![]()
Короткий ответ: когда это может быть законно
Команды задают один и тот же вопрос разными словами: соответствует ли отслеживание кликов по ссылкам GDPR? Честный ответ: да, иногда, но не по умолчанию. Настройка может соответствовать требованиям, если собираемые данные ограничены, цель понятна, и команда может объяснить, зачем отслеживается каждый клик. Если инструмент лишь считает клики и не идентифицирует людей, риск часто ниже. Но это всё равно нужно проверять, потому что законно ли отслеживание ссылок по GDPR зависит от конкретной конфигурации и правового основания.
Соответствие GDPR — это не наклейка, которую можно приклеить на дашборд. Это решение для конкретной настройки, конкретной цели и конкретного потока данных. Маркетинговая команда, отслеживающая клики в рассылке, может столкнуться с другими условиями, чем продуктовая команда, измеряющая клики внутри области аккаунта после входа в систему. Одно и то же слово — разный риск, и согласие на отслеживание кликов может потребоваться только в более чувствительных сценариях.
Самая быстрая проверка простая: можете ли вы описать отслеживание кликов одним предложением, назвать собираемые данные и показать правовое основание для именно такого использования? Если ответ расплывчатый, настройка ещё не готова. Если ответ чёткий — у вас уже есть с чем работать, в том числе с тем, как объясняется отслеживание кликов GDPR внутри команды и в документации.
Распространённые «безопасные» сценарии, которым обычно не нужно глубокое отслеживание
Некоторые варианты отслеживания кликов остаются низкорисковыми, потому что никогда не приближаются к конкретному человеку. Один из примеров — подсчёт кликов в агрегированном виде на публичной странице. Команде может быть важно знать, что 312 посетителей нажали кнопку на главной странице, но не кто именно это сделал. Это уже другой вопрос, чем построение профиля.
Ссылки внутри внутренних кампаний тоже могут оставаться довольно простыми. Если команда отправляет одну ссылку в письме, чтобы измерить, сработало ли сообщение, и отчёт ограничен только итоговыми цифрами, такие данные легче обосновать. Важнее сама настройка, а не её ярлык. Ссылка для «маркетинга» не становится автоматически высокорисковой.
Базовой оценки эффективности ссылок многим командам бывает достаточно. Одна страница, одна кампания, один счётчик. Если можно не хранить идентификаторы, нагрузка по соблюдению требований обычно меньше. Но это не делает работу автоматической.
Иногда самый аккуратный дизайн выглядит скучно. Счётчик кликов, временной интервал и метка страницы — это всё, что нужно команде. Без пользовательского профиля. Без истории между устройствами. Без драмы.
Если вы уже используете схему с ссылками для A/B-тестирования, держите тест узким и документируйте разделение. Тест одной кнопки призыва к действию против другой — это не то же самое, что создание поведенческого профиля, но всё быстро может к нему скатиться, если идентификаторы начнут сопровождать одного и того же пользователя при разных визитах.
Когда цепочка кликов становится более чувствительным идентификатором
Цепочка кликов становится более чувствительной, когда начинает указывать на человека, а не на страницу. Самый очевидный случай — учётные записи после входа. Если система связывает данные о кликах с email-адресом, ID клиента или обращением в поддержку, историю кликов намного проще сопоставить с конкретным человеком.
Поведение между сессиями тоже повышает ставки. Один клик — это момент; шесть кликов за два месяца — это уже паттерн. Паттерны важны, потому что они могут раскрывать предпочтения, время, местоположение или должность. Даже если в отчёте нет имени, комбинация данных всё равно может быть персональными данными.
Продуктовые команды иногда забывают о тихом риске: внутренние инструменты могут быть более информативными, чем публичные. Ссылка, нажатая клиентом в личном кабинете, может раскрывать использование сервиса, интерес к оплате или, в зависимости от продукта, запросы, связанные со здоровьем. Это не теория. Такое происходит в обычных дашбордах.
Если система отслеживания хранит IP-адреса, идентификаторы устройств, состояние входа или цепочки рефереров, след от клика становится точнее. Одного поля часто достаточно, чтобы изменить картину. Два поля делают её хуже. Трёх полей уже может хватить, чтобы потребовался обзор с более высоким уровнем риска.
Для команд, использующих брендированные короткие ссылки, публичный URL может выглядеть безобидно, в то время как бэкенд всё ещё записывает достаточно данных, чтобы идентифицировать пользователя. Пользовательский домен для коротких ссылок может помочь с доверием и узнаваемостью, но сам по себе он не снижает вопросы GDPR к данным отслеживания, которые стоят за ссылкой.
Функции отслеживания ссылок, чувствительные к согласию, которых стоит избегать или изолировать
Некоторые функции почти всегда переводят отслеживание ссылок под более жёсткий контроль. Постоянные идентификаторы — одна из них. Кросс-сайтовое отслеживание — другая. Если один и тот же идентификатор сопровождает человека с одного сайта на другой, схема начинает напоминать поведенческое отслеживание, а не базовую аналитику.
Самый очевидный пример — ретаргетинг. Если данные о кликах попадают в рекламные аудитории, списки ремаркетинга или подобные системы последующих касаний, цель уже не ограничивается измерением ссылки. Это становится маркетинговым профилем, и это часто меняет анализ согласия. Короткая ссылка может оказаться дверью в более крупную систему.
Клики, связанные с профилированием, тоже нужно изолировать особенно тщательно. Допустим, продуктовая команда использует историю кликов, чтобы определить уровень интереса, риск оттока или намерение купить. Это уже не простая отчётность. Результат влияет на то, как с человеком обращаются, а значит, требования становятся выше.
Если инструмент предлагает ретаргетинг-пиксели на коротких ссылках, это следует рассматривать как отдельную функцию со своей записью о принятом решении. Если команде нужны только счётчики кликов, оставьте её выключенной по умолчанию. Инструмент для измерения одного клика не должен незаметно превращаться в рекламный движок.
Постоянные cookie, fingerprinting и скрытое сопоставление между устройствами — это функции, которые командам стоит изолировать в первую очередь. Если вендор не может точно объяснить, как они работают, это тревожный сигнал. Одного тревожного сигнала уже достаточно, чтобы приостановить запуск.
Как проверить схему отслеживания кликов у вендора
Начните с роли вендора. Уточните, действует ли он как контролёр, обработчик или и в том и в другом качестве. От этого зависит, кто определяет цель отслеживания кликов и кто несёт основные обязанности по GDPR. Это не формальность в документах.
Затем спросите о потоке данных простым языком. Что уходит из браузера? Что попадает на сервер? Какие поля сохраняются и как долго? Вендор, который отвечает «аналитические данные», на деле не ответил ничего полезного.
Субпроцессоры тоже важны. Если вендор передаёт данные о кликах хостинг-провайдерам, аналитическим сервисам, email-платформам или системам поддержки, каждый такой переход нужно проверять. Запросите названия, местоположения и механизм передачи. Если данные уходят за пределы Великобритании или ЕЭЗ, команда должна знать об этом до запуска, а не после первой жалобы.
Договорные условия полезны только тогда, когда они совпадают с реальным продуктом. Хорошее DPA мало значит, если платформа всё равно добавляет лишние идентификаторы в логи. Изучайте настройки, а не только страницу продаж. Страницы продаж по определению настроены оптимистично.
Если вас также интересует, как ведёт себя конечный адрес после перехода, важен и слой редиректа. Выбор между 301 и 302 редиректами может влиять на кэширование и поведение отслеживания, поэтому вендор должен объяснить, почему выбран именно этот вариант.
Быстрый тест на соответствие для маркетинга и продуктовых команд
Перед запуском используйте тест из трёх шагов. Шаг 1: идентифицирует ли отслеживание кликов человека напрямую или косвенно? Шаг 2: следует ли оно за одним и тем же человеком между сессиями, сайтами или устройствами? Шаг 3: попадает ли оно в маркетинг, профилирование или таргетинг рекламы? Если на любой из этих вопросов ответ «да», риск быстро растёт.
Низкий риск обычно означает одну страницу, отчёты в агрегированном виде, отсутствие постоянного ID, отсутствие рекламного использования и отсутствие скрытого кросс-сайтового поведения. Средний риск обычно означает клики после входа в систему, некоторый уникальный идентификатор и ограниченное хранение. Высокий риск обычно означает ретаргетинг, профилирование или передачу данных, которую команда не может объяснить одним абзацем.
Попробуйте короткий «гейт» перед запуском. Если функции нужен consent, зафиксируйте это. Если она может работать на другом правовом основании, тоже зафиксируйте. Если никто не может объяснить правовое основание, остановите релиз. В этом и состоит смысл гейта.
Некоторым командам также нужно думать о безопасности ссылок наряду с GDPR. Если один и тот же инструмент используется и для публичных кампаний, и для приватного контента, разделяйте сценарии использования. Адрес назначения с паролем — это не то же самое, что публичная посадочная страница, и модель логирования должна это отражать. См. ссылки, защищённые паролем, если ваша команда управляет и доступом, и кликами.
Какие доказательства хранить для аудита
Сохраняйте документацию вендора, но на этом не останавливайтесь. Сохраните скриншоты настроек, которые были активны на момент запуска. Запишите, были ли отключены постоянные идентификаторы, был ли выключен ретаргетинг и блокировалось ли кросс-сайтовое отслеживание. Страница настроек за 2026 год бесполезна, если никто не сохранил версию за 2025-й.
Внутренние согласования тоже важны. Если feature reviewed legal, privacy или security, сохраните примечание об одобрении. Одного письма часто достаточно, если в нём чётко указаны решение, дата и объём. Размытое сообщение в чате лучше, чем ничего, но ненамного.
Зафиксируйте цель одним предложением. Не тремя. Одним. «Измерять переходы из рассылки по ежемесячному обновлению для Великобритании» лучше, чем «улучшать вовлечённость». Первую формулировку можно проверить. Вторая может означать что угодно.
Записи о сроках хранения помогают, когда кто-то спрашивает, почему журналы кликов всё ещё хранятся. Если команда хранит данные 30 дней, так и скажите. Если вендор удаляет их через 14 дней, так и скажите. Если есть исключение для проверки мошенничества, скажите и это тоже. Аудиторы любят ограничения, потому что ограничения видны.
Если ваша программа использует сокращатели ссылок в большом масштабе, сохраните копию описания сервиса с urlik.xyz и отметьте, какие функции были включены. Простой счётчик — это одно, а богатый функциями стек отслеживания — совсем другое. Аудитный след должен показывать разницу.
Если вы не уверены, самый узкий безопасный запасной вариант
Если команде нужны только данные о том, как работают ссылки, выбирайте самый узкий вариант, который сможете обосновать. Агрегированные счётчики — хороший запасной вариант. Короткий срок хранения помогает. Отсутствие персональных идентификаторов помогает ещё больше. Каждое удалённое поле упрощает историю.
Используйте минимальное число событий. Одного события клика может быть достаточно. Два события часто уже слишком много, если второе начинает строить историю пользователя. По возможности не храните «сырые» IP-адреса, если не можете объяснить точную необходимость и срок хранения.
Ещё один безопасный шаг — отделить маркетинговые функции от функций измерения. Не объединяйте ретаргетинг с тем же инструментом только потому, что вендор это предлагает. Аккуратную схему проще объяснить, чем пакет функций, который никто не может описать на встрече.
Если вашей команде нужны только сводки по географии или кампаниям, подумайте, может ли отслеживание кликов оставаться на более грубом уровне. Отчёт на уровне страны — это не то же самое, что отчёт на уровне пользователя. Как и одна метка кампании — не то же самое, что полный поведенческий таймлайн.
Некоторые команды также сочетают минимальное отслеживание с более строгими мерами доступа к самому адресу назначения. Если ссылка ведёт к чувствительным материалам, конечная страница не должна раскрывать больше, чем нужно. Здесь вопрос безопасны ли короткие ссылки? становится практическим, а не теоретическим.
Перед первой реальной рассылкой задайте последний вопрос: если регулятор или клиент спросит, зачем был отслежен этот клик, сможет ли команда ответить за 60 секунд без маркетинговой брошюры вендора? Если нет, настройке нужен ещё один проход.