Grindr платит £26 млн за утечку данных о ВИЧ

Дата публикации: 12.09.2026

£26 млн на 12 000 британских пользователей — это примерно £2 167 на человека. Именно столько стоила Grindr история с передачей рекламным партнёрам данных о ВИЧ-статусе, и это первый случай, когда утечка медицинских данных получила понятную цену за одного истца.

Как считали и на что согласились

Иск подали ещё в апреле 2024 года, заявителей представляла лондонская фирма Austen Hays. Мировое соглашение подписали 2 сентября 2026-го: £13 млн компания должна выплатить до 31 декабря 2026 года и ещё £13 млн — до 31 марта 2027-го. Вины Grindr не признала и формально продолжает отрицать претензии, соглашаясь лишь с тем, что пользователи пережили стресс.

Что именно уходило рекламным партнёрам

Период — с 20 июля 2018-го по 7 апреля 2020 года, состав переданного разбирает PPC Land:

  • ВИЧ-статус пользователя вместе с рекламными идентификаторами;
  • IP-адрес, характеристики устройства и GPS-координаты;
  • возраст, пол и App ID.

Получателей было от семи до десяти — в норвежском деле звучали MoPub, AppNexus и AppsFlyer. То есть данные расходились не по одному партнёру, а по цепочке, и отозвать их обратно после передачи уже невозможно.

Штраф регулятора и коллективный иск — разные статьи расходов

Норвегия, решение регулятораВеликобритания, мировое соглашение
Сумма65 млн крон (~£4,8 млн)£26 млн
Кого касаетсявсех пользователей в стране12 000 истцов
Кто инициируетнадзорный органсами пользователи
Признание виныустановленное нарушениене признано

Британское соглашение вышло в 5,4 раза дороже, хотя касалось лишь 12 тысяч человек. Штраф надзорного органа и коллективный иск — это две разные статьи расходов, и вторая оказалась болезненнее. Для бюджета вывод простой: аудиторные сегменты, собранные на чувствительных данных, теперь имеют внятную цену риска.

Почему это касается обычного рекламодателя

Норвежское решение признало, что даже самого идентификатора приложения достаточно, чтобы данные считались особой категорией по статье 9 GDPR — независимо от того, что передаётся рядом. То есть «мы не передавали диагноз, только ID» перестало быть защитой: чувствительность определяет контекст приложения или раздела сайта, а не название поля.

Для украинского бизнеса это важно в двух случаях: если среди аудитории есть пользователи из ЕС, и если сайт работает в чувствительной тематике — медицина, психология, юридическая помощь, финансовые трудности. Само по себе событие перехода на страницу с лекарством или диагнозом, отправленное в рекламную систему, уже описывает человека точнее, чем кажется. То, какие именно события и параметры уходят наружу, видно в настройках аналитики — базовое об этом есть в гайде о настройке Google Analytics 4.

Что проверить у себя

  • выпишите все места, откуда данные уходят в рекламные системы: пиксель, SDK приложения, серверные конверсии, загрузка аудиторий;
  • посмотрите состав событий — не передаёте ли вы название товара, раздела или страницы, которое само по себе раскрывает чувствительную информацию;
  • проверьте, сколько у вас на самом деле получателей данных: в цепочке часто есть посредники, о которых маркетолог не знает;
  • сверьте, есть ли согласие именно на рекламное использование, а не только на аналитику;
  • если льёте данные через SDK или серверные конверсии — зафиксируйте перечень полей письменно, это самый дешёвый способ не выяснять его через год.

Сделать это сейчас дешевле, чем потом считать £2 167 на каждого пользователя.

Редакция SEO Factory

Редакция SEO Factory ежедневно просматривает первоисточники — блог Google Search Central, Search Engine Land, Search Engine Journal и другие отраслевые издания — и отбирает то, что влияет на работу украинского бизнеса в поиске и рекламе.

Каждую новость сверяем с оригиналом и дополняем выводом: что именно изменилось и что с этим делать владельцу сайта или маркетологу.