Лідогенерація та GDPR: що має знати B2B-компанія в Україні

Автор: Редакція Warm.DealsОпубліковано

Якщо ваша українська B2B-компанія генерує ліди серед бізнесів у ЄС, ви підпадаєте під дію GDPR незалежно від місця реєстрації. Це означає, що збір, обробка та використання персональних даних (навіть корпоративних email-адрес) повинні мати чітку правову підставу — найчастіше «законний інтерес» — і супроводжуватися документами, механізмами opt-out та швидкою реакцією на запити суб’єктів даних.

GDPR застосовується до українських компаній, які працюють з ЄС

GDPR — це Регламент ЄС 2016/679, який регулює обробку персональних даних осіб, що проживають у Європейському Союзі. Важливо: він поширюється не лише на європейські компанії, а й на будь-яку організацію поза ЄС, якщо вона пропонує товари чи послуги резидентам ЄС або відстежує їхню поведінку. Тож, якщо ви надсилаєте комерційну пропозицію керівнику компанії з Польщі, Німеччини чи Франції, ви автоматично підпадаєте під GDPR.

Це не питання волі чи вибору — це юридична реальність. Багато українських B2B-компаній помиляються, вважаючи, що оскільки вони зареєстровані в Україні, GDPR їх не стосується. Насправді, достатньо одного email-листу на адресу німецького CFO, щоб активувати всі обов’язки регламенту.

Тому перший крок — чітко визначити, чи ваша лідогенерація торкається європейських бізнесів. Якщо так — потрібно діяти відповідно до GDPR, а не лише до українського закону №2297-VI про захист персональних даних.

Холодні розсилки B2B можливі, але лише за строгих умов

Так, холодні email-розсилки в B2B можна проводити за GDPR, але лише на підставі «законного інтересу» (ст. 6(1)(f)). Це не означає, що можна просто збирати будь-які email-адреси і писати всім підряд. Законний інтерес має пройти так званий balancing test: ваш інтерес у встановленні контакту має переважати над правом особи на приватність.

На практиці це означає три умови: дані мають бути отримані з публічних джерел (наприклад, з офіційного сайту компанії), ви надсилаєте лист лише на корпоративну адресу, безпосередньо пов’язану з посадою (наприклад, ceo@company.de, а не ivan.petrov@gmail.com), і кожен лист містить чіткий, однокліковий механізм відписки.

Варто знати: у Німеччині та Австрії національні правила ще жорсткіші. Там часто вимагається явна згода навіть для B2B-розсилок. Тож перед кампанією в ці країни варто проконсультуватися з юристом.

Документація — не формальність, а обов’язок

Багато українських компаній недооцінюють роль документів. Але при перевірці наглядовий орган (наприклад, французький CNIL або німецький LfDI) в першу чергу попросить пред’явити:

  • Політику конфіденційності на сайті, де чітко зазначено, які дані ви збираєте, навіщо і на якій підставі;
  • Реєстр операцій з обробки персональних даних (Record of Processing Activities);
  • Угоди про обробку даних (DPA) з усіма підрядниками — CRM, email-сервісами, платформами для збагачення даних.

Якщо ви обробляєте дані резидентів ЄС, але не маєте представника в ЄС (вимога ст. 27 GDPR), це вже порушення. Призначити такого представника — простий і недорогий крок, який значно знижує ризики.

потрібні внутрішні процедури: шаблон повідомлення про витік даних (термін — 72 години), інструкція щодо обробки запитів від суб’єктів даних (доступ, видалення, виправлення). Без цього навіть добросовісна компанія виглядає як та, що ігнорує GDPR.

Як виглядає законна лідогенерація на прикладі

Уявімо собі 12-осібне IT-агентство з Києва, яке хоче продавати SaaS-рішення компаніям у Польщі. Воно вирішує знайти потенційних клієнтів через базу даних, де зібрано публічні сайти польських бізнесів. З кожного сайту витягується email керівника або технічного директора — лише якщо він явно вказаний у розділі «Контакти».

За даними Warm.Deals company database (жовтень 2026), лише 8,6% українських компаній публікують email-адресу на своєму сайті. У ЄС цей показник вищий, але все одно не перевищує 25–30%. Це означає: якщо ви збираєте email-адреси масово з непублічних джерел (наприклад, через скрапінг LinkedIn або покупку баз), ви вже порушуєте GDPR.

Правильний підхід: збирати лише публічно доступні дані, фіксувати джерело (наприклад, URL сторінки), проводити balancing test і зберігати його запис. Кожен email-лист має містити посилання на політику конфіденційності та однокліковий opt-out. Такий підхід відповідає вимогам «законної лідогенерації».

Це не ідеалізм — це мінімальний стандарт, який допомагає уникнути штрафів і зберегти довіру.

Чим GDPR відрізняється від українського закону

Український закон про захист персональних даних (№2297-VI) діє лише щодо обробки даних на території України. GDPR — глобальний: він застосовується до будь-якої компанії, яка обробляє дані резидентів ЄС, навіть якщо сервери стоять у Києві, а офіс — у Львові.

Штрафи також радикально відрізняються. Максимальний штраф за GDPR — €20 млн або 4% світового річного обороту (вибирається більше значення). За порушення українського закону — адміністративний штраф до 17 000 грн (станом на 2026 рік). Це різниця в сотні разів.

GDPR вимагає призначити офіцера з захисту даних (DPO) у певних випадках, проводити оцінку впливу на захист даних (DPIA) для ризикованих процесів і повідомляти про витік даних протягом 72 годин. Український закон таких вимог не містить.

Тож, якщо ваша лідогенерація торкається ЄС, орієнтуватися слід саме на GDPR — офіційний сайт Європейської комісії містить повний текст регламенту та практичні пояснення.

FAQ: найпоширеніші питання про лідогенерацію та GDPR

Що таке GDPR простими словами?

GDPR — це Регламент ЄС 2016/679 про захист персональних даних, який регулює обробку даних резидентів ЄС незалежно від того, де зареєстрована компанія. Він дає людині право знати, які її дані збирають, навіщо, вимагати виправлення чи видалення, а також скаржитися до наглядового органу. Для B2B це означає: якщо ви пишете на email керівника з німецької чи польської компанії — ви вже під GDPR, навіть якщо офіс в Україні.

Чи можна робити холодні розсилки B2B за GDPR?

Можна, але за вузьких умов. У B2B холодний email зазвичай спирають на законний інтерес (ст. 6(1)(f)) і надсилають лише на корпоративні адреси, безпосередньо пов'язані з посадою людини. Три базові кроки: зберіть дані з публічних джерел, проведіть balancing test і зафіксуйте його письмово, у кожному листі дайте чіткий opt-out в один клік. У Німеччині та Австрії локальні правила жорсткіші — там часто потрібна попередня згода навіть у B2B.

Які документи потрібні для законної лідогенерації за GDPR?

Мінімальний пакет: політика конфіденційності на сайті, реєстр обробки (Record of Processing Activities), угоди DPA з усіма підрядниками — CRM, email-платформою, збагачувачами даних. Далі — правова підстава під кожен канал, шаблон повідомлення про порушення даних протягом 72 годин і процедура відповіді на запити суб'єктів даних (доступ, видалення) у строк до 30 днів. Якщо у вас немає EU-представника за ст. 27, його теж варто призначити.

Скільки часу дається на відповідь на запит суб’єкта даних за GDPR?

Один місяць з моменту отримання запиту, з можливістю продовжити ще на два місяці для складних випадків — про продовження треба повідомити людину з поясненням причин. Найпоширеніші запити: доступ до даних, видалення, виправлення, заперечення проти обробки. Практичний крок — заведіть у CRM окремий статус "DSR" і внутрішній дедлайн 25 днів, щоб мати запас. Ігнорування запиту — це вже порушення, а не просто погана практика.

Чим GDPR відрізняється від українського закону про захист персональних даних?

Ключова різниця — у територіальній дії та штрафах. Український закон №2297-VI прив'язаний до місця обробки, а GDPR застосовується до будь-якої компанії, яка обробляє дані резидентів ЄС. Максимальний штраф за GDPR — 20 млн євро або 4% світового обороту, тоді як українські санкції значно менші. GDPR також вимагає DPO за певних умов, DPIA для ризикових процесів і повідомлення про інциденти за 72 години.

Чи можна використовувати сторонні бази даних для лідогенерації?

Лише якщо постачальник бази гарантує, що дані зібрані з публічних джерел, має DPA з вами та може підтвердити походження кожного поля. Багато «готових баз» на ринку — це агреговані дані з непублічних джерел, що робить їх непридатними для GDPR-сумісної лідогенерації. Перевіряйте документацію: якщо немає запису про джерело (наприклад, URL сторінки), краще не ризикувати.

Чи потрібно отримувати згоду на обробку даних у B2B?

Не обов’язково. У B2B найпоширенішою правовою підставою є «законний інтерес», а не згода. Згода потрібна лише тоді, коли ви плануєте використовувати дані для маркетингу, який виходить за межі прямої професійної взаємодії (наприклад, розсилка новин або запрошення на вебінари). Для першого комерційного листа з пропозицією послуги — достатньо законного інтересу.

Що робити, якщо клієнт з ЄС вимагає видалити його дані?

Ви повинні виконати запит протягом одного місяця. Але є винятки: якщо дані потрібні для виконання договору або для виконання юридичного зобов’язання (наприклад, податкової звітності), ви можете їх зберігати. Проте для маркетингових цілей — видалення обов’язкове. Завжди документуйте кожен запит і вашу відповідь.

Чи стосується GDPR LinkedIn-проспектингу?

Так. Якщо ви збираєте дані з профілів LinkedIn (навіть публічних) і використовуєте їх для email-розсилки, це вважається обробкою персональних даних. LinkedIn не надає права на повторне використання даних за межами платформи. Тому масовий експорт контактів з LinkedIn для email-кампаній — ризикований і часто порушує GDPR.

Як перевірити, чи ваша лідогенерація відповідає GDPR?

Запитайте себе: чи дані публічні? Чи є запис про джерело? Чи проведено balancing test? Чи є в листі однокліковий opt-out? Чи є DPA з усіма підрядниками? Якщо хоча б на одне питання відповідь «ні» — потрібно вносити зміни. Для глибшої перевірки скористайтеся Лідогенерація холодні листи: як отримувати відповіді в Україні або Лідогенерація B2B в Україні: канали, інструменти та ціни.

Готові до GDPR-сумісної лідогенерації? Почніть з аудиту своїх даних і документів уже сьогодні — це захистить вас від штрафів і зробить вашу комунікацію з європейськими клієнтами довірливішою.