Руководство по соответствию POPIA Южной Африки для согласия на cookie в 2026 году

Если ваш веб-сайт собирает персональную информацию от посетителей в Южной Африке, Закон о защите персональной информации (POPIA) применяется к вам — независимо от того, где находится штаб-квартира вашего бизнеса. POPIA полностью вступил в силу с июля 2021 года, и Информационный регулятор за последние 18 месяцев усилил своё внимание к онлайн-отслеживанию и согласию на cookie. Это руководство объясняет, что POPIA требует для cookie и технологий отслеживания в 2026 году, чем он отличается от GDPR, и как настроить ваш баннер согласия, чтобы оставаться в соответствии.

Что охватывает POPIA

POPIA — это комплексный закон Южной Африки о защите данных, частично смоделированный по образцу GDPR, но с важными местными адаптациями. Он регулирует, как ответственные стороны (аналог контролёров GDPR) обрабатывают персональную информацию о субъектах данных. Для веб-сайтов это включает любые cookie, пиксели отслеживания, снятие отпечатков или идентификаторы SDK, которые могут быть связаны с идентифицируемым лицом — прямо или косвенно.

Закон обеспечивается Информационным регулятором Южной Африки, который опубликовал конкретные рекомендации по онлайн-отслеживанию и прямому маркетингу. Несоответствие может привести к административным штрафам до 10 миллионов рандов или уголовным наказаниям до 10 лет лишения свободы за серьёзные нарушения.

Когда POPIA требует согласия

POPIA признаёт восемь законных оснований для обработки, аналогично GDPR. Для cookie два наиболее релевантных — это согласие и законный интерес. Информационный регулятор разъяснил, что согласие должно быть получено для:

Строго необходимые cookie (управление сессиями, безопасность, балансировка нагрузки, состояние корзины) обычно могут опираться на законный интерес, но всё равно должны быть раскрыты в вашей политике cookie.

Стандарт согласия

POPIA определяет согласие как любое добровольное, конкретное и информированное волеизъявление. На практике это означает:

POPIA против GDPR: ключевые различия

Хотя POPIA и GDPR разделяют общие принципы, есть важные различия, которые влияют на дизайн баннера cookie и записи согласия.

Данные детей

POPIA определяет ребёнка как любого моложе 18 лет — выше, чем 16 у GDPR (или 13 в некоторых странах ЕС). Обработка персональной информации детей требует согласия компетентного лица (обычно родителя или опекуна), что делает проверку возраста практическим требованием для любого сайта с южноафриканскими несовершеннолетними в его аудитории.

Трансграничные передачи

Раздел 72 POPIA ограничивает передачу персональной информации за пределы Южной Африки, если только страна-получатель не имеет сопоставимой защиты, субъект данных не дал согласия или не применяются конкретные исключения. Если ваш стек аналитики или ad-tech отправляет данные в США, ЕС или другие юрисдикции, вам нужно чёткое основание для передачи, задокументированное в вашем уведомлении о конфиденциальности.

Прямой маркетинг

Раздел 69 устанавливает строгие правила opt-in для электронного прямого маркетинга. Вы не можете использовать cookie для запуска маркетинговых сообщений, если только пользователь специально не дал согласия на эту цель — отдельный переключатель от аналитики или персонализации.

Чек-лист внедрения на 2026 год

Используйте этот чек-лист, чтобы привести ваш сайт в соответствие с текущими ожиданиями Информационного регулятора:

Распространённые ошибки

На основе действий Информационного регулятора по обеспечению соблюдения и публичных рекомендаций, вот наиболее распространённые ошибки согласия на cookie по POPIA, которые мы видим в 2026 году:

Как FlexyConsent помогает с POPIA

FlexyConsent поддерживает соответствие POPIA из коробки:

  • Геоопределение автоматически показывает соответствующий POPIA баннер посетителям из Южной Африки.
  • Отдельные переключатели для аналитики, рекламы, социальных сетей и прямого маркетинга — без связанного согласия.
  • Раскрытие трансграничных передач, встроенное в шаблон уведомления о конфиденциальности по умолчанию.
  • Записи согласия, сохраняемые с меткой времени, выбором, версией баннера и регионом для аудита.
  • Опция возрастного барьера для сайтов, нацеленных на аудитории, которые могут включать пользователей моложе 18 лет.
  • Интеграция Google Consent Mode V2 и IAB TCF 2.3 для совместимости с ad-tech.
← Блог Читать все →