В корзине пусто!
Grindr платит £26 млн за утечку данных о ВИЧ

£26 млн на 12 000 британских пользователей — это примерно £2 167 на человека. Именно столько стоила Grindr история с передачей рекламным партнёрам данных о ВИЧ-статусе, и это первый случай, когда утечка медицинских данных получила понятную цену за одного истца.
Как считали и на что согласились
Иск подали ещё в апреле 2024 года, заявителей представляла лондонская фирма Austen Hays. Мировое соглашение подписали 2 сентября 2026-го: £13 млн компания должна выплатить до 31 декабря 2026 года и ещё £13 млн — до 31 марта 2027-го. Вины Grindr не признала и формально продолжает отрицать претензии, соглашаясь лишь с тем, что пользователи пережили стресс.
Что именно уходило рекламным партнёрам
Период — с 20 июля 2018-го по 7 апреля 2020 года, состав переданного разбирает PPC Land:
- ВИЧ-статус пользователя вместе с рекламными идентификаторами;
- IP-адрес, характеристики устройства и GPS-координаты;
- возраст, пол и App ID.
Получателей было от семи до десяти — в норвежском деле звучали MoPub, AppNexus и AppsFlyer. То есть данные расходились не по одному партнёру, а по цепочке, и отозвать их обратно после передачи уже невозможно.
Штраф регулятора и коллективный иск — разные статьи расходов
| Норвегия, решение регулятора | Великобритания, мировое соглашение | |
|---|---|---|
| Сумма | 65 млн крон (~£4,8 млн) | £26 млн |
| Кого касается | всех пользователей в стране | 12 000 истцов |
| Кто инициирует | надзорный орган | сами пользователи |
| Признание вины | установленное нарушение | не признано |
Британское соглашение вышло в 5,4 раза дороже, хотя касалось лишь 12 тысяч человек. Штраф надзорного органа и коллективный иск — это две разные статьи расходов, и вторая оказалась болезненнее. Для бюджета вывод простой: аудиторные сегменты, собранные на чувствительных данных, теперь имеют внятную цену риска.
Почему это касается обычного рекламодателя
Норвежское решение признало, что даже самого идентификатора приложения достаточно, чтобы данные считались особой категорией по статье 9 GDPR — независимо от того, что передаётся рядом. То есть «мы не передавали диагноз, только ID» перестало быть защитой: чувствительность определяет контекст приложения или раздела сайта, а не название поля.
Для украинского бизнеса это важно в двух случаях: если среди аудитории есть пользователи из ЕС, и если сайт работает в чувствительной тематике — медицина, психология, юридическая помощь, финансовые трудности. Само по себе событие перехода на страницу с лекарством или диагнозом, отправленное в рекламную систему, уже описывает человека точнее, чем кажется. То, какие именно события и параметры уходят наружу, видно в настройках аналитики — базовое об этом есть в гайде о настройке Google Analytics 4.
Что проверить у себя
- выпишите все места, откуда данные уходят в рекламные системы: пиксель, SDK приложения, серверные конверсии, загрузка аудиторий;
- посмотрите состав событий — не передаёте ли вы название товара, раздела или страницы, которое само по себе раскрывает чувствительную информацию;
- проверьте, сколько у вас на самом деле получателей данных: в цепочке часто есть посредники, о которых маркетолог не знает;
- сверьте, есть ли согласие именно на рекламное использование, а не только на аналитику;
- если льёте данные через SDK или серверные конверсии — зафиксируйте перечень полей письменно, это самый дешёвый способ не выяснять его через год.
Сделать это сейчас дешевле, чем потом считать £2 167 на каждого пользователя.


