Куки, трекинг и privacy: как соблюдать GDPR/TPDPA в гейминге
Дисклеймер: это обзор и практическое руководство. Это не юрконсультация. Для финальных решений обратитесь к юристу по privacy в вашей юрисдикции.
Два года назад одна игровая студия запустила новый баннер согласия. Красиво. Но скрипты для аналитики и рекламы грузились до клика. Через неделю атрибуция «поплыла». Суды партнеры скрыли часть трафика. Отчет по рекламным каналам стал пустым на 40%. Команда решила, что дело в SDK. Нет. Проблема была в плохом потоке согласия и cookie wall. Рынок меняется: consent-first — это база.
Сейчас без законного трекинга игра теряет деньги. Без доверия — теряет игроков. В этой статье разберем, как навести порядок в куках и событиях. Как пройти аудит и не словить штраф. Как при этом не “убить” аналитику и UA. Будет простой язык, четкие шаги, техврезки и одна большая таблица с рисками и мерами.
Карта правил: по-человечески, без сложных слов
GDPR — это про защиту личных данных. ePrivacy — про куки и схожие технологии. Текст базы — здесь: текст Регламента GDPR. Куки для аналитики и рекламы почти всегда требуют явное согласие (consent). Исключение — строго необходимые куки (strictly necessary), без них сайт или игра не работают.
Что такое TPDPA? В практике чаще говорят «Thailand PDPA». Логика близка к GDPR: нужен законный базис, прозрачность, минимизация, права пользователя. Детали могут отличаться (сроки, формы уведомлений, трансграничные передачи). Если вы релизитесь в ЕС и Таиланде, берите самую строгую линию и применяйте ее везде.
Ключевые опоры: согласие (Art.6(1)(a)), договор (если это нужно для сервиса), законный интерес (legitimate interest, но осторожно). Для маркетинга и профилирования в играх почти всегда нужно согласие. Полезные гайды с примерами есть в рекомендациях EDPB по cookies и consent и у французского регулятора CNIL — разъяснения CNIL по cookies.
Анатомия трекинга в играх: что у вас под капотом
В играх и на сайтах студии живут разные куки и идентификаторы:
- Session: держат сессию, корзину, авторизацию. Это «strictly necessary».
- Analytics: измеряют сессии и события. Примеры: clientId в GA4, first-party ID.
- A/B и продукт: варианты UI, экономика, туториал.
- Attribution: UTM, referrer, S2S постбеки, partner click ID.
- Ads и ретаргет: пиксели, audience tags, SDK сетей.
- Anti-fraud: device signals, подозрительные паттерны.
Граница риска — простая: все, что не критично для работы сервиса, должно ждать согласие. Любые теги и SDK для рекламы — после согласия. Не грузите их «на старте». Так говорят и регуляторы. Для UK есть отдельный гайд: гайд ICO по cookies.
Техническая пауза: как течет событие
Поток в идеале такой: Клиент (игра или сайт) → CMP (платформа согласия) → Менеджер тегов/SDK → Сервер-сайд трекинг → DWH/BI. CMP задает флаги согласия. Эти флаги читают теги. До согласия аналитика и реклама либо не грузятся, либо работают в «ограниченном режиме».
Для баннера и сигналов используйте TCF v2.2: IAB Europe TCF v2.2. Если вы на стеке Google, включайте Consent Mode v2: Consent Mode v2. Он помогает частично измерять без cookies, до клика. Но теги всё равно должны ждать явное согласие для рекламы и профиля.
Юридическая ремарка: что точно нужно
Согласие — четкое, явное, свободное. Никаких pre-ticked чекбоксов, никаких «продолжив — вы согласны». Cookie wall, где контент закрыт без согласия, почти всегда нарушение. Это подтверждают кейсы и штрафы; посмотрите живую ленту дел: GDPR Enforcement Tracker.
Сроки хранения — только столько, сколько нужно. Укажите их в политике cookies. Передачи данных вне ЕС — по DPA и стандартным договорам. У вас должен быть след (audit trail): кто, когда и на что дал согласие, и как отозвал.
Кейс: как сделали «медленно, но правильно»
Mid-core игра на вебе и в мобайле. Цели: вернуть точность атрибуции, убрать серые SDK, снизить риски. Команда провела аудит тегов, выписала все SDK, пиксели, постбеки. С третьей недели запустили CMP по TCF v2.2. Теги рекламы и атрибуции стали ждать согласие. Аналитика перевели на first-party и сервер-сайд. IP — аноним. Политика cookies обновлена. На лендингах добавили простой блок «Как мы используем куки».
Отдельно — про аффилиатные ссылки. Мы сделали их прозрачными: рядом с кнопкой — метка «партнерская ссылка», в политике — раздел «аффилиаты». Такой же подход мы используем и на нашем обзорном портале bestbettingsites.online: есть ясная политика cookies, есть центр выбора, есть пояснение, как метки влияют на рекомендации. Это повышает доверие и конверсию, и проходит аудит без споров.
Матрица трекинга и законности
Эта таблица поможет быстро понять: что можно, что нужно блокировать до согласия, где риск, и как его снизить. Это не замена юр-оценке, но хороший старт.
| Strictly necessary | session_id, csrf_token | Договор/не нужно согласие | Разрешено | Сессия, EU | Низкий | Минимизация, шифрование, истечение | Сервер сессий, secure cookies |
| Функциональные | locale, ui_variant | Согласие возможно не нужно, если без профиля | Лучше блокировать до выбора | До 6 мес, EU | Низкий–средний | Без кросс-сайта, ясное описание | Внутренние флаги |
| Аналитика (first-party) | clientId (GA4), app_instance_id | Согласие (EU). Legitimate interest в редких кейсах | Блокировать, либо Consent Mode ограничен | 13 мес, EU-region | Средний | IP-аноним, сервер-сайд, сэмплинг | CMP + GTM/SSR |
| Атрибуция S2S | click_id, postback_id | Часто требует согласие (зависит от контекста) | Держать до согласия | 90 дней, EU | Средний | Хеширование, TTL, договоры с партнерами | S2S postbacks |
| Реклама/ретаргет | ad_storage, audience tag | Всегда согласие | Строго блокировать | До 13 мес, по политике сети | Высокий | CMP, сегменты только после consent | Ad SDK, пиксели |
| A/B тесты | exp_id, variant | Зависит от цели; если профилирование — согласие | Лучше блокировать до выбора | 30–90 дней, EU | Средний | Анонимные группы, без cross-site | Внутренние флаги |
| Anti-fraud | device signals, ip_hash | Законный интерес/обязанность | Разрешено, если пропорционально | До 13 мес, EU | Средний | Минимизация, DPIA при риске | Fraud SDK/сервер |
| Пуш/уведомления | push_token | Явное согласие (opt-in OS + внутри) | Строго блокировать | До отзыва, EU | Средний | Легкий opt-out, TTL токена | FCM/APNS |
Чек-лист внедрения: кто что делает
- Аудит всего трекинга: список пикселей, SDK, постбеков, целей. Для каждого — правовой базис и срок хранения.
- Запустить CMP с TCF v2.2. Все не-necessary теги блокировать до согласия. Проверить «default = denied».
- Включить Consent Mode v2. Протестировать переходы состояний. Логировать события согласий.
- Анонимизация: IP, user_id, параметры events. Урезать поля, что не нужны для продукта.
- Сервер-сайд аналитику и атрибуцию. Фильтр PII на входе. Хранение в регионе игрока.
- Обновить Политику cookies и Privacy Notice. Добавить раздел про аффилиатные ссылки и метки.
- План DSAR: где искать данные, как удалить/выгрузить. Срок ответа и ответственный.
- Регулярный тест UX баннера. Без темных паттернов. Простые кнопки «Принять/Отклонить/Настроить».
- Сопоставить процессы с NIST Privacy Framework и вимами ISO/IEC 27701 для зрелости.
Типовые ошибки и как их чинить
Cookie wall. Пользователь не может читать контент без согласия. Решение: дать доступ к базовому контенту и к играм без персонализации. Ясно пояснить, что изменится, если отказ.
Implied consent. Баннер без кнопки «Отклонить», или слабый текст. Решение: равные кнопки, один клик для отказа. Нет pre-ticked чекбоксов. Об этом много пишут: исследования NOYB о манипулятивных баннерах.
Автозагрузка тегов до согласия. Частая боль. Решение: блок в контейнере, условия по флагам consent. Логи и алерты, если теги грузятся вне правил.
Слабая безопасность. Куки без Secure/HttpOnly/SameSite. Решение: проверить заголовки и флаги. Поможет чеклист OWASP и быстрый сканер Mozilla Observatory.
«Серые» SDK. Вендор читает много лишнего, в политике туман. Решение: заменить, подписать DPA, включить только нужные функции. Провести DPIA при высоком риске.
FAQ — коротко и по делу
Можно ли считать аналитику на основе «законного интереса»?
Иногда да, если это строгая метрика без профиля и рекламной цели, и если есть реальная необходимость. Но в ЕС регуляторы часто ждут согласие. Проще и безопаснее — просить согласие на аналитику, и давать отказ без больного UX.
Сервер-сайд — это «спасение» без согласия?
Нет. Это тот же трекинг, но на вашем сервере. Согласие нужно по цели. Плюс уровень защиты выше, и вы можете фильтровать PII. Но рекламные и атрибуционные потоки ждут согласие.
Cookie wall — законно ли?
Как правило — нет. Должна быть свободная воля. Подробности ищите в гидах EDPB про согласие и cookie walls: рекомендации EDPB.
Как увязать аффилиатные метки и куки в гемблинге?
Ставьте метку «партнерская ссылка». Давайте выбор по cookies. В политике опишите как вы считаете конверсию, срок хранения и права пользователя. Прозрачность уменьшает споры с партнерами и регуляторами.
Что с Apple ATT?
На iOS трекинг требует явного согласия через системный диалог. Гайд тут: Apple AppTrackingTransparency. Помните: ATT — не замена вашему баннеру cookies для веба.
Как работать с пикселями Meta и consent?
Передавать сигналы согласия. У Meta есть свои требования и поля. Смотрите центр помощи: требования Meta к consent сигналам.
Дорожная карта: 3/30/90 дней
3 дня: собрать карту трекеров. Заморозить новые теги. Включить «default = denied» в контейнере. Обновить тексты баннера простым языком. Добавить «Отклонить» на первый слой.
30 дней: внедрить CMP (TCF v2.2). Между командами согласовать категории и цели. Перевести аналитику на сервер-сайд. Включить IP-аноним. Обновить Политику cookies. Настроить лог согласий.
90 дней: провести DPIA для high-risk зон. Пройти внутренний аудит. Настроить процессы DSAR. Подготовить план инцидентов. Проверить контракты с партнерами (DPA, трансграничные передачи). Зафиксировать срок пересмотра конфигурации каждые 6–12 месяцев.
Техпрактики, которые экономят нервы
- Разделите события: продуктовые (без PII) и рекламные (согласие). Это снижает потерю данных при отказе.
- Используйте first-party домены для аналитики. Так меньше блоков и рисков.
- Ставьте TTL для всех идентификаторов. Чем короче, тем лучше.
- В логах уберите PII. Храните ключи и токены отдельно, с ротацией.
- Делайте A/B без профиля: вариант можно хранить локально и коротко.
Как оформить тексты: чтобы понял и игрок, и аудитор
Баннер простым языком: «Мы используем cookies, чтобы сайт работал, считать аналитику и показывать рекламу. Вы можете выбрать». Кнопки: «Принять все», «Отклонить», «Настроить». На втором слое — чекбоксы по категориям, описание, срок хранения, вендоры. В политике — цель, базис, срок, место хранения, контакты DPO, права игрока и путь для запроса.
Короткая памятка для гемблинга
- Аффилиаты — прозрачно. Пометка у кнопок, раздел в политике, единый центр выбора.
- Возрастные ограничения — отдельно. Не смешивайте флаги возраст/согласие.
- Антифрод — пропорционально. Документируйте цель и поля. Лучше хэш, чем сырой IP.
Что проверит регулятор в первую очередь
- Есть ли свободный отказ без скрытых шагов.
- Грузятся ли рекламные теги до согласия.
- Есть ли записи согласий, и можно ли их связать с пользователем.
- Можно ли отозвать согласие так же просто, как дать.
- Есть ли DPA с вендорами и список в политике.
Итого
Законный трекинг — это не «тормоз» для продукта. Это дисциплина. Настройте поток согласия. Уберите автоматическую загрузку тегов. Дайте выбор без давления. Сделайте аналитику first-party и сервер-сайд. Опишите все простым языком. С таким подходом вы не только соблюдаете GDPR/TPDPA, но и строите доверие. Доверие в гейминге — редкий ресурс. Он окупается.
Полезные ссылки из статьи (все — один раз, без повторов)
- Текст Регламента GDPR
- Рекомендации EDPB по cookies и consent
- Разъяснения CNIL по cookies
- Гайд ICO по cookies
- IAB Europe TCF v2.2
- Google Consent Mode v2
- GDPR Enforcement Tracker
- NOYB о cookie баннерах
- OWASP Cheat Sheets
- Mozilla Observatory
- NIST Privacy Framework
- ISO/IEC 27701
- Apple AppTrackingTransparency
- Meta: требования к consent сигналам

Поможем решить компьютерные задачи
WiFi сети
Модернизация компьютерного оборудования
Скорая компьютерная помощь