VPPA, GDPR, CCPA: приватность данных просмотра

Автор: Николай СапуновОбновлено: август 202616 мин чтения
Содержание статьи +

Кратко

Запись о том, что человек смотрел, когда и под каким аккаунтом, – самые жёстко регулируемые данные, которые собирает стриминговая платформа, и до них одновременно дотягиваются три разных правовых режима. В США закон 1988 года – Video Privacy Protection Act (VPPA) – превращает одно неправомерное раскрытие истории просмотров в $2 500 неустойки за каждого человека, а волна коллективных исков с 2022 года нацелила этот закон на сторонние трекинг-пиксели на страницах с видео; в январе 2026 года Верховный суд США согласился определить, как далеко закон простирается. В Евросоюзе данные просмотра – это персональные данные по General Data Protection Regulation (GDPR), а директива ePrivacy требует согласия (opt-in) до того, как трекинг-пиксель или cookie вообще сработают; в Калифорнии CCPA/CPRA даёт зрителю право отказаться от «sharing» своих данных для рекламного таргетинга и требует исполнять этот выбор автоматически. Инженерный ответ на все три одинаков: одна граница приватности на конвейере, который несёт данные просмотра, где состояние согласия зрителя гейтит каждое применение ниже по течению – аналитику, рекомендации и особенно любой сторонний рекламный тег.

Почему это важно

Если вы развиваете стриминговый продукт, данные просмотра кажутся самым ценным активом – они питают рекомендации, аналитику удержания и рекламную выручку, – но юридически это ближе к заряженному оружию, чем к бесплатному ресурсу. Основатель, который ставит обычный маркетинговый пиксель на страницу с видео, как это десять лет делает любая веб-команда, может открыть компании неустойку за каждого зрителя, которая взлетает до миллионов ещё до того, как доказан хоть какой-то ущерб. Эта статья разбирает три режима, регулирующих данные просмотра, – американский VPPA, европейские GDPR и ePrivacy, а также калифорнийский CCPA/CPRA вместе с более широкой волной законов штатов США, – а затем показывает одну архитектурную идею, границу приватности, которая удовлетворяет всем сразу. Это приватностная специализация правовой оболочки Блока 8, рядом с законом о доступности для стриминга и построенная прямо поверх конвейера данных для персонализации, чью границу она и охраняет. Это инженерное руководство, а не юридическая консультация; уточняйте свои конкретные обязанности у квалифицированного юриста по приватности для каждого рынка.

Одна идея: данные просмотра особенные, и до них дотягиваются сразу три режима

Большинство команд относят приватность к одному общему пункту: «у нас есть баннер cookie и политика конфиденциальности – всё в порядке». Данные просмотра ломают это допущение, потому что запись о том, что человек выбрал смотреть, законодатели по обе стороны Атлантики считают необычайно чувствительной, и три отдельных режима претендуют на власть над ней одновременно.

Начнём с того, что такое «данные просмотра». Это любые данные, связывающие человека – или домохозяйство, устройство, аккаунт – с конкретными тайтлами: события воспроизведения, история просмотров, ряд «продолжить просмотр», поисковые запросы, список к просмотру и профиль, который их связывает. Сами по себе они выглядят как обычная продуктовая телеметрия. Регулируются они жёстче, чем, скажем, то, какую кнопку вы нажали, потому что из списка тайтлов можно вывести здоровье человека, его политику, религию и сексуальность – самые личные факты о нём.

Полезная аналогия – запись о выданных в библиотеке книгах. Мало кто хотел бы, чтобы список всех когда-либо взятых книг передали рекламодателю, потому что этот список – портрет читателя. История просмотров – тот же портрет, и закон относится к ней именно так. Отличие от библиотеки в том, что проверять её приходят три разных инспектора: один американский федеральный закон, написанный для видеопроката, одна европейская рамка, написанная для всех персональных данных, и один калифорнийский режим (теперь повторённый во многих штатах США), написанный для экономики данных.

Эти трое расходятся в механизме. VPPA – это opt-in по согласию, исполняется через частные иски с фиксированной неустойкой за человека. GDPR и ePrivacy – тоже opt-in по согласию, исполняются регуляторами штрафами от оборота. CCPA/CPRA – это opt-out, исполняется специальным агентством и уважается через автоматический сигнал браузера. Платформа, работающая на все три рынка, должна по каждой оси выбрать самое строгое поведение. Дальше в статье – каждый режим по очереди, а затем одна граница, которая их примиряет.

Рисунок 1. Одни данные, три режима. До записи о том, что смотрел зритель, одновременно дотягиваются US VPPA, GDPR и директива ePrivacy ЕС и CCPA/CPRA Калифорнии – и одна граница приватности на конвейере отвечает всем трём.

Режим первый: VPPA – закон 1988 года с острыми зубами

Из трёх режимов основателей сильнее всего удивляет самый старый и самый американский. Video Privacy Protection Act, кодифицированный в 18 U.S.C. § 2710, был принят в 1988 году после того, как газета добыла и опубликовала историю видеопроката кандидата в Верховный суд США судьи Роберта Борка во время его утверждения. Конгресс отреагировал, запретив «video tape service provider» сознательно раскрывать третьим лицам записи о просмотрах видео «consumer». Закон читается так, будто он про прокатные пункты, но его формулировки достаточно широки, чтобы дотянуться до эпохи стриминга, и суды применяют его к онлайн-видео.

Три определения решают, касается ли VPPA вас. Video tape service provider – это всякий, кто «занимается бизнесом» по доставке «prerecorded video cassette tapes or similar audio visual materials», что суды читают как включающее сайты и приложения, доставляющие видео. Personally identifiable information (PII) в законе определена как «информация, которая идентифицирует лицо как запросившее или получившее конкретные видеоматериалы или услуги». А consumer – это «любой арендатор, покупатель или подписчик товаров или услуг у video tape service provider». Если вы доставляете видео и раскрываете третьему лицу информацию, связывающую идентифицируемого человека с конкретными тайтлами, вы на территории VPPA.

Опасен VPPA не запретом, а ценой. Закон устанавливает неустойку в $2 500 за каждое пострадавшее лицо – порог, который применяется независимо от того, был ли измеримый ущерб, – плюс возможные штрафные убытки и гонорары адвокатов истца. Поскольку данные просмотра собираются сразу со всех, одна неверно настроенная интеграция превращается в коллективный иск. Проговорим арифметику вслух:

Риск по VPPA = пострадавшие зрители × минимум по закону на человека

   100 000 пострадавших зрителей × $2 500   =   $250 000 000
   1 000 000 пострадавших зрителей × $2 500  =  $2 500 000 000

Это не те убытки, которые стартап буднично оспаривает; это причина, по которой соответствие VPPA – вопрос уровня совета директоров для любой платформы с американской аудиторией. Хорошая новость в том, что тот же закон даёт чистый выход: раскрытие правомерно, если потребитель даёт информированное письменное согласие. После Video Privacy Protection Act Amendments Act 2012 года (Public Law 112-258) это согласие можно получить электронно через интернет – но только если оно отдельной формой, отличной от любых других условий, дано заранее и отзывно, причём провайдер предоставляет способ его отозвать. Согласие, спрятанное в общем клике по пользовательскому соглашению, не считается.

«Частая ошибка: поставить сторонний трекинг-пиксель на страницу с видео. Самый распространённый риск по VPPA сегодня – маркетинговый или аналитический тег, из тех, что годами живут в шапках сайтов, размещённый на странице, где люди смотрят видео. Когда такой тег передаёт тайтл (часто в URL страницы) вместе с идентификатором, который третья сторона может связать с человеком, это может быть несогласованным раскрытием данных просмотра этой третьей стороне. Команды добавляют тег ради ретаргетинга или замеров, не осознавая, что видеоконтекст полностью меняет юридические ставки. Считайте любую страницу, которая знает, что смотрит пользователь, закрытой зоной для сторонних тегов.»

Почему VPPA вернулся: волна пикселей и дело в Верховном суде 2026 года

Это быстро меняющаяся часть темы, и её нужно перепроверять перед публикацией. Примерно с 2022 года юрфирмы истцов подали сотни коллективных исков по VPPA против стриминговых сервисов, вещателей и любых сайтов с видео, почти все на одной теории: встроенный сторонний пиксель – часто Meta Pixel – отправлял URL просматриваемого видео вместе с идентификатором платформы вроде Facebook ID третьей стороне без согласия уровня VPPA.

Суды сейчас разбираются с двумя вопросами и расходятся во мнениях. Первый – что считается PII. Несколько апелляционных судов вслед за Eichenberger v. ESPN (9-й округ, 2017) и In re Nickelodeon (3-й округ, 2016) применяют стандарт «обычного человека»: PII – это информация, которая позволила бы обычному человеку, а не технологически изощрённой компании, идентифицировать чьи-то просмотры. 1 мая 2025 года Второй округ принял этот стандарт в Solomon v. Flipps Media и постановил, что строки кода, передаваемые пикселем, не являются PII, поскольку расшифровать их в личность способна только технологически продвинутая компания; в июле 2025 года в пересмотре было отказано. Для платформ это хорошая новость, но она не универсальна – другие суды по тому же тесту приходили к противоположному выводу на почти идентичных фактах.

Второй вопрос – кто такой «consumer». Здесь раскол настолько острый, что вмешался Верховный суд. Второй округ в Salazar v. NBA (2025) прочёл «consumer» широко: подписка на любой товар или услугу провайдера, который также предлагает видео, – даже на бесплатную email-рассылку – может сделать вас «consumer», защищённым в отношении ваших последующих просмотров. Шестой округ в Salazar v. Paramount Global прочёл узко: считается только подписка на аудиовизуальные товары или услуги. 26 января 2026 года Верховный суд США принял к рассмотрению (certiorari) дело Paramount, чтобы решить, кто квалифицируется как «consumer» по VPPA. На момент написания решение не вынесено; его исход существенно изменит риск по VPPA для каждой платформы, поэтому считайте этот раздел предварительным и сверяйтесь с текущим состоянием права, прежде чем на него полагаться.

Рисунок 2. VPPA, с 1988 года до наших дней. Закон о видеопрокате стал самым острым риском приватности в стриминге: написан в 1988-м, открыт для электронного согласия в 2012-м, нацелен на трекинг-пиксели с 2022-го, сужен по смыслу PII в 2025-м и теперь в Верховном суде по смыслу «consumer».

Режим второй: GDPR и ePrivacy – согласие до того, как сработает трекер

За Атлантикой рамка меняется с «не раскрывай без согласия» на «не наблюдай без правового основания». По General Data Protection Regulation (Regulation (EU) 2016/679), действующему с 25 мая 2018 года, данные просмотра, привязанные к идентифицируемому лицу, – это персональные данные, и каждому их использованию нужно одно из шести правовых оснований из Статьи 6, чаще всего согласие зрителя. Там, где тайтлы, которые человек смотрит, раскрывают здоровье, сексуальную ориентацию, религиозные убеждения или политические взгляды, такие данные могут попадать в особые категории (Статья 9) GDPR, требующие ещё более высокой планки. Согласие по GDPR строгое: оно должно быть свободным, конкретным, информированным, недвусмысленным, столь же легко отзываемым, как и даваемым, и никогда не «вшитым» в соглашение по принципу «всё или ничего».

Поверх GDPR лежит более старая, но всё ещё действующая директива ePrivacy (2002/58/EC), чья Статья 5(3) регулирует сам факт хранения или чтения чего-либо на устройстве пользователя. Это правило за баннерами cookie, и оно строже, чем многие думают: для любого необязательного трекера требуется предварительное согласие до того, как трекер сработает, и, что важно, «законный интерес» по GDPR не заменяет это согласие по ePrivacy. Руководство Европейского совета по защите данных (EDPB) 2/2023 (финал – октябрь 2024) подтвердило, что Статья 5(3) дотягивается далеко за пределы cookie – до трекинг-пикселей, отслеживания по URL, отслеживания только по IP и фингерпринтинга устройств – ровно тех техник, на которые опираются стриминговая аналитика и рекламные стеки. Порядок действий обратен американскому по умолчанию: в ЕС тег молчит, пока зритель не даст opt-in.

Зубы – от оборота и крупные. Штрафы GDPR достигают €20 млн или 4% годового мирового оборота, в зависимости от того, что больше, и регуляторы активно применяют правила согласия к трекерам: в сентябре 2025 года французский орган по защите данных CNIL оштрафовал Google на €325 млн, а ретейлера Shein – на €150 млн за нарушения согласия на cookie. Для стриминговой платформы это значит, что слой согласия – не баннер, прикрученный в конце; это гейт перед каждым аналитическим, рекомендательным и рекламным трекером, который касается зрителя из ЕС.

Одно замечание на будущее: ЕС перекраивает эту область. Еврокомиссия отозвала давно ожидавшийся ePrivacy Regulation в начале 2025 года, а ноябрьское (2025) предложение «Digital Omnibus» перенесло бы правила согласия на cookie из директивы ePrivacy в GDPR с более широким списком случаев, освобождённых от согласия. Пока это не закон, но это самое вероятное краткосрочное изменение правил в этом разделе – перепроверьте перед публикацией.

Режим третий: CCPA/CPRA и волна штатов США – opt-out и «sharing»

Калифорния идёт третьим путём. California Consumer Privacy Act (CCPA), действующий с 2020 года и существенно расширенный California Privacy Rights Act (CPRA) с 1 января 2023 года, в целом не требует согласия по схеме opt-in, как ЕС. Вместо этого он даёт потребителям право отказаться (opt-out) от определённых потоков данных и создал отдельного регулятора – California Privacy Protection Agency (CPPA), – чтобы это исполнять.

Понятие, которое важнее всего для стриминга, – «sharing». CPRA определяет sharing как передачу персональной информации третьему лицу для кросс-контекстной поведенческой рекламы, то есть таргетинга рекламы на человека по данным, собранным, пока он перемещается между разными сайтами и сервисами. Отправка данных просмотра рекламному партнёру для построения профиля аудитории – учебниковый пример. Потребители вправе отказаться и от продажи, и от sharing своей персональной информации, а платформа обязана дать понятный контрол «Do Not Sell or Share My Personal Information», чтобы это стало возможным.

Операционная загвоздка – в автоматизации. По CPRA бизнес обязан исполнять сигнал-предпочтение об отказе, посылаемый браузером, – Global Privacy Control (GPC), – как действительный opt-out, без дополнительных кликов от пользователя. То есть право – это не просто ссылка в подвале; это сигнал, который ваши серверы и рекламные интеграции должны распознавать и исполнять в реальном времени. CPRA также создаёт категорию чувствительной персональной информации – точная геолокация, раса, здоровье, сексуальная ориентация и прочее, – использование которой потребитель может ограничить, что актуально, когда из паттернов просмотра выводят эти черты.

Калифорния больше не одна. Волна всеобъемлющих законов о приватности штатов США – покрывающих к 2026 году большую часть населения страны – следует схожей модели opt-out и сигнала, причём некоторые считают чувствительными данные, раскрывающие здоровье или сексуальность. Практический инженерный вывод – строить по самому строгому общему знаменателю: исполнять сигналы отказа автоматически, давать гранулярные контролы и считать выводы из просмотра чувствительными по умолчанию, а не держать отдельный поток данных под каждый штат.

Три режима рядом

Таблица ниже – та, по которой продуктовая и юридическая команды должны выровняться, прежде чем отгрузится хоть один трекер. Колонка «Сила санкций» – та, что должна определять ваш бюджет риска.

РежимМодель согласияЧто охватываетЧто вы строитеСила санкций
US – VPPA (18 U.S.C. § 2710)Opt-in: информированное письменное отдельное согласиеРаскрытие идентифицируемых просмотров третьему лицуГейт согласия; без несогласованных пикселей на видеостранице$2 500 за человека + штрафные + гонорары; коллективные иски
EU – GDPR (Reg. 2016/679)Opt-in: правовое основание, чаще согласиеВсе данные просмотра как персональные; часть – особая категорияОснование, отзыв, права субъекта данныхДо €20M или 4% мирового оборота
EU – ePrivacy (2002/58/EC, ст. 5(3))Opt-in: согласие до срабатывания трекераCookies, пиксели, URL-трекинг, фингерпринтингГейт согласия, блокирующий теги до opt-inНац. штрафы (напр., CNIL €325M, 2025)
California – CCPA/CPRAOpt-out (+ автоматический сигнал)«Продажа» и «sharing» для кросс-контекстного таргетинга«Do Not Sell or Share» + исполнение GPCСанкции CPPA; штрафы за нарушение
Рисунок 3. Четыре свода правил, одна платформа. VPPA и правила ЕС – opt-in; Калифорния – opt-out с автоматическим сигналом. Меняются триггер и размер зубов – от $2 500 за голову до 4% мирового оборота.

Архитектура: одна граница приватности на конвейере

Вот успокаивающая часть. Вы удовлетворяете трём режимам не тем, что строите три системы приватности. Вы удовлетворяете им одной идеей, применённой строго: граница приватности вокруг конвейера, несущего данные просмотра, где состояние согласия зрителя – это сигнал, гейтящий каждое применение ниже по течению.

Вспомните, как движутся данные просмотра. Событие воспроизведения уходит из инструментирования плеера и расходится к нескольким потребителям: продуктовой аналитике, конвейеру персонализации и рекомендаций, рекламному стеку, который таргетирует и замеряет рекламу, и – самому опасному – любому стороннему тегу. Граница приватности – это правило, что ни одно событие просмотра не переходит к регулируемому применению, пока не проверено состояние согласия для этого зрителя и этой цели. Согласие становится полем первого класса, которое едет вместе с событием, а не баннером, живущим только в браузере.

Четыре дисциплины делают границу реальной. Первая – фиксируйте согласие по цели и передавайте его дальше: аналитика, персонализация и рекламный таргетинг – разные цели с разными правовыми основаниями, поэтому одного «да/нет» мало; состояние согласия должно быть доступно для запроса везде, куда течёт событие. Вторая – жёстко гейтите сторонние теги: ни один рекламный или аналитический пиксель не срабатывает на видеостранице до согласия в ЕС, и ни одно раскрытие, идентифицирующее видео, не уходит третьей стороне без согласия уровня VPPA в США; предпочтение серверной вставки и замера рекламы вместо клиентских пикселей сужает поверхность, где данные просмотра утекают третьим сторонам, – ещё одна причина, почему важна серверная вставка рекламы. Третья – минимизируйте и псевдонимизируйте: собирайте только те поля просмотра, что нужны каждой цели, отделяйте личность от поведения, где можете, – и вы уменьшаете и след по GDPR, и шанс, что раскрытие окажется «идентифицирующим личность». Четвёртая – встройте права субъекта данных – доступ, удаление и автоматическое исполнение сигналов отказа Global Privacy Control – как операции конвейера, а не ручные тикеты.

«Частая ошибка: считать согласие фронтенд-баннером. Баннер, который фиксирует клик, но никогда не передаёт этот выбор в аналитическое хранилище, в обучатель рекомендаций и в рекламный сервер, – это театр. Зритель сказал «без таргетинга», а событие всё равно попадает в датасет, питающий рекламную модель. Сделайте согласие сигналом, который едет с каждым событием просмотра и исполняется у каждого потребителя данных, – иначе вы не соответствуете требованиям в тот момент, когда данные покидают страницу, что бы ни говорил баннер.»
Рисунок 4. Построить один раз. События просмотра уходят из плеера и попадают на гейт согласия до любого регулируемого применения; состояние согласия едет с событием к аналитике, персонализации и рекламному стеку, а сторонние теги молчат, пока гейт не пройден. Одна граница отвечает VPPA, GDPR, ePrivacy и CCPA/CPRA вместе.

Где здесь Фора Софт

Приватность на стриминговой платформе – это задача потоков данных раньше, чем юридическая: миллионы событий просмотра в день расходятся к аналитике, рекомендациям и рекламе, каждая из которых – регулируемое применение хотя бы на одном из ваших рынков, и один несогласованный сторонний тег на видеостранице может обернуться неустойкой за каждого зрителя. Фора Софт строит видеостриминговые и OTT/Internet-TV платформы с 2005 года – 250+ проектов для 400+ клиентов за 20+ лет, – и та же дисциплина согласия и границы данных проходит через наши проекты в телемедицине и e-learning, где данные просмотра и использования чувствительны по умолчанию. Мы проектируем границу приватности внутри конвейера: согласие фиксируется по цели и передаётся каждому потребителю данных просмотра, сторонние теги гейтятся, серверные рекламные пути предпочитаются протекающим клиентским пикселям, а права субъекта данных встроены как операции. Мы нейтральны к платформам управления согласием и аналитики; мы интегрируем те, что подходят рынку и бюджету. Это инженерное руководство, а не юридическая консультация – уточняйте свои обязанности по VPPA, GDPR и CCPA/CPRA у квалифицированного юриста.

Ключевые выводы

  • Данные просмотра регулируются как чувствительные; до них сразу дотягиваются VPPA, GDPR/ePrivacy и CCPA/CPRA.
  • VPPA задаёт $2 500 за человека – неуместный пиксель на видеостранице становится коллективным иском.
  • Дело о понятии «consumer» в Верховном суде 2026 года не решено – перепроверьте, прежде чем полагаться.
  • В ЕС нужно согласие (opt-in) до срабатывания любого трекинг-пикселя или cookie.
  • CCPA/CPRA Калифорнии требует исполнять автоматический сигнал браузера «Do Not Sell or Share».
  • Стройте одну границу приватности: состояние согласия гейтит каждое применение данных просмотра.

Что почитать дальше

Строите такую систему?

Подберём параметры кодирования под ваш контент и посчитаем стоимость доставки до старта разработки.