Правило GDPR об "особых категориях данных": почему оно касается сайта объявлений для взрослых даже без офиса в Европе

Штраф, который был не о взломе
В декабре 2021 года норвежский орган по защите данных оштрафовал Grindr LLC на 65 миллионов крон. Никто не взламывал серверы Grindr. Ни одна база данных не утекла. Компания сделала то, что без раздумий делают большинство сайтов с логином и рекламным бюджетом: она передавала идентификаторы рекламным партнерам, чтобы показывать таргетированную рекламу и измерять ее эффективность. Это точно та же схема, что стоит за Meta Pixel или тегом конверсии Google Ads на тысячах обычных сайтов.
Защита Grindr строилась на том, что ничто из этого на самом деле не раскрывает чью-либо сексуальную ориентацию. Пользователь мог выбрать псевдоним, пропустить фото и не сообщать ничего явного о себе. Регулятор с этим не согласился. Он постановил, что известное использование приложения, построенного вокруг конкретного сексуального меньшинства, "убедительно указывает и в большинстве случаев действительно отражает" принадлежность человека к этому меньшинству, независимо от того, написал он об этом хоть слово или нет. Штраф устоял при обжаловании, а норвежский суд подтвердил его снова в 2025 году.
Обоснование важнее суммы. Оператор доски объявлений, читающий об этом деле, обычно относит его к разряду "это проблема приложений знакомств, мы продаем объявления". Но правовой тест, примененный регулятором, касался не названия приложения Grindr. Он касался того, что разумный человек мог бы вывести из данных, а этот тест не останавливается у порога приложения знакомств. Каталог, построенный вокруг личных объявлений для взрослых, порождает точно такие же данные: аккаунт на такой платформе, просмотр определенной категории, обращение к определенному типу объявления. Ничто из этого не требует ни единого явного слова, чтобы сообщить третьей стороне что-то интимное о человеке за этим аккаунтом.
Это как раз то, что упускает оператор, сосредоточенный на чарджбэках, проверке возраста и модерации контента, все это реальные и неотложные риски. Право защиты данных, это совершенно отдельная плоскость, со своим регулятором, своими штрафами и правовым тестом, построенным именно под такую платформу, хотя писался он вовсе не с мыслью о сайте для взрослых.
Почему это считается, даже если никто не говорит об этом вслух
В европейском праве есть название для данных, которые позволяют вывести чувствительный факт без прямого заявления о нем: инференция. В августе 2022 года Суд Европейского союза вынес решение по делу, никак не связанному со взрослым контентом. Литовское должностное лицо было обязано декларировать, среди прочего, имя своего партнера, и эта декларация была опубликована в интернете. Суд постановил, что упоминание однополого партнера, без единого слова об ориентации, все равно считается обработкой данных о сексуальной ориентации, потому что читатель мог прийти к этому выводу через то, что суд назвал интеллектуальной операцией сравнения или дедукции.
Этот тест выходит далеко за рамки одного литовского чиновника. Вопрос никогда не звучит как "заявила ли платформа, что этот человек гей, гетеросексуал или кто-то еще". Вопрос в том, позволяет ли фрагмент данных в сочетании с обычным рассуждением читателю прийти к такому выводу. Категория объявления, поле "ищу", описание услуги или просто активный аккаунт на платформе, организованной вокруг определенного типа личных объявлений, могут сами по себе преодолеть этот порог, без всякой явной пометки.
Согласно GDPR, как только данные преодолевают этот порог, они перестают быть обычными персональными данными и становятся тем, что регламент называет особой категорией, термин статьи 9 для той же корзины, куда входят медицинские записи, религиозные убеждения и членство в профсоюзе. Это не второстепенная пометка. Статья 9 начинается с полного запрета обработки таких данных и снимает этот запрет лишь для короткого закрытого перечня конкретных ситуаций. Обычные же персональные данные требуют лишь одного из нескольких повседневных правовых оснований, и именно в этом разрыве между двумя режимами сегодня, сами того не осознавая, стоит большинство сайтов объявлений.
Практический эффект в том, что поле, созданное исключительно для поиска и фильтрации, позволяющее посетителю сужать объявления по категории или предпочтению, незаметно выполняет двойную функцию. Оно помогает посетителю найти то, что он ищет, и одновременно это именно тот тип данных, на который регулятор укажет как на доказательство того, что платформа обрабатывает особые категории данных и о посетителе, и о человеке в объявлении. Удаление метки, которую мог бы напечатать пользователь, недостаточно, чтобы выйти из-под действия правила; тест Суда ЕС основан на том, что можно вывести, а не на том, что было заявлено.
Почему "у нас нет офиса в Европе" не помогает
Самая частая реакция на все это со стороны оператора, базирующегося далеко от Брюсселя, состоит в том, что европейские регуляторы здесь не имеют полномочий. Эта реакция ошибочна, и GDPR прямо объясняет почему. Статья 3(2) распространяет регламент на любую компанию, где бы она ни базировалась, в момент, когда она предлагает товары или услуги людям, находящимся в ЕС, независимо от того, платит ли кто-либо из них за что-либо, или в момент, когда она отслеживает поведение людей, находящихся в ЕС. Ни один из этих случаев не требует европейского юридического лица, европейского банковского счета или европейского сотрудника.
Руководства, которые регуляторы используют для применения этой статьи, действительно говорят, что сайт, который просто загружается для посетителя в Германии, сам по себе недостаточен, чтобы это правило сработало. Чашу весов склоняет доказательство того, что бизнес действительно нацелен на людей в ЕС: цены, показанные в евро, маркетинг, направленный на европейскую аудиторию, или, вполне конкретно, предложение самого сайта на европейских языках. Платформа объявлений, которая уже предлагает страницы на французском, немецком, итальянском, испанском и португальском языках именно для привлечения этих посетителей, близка к хрестоматийному примеру, который регуляторы используют, чтобы объяснить, когда правило применяется.
Это не повод убирать каждый европейский язык или блокировать посетителей из ЕС по геолокации, что обменяло бы проблему соответствия требованиям на гораздо более крупную бизнес-проблему. Это повод перестать считать "мы не зарегистрированы в Европе" ответом на вопрос о защите данных. Обязательство привязано к обработке данных о людях в ЕС, а не к тому, где зарегистрирована компания, построившая платформу. Бизнес, который уже тратит время и деньги на перевод своего сайта, чтобы охватить европейских посетителей, уже сделал именно то, что регуляторы ищут в качестве доказательства намерения их охватить.
Рекламная инфраструктура, которая тихо ломается
Большинство сайтов ведут всю свою работу по соответствию требованиям конфиденциальности через один механизм: баннер cookie, предлагающий принять или отклонить несущественное отслеживание, иногда с переключателем "законный интерес". Этот баннер был создан для обычных персональных данных, где бизнес действительно может опираться на общее правовое основание вроде законного интереса, чтобы вести аналитику или показывать рекламу, не запрашивая ничего более конкретного. Особые категории данных так не работают. Статья 9(2) содержит собственный отдельный закрытый перечень условий, которые могут снять общий запрет, и законного интереса в нем нет. Платформе нужно обычное основание по статье 6 и, сверх того, отдельное условие по статье 9(2), и пропуск второго, это именно тот пробел, который норвежский регулятор нашел в устройстве Grindr.
Условие, подходящее коммерческой платформе, это явное согласие, и явное согласие представляет собой существенно более высокую планку, чем обычное согласие, которое, как правило, собирает баннер cookie. Это должно быть четкое, конкретное, утвердительное заявление о конкретном типе передаваемых данных, и его нельзя выполнить, вставив строку о "передаче данных рекламным партнерам" в общую политику конфиденциальности, принимаемую просто продолжением просмотра сайта. Регуляторы были прямолинейны на этот счет: согласие на такую обработку должно стоять отдельно, отделенное от остальных условий, с которыми соглашается пользователь, и называть, что собирается и кто это получает.
Это прямо касается двух инструментов, к которым в первую очередь обращается большинство операторов досок объявлений: Meta Pixel и тег конверсии Google Ads, оба созданы для того, чтобы сообщать рекламной платформе, какой посетитель что сделал на какой странице, чтобы рекламу можно было таргетировать и измерять. На сайте с товарами общего назначения это ничем не примечательное отслеживание. На сайте, организованном вокруг определенной категории личных объявлений, тот же сигнал сообщает принимающей платформе, что конкретный посетитель просматривает эту категорию, что функционально равносильно тому же раскрытию, за которое оштрафовали Grindr, просто через трубу другого поставщика. Это вторая, независимая причина, наряду со сложностью хотя бы открыть рекламный аккаунт в Google или Meta для этой категории, выстраивать трафик через каналы, которые никогда не получают такой сигнал.
Ничто из этого не означает, что оператор должен вести сайт вообще без аналитики. Это означает, что поток согласия для платформы этой категории не может быть тем же баннером в один клик, созданным для книжного магазина. Отдельный, конкретный шаг подтверждения должен происходить, и должен происходить до того, как сработает любой скрипт, способный отправлять третьей стороне сигналы уровня категории, а не после.
Ловушка "но это уже публично"
Конкретный аргумент часто возникает, как только оператор понимает все остальное: объявления на сайте в любом случае публичны, видны любому, кто загрузит страницу, так как же может существовать проблема особой защиты. У GDPR действительно есть исключение, которое звучит подходяще: статья 9(2)(e) снимает общий запрет для данных, явно сделанных публичными самим субъектом данных. Звучит как естественное совпадение для каталога публичных объявлений.
Это также именно тот аргумент, который использовал и проиграл Grindr. Компания указала, что профиль становился видимым только другим пользователям приложения, представляя эту видимость как собственный выбор пользователя сделать информацию публичной. Регулятор отклонил это, постановив, что исключение требует намеренного, конкретного действия самого человека, чтобы сделать публичным именно эти данные, а не решение платформы показывать данные аккаунта любому, кто просматривает страницу. Даже полностью публичное объявление, вообще без барьера входа, не преодолевает автоматически этот порог, потому что вопрос, который ставит исключение, касается собственного намерения автора публикации сделать публичным именно этот конкретный факт, а не того, кто в итоге сможет увидеть страницу впоследствии.
Галочка, поставленная при регистрации, спрятанная в форме регистрации, гласящая, что профиль "будет виден на платформе", это не то же самое, что намеренное, осознанное действие сделать публичным конкретный чувствительный факт. Регуляторы последовательно толкуют это исключение узко, и оператор, строящий аргумент о соответствии на этом основании, опирается на единственное условие, которое уже было проверено на почти идентичном наборе фактов и не выдержало проверки.
Что реально сделать в этом квартале
Отправная точка, это не новый инструмент, а документ: оценка воздействия на защиту данных. Статья 35(3)(b) делает ее обязательной перед масштабной обработкой особых категорий данных, это не необязательная лучшая практика, и платформа с заметным объемом объявлений, организованных вокруг личных вставок, оказывается прямо в рамках этого требования, как только у нее появляется реальный трафик из ЕС. Заказ такой оценки, даже скромной, если она сделана правильно, создает документальный след, показывающий регулятору, что бизнес отнесся к вопросу серьезно еще до того, как его об этом спросили, это самый важный отдельный фактор в том, как обрабатывается первая жалоба.
Далее следует инвентаризация, а не переделка: каждый скрипт, срабатывающий до того, как посетитель сделает какой-либо выбор, каждый пиксель, каждый тег аналитики, каждый инструмент тепловых карт или записи сессий. Цель, точно знать, какие из них получают сигнал, раскрывающий, какую категорию контента просматривает посетитель, потому что это именно та же форма данных, о которой идет речь во всем этом тексте. Документы, уже собранные для проверки личности, несут параллельную версию той же уязвимости, и тот же инстинкт, точно знать, что хранится и кто может до этого добраться, применим к обоим случаям.
Согласию нужен собственный шаг, отдельный от галочки об условиях использования, ясно называющий, какие категории данных передаются и каким именно поименованным компаниям, собранное через утвердительное действие, а не предполагаемое из продолжения просмотра. Это больше трения при регистрации, и это также единственная версия согласия, которая выдерживает стандарт, который регулятор реально применит, если поступит жалоба.
Последняя часть проще всего сформулировать и труднее всего от нее отказаться: минимизировать то, что покидает платформу. Тег, который никогда не получает сигналы уровня категории о посетителе, не может стать доказательством в деле вроде дела Grindr, независимо от того, как построена остальная программа соответствия. Самая безопасная интеграция с любым рекламным или аналитическим поставщиком, это та, которой изначально никогда не давали чувствительный сигнал.
Относиться к этому так же, как платежный аккаунт или хостинговый контракт уже научили большинство операторов относиться к высокорисковой уязвимости: находить ответ до того, как регулятор задаст вопрос, а не после. Компании, которые выходят невредимыми из первой жалобы по защите данных, это те, кто уже может предъявить оценку воздействия в деле, поток согласия, построенный именно под эту категорию данных, и документированный ответ на то, что именно покидает платформу и куда это направляется.


