Перейти к содержимому

SHOPIFY · ПОЛИТИКИ И ПРИВАТНОСТЬ

Приватность вашего магазина — беру на себя.

Подготовлю политики, внедрю управление приватностью и настрою cookie-баннер. У вас будут понятные страницы для покупателей и настройки, которые соответствуют написанному.

ЕДИНАЯ СИСТЕМА

Понятные политики. Работающий выбор.

Privacy Policy
Cookie Policy
Your Privacy ChoicesDo Not Sell or Share

Документы и магазин работают согласованно.

От текстов политик до кнопок, которые работают.

Подготовка текстов, настройка Shopify и проверка — один проект с учётом вашего магазина и рынков, на которых вы продаёте.

01

Privacy Policy

Понятное описание того, какие данные покупателей собирает магазин, как использует их и каким сервисам передаёт.

02

Cookie Policy

Описание cookies и инструментов отслеживания, которые действительно используются в магазине, и доступного посетителю выбора.

03

Your Privacy Choices

Управление предпочтениями покупателя, включая Do Not Sell or Share, если это применимо к вашему магазину.

04

Cookie-баннер и настройки

Баннер, связанный с настройками приватности магазина. Проверю, как аналитика и подключённые приложения реагируют на выбор посетителя.

ОСНОВА ИЗ РЕАЛЬНЫХ ПРОЕКТОВ

Юридическая основа. Под ваш бизнес.

Работая с юристами над другими магазинами, я разработал собственные шаблоны и процесс на основе предоставленных ими документов. Теперь использую эту основу для подготовки политик — с данными вашего бизнеса и сервисами, которые действительно работают на сайте.

Подготовку и внедрение беру на себя. Вопросы, требующие юридического решения, согласовываем с вашим юристом.

Вы присылаете магазин. Я связываю всё воедино.

  1. 01

    Разбираюсь в магазине

    Изучаю сайт и запрашиваю сведения о бизнесе, которые можете предоставить только вы.

  2. 02

    Готовлю и внедряю

    Адаптирую документы, публикую страницы, подключаю баннер и управление приватностью.

  3. 03

    Проверяю и передаю

    Тестирую выбор посетителя и показываю, где редактировать тексты в Shopify.

ПРИМЕР ИЗ ПРАКТИКИ

Политика должна соответствовать работе магазина.

Для американского wellness-бренда я разобрал анкеты юристов, проверил сбор данных на сайте и внедрил управление приватностью. Некоторые подключённые сервисы продолжали отправлять данные после отказа посетителя. Я исправил это поведение до публикации политик.

Результат: опубликованные политики и проверенный механизм отказа от отслеживания.

Как был устроен этот проект

Для тех, кому интересны детали: исходный аудит, реализация и результаты измерений.

Открыть технический кейс

Shopify · Тот же магазин, что во флагманском кейсе

Privacy, Cookie и Terms, собранные из того, что сайт делает на самом деле

Американский wellness-бренд добавлял корпоративную страницу к своему магазину на Shopify, и юристы прислали три опросника: 78 вопросов. Больше половины оказались техническими, а не юридическими. Я измерил, что страница делает с данными посетителей, построил механизм отказа в теме и собрал три документа из фактов, а не из шаблона. Около двух рабочих дней от аудита до опубликованных страниц, и модуль, который теперь запускаю на любом магазине.

Одна корпоративная страница, замеры в чистом браузере с американского и европейского адреса
27
cookies, включая HttpOnly
14
Shopify Web Pixels
26
сторонних хостов
9
трекеров

Запросов трекеров на страницу

До отказа60–120
После отказа2–4

Четыре интеграции игнорировали API согласия Shopify. Их останавливает сниппет-guard в теме.

Роль
Техническая часть всех трёх документов: аудит, 78 ответов на опросники, механизм отказа в теме и проверки перед публикацией. Юридические формулировки остались за юристами.
Период
2026
Клиент
Американский wellness-бренд под NDA: корпоративная страница магазина из флагманского кейса, тот же домен и та же тема.
Документы
Privacy Policy, Cookie Policy, Terms of Use. Писались только под США, по европейским GDPR-шаблонам, которые были у юристов под рукой.
Режимы
Американская модель отказа: Do Not Sell or Share, Global Privacy Control, региональные настройки приватности Shopify. Европа и Великобритания измерены заранее, для решения клиента.
Статус
Опубликовано. Через две недели те же замеры нашли, почему из аналитики магазина пропала половина покупок.
Что остаётся закрытым
Бренд и сами документы. Метод, цифры аудита и механизм показаны.

Где остановились юристы

Три опросника: 18 вопросов по Terms of Use, 29 по Privacy Policy, 31 по Cookie Policy.

Шаблоны были европейские, под GDPR, хотя документы писались только под США. Первый заход занял у меня около десяти часов, и к концу стало видно: больше половины вопросов вообще не юридические. Юрист не может ответить, какие cookies ставит сайт, кто продолжает собирать данные после отказа и куда уходит контактная форма. Это измеряется.

Поэтому я разделил работу на три части: что отвечает аудит, что может ответить только клиент, и что юридический каркас, одинаковый от проекта к проекту. Из 78 вопросов около двух третей закрыл аудит, 16 ушли клиенту коротким списком.

Откуда берутся ответы

Технический аудит
Около двух третей вопросов
Клиент
16 вопросов: юрлицо, адреса, решения о сроках хранения, рассылки
Юридический каркас
Остальное: права, правовые основания, дисклеймеры, ответственность

Аудит: все пиксели, а не только видимые

Замеры иду по слоям, в чистом браузере, с американского и европейского адреса, в трёх состояниях: без действий, после отказа, после возврата.

Cookies, дважды

Через браузер видны не все. На этом проекте три cookie Shopify оказались HttpOnly, и в первом замере их пропустил не только я, но и другой подрядчик. Они ловятся только по заголовкам ответа сервера, поэтому собираю их отдельно, через cookie-jar и разбор Set-Cookie, со сроками жизни.

Хранилища

localStorage, sessionStorage и IndexedDB: идентификаторы, которые переживают очистку cookies и которых нет ни в одной таблице cookies.

Сторонние хосты

Все хосты, к которым страница реально обращается, с подсчётом запросов; инфраструктура Shopify отдельно от вендоров.

Web Pixels, app embeds, сниппеты темы

Сначала Shopify Web Pixels. Потом приложения, встроенные мимо слоя согласия Shopify: они видны в файле настроек темы, включая выключенные. Потом сниппеты, подключённые в лейауте напрямую, вроде A/B-тестов.

Чекаут

На чекауте работают свои пиксели, которых на витрине нет, в том числе кастомный код магазина. Отдельный слой, отдельный замер.

Тест отказа

Выставляю отказ через Customer Privacy API, перезагружаю страницу и повторяю все замеры. Так видно, кто действительно слушает Shopify, а кто продолжает слать данные. На этом магазине после отказа продолжали работать четверо: Amplitude, приложение пикселя Meta, частично Klaviyo и Clarity. Это и есть ответ на вопрос, почему одной настройки в админке недостаточно.

Что оказалось на одной странице

27 cookies, 14 Shopify Web Pixels, 26 сторонних хостов и девять трекеров: два счётчика GA4, Google Ads, Microsoft Clarity, Amplitude с записью сессий, Klaviyo, приложение A/B-тестов, Meta и TikTok через приложение серверного пикселя и приложение оптимизации рекламы.

Сроки хранения у вендоров беру с их актуальной документации и фиксирую дату проверки: Clarity хранит записи 30 дней, теплокарты 9 месяцев; cookie IDE у Google живёт 13 месяцев в Европе и 24 в остальных странах; GA4 хранит данные 2 или 14 месяцев по настройке; Amplitude Session Replay 30 дней по умолчанию.

Мелочи, которые обычно попадают в политику наугад

  • Какая капча стоит на форме. У Shopify сейчас hCaptcha, а не reCAPTCHA, и она не ставит cookies на домене магазина.
  • Куда уходят письма формы и что с SPF и DMARC домена.
  • Существуют ли вообще адреса, указанные на сайте. На этом проекте контактный адрес из макета вёл на незарегистрированный домен.

Какие законы и механизмы учитываю

США: модель отказа

Ссылка Do Not Sell or Share, сигнал Global Privacy Control, который браузер отправляет сам, и штатная страница отказа Shopify. Отдельно настройки приватности магазина: в Shopify есть список регионов, где требуется согласие, и туда сейчас попадают 20 штатов с собственными законами о приватности. Если этот список включён, а баннера нет, магазин молча теряет часть аналитики. Об этом ниже.

Европа и Великобритания: сначала согласие

Другой режим: согласие до трекинга, баннер, правовые основания, международные передачи. Я измеряю состояние заранее, чтобы клиент выбирал осознанно, а не узнавал постфактум.

Ниши со здоровьем: отдельный флаг

В части штатов данные о здоровье требуют согласия, а не отказа, и порядок работы меняется. Это тот случай, когда я иду к юристу, а не решаю сам.

Плюс техническая сторона согласия: что Shopify гейтит сам (свои пиксели и каналы), что не гейтит (встроенные приложения и скрипты темы), в каком состоянии Google Consent Mode и какие вендоры игнорируют оба слоя.

Механизм отказа делаю до текстов

Сначала код, потом документы.

В теме появляется сниппет-guard первым скриптом в head. Он зеркалит отказ в свою cookie, потому что родная cookie согласия Shopify HttpOnly и из JavaScript не видна. Читает сигнал Global Privacy Control, удаляет cookies вендоров, отказывается грузить их скрипты и отправлять их запросы, дёргает штатные выключатели вендоров и передаёт отказ в API Shopify, чтобы за ним подтянулись пиксели и каналы.

В футере одна ссылка. Клик отказывает сразу, рядом появляется подтверждение, а в подтверждении ссылка Undo. Порядок важен, потому что эти тексты подтверждений попадают в политику дословно.

Проверка на живом сайте через две недели

Запросов трекеров на страницу после отказа
60–120 → 2–4
Web Pixels после перезагрузки
Не запускаются
Cookies вендоров
Удалены
Undo
Возвращает всё обратно

Запросов трекеров на страницу

До отказа60–120
После отказа2–4

Тексты собираются из фактов

Когда пришли финальные документы юристов, я сверил каждый абзац со своими ответами. Вышло три типа текста: факт из аудита, решение клиента и юридический каркас. Доли по документам разные.

Доля текста, которая идёт прямо из аудита

Cookie Policy

80%

Почти целиком генерируется из аудита: таблицы, вендоры, механика

Privacy Policy

45%

Наполовину факты, наполовину права и правовые основания

Terms of Use

15%

Каркас, куда подставляются около десяти фактов о сайте

Четыре правила, которые юристы применяли стабильно

  1. 01

    Непроверенный факт получает оговорку.

    Я написал, что маскирование полей в записи сессий включено по умолчанию и требует подтверждения. Юристы написали, что настройки маскирования живут в консоли вендора. Помечай каждый ответ как проверенный или нет, и оговорка напишется сама.

  2. 02

    Каждая цифра привязывается к дате.

    Таблицы хранят инвентарь на конкретный день. Поэтому в каждом ответе стоит дата замера.

  3. 03

    Механика согласия описывается словами интерфейса.

    Тексты подтверждений из футера вошли в политику дословно. Сначала механизм, потом политика, и никогда наоборот.

  4. 04

    Всё, что зависит от реального использования, так и пишется.

    Продаются ли данные, выступает ли провайдер процессором, есть ли серверная передача: в ответах факты, а не юридические квалификации.

Что осталось после проекта

Модуль на 819 строк, который превращает следующий проект в два рабочих дня.

Внутри все 78 вопросов дословно с метками, откуда берётся ответ: около двух третей закрывает аудит, примерно 16 нужно задать клиенту, остальное каркас. Рядом команды аудита, скелеты трёх политик с плейсхолдерами, библиотека готовых абзацев, порядок внедрения на Shopify и чеклист из 15 пунктов.

Каждый пункт чеклиста: пойманная ошибка

  • Word режет длинные ссылки пополам при экспорте. Каждый href проверяется после конвертации.
  • Собственная cookie отказа должна быть в таблице обязательных.
  • Сроки cookies Google отличаются для Европы и остальных стран.
  • Текст подтверждения на сайте и в политике должен совпадать символ в символ.
  • Политика не должна обещать больше, чем сайт делает. Если после отказа остаётся загрузчик рассылки, это пишется прямо.

Внедрение на Shopify

Шаблон страницы с секцией, которая рендерит заголовок и контент из админки, чтобы тексты правились без деплоя. Шаблон и секция идут первым pull request, иначе в админке нет шаблона в списке. Потом страницы в админке, потом ссылки в футере вторым.

Доказательство, что аудит окупается

Через две недели после запуска политик у того же клиента из аналитики начала пропадать половина покупок. Тем же набором замеров я прошёл цепочку от витрины до чекаута и нашёл причину. В настройках приватности магазина было включено требование согласия на cookies для 20 штатов США, а баннера, где его можно дать, на сайте не было. У таких покупателей пиксель на чекауте не запускался. События витрины при этом уходили, и воронка рвалась ровно после клика на оплату.

Проверил по заказам, потом доказал прямым тестом: с включённой настройкой пиксель на чекауте не грузится, после её снятия грузится сразу и отправляет событие. Все тесты шли с заблокированными адресами аналитики, поэтому в данные клиента ничего не попало.

22 из 23

заказов из штатов с требованием согласия отсутствовали в аналитике

3 из 32

заказов из остальных штатов отсутствовали

Пропали из аналитики, а не потерялись: сами заказы прошли. Сломался замер, по которому управляют рекламным бюджетом.

Что получает клиент

  • Полный список того, что сайт собирает: cookies с обеих сторон, хранилища, пиксели, хосты, встроенные приложения и серверные интеграции.
  • Проверку, кто из вендоров уважает отказ, а кто нет.
  • Рабочий механизм отказа в теме, а не строчку в документе.
  • Три политики, собранные из фактов сайта, с датами замеров.
  • Чеклист, по которому видно, что документ и сайт говорят одно и то же.

Работает это под любой набор сервисов. На проектах уже встречались подписки, A/B-тесты, две записи сессий одновременно, серверная отправка в Meta и TikTok, почтовая платформа, собственный код аналитики на чекауте и отдельный канал продаж. Метод не зависит от списка, меняются только хосты и cookies в конфигурации.

Где я останавливаюсь

Я не юрист. Выбор юрисдикций, арбитраж, регулируемые ниши, дети до 13 лет и продажа данных как модель бизнеса идут к юристу. Остальное этот модуль закрывает сам.

Факты и цифры

3
документа: Privacy Policy, Cookie Policy, Terms of Use
78
вопросов в опросниках: 18, 29 и 31
2/3
ответов закрывает технический аудит; 16 вопросов задаются клиенту
27 · 14 · 26 · 9
cookies, Web Pixels, сторонних хостов и трекеров на одной странице
4
интеграции продолжали собирать данные после отказа через API Shopify
60–120 → 2–4
запросов трекеров на страницу после отказа
80 · 45 · 15%
доля фактов аудита в Cookie Policy, Privacy Policy и Terms
819
строк в модуле, чеклист из 15 пунктов
~2
рабочих дня от аудита до опубликованных страниц на новом проекте

Владение

Аудит, ответы, механизм отказа, шаблон страницы и проверки мои. Юридические формулировки принадлежат юристам; моя часть в том, чтобы они совпадали с тем, что сайт делает.

Код: сниппет-guard и команды аудита показываю по запросу.

Та же витрина

Wellness DTC-бренд

Подписочный бай-бокс на нативных Selling Plans, аналитика через чекаут и работа со скоростью на реальных пользователях в магазине, которому принадлежит эта страница.

Смотреть кейс

Нужно настроить приватность вашего магазина?

Пришлите ссылку и расскажите, в каких странах продаёте. Определим, какие документы и настройки нужны вашему проекту.

Рассказать о магазине