раскрывать о пользователе больше, чем обычный интернет-магазин.

Например, сам факт посещения страницы о разводе, долгах, здоровье или финансовых проблемах может быть чувствительным для человека.

Если такой сайт использует ретаргетинг и рекламные пиксели, нужно очень аккуратно оценивать, какие события передаются в рекламные системы и не создают ли они лишний риск для пользователя и владельца сайта.

Документы для сайта или сервиса

Для рассылок, cookies и аналитики обычно нужны несколько документов и интерфейсных решений.

Политика обработки персональных данных описывает общую обработку. Согласие на обработку данных используется под формами, регистрацией, заявками и иными точками сбора данных. Согласие на рекламную рассылку оформляется отдельно. Cookie-уведомление объясняет cookies и аналитику. Отдельная cookie-политика нужна, если сайт активно использует разные категории cookies и рекламные технологии. Пользовательское соглашение или оферта описывают сервисные уведомления, личный кабинет, оплату, подписку и коммуникацию по договору.

Плюс нужны внутренние настройки: хранение доказательств согласий, отписка, списки исключений, доступы к CRM, договоры с сервисами рассылки, аналитикой, хостингом, рекламными подрядчиками и поддержкой.

Что проверить перед запуском рекламы

Перед запуском рекламы и рассылок нужно проверить не только рекламный кабинет, но и юридическую механику.

Есть ли политика обработки персональных данных. Есть ли согласие под формами. Отдельно ли оформлена рекламная рассылка. Работает ли отписка. Хранятся ли доказательства согласий. Описаны ли cookies. Есть ли cookie-баннер. Указаны ли аналитика и пиксели. Соответствует ли политика реальным сервисам. Есть ли договоры с подрядчиками. Не используются ли иностранные сервисы без оценки трансграничной передачи. Не загружена ли в рекламный кабинет база без согласий. Не смешаны ли сервисные уведомления и реклама.

Если это проверить до запуска, маркетинг не придется останавливать после первой жалобы.

Частые ошибки

Первая ошибка — одна галочка на оферту, персональные данные, рекламу, cookies и автоплатежи. Вторая — отправлять рекламу всем, кто когда-либо оставил email или телефон. Третья — использовать предустановленную галочку на рассылку. Четвертая — не хранить доказательства согласия. Пятая — не давать нормальную отписку. Шестая — писать в политике только про имя и телефон, хотя сайт использует аналитику, пиксели, CRM и рассылки. Седьмая — считать cookies чисто технической мелочью. Восьмая — загружать клиентскую базу в рекламные кабинеты без проверки согласий. Девятая — не учитывать мессенджеры и push-уведомления как рекламные каналы. Десятая — не обновлять документы после подключения нового маркетингового сервиса.

Почти всегда риск появляется из-за разрыва между маркетингом и документами. Маркетинг уже работает, данные уже собираются, реклама уже идет, а юридическая модель осталась на уровне старого лендинга.

Как правильно оформить

Сначала нужно разделить коммуникации: сервисные уведомления, рекламные рассылки, cookies, аналитику, ретаргетинг, личный кабинет и поддержку.

Затем нужно описать данные: email, телефон, cookies, IP-адрес, ID пользователя, события на сайте, заявки, история покупок, источник перехода, данные CRM, push-токены, мессенджеры и иные идентификаторы.

После этого готовятся документы: политика обработки персональных данных, согласия под формы, согласие на рекламную рассылку, cookie-уведомление, при необходимости cookie-политика, блоки в оферте или пользовательском соглашении, договорные условия с подрядчиками.

Затем всё нужно встроить в интерфейс: формы, чекбоксы, баннер cookies, настройки рассылки, личный кабинет, отписку, страницу оплаты, Telegram-бот или приложение.

И только потом запускать рассылки, аналитику и ретаргетинг как устойчивую систему, а не как набор случайных маркетинговых инструментов.

Локальный аспект: Владивосток, Приморье и Дальний Восток

Во Владивостоке и Приморском крае бизнес часто запускает сайты и сервисы быстро: лендинг, заявки, Telegram, Яндекс Метрика, реклама, CRM, email-рассылка, мессенджеры, потом подписка или личный кабинет.

Это нормально для старта, но именно такая скорость создает юридические хвосты. Сначала собрали базу, потом начали рассылку, потом поставили пиксели, потом подключили оплату, потом появились претензии и вопросы по данным.

Для локальных сервисов, B2B-платформ, логистики, ВЭД, складов, маркетплейсов услуг, онлайн-обучения и SaaS-продуктов документы по рассылкам, cookies и аналитике лучше делать сразу. Это помогает спокойно запускать рекламу, подключать подрядчиков, работать с платежными сервисами и не бояться каждой отписки или жалобы.

Как ZLATA LEGAL помогает с рассылками, cookies и аналитикой

ZLATA LEGAL помогает сайтам, онлайн-сервисам, SaaS-проектам, приложениям, маркетплейсам, Telegram-ботам и цифровым продуктам оформить рассылки, cookies, аналитику и рекламные технологии.

Мы анализируем, какие данные собирает сайт или сервис, какие формы используются, есть ли email-рассылки, SMS, push-уведомления, мессенджеры, Telegram-бот, cookies, Яндекс Метрика, рекламные пиксели, ретаргетинг, CRM, сквозная аналитика, коллтрекинг, чат-виджеты, платежи и личный кабинет.

Готовим политику обработки персональных данных, согласия под формы, согласие на рекламную рассылку, cookie-уведомление, cookie-политику, блоки для оферты и пользовательского соглашения, документы для подрядчиков и рекомендации по хранению доказательств согласий.

Проверяем не только документы, но и интерфейс: где пользователь видит согласие, как подписывается на рассылку, как принимает cookies, как отписывается, как работает форма, как сохраняется доказательство согласия и совпадает ли политика с реальными маркетинговыми инструментами.

Работаем с проектами во Владивостоке, Приморском крае, на Дальнем Востоке и дистанционно по России.

Рассылки, cookies и аналитика должны помогать продажам, а не создавать постоянный риск. Для этого нужно не запрещать маркетинг, а правильно оформить согласия, уведомления, политику и доказательства.

Частые вопросы

Нужно ли согласие на email-рассылку?

Да, если email-рассылка рекламная. Пользователь должен заранее согласиться получать рекламные сообщения, а сервис должен иметь возможность доказать это согласие.

Можно ли отправлять рекламу тем, кто оставил заявку?

Не автоматически. Если пользователь оставил email или телефон для заявки, это не значит, что он согласился на рекламную рассылку. Для рекламы лучше получить отдельное согласие.

Чем сервисное письмо отличается от рекламного?

Сервисное письмо связано с заказом, оплатой, чеком, безопасностью, доступом, подпиской или работой сервиса. Рекламное письмо продвигает товары, услуги, скидки, мероприятия, допродажи или партнерские предложения.

Нужно ли отдельное согласие на SMS?

Да, для рекламных SMS нужно предварительное согласие. Телефон для обратного звонка не означает согласие на рекламные сообщения.

Нужно ли согласие на push-уведомления?

Техническое разрешение телефона на push не всегда заменяет согласие на рекламные сообщения. Если push используется для рекламы, это лучше отдельно раскрыть и дать возможность отказаться.

Нужно ли согласие на рассылку в Telegram?

Если сообщения рекламные, лучше получать отдельное согласие. То, что пользователь написал в бот или вступил в канал, не всегда означает согласие на промо-сообщения.

Можно ли использовать одну галочку на персональные данные и рекламу?

Лучше нет. Согласие на обработку персональных данных и согласие на рекламную рассылку — разные действия. Их стоит разделять.

Можно ли использовать предустановленную галочку?

Лучше не использовать. Согласие должно быть активным и понятным. Пользователь должен сам поставить галочку или нажать кнопку согласия.

Cookies — это персональные данные?

Cookies могут относиться к персональным данным, если позволяют идентифицировать пользователя или его устройство либо связать данные с конкретным пользователем. Поэтому cookies нужно учитывать в политике и cookie-уведомлении.

Нужно ли cookie-уведомление на сайте?

Да, если сайт использует cookies, аналитику, рекламные пиксели или другие идентификаторы. Уведомление должно быть связано с политикой обработки персональных данных.

Нужно ли отдельно писать про Яндекс Метрику?

Да, использование аналитики лучше отразить в политике обработки персональных данных и cookie-уведомлении. Если Метрика связана с рекламой, целями и ретаргетингом, это особенно важно.

Можно ли загружать базу клиентов в рекламный кабинет?

Только после проверки оснований и согласий. Если база собиралась не для рекламы или нет доказательств согласия, загрузка в рекламный кабинет может быть рискованной.

Нужно ли хранить доказательства согласия на рассылку?

Да. Нужно сохранять дату, время, источник, текст согласия, email или телефон, версию политики и историю отписки.

Что делать, если пользователь отписался?

Нужно прекратить рекламную рассылку по этому каналу и зафиксировать отказ. Отписка должна работать технически, а не только быть написана в документах.

Какие документы нужны для рассылок, cookies и аналитики?

Политика обработки персональных данных, согласия под формы, согласие на рекламную рассылку, cookie-уведомление, при необходимости cookie-политика, блоки в оферте или пользовательском соглашении и договорные условия с подрядчиками.

Когда обращаться к юристу?

Лучше до запуска рекламы, рассылок, cookie-баннера, аналитики, ретаргетинга, CRM, чат-виджета, приложения или Telegram-бота. На этой стадии согласия можно встроить в продукт без переделки всей маркетинговой воронки.

Связанные материалы

Обсудим IT-проект

Можно кратко описать сервис, модель оплаты, работу с данными или договорную задачу и приложить документы, которые уже есть на руках.