SHOPIFY · ПОЛІТИКИ ТА ПРИВАТНІСТЬ
Приватність вашого магазину — беру на себе.
Підготую політики, впроваджу керування приватністю та налаштую cookie-банер. Ви отримаєте зрозумілі сторінки для покупців і налаштування, які відповідають написаному.
ЄДИНА СИСТЕМА
Зрозумілі політики. Дієвий вибір.
Документи та магазин працюють узгоджено.
Від текстів політик до кнопок, які працюють.
Підготовка текстів, налаштування Shopify і перевірка — один проєкт з урахуванням вашого магазину та ринків, на яких ви продаєте.
Privacy Policy
Зрозумілий опис того, які дані покупців збирає магазин, як їх використовує та яким сервісам передає.
Cookie Policy
Опис cookies та інструментів відстеження, які справді використовує магазин, і доступного відвідувачу вибору.
Your Privacy Choices
Керування вподобаннями покупця, зокрема Do Not Sell or Share, якщо це застосовне до вашого магазину.
Cookie-банер і налаштування
Банер, пов’язаний із налаштуваннями приватності магазину. Перевірю, як аналітика та підключені застосунки реагують на вибір відвідувача.
ОСНОВА З РЕАЛЬНИХ ПРОЄКТІВ
Юридична основа. Під ваш бізнес.
Працюючи з юристами над іншими магазинами, я розробив власні шаблони та процес на основі наданих ними документів. Тепер використовую цю основу для підготовки політик — з даними вашого бізнесу та сервісами, які справді працюють на сайті.
Підготовку та впровадження беру на себе. Питання, що потребують юридичного рішення, узгоджуємо з вашим юристом.
Ви надсилаєте магазин. Я поєдную все в одне.
- 01
Вивчаю магазин
Переглядаю сайт і запитую відомості про бізнес, які можете надати лише ви.
- 02
Готую та впроваджую
Адаптую документи, публікую сторінки, підключаю банер і керування приватністю.
- 03
Перевіряю та передаю
Тестую вибір відвідувача та показую, де редагувати тексти в Shopify.
ПРИКЛАД ІЗ ПРАКТИКИ
Політика має відповідати роботі магазину.
Для американського wellness-бренду я опрацював анкети юристів, перевірив збір даних на сайті та впровадив керування приватністю. Деякі підключені сервіси продовжували надсилати дані після відмови відвідувача. Я виправив цю поведінку до публікації політик.
Результат: опубліковані політики та перевірений механізм відмови від відстеження.
Як був улаштований цей проєкт
Для тих, кому цікаві деталі: початковий аудит, реалізація та результати вимірювань.
Відкрити технічний кейс
Як був улаштований цей проєкт
Для тих, кому цікаві деталі: початковий аудит, реалізація та результати вимірювань.
Shopify · Той самий магазин, що й у ключовому кейсі
Privacy, Cookie і Terms, зібрані з того, що сайт робить насправді
Американський wellness-бренд додавав корпоративну сторінку до свого магазину на Shopify, і юристи надіслали три опитувальники: 78 запитань. Понад половина виявилися технічними, а не юридичними. Я виміряв, що сторінка робить із даними відвідувачів, побудував механізм відмови в темі й зібрав три документи з фактів, а не з шаблону. Близько двох робочих днів від аудиту до опублікованих сторінок, і модуль, який тепер запускаю на будь-якому магазині.
- 27
- cookies, включно з HttpOnly
- 14
- Shopify Web Pixels
- 26
- сторонніх хостів
- 9
- трекерів
Запитів трекерів на сторінку
Чотири інтеграції ігнорували API згоди Shopify. Їх зупиняє сніпет-guard у темі.
- Роль
- Технічна частина всіх трьох документів: аудит, 78 відповідей на опитувальники, механізм відмови в темі й перевірки перед публікацією. Юридичні формулювання залишилися за юристами.
- Період
- 2026
- Клієнт
- Американський wellness-бренд під NDA: корпоративна сторінка магазину з ключового кейсу, той самий домен і та сама тема.
- Документи
- Privacy Policy, Cookie Policy, Terms of Use. Писалися лише під США, за європейськими GDPR-шаблонами, які були в юристів під рукою.
- Режими
- Американська модель відмови: Do Not Sell or Share, Global Privacy Control, регіональні налаштування приватності Shopify. Європа й Велика Британія виміряні заздалегідь, для рішення клієнта.
- Статус
- Опубліковано. Через два тижні ті самі заміри знайшли, чому з аналітики магазину зникла половина покупок.
- Що залишається закритим
- Бренд і самі документи. Метод, цифри аудиту й механізм показані.
Де зупинилися юристи
Три опитувальники: 18 запитань щодо Terms of Use, 29 щодо Privacy Policy, 31 щодо Cookie Policy.
Шаблони були європейські, під GDPR, хоча документи писалися лише під США. Перший захід зайняв у мене близько десяти годин, і під кінець стало видно: понад половина запитань узагалі не юридичні. Юрист не може відповісти, які cookies ставить сайт, хто далі збирає дані після відмови і куди йде контактна форма. Це вимірюється.
Тому я поділив роботу на три частини: що відповідає аудит, що може відповісти лише клієнт, і що юридичний каркас, однаковий від проєкту до проєкту. Із 78 запитань близько двох третин закрив аудит, 16 пішли клієнту коротким списком.
Звідки беруться відповіді
- Технічний аудит
- Близько двох третин запитань
- Клієнт
- 16 запитань: юрособа, адреси, рішення про строки зберігання, розсилки
- Юридичний каркас
- Решта: права, правові підстави, дисклеймери, відповідальність
Аудит: усі пікселі, а не лише видимі
Заміри йду шарами, в чистому браузері, з американської та європейської адреси, у трьох станах: без дій, після відмови, після повернення.
Cookies, двічі
Через браузер видно не всі. На цьому проєкті три cookie Shopify виявилися HttpOnly, і в першому замірі їх пропустив не лише я, а й інший підрядник. Вони ловляться тільки за заголовками відповіді сервера, тому збираю їх окремо, через cookie-jar і розбір Set-Cookie, зі строками життя.
Сховища
localStorage, sessionStorage та IndexedDB: ідентифікатори, які переживають очищення cookies і яких немає в жодній таблиці cookies.
Сторонні хости
Усі хости, до яких сторінка реально звертається, з підрахунком запитів; інфраструктура Shopify окремо від вендорів.
Web Pixels, app embeds, сніпети теми
Спочатку Shopify Web Pixels. Потім застосунки, вбудовані повз шар згоди Shopify: їх видно у файлі налаштувань теми, включно з вимкненими. Потім сніпети, підключені в лейауті напряму, як-от A/B-тести.
Чекаут
На чекауті працюють свої пікселі, яких на вітрині немає, зокрема кастомний код магазину. Окремий шар, окремий замір.
Тест відмови
Виставляю відмову через Customer Privacy API, перезавантажую сторінку й повторюю всі заміри. Так видно, хто справді слухає Shopify, а хто далі шле дані. На цьому магазині після відмови продовжували працювати четверо: Amplitude, застосунок пікселя Meta, частково Klaviyo і Clarity. Це і є відповідь на питання, чому одного налаштування в адмінці недостатньо.
Що виявилося на одній сторінці
27 cookies, 14 Shopify Web Pixels, 26 сторонніх хостів і дев'ять трекерів: два лічильники GA4, Google Ads, Microsoft Clarity, Amplitude із записом сесій, Klaviyo, застосунок A/B-тестів, Meta і TikTok через застосунок серверного пікселя та застосунок оптимізації реклами.
Строки зберігання у вендорів беру з їхньої актуальної документації і фіксую дату перевірки: Clarity зберігає записи 30 днів, теплокарти 9 місяців; cookie IDE у Google живе 13 місяців у Європі та 24 в інших країнах; GA4 зберігає дані 2 або 14 місяців залежно від налаштування; Amplitude Session Replay 30 днів за замовчуванням.
Дрібниці, які зазвичай потрапляють у політику навмання
- Яка капча стоїть на формі. У Shopify зараз hCaptcha, а не reCAPTCHA, і вона не ставить cookies на домені магазину.
- Куди йдуть листи форми і що з SPF та DMARC домену.
- Чи існують узагалі адреси, вказані на сайті. На цьому проєкті контактна адреса з макета вела на незареєстрований домен.
Які закони й механізми враховую
США: модель відмови
Посилання Do Not Sell or Share, сигнал Global Privacy Control, який браузер надсилає сам, і штатна сторінка відмови Shopify. Окремо налаштування приватності магазину: у Shopify є список регіонів, де потрібна згода, і туди зараз потрапляють 20 штатів із власними законами про приватність. Якщо цей список увімкнений, а банера немає, магазин мовчки втрачає частину аналітики. Про це нижче.
Європа й Велика Британія: спочатку згода
Інший режим: згода до трекінгу, банер, правові підстави, міжнародні передачі. Я вимірюю стан заздалегідь, щоб клієнт обирав свідомо, а не дізнавався постфактум.
Ніші зі здоров'ям: окремий прапорець
У частині штатів дані про здоров'я потребують згоди, а не відмови, і порядок роботи змінюється. Це той випадок, коли я йду до юриста, а не вирішую сам.
Плюс технічний бік згоди: що Shopify гейтить сам (свої пікселі й канали), що не гейтить (вбудовані застосунки і скрипти теми), у якому стані Google Consent Mode і які вендори ігнорують обидва шари.
Механізм відмови роблю до текстів
Спочатку код, потім документи.
У темі з'являється сніпет-guard першим скриптом у head. Він дзеркалить відмову у свою cookie, бо рідна cookie згоди Shopify HttpOnly і з JavaScript не видна. Читає сигнал Global Privacy Control, видаляє cookies вендорів, відмовляється вантажити їхні скрипти й надсилати їхні запити, смикає штатні вимикачі вендорів і передає відмову в API Shopify, щоб за нею підтягнулися пікселі й канали.
У футері одне посилання. Клік відмовляє одразу, поруч з'являється підтвердження, а в підтвердженні посилання Undo. Порядок важливий, бо ці тексти підтверджень потрапляють у політику дослівно.
Перевірка на живому сайті через два тижні
- Запитів трекерів на сторінку після відмови
- 60–120 → 2–4
- Web Pixels після перезавантаження
- Не запускаються
- Cookies вендорів
- Видалені
- Undo
- Повертає все назад
Запитів трекерів на сторінку
Тексти збираються з фактів
Коли прийшли фінальні документи юристів, я звірив кожен абзац зі своїми відповідями. Вийшло три типи тексту: факт з аудиту, рішення клієнта і юридичний каркас. Частки за документами різні.
Частка тексту, яка йде прямо з аудиту
Cookie Policy
80%
Майже повністю генерується з аудиту: таблиці, вендори, механіка
Privacy Policy
45%
Наполовину факти, наполовину права і правові підстави
Terms of Use
15%
Каркас, куди підставляються близько десяти фактів про сайт
Чотири правила, які юристи застосовували стабільно
- 01
Неперевірений факт отримує застереження.
Я написав, що маскування полів у записі сесій увімкнене за замовчуванням і потребує підтвердження. Юристи написали, що налаштування маскування живуть у консолі вендора. Позначай кожну відповідь як перевірену чи ні, і застереження напишеться саме.
- 02
Кожна цифра прив'язується до дати.
Таблиці зберігають інвентар на конкретний день. Тому в кожній відповіді стоїть дата заміру.
- 03
Механіка згоди описується словами інтерфейсу.
Тексти підтверджень із футера увійшли в політику дослівно. Спочатку механізм, потім політика, і ніколи навпаки.
- 04
Усе, що залежить від реального використання, так і пишеться.
Чи продаються дані, чи виступає провайдер процесором, чи є серверна передача: у відповідях факти, а не юридичні кваліфікації.
Що залишилося після проєкту
Модуль на 819 рядків, який перетворює наступний проєкт на два робочі дні.
Усередині всі 78 запитань дослівно з позначками, звідки береться відповідь: близько двох третин закриває аудит, приблизно 16 треба поставити клієнту, решта каркас. Поруч команди аудиту, скелети трьох політик із плейсхолдерами, бібліотека готових абзаців, порядок впровадження на Shopify і чекліст із 15 пунктів.
Кожен пункт чеклісту: спіймана помилка
- Word ріже довгі посилання навпіл під час експорту. Кожен href перевіряється після конвертації.
- Власна cookie відмови має бути в таблиці обов'язкових.
- Строки cookies Google відрізняються для Європи та інших країн.
- Текст підтвердження на сайті й у політиці має збігатися символ у символ.
- Політика не має обіцяти більше, ніж сайт робить. Якщо після відмови залишається завантажувач розсилки, це пишеться прямо.
Впровадження на Shopify
Шаблон сторінки із секцією, яка рендерить заголовок і контент з адмінки, щоб тексти правилися без деплою. Шаблон і секція йдуть першим pull request, інакше в адмінці немає шаблону в списку. Потім сторінки в адмінці, потім посилання у футері другим.
Доказ, що аудит окупається
Через два тижні після запуску політик у того самого клієнта з аналітики почала зникати половина покупок. Тим самим набором замірів я пройшов ланцюжок від вітрини до чекауту і знайшов причину. У налаштуваннях приватності магазину було ввімкнено вимогу згоди на cookies для 20 штатів США, а банера, де її можна дати, на сайті не було. У таких покупців піксель на чекауті не запускався. Події вітрини при цьому йшли, і воронка рвалася рівно після кліку на оплату.
Перевірив за замовленнями, потім довів прямим тестом: з увімкненим налаштуванням піксель на чекауті не вантажиться, після його зняття вантажиться одразу і надсилає подію. Усі тести йшли із заблокованими адресами аналітики, тому в дані клієнта нічого не потрапило.
22 із 23
замовлень зі штатів із вимогою згоди були відсутні в аналітиці
3 із 32
замовлень з інших штатів були відсутні
Зникли з аналітики, а не загубилися: самі замовлення пройшли. Зламався замір, за яким керують рекламним бюджетом.
Що отримує клієнт
- Повний список того, що сайт збирає: cookies з обох боків, сховища, пікселі, хости, вбудовані застосунки й серверні інтеграції.
- Перевірку, хто з вендорів поважає відмову, а хто ні.
- Робочий механізм відмови в темі, а не рядок у документі.
- Три політики, зібрані з фактів сайту, з датами замірів.
- Чекліст, за яким видно, що документ і сайт кажуть одне й те саме.
Працює це під будь-який набір сервісів. На проєктах уже траплялися підписки, A/B-тести, два записи сесій одночасно, серверне надсилання в Meta і TikTok, поштова платформа, власний код аналітики на чекауті й окремий канал продажів. Метод не залежить від списку, змінюються лише хости й cookies у конфігурації.
Де я зупиняюся
Я не юрист. Вибір юрисдикцій, арбітраж, регульовані ніші, діти до 13 років і продаж даних як модель бізнесу йдуть до юриста. Решту цей модуль закриває сам.
Факти й цифри
- 3
- документи: Privacy Policy, Cookie Policy, Terms of Use
- 78
- запитань в опитувальниках: 18, 29 і 31
- 2/3
- відповідей закриває технічний аудит; 16 запитань ставляться клієнту
- 27 · 14 · 26 · 9
- cookies, Web Pixels, сторонніх хостів і трекерів на одній сторінці
- 4
- інтеграції продовжували збирати дані після відмови через API Shopify
- 60–120 → 2–4
- запитів трекерів на сторінку після відмови
- 80 · 45 · 15%
- частка фактів аудиту в Cookie Policy, Privacy Policy і Terms
- 819
- рядків у модулі, чекліст із 15 пунктів
- ~2
- робочі дні від аудиту до опублікованих сторінок на новому проєкті
Володіння
Аудит, відповіді, механізм відмови, шаблон сторінки й перевірки мої. Юридичні формулювання належать юристам; моя частина в тому, щоб вони збігалися з тим, що сайт робить.
Код: сніпет-guard і команди аудиту показую на запит.
Та сама вітрина
Wellness DTC-бренд
Підписковий бай-бокс на нативних Selling Plans, аналітика через чекаут і робота зі швидкістю на реальних користувачах у магазині, якому належить ця сторінка.
Потрібно налаштувати приватність вашого магазину?
Надішліть посилання та розкажіть, у яких країнах продаєте. Визначимо, які документи й налаштування потрібні вашому проєкту.
Розповісти про магазин