GDPR и CCPA в multi-GEO: 5 различий, которые ломают один и тот же трекинг
В кампаниях под EU и US часто используют один и тот же набор форм, пикселей и privacy copy. Проблема в том, что GDPR и CCPA проверяют разные вещи: в ЕС важны правовое основание, информирование и контроль за передачей данных, в Калифорнии — право на отказ от продажи/шеринга и корректная обработка запросов потребителя.
Первое различие — consent. Под GDPR для маркетинговых cookies и идентификаторов обычно нужен явный opt-in. Под CCPA сам по себе баннер не заменяет механизм Do Not Sell or Share, если данные уходят в рекламный стек. Второе — scope: GDPR охватывает персональные данные в целом, CCPA фокусируется на consumer data и правах жителя Калифорнии.
Третье — vendor flow. В EU вам нужен порядок по ролям controller/processor и DPA с подрядчиками. В US по CCPA критично понять, попадаете ли вы в категорию business/service provider/third party. Четвёртое — права субъекта: в GDPR набор шире, а в CCPA отдельно выделены доступ, удаление, исправление и отказ от продажи/шеринга.
Для multi-GEO лучше держать два слоя: один privacy notice для общей базы, второй — geo-specific блоки по EU и CA. Если у вас один CMP и одна cookie policy на все рынки, проверьте хотя бы три вещи: текст согласия, маршрутизацию запросов DSAR и договоры с ad-tech подрядчиками. Тогда трекинг не будет «универсальным» только на бумаге.
Compliance Stack — регуляторика для арбитражных команд
@compliance_stack
GDPR и CCPA в multi-GEO: 5 различий, которые ломают один и тот же трекинг
Этот пост опубликован в Telegram-канале Compliance Stack — регуляторика для арбитражных команд. Подписаться можно по ссылке: @compliance_stack.