ИТ консалтинг

  • Increase font size
  • Default font size
  • Decrease font size

Куки, трекинг и privacy: как соблюдать GDPR/TPDPA в гейминге

Дисклеймер: это обзор и практическое руководство. Это не юрконсультация. Для финальных решений обратитесь к юристу по privacy в вашей юрисдикции.

Два года назад одна игровая студия запустила новый баннер согласия. Красиво. Но скрипты для аналитики и рекламы грузились до клика. Через неделю атрибуция «поплыла». Суды партнеры скрыли часть трафика. Отчет по рекламным каналам стал пустым на 40%. Команда решила, что дело в SDK. Нет. Проблема была в плохом потоке согласия и cookie wall. Рынок меняется: consent-first — это база.

Сейчас без законного трекинга игра теряет деньги. Без доверия — теряет игроков. В этой статье разберем, как навести порядок в куках и событиях. Как пройти аудит и не словить штраф. Как при этом не “убить” аналитику и UA. Будет простой язык, четкие шаги, техврезки и одна большая таблица с рисками и мерами.

Карта правил: по-человечески, без сложных слов

GDPR — это про защиту личных данных. ePrivacy — про куки и схожие технологии. Текст базы — здесь: текст Регламента GDPR. Куки для аналитики и рекламы почти всегда требуют явное согласие (consent). Исключение — строго необходимые куки (strictly necessary), без них сайт или игра не работают.

Что такое TPDPA? В практике чаще говорят «Thailand PDPA». Логика близка к GDPR: нужен законный базис, прозрачность, минимизация, права пользователя. Детали могут отличаться (сроки, формы уведомлений, трансграничные передачи). Если вы релизитесь в ЕС и Таиланде, берите самую строгую линию и применяйте ее везде.

Ключевые опоры: согласие (Art.6(1)(a)), договор (если это нужно для сервиса), законный интерес (legitimate interest, но осторожно). Для маркетинга и профилирования в играх почти всегда нужно согласие. Полезные гайды с примерами есть в рекомендациях EDPB по cookies и consent и у французского регулятора CNIL — разъяснения CNIL по cookies.

Анатомия трекинга в играх: что у вас под капотом

В играх и на сайтах студии живут разные куки и идентификаторы:

  • Session: держат сессию, корзину, авторизацию. Это «strictly necessary».
  • Analytics: измеряют сессии и события. Примеры: clientId в GA4, first-party ID.
  • A/B и продукт: варианты UI, экономика, туториал.
  • Attribution: UTM, referrer, S2S постбеки, partner click ID.
  • Ads и ретаргет: пиксели, audience tags, SDK сетей.
  • Anti-fraud: device signals, подозрительные паттерны.

Граница риска — простая: все, что не критично для работы сервиса, должно ждать согласие. Любые теги и SDK для рекламы — после согласия. Не грузите их «на старте». Так говорят и регуляторы. Для UK есть отдельный гайд: гайд ICO по cookies.

Техническая пауза: как течет событие

Поток в идеале такой: Клиент (игра или сайт) → CMP (платформа согласия) → Менеджер тегов/SDK → Сервер-сайд трекинг → DWH/BI. CMP задает флаги согласия. Эти флаги читают теги. До согласия аналитика и реклама либо не грузятся, либо работают в «ограниченном режиме».

Для баннера и сигналов используйте TCF v2.2: IAB Europe TCF v2.2. Если вы на стеке Google, включайте Consent Mode v2: Consent Mode v2. Он помогает частично измерять без cookies, до клика. Но теги всё равно должны ждать явное согласие для рекламы и профиля.

Юридическая ремарка: что точно нужно

Согласие — четкое, явное, свободное. Никаких pre-ticked чекбоксов, никаких «продолжив — вы согласны». Cookie wall, где контент закрыт без согласия, почти всегда нарушение. Это подтверждают кейсы и штрафы; посмотрите живую ленту дел: GDPR Enforcement Tracker.

Сроки хранения — только столько, сколько нужно. Укажите их в политике cookies. Передачи данных вне ЕС — по DPA и стандартным договорам. У вас должен быть след (audit trail): кто, когда и на что дал согласие, и как отозвал.

Кейс: как сделали «медленно, но правильно»

Mid-core игра на вебе и в мобайле. Цели: вернуть точность атрибуции, убрать серые SDK, снизить риски. Команда провела аудит тегов, выписала все SDK, пиксели, постбеки. С третьей недели запустили CMP по TCF v2.2. Теги рекламы и атрибуции стали ждать согласие. Аналитика перевели на first-party и сервер-сайд. IP — аноним. Политика cookies обновлена. На лендингах добавили простой блок «Как мы используем куки».

Отдельно — про аффилиатные ссылки. Мы сделали их прозрачными: рядом с кнопкой — метка «партнерская ссылка», в политике — раздел «аффилиаты». Такой же подход мы используем и на нашем обзорном портале bestbettingsites.online: есть ясная политика cookies, есть центр выбора, есть пояснение, как метки влияют на рекомендации. Это повышает доверие и конверсию, и проходит аудит без споров.

Матрица трекинга и законности

Эта таблица поможет быстро понять: что можно, что нужно блокировать до согласия, где риск, и как его снизить. Это не замена юр-оценке, но хороший старт.

Strictly necessary session_id, csrf_token Договор/не нужно согласие Разрешено Сессия, EU Низкий Минимизация, шифрование, истечение Сервер сессий, secure cookies
Функциональные locale, ui_variant Согласие возможно не нужно, если без профиля Лучше блокировать до выбора До 6 мес, EU Низкий–средний Без кросс-сайта, ясное описание Внутренние флаги
Аналитика (first-party) clientId (GA4), app_instance_id Согласие (EU). Legitimate interest в редких кейсах Блокировать, либо Consent Mode ограничен 13 мес, EU-region Средний IP-аноним, сервер-сайд, сэмплинг CMP + GTM/SSR
Атрибуция S2S click_id, postback_id Часто требует согласие (зависит от контекста) Держать до согласия 90 дней, EU Средний Хеширование, TTL, договоры с партнерами S2S postbacks
Реклама/ретаргет ad_storage, audience tag Всегда согласие Строго блокировать До 13 мес, по политике сети Высокий CMP, сегменты только после consent Ad SDK, пиксели
A/B тесты exp_id, variant Зависит от цели; если профилирование — согласие Лучше блокировать до выбора 30–90 дней, EU Средний Анонимные группы, без cross-site Внутренние флаги
Anti-fraud device signals, ip_hash Законный интерес/обязанность Разрешено, если пропорционально До 13 мес, EU Средний Минимизация, DPIA при риске Fraud SDK/сервер
Пуш/уведомления push_token Явное согласие (opt-in OS + внутри) Строго блокировать До отзыва, EU Средний Легкий opt-out, TTL токена FCM/APNS

Чек-лист внедрения: кто что делает

  • Аудит всего трекинга: список пикселей, SDK, постбеков, целей. Для каждого — правовой базис и срок хранения.
  • Запустить CMP с TCF v2.2. Все не-necessary теги блокировать до согласия. Проверить «default = denied».
  • Включить Consent Mode v2. Протестировать переходы состояний. Логировать события согласий.
  • Анонимизация: IP, user_id, параметры events. Урезать поля, что не нужны для продукта.
  • Сервер-сайд аналитику и атрибуцию. Фильтр PII на входе. Хранение в регионе игрока.
  • Обновить Политику cookies и Privacy Notice. Добавить раздел про аффилиатные ссылки и метки.
  • План DSAR: где искать данные, как удалить/выгрузить. Срок ответа и ответственный.
  • Регулярный тест UX баннера. Без темных паттернов. Простые кнопки «Принять/Отклонить/Настроить».
  • Сопоставить процессы с NIST Privacy Framework и вимами ISO/IEC 27701 для зрелости.

Типовые ошибки и как их чинить

Cookie wall. Пользователь не может читать контент без согласия. Решение: дать доступ к базовому контенту и к играм без персонализации. Ясно пояснить, что изменится, если отказ.

Implied consent. Баннер без кнопки «Отклонить», или слабый текст. Решение: равные кнопки, один клик для отказа. Нет pre-ticked чекбоксов. Об этом много пишут: исследования NOYB о манипулятивных баннерах.

Автозагрузка тегов до согласия. Частая боль. Решение: блок в контейнере, условия по флагам consent. Логи и алерты, если теги грузятся вне правил.

Слабая безопасность. Куки без Secure/HttpOnly/SameSite. Решение: проверить заголовки и флаги. Поможет чеклист OWASP и быстрый сканер Mozilla Observatory.

«Серые» SDK. Вендор читает много лишнего, в политике туман. Решение: заменить, подписать DPA, включить только нужные функции. Провести DPIA при высоком риске.

FAQ — коротко и по делу

Можно ли считать аналитику на основе «законного интереса»?
Иногда да, если это строгая метрика без профиля и рекламной цели, и если есть реальная необходимость. Но в ЕС регуляторы часто ждут согласие. Проще и безопаснее — просить согласие на аналитику, и давать отказ без больного UX.

Сервер-сайд — это «спасение» без согласия?
Нет. Это тот же трекинг, но на вашем сервере. Согласие нужно по цели. Плюс уровень защиты выше, и вы можете фильтровать PII. Но рекламные и атрибуционные потоки ждут согласие.

Cookie wall — законно ли?
Как правило — нет. Должна быть свободная воля. Подробности ищите в гидах EDPB про согласие и cookie walls: рекомендации EDPB.

Как увязать аффилиатные метки и куки в гемблинге?
Ставьте метку «партнерская ссылка». Давайте выбор по cookies. В политике опишите как вы считаете конверсию, срок хранения и права пользователя. Прозрачность уменьшает споры с партнерами и регуляторами.

Что с Apple ATT?
На iOS трекинг требует явного согласия через системный диалог. Гайд тут: Apple AppTrackingTransparency. Помните: ATT — не замена вашему баннеру cookies для веба.

Как работать с пикселями Meta и consent?
Передавать сигналы согласия. У Meta есть свои требования и поля. Смотрите центр помощи: требования Meta к consent сигналам.

Дорожная карта: 3/30/90 дней

3 дня: собрать карту трекеров. Заморозить новые теги. Включить «default = denied» в контейнере. Обновить тексты баннера простым языком. Добавить «Отклонить» на первый слой.

30 дней: внедрить CMP (TCF v2.2). Между командами согласовать категории и цели. Перевести аналитику на сервер-сайд. Включить IP-аноним. Обновить Политику cookies. Настроить лог согласий.

90 дней: провести DPIA для high-risk зон. Пройти внутренний аудит. Настроить процессы DSAR. Подготовить план инцидентов. Проверить контракты с партнерами (DPA, трансграничные передачи). Зафиксировать срок пересмотра конфигурации каждые 6–12 месяцев.

Техпрактики, которые экономят нервы

  • Разделите события: продуктовые (без PII) и рекламные (согласие). Это снижает потерю данных при отказе.
  • Используйте first-party домены для аналитики. Так меньше блоков и рисков.
  • Ставьте TTL для всех идентификаторов. Чем короче, тем лучше.
  • В логах уберите PII. Храните ключи и токены отдельно, с ротацией.
  • Делайте A/B без профиля: вариант можно хранить локально и коротко.

Как оформить тексты: чтобы понял и игрок, и аудитор

Баннер простым языком: «Мы используем cookies, чтобы сайт работал, считать аналитику и показывать рекламу. Вы можете выбрать». Кнопки: «Принять все», «Отклонить», «Настроить». На втором слое — чекбоксы по категориям, описание, срок хранения, вендоры. В политике — цель, базис, срок, место хранения, контакты DPO, права игрока и путь для запроса.

Короткая памятка для гемблинга

  • Аффилиаты — прозрачно. Пометка у кнопок, раздел в политике, единый центр выбора.
  • Возрастные ограничения — отдельно. Не смешивайте флаги возраст/согласие.
  • Антифрод — пропорционально. Документируйте цель и поля. Лучше хэш, чем сырой IP.

Что проверит регулятор в первую очередь

  • Есть ли свободный отказ без скрытых шагов.
  • Грузятся ли рекламные теги до согласия.
  • Есть ли записи согласий, и можно ли их связать с пользователем.
  • Можно ли отозвать согласие так же просто, как дать.
  • Есть ли DPA с вендорами и список в политике.

Итого

Законный трекинг — это не «тормоз» для продукта. Это дисциплина. Настройте поток согласия. Уберите автоматическую загрузку тегов. Дайте выбор без давления. Сделайте аналитику first-party и сервер-сайд. Опишите все простым языком. С таким подходом вы не только соблюдаете GDPR/TPDPA, но и строите доверие. Доверие в гейминге — редкий ресурс. Он окупается.

Полезные ссылки из статьи (все — один раз, без повторов)

  • Текст Регламента GDPR
  • Рекомендации EDPB по cookies и consent
  • Разъяснения CNIL по cookies
  • Гайд ICO по cookies
  • IAB Europe TCF v2.2
  • Google Consent Mode v2
  • GDPR Enforcement Tracker
  • NOYB о cookie баннерах
  • OWASP Cheat Sheets
  • Mozilla Observatory
  • NIST Privacy Framework
  • ISO/IEC 27701
  • Apple AppTrackingTransparency
  • Meta: требования к consent сигналам


2025 © "ИТ консалтинг"