SHOPIFY · ПОЛИТИКИ И ПРИВАТНОСТЬ
Приватность вашего магазина — беру на себя.
Подготовлю политики, внедрю управление приватностью и настрою cookie-баннер. У вас будут понятные страницы для покупателей и настройки, которые соответствуют написанному.
ЕДИНАЯ СИСТЕМА
Понятные политики. Работающий выбор.
Документы и магазин работают согласованно.
От текстов политик до кнопок, которые работают.
Подготовка текстов, настройка Shopify и проверка — один проект с учётом вашего магазина и рынков, на которых вы продаёте.
Privacy Policy
Понятное описание того, какие данные покупателей собирает магазин, как использует их и каким сервисам передаёт.
Cookie Policy
Описание cookies и инструментов отслеживания, которые действительно используются в магазине, и доступного посетителю выбора.
Your Privacy Choices
Управление предпочтениями покупателя, включая Do Not Sell or Share, если это применимо к вашему магазину.
Cookie-баннер и настройки
Баннер, связанный с настройками приватности магазина. Проверю, как аналитика и подключённые приложения реагируют на выбор посетителя.
ОСНОВА ИЗ РЕАЛЬНЫХ ПРОЕКТОВ
Юридическая основа. Под ваш бизнес.
Работая с юристами над другими магазинами, я разработал собственные шаблоны и процесс на основе предоставленных ими документов. Теперь использую эту основу для подготовки политик — с данными вашего бизнеса и сервисами, которые действительно работают на сайте.
Подготовку и внедрение беру на себя. Вопросы, требующие юридического решения, согласовываем с вашим юристом.
Вы присылаете магазин. Я связываю всё воедино.
- 01
Разбираюсь в магазине
Изучаю сайт и запрашиваю сведения о бизнесе, которые можете предоставить только вы.
- 02
Готовлю и внедряю
Адаптирую документы, публикую страницы, подключаю баннер и управление приватностью.
- 03
Проверяю и передаю
Тестирую выбор посетителя и показываю, где редактировать тексты в Shopify.
ПРИМЕР ИЗ ПРАКТИКИ
Политика должна соответствовать работе магазина.
Для американского wellness-бренда я разобрал анкеты юристов, проверил сбор данных на сайте и внедрил управление приватностью. Некоторые подключённые сервисы продолжали отправлять данные после отказа посетителя. Я исправил это поведение до публикации политик.
Результат: опубликованные политики и проверенный механизм отказа от отслеживания.
Как был устроен этот проект
Для тех, кому интересны детали: исходный аудит, реализация и результаты измерений.
Открыть технический кейс
Как был устроен этот проект
Для тех, кому интересны детали: исходный аудит, реализация и результаты измерений.
Shopify · Тот же магазин, что во флагманском кейсе
Privacy, Cookie и Terms, собранные из того, что сайт делает на самом деле
Американский wellness-бренд добавлял корпоративную страницу к своему магазину на Shopify, и юристы прислали три опросника: 78 вопросов. Больше половины оказались техническими, а не юридическими. Я измерил, что страница делает с данными посетителей, построил механизм отказа в теме и собрал три документа из фактов, а не из шаблона. Около двух рабочих дней от аудита до опубликованных страниц, и модуль, который теперь запускаю на любом магазине.
- 27
- cookies, включая HttpOnly
- 14
- Shopify Web Pixels
- 26
- сторонних хостов
- 9
- трекеров
Запросов трекеров на страницу
Четыре интеграции игнорировали API согласия Shopify. Их останавливает сниппет-guard в теме.
- Роль
- Техническая часть всех трёх документов: аудит, 78 ответов на опросники, механизм отказа в теме и проверки перед публикацией. Юридические формулировки остались за юристами.
- Период
- 2026
- Клиент
- Американский wellness-бренд под NDA: корпоративная страница магазина из флагманского кейса, тот же домен и та же тема.
- Документы
- Privacy Policy, Cookie Policy, Terms of Use. Писались только под США, по европейским GDPR-шаблонам, которые были у юристов под рукой.
- Режимы
- Американская модель отказа: Do Not Sell or Share, Global Privacy Control, региональные настройки приватности Shopify. Европа и Великобритания измерены заранее, для решения клиента.
- Статус
- Опубликовано. Через две недели те же замеры нашли, почему из аналитики магазина пропала половина покупок.
- Что остаётся закрытым
- Бренд и сами документы. Метод, цифры аудита и механизм показаны.
Где остановились юристы
Три опросника: 18 вопросов по Terms of Use, 29 по Privacy Policy, 31 по Cookie Policy.
Шаблоны были европейские, под GDPR, хотя документы писались только под США. Первый заход занял у меня около десяти часов, и к концу стало видно: больше половины вопросов вообще не юридические. Юрист не может ответить, какие cookies ставит сайт, кто продолжает собирать данные после отказа и куда уходит контактная форма. Это измеряется.
Поэтому я разделил работу на три части: что отвечает аудит, что может ответить только клиент, и что юридический каркас, одинаковый от проекта к проекту. Из 78 вопросов около двух третей закрыл аудит, 16 ушли клиенту коротким списком.
Откуда берутся ответы
- Технический аудит
- Около двух третей вопросов
- Клиент
- 16 вопросов: юрлицо, адреса, решения о сроках хранения, рассылки
- Юридический каркас
- Остальное: права, правовые основания, дисклеймеры, ответственность
Аудит: все пиксели, а не только видимые
Замеры иду по слоям, в чистом браузере, с американского и европейского адреса, в трёх состояниях: без действий, после отказа, после возврата.
Cookies, дважды
Через браузер видны не все. На этом проекте три cookie Shopify оказались HttpOnly, и в первом замере их пропустил не только я, но и другой подрядчик. Они ловятся только по заголовкам ответа сервера, поэтому собираю их отдельно, через cookie-jar и разбор Set-Cookie, со сроками жизни.
Хранилища
localStorage, sessionStorage и IndexedDB: идентификаторы, которые переживают очистку cookies и которых нет ни в одной таблице cookies.
Сторонние хосты
Все хосты, к которым страница реально обращается, с подсчётом запросов; инфраструктура Shopify отдельно от вендоров.
Web Pixels, app embeds, сниппеты темы
Сначала Shopify Web Pixels. Потом приложения, встроенные мимо слоя согласия Shopify: они видны в файле настроек темы, включая выключенные. Потом сниппеты, подключённые в лейауте напрямую, вроде A/B-тестов.
Чекаут
На чекауте работают свои пиксели, которых на витрине нет, в том числе кастомный код магазина. Отдельный слой, отдельный замер.
Тест отказа
Выставляю отказ через Customer Privacy API, перезагружаю страницу и повторяю все замеры. Так видно, кто действительно слушает Shopify, а кто продолжает слать данные. На этом магазине после отказа продолжали работать четверо: Amplitude, приложение пикселя Meta, частично Klaviyo и Clarity. Это и есть ответ на вопрос, почему одной настройки в админке недостаточно.
Что оказалось на одной странице
27 cookies, 14 Shopify Web Pixels, 26 сторонних хостов и девять трекеров: два счётчика GA4, Google Ads, Microsoft Clarity, Amplitude с записью сессий, Klaviyo, приложение A/B-тестов, Meta и TikTok через приложение серверного пикселя и приложение оптимизации рекламы.
Сроки хранения у вендоров беру с их актуальной документации и фиксирую дату проверки: Clarity хранит записи 30 дней, теплокарты 9 месяцев; cookie IDE у Google живёт 13 месяцев в Европе и 24 в остальных странах; GA4 хранит данные 2 или 14 месяцев по настройке; Amplitude Session Replay 30 дней по умолчанию.
Мелочи, которые обычно попадают в политику наугад
- Какая капча стоит на форме. У Shopify сейчас hCaptcha, а не reCAPTCHA, и она не ставит cookies на домене магазина.
- Куда уходят письма формы и что с SPF и DMARC домена.
- Существуют ли вообще адреса, указанные на сайте. На этом проекте контактный адрес из макета вёл на незарегистрированный домен.
Какие законы и механизмы учитываю
США: модель отказа
Ссылка Do Not Sell or Share, сигнал Global Privacy Control, который браузер отправляет сам, и штатная страница отказа Shopify. Отдельно настройки приватности магазина: в Shopify есть список регионов, где требуется согласие, и туда сейчас попадают 20 штатов с собственными законами о приватности. Если этот список включён, а баннера нет, магазин молча теряет часть аналитики. Об этом ниже.
Европа и Великобритания: сначала согласие
Другой режим: согласие до трекинга, баннер, правовые основания, международные передачи. Я измеряю состояние заранее, чтобы клиент выбирал осознанно, а не узнавал постфактум.
Ниши со здоровьем: отдельный флаг
В части штатов данные о здоровье требуют согласия, а не отказа, и порядок работы меняется. Это тот случай, когда я иду к юристу, а не решаю сам.
Плюс техническая сторона согласия: что Shopify гейтит сам (свои пиксели и каналы), что не гейтит (встроенные приложения и скрипты темы), в каком состоянии Google Consent Mode и какие вендоры игнорируют оба слоя.
Механизм отказа делаю до текстов
Сначала код, потом документы.
В теме появляется сниппет-guard первым скриптом в head. Он зеркалит отказ в свою cookie, потому что родная cookie согласия Shopify HttpOnly и из JavaScript не видна. Читает сигнал Global Privacy Control, удаляет cookies вендоров, отказывается грузить их скрипты и отправлять их запросы, дёргает штатные выключатели вендоров и передаёт отказ в API Shopify, чтобы за ним подтянулись пиксели и каналы.
В футере одна ссылка. Клик отказывает сразу, рядом появляется подтверждение, а в подтверждении ссылка Undo. Порядок важен, потому что эти тексты подтверждений попадают в политику дословно.
Проверка на живом сайте через две недели
- Запросов трекеров на страницу после отказа
- 60–120 → 2–4
- Web Pixels после перезагрузки
- Не запускаются
- Cookies вендоров
- Удалены
- Undo
- Возвращает всё обратно
Запросов трекеров на страницу
Тексты собираются из фактов
Когда пришли финальные документы юристов, я сверил каждый абзац со своими ответами. Вышло три типа текста: факт из аудита, решение клиента и юридический каркас. Доли по документам разные.
Доля текста, которая идёт прямо из аудита
Cookie Policy
80%
Почти целиком генерируется из аудита: таблицы, вендоры, механика
Privacy Policy
45%
Наполовину факты, наполовину права и правовые основания
Terms of Use
15%
Каркас, куда подставляются около десяти фактов о сайте
Четыре правила, которые юристы применяли стабильно
- 01
Непроверенный факт получает оговорку.
Я написал, что маскирование полей в записи сессий включено по умолчанию и требует подтверждения. Юристы написали, что настройки маскирования живут в консоли вендора. Помечай каждый ответ как проверенный или нет, и оговорка напишется сама.
- 02
Каждая цифра привязывается к дате.
Таблицы хранят инвентарь на конкретный день. Поэтому в каждом ответе стоит дата замера.
- 03
Механика согласия описывается словами интерфейса.
Тексты подтверждений из футера вошли в политику дословно. Сначала механизм, потом политика, и никогда наоборот.
- 04
Всё, что зависит от реального использования, так и пишется.
Продаются ли данные, выступает ли провайдер процессором, есть ли серверная передача: в ответах факты, а не юридические квалификации.
Что осталось после проекта
Модуль на 819 строк, который превращает следующий проект в два рабочих дня.
Внутри все 78 вопросов дословно с метками, откуда берётся ответ: около двух третей закрывает аудит, примерно 16 нужно задать клиенту, остальное каркас. Рядом команды аудита, скелеты трёх политик с плейсхолдерами, библиотека готовых абзацев, порядок внедрения на Shopify и чеклист из 15 пунктов.
Каждый пункт чеклиста: пойманная ошибка
- Word режет длинные ссылки пополам при экспорте. Каждый href проверяется после конвертации.
- Собственная cookie отказа должна быть в таблице обязательных.
- Сроки cookies Google отличаются для Европы и остальных стран.
- Текст подтверждения на сайте и в политике должен совпадать символ в символ.
- Политика не должна обещать больше, чем сайт делает. Если после отказа остаётся загрузчик рассылки, это пишется прямо.
Внедрение на Shopify
Шаблон страницы с секцией, которая рендерит заголовок и контент из админки, чтобы тексты правились без деплоя. Шаблон и секция идут первым pull request, иначе в админке нет шаблона в списке. Потом страницы в админке, потом ссылки в футере вторым.
Доказательство, что аудит окупается
Через две недели после запуска политик у того же клиента из аналитики начала пропадать половина покупок. Тем же набором замеров я прошёл цепочку от витрины до чекаута и нашёл причину. В настройках приватности магазина было включено требование согласия на cookies для 20 штатов США, а баннера, где его можно дать, на сайте не было. У таких покупателей пиксель на чекауте не запускался. События витрины при этом уходили, и воронка рвалась ровно после клика на оплату.
Проверил по заказам, потом доказал прямым тестом: с включённой настройкой пиксель на чекауте не грузится, после её снятия грузится сразу и отправляет событие. Все тесты шли с заблокированными адресами аналитики, поэтому в данные клиента ничего не попало.
22 из 23
заказов из штатов с требованием согласия отсутствовали в аналитике
3 из 32
заказов из остальных штатов отсутствовали
Пропали из аналитики, а не потерялись: сами заказы прошли. Сломался замер, по которому управляют рекламным бюджетом.
Что получает клиент
- Полный список того, что сайт собирает: cookies с обеих сторон, хранилища, пиксели, хосты, встроенные приложения и серверные интеграции.
- Проверку, кто из вендоров уважает отказ, а кто нет.
- Рабочий механизм отказа в теме, а не строчку в документе.
- Три политики, собранные из фактов сайта, с датами замеров.
- Чеклист, по которому видно, что документ и сайт говорят одно и то же.
Работает это под любой набор сервисов. На проектах уже встречались подписки, A/B-тесты, две записи сессий одновременно, серверная отправка в Meta и TikTok, почтовая платформа, собственный код аналитики на чекауте и отдельный канал продаж. Метод не зависит от списка, меняются только хосты и cookies в конфигурации.
Где я останавливаюсь
Я не юрист. Выбор юрисдикций, арбитраж, регулируемые ниши, дети до 13 лет и продажа данных как модель бизнеса идут к юристу. Остальное этот модуль закрывает сам.
Факты и цифры
- 3
- документа: Privacy Policy, Cookie Policy, Terms of Use
- 78
- вопросов в опросниках: 18, 29 и 31
- 2/3
- ответов закрывает технический аудит; 16 вопросов задаются клиенту
- 27 · 14 · 26 · 9
- cookies, Web Pixels, сторонних хостов и трекеров на одной странице
- 4
- интеграции продолжали собирать данные после отказа через API Shopify
- 60–120 → 2–4
- запросов трекеров на страницу после отказа
- 80 · 45 · 15%
- доля фактов аудита в Cookie Policy, Privacy Policy и Terms
- 819
- строк в модуле, чеклист из 15 пунктов
- ~2
- рабочих дня от аудита до опубликованных страниц на новом проекте
Владение
Аудит, ответы, механизм отказа, шаблон страницы и проверки мои. Юридические формулировки принадлежат юристам; моя часть в том, чтобы они совпадали с тем, что сайт делает.
Код: сниппет-guard и команды аудита показываю по запросу.
Та же витрина
Wellness DTC-бренд
Подписочный бай-бокс на нативных Selling Plans, аналитика через чекаут и работа со скоростью на реальных пользователях в магазине, которому принадлежит эта страница.
Нужно настроить приватность вашего магазина?
Пришлите ссылку и расскажите, в каких странах продаёте. Определим, какие документы и настройки нужны вашему проекту.
Рассказать о магазине