Маркетинг

Что не так с сайтами малого бизнеса в Болгарии: проверила 10 сайтов

Проверила 10 сайтов малого бизнеса в Болгарии: у 7 из 10 нет политики конфиденциальности, cookie-баннера и реквизитов. Какие штрафы грозят КЗЛД и КЗП и что исправить в первую очередь.

Ко мне обратилась знакомая из Бургаса, сайт которой был сделан специалистами, деньги свои они получили, но не предупредили собственницу бизнеса, что сайт это не только несколько красивых страниц контента, а еще и юридическая ответственность и штрафы, если не соблюдены требования ЕС и конкретно Болгарии.

Например, на сайте своей знакомой я нашла следующие грубые нарушения:

  • В футере был размещен текст «Политики конфиденциальности», но это была не ссылка, а просто текст. Что юридически можно квалифицировать, как введение клиентов в заблуждение.
  • Страницы Политика конфиденциальности /policy нет (404), в sitemap никакой страницы с политикой не значится.
  • Cookie-баннера нет от слова совсем, никакого.

При этом сайт активно собирает персональные данные: на главной странице стоят формы обратной связи, где людей просят оставить свои имя, телефон, выбор услуги. Куда уходят данные людей, как хранятся, кто за это отвечает? В общем, вопросов у надзорных органов может возникнуть немало.

Но собрав итоговый отчет для приятельницы, я решила посмотреть, а как в целом обстоит дело на сайтах ее коллег по ремеслу. Результаты неутешительные - у 7 из 10 сайтов отсутствуют значимые элементы и страницы, которые могут привести их к штрафам до нескольких тысяч евро, только 1 сайт из 10 был сделан грамотно и с соблюдением законов ЕС.

Исследование 254 148 сайтов в 31 стране ЕС (CHI 2025): баннер с куки показывают 67% сайтов, но требованиям соответствуют только 15 из 100.

Какие нарушения встречаются на сайтах и чем они грозят собственникам бизнеса:

1. Сбор данных без информирования (ст. 13 GDPR) — основное нарушение. Человек оставляет имя и телефон и нигде не видит: кто администратор данных (фирма, ЕИК, адрес), на каком основании, с какой целью, сколько хранятся, кому передаются (Tilda, WhatsApp/Meta), какие у него права. Отсутствует и чекбокс согласия со ссылкой на политику.

2. Надпись «Политика конфиденциальности» без документа. Это отдельно плохо: формально создается впечатление, что документ существует. При проверке это трактуется как введение потребителя в заблуждение, а не как «просто забыли» добавить страничку с текстом.

3. Cookies без согласия. Tilda по умолчанию ставит свои идентификационные и статистические cookies, а если подключены Meta Pixel / Google Analytics, то и рекламные. Правило ePrivacy (в Болгарии — через ЗЕС) + GDPR: любые не строго необходимые cookies ставятся только после явного согласия, отказаться должно быть так же просто, как согласиться. Если баннера на сайте нет, значит, согласия нет вообще. В моей статистике на болгарских сайтах или вообще отсутствовал cookies баннер, либо на нем была только одна кнопка “Согласиться”, и первый, и второй вариант является нарушением.

Сравнение cookie-баннеров: слева только «Приемам всички» — отказаться невозможно; справа «Приемам всички», «Отхвърли всички» и «Настройки» — равный выбор и отказ в один клик.

4. Нет идентификации торговца (чл. 4 ЗЕТ). На сайте нет ни названия юрлица/ЕТ, ни ЕИК, ни адреса регистрации, ни e-mail — обычно указан только телефон и физический адрес бизнеса. E-mail фирмы обязателен на сайте, например, в Болгарии это контролирует КЗП.

5. Нет общих условий. Если на сайте продаются услуги, есть запись через WhatsApp, форму обратной связи и др. Но нет отдельной страницы с “Общими условиями”, с какой офертой соглашаются клиенты при оплате, ни слова про платежные системы, про отмену, перенос даты, как происходит возврат денег, то это еще одно существенное нарушение законодательства. Для потребителей это еще и преддоговорная информация по ЗЗП при договоре на расстоянии.

В Болгарии по годовому отчету КЗЛД (полный отчет здесь https://cpdp.bg/wp-content/uploads/2026/04/corrected-Annual-report_2025_CPDP-12.03.2026-финал.pdf): в 2025 г. в комиссию поступило более 1700 жалоб от физических лиц, тогда как в 2023 г. их было 900, а в 2022 г. — 770.

График жалоб в КЗЛД от физических лиц: 770 в 2022, 900 в 2023 и более 1700 в 2025 году — рост на 121% за три года.

Или, например, испанский регулятор AEPD публикует все решения, когда и за что были оштрафованы собственники бизнеса:

  • Amor Ideal — штраф 600 € за неполную политику конфиденциальности. Поводом стала жалоба клиента, купившего услуги «love coaching»: ему не предоставили никакой информации об обработке его персональных данных, а на сайте компании на тот момент вообще не было политики конфиденциальности с данными администратора и правами пользователей. Lawwwing
  • Trueba Sport — штраф 1200 € за то, что не идентифицировали администратора данных и не разместили ссылку на политику конфиденциальности. Lawwwing
  • Сайт оштрафован на 5000 € по ст. 13 GDPR: аналитические cookies без предварительного согласия, отсутствие правовой информации и политики cookies, неверно указанный администратор данных в политике. Adaptacion-rgpd
  • Для контраста с крупными: Techpump Solutions S.L. — 90 000 € за повторные нарушения по cookies на трех сайтах, и Iberia — 30 000 € за неправильно настроенный баннер: пользовательница пожаловалась, что ее вынуждали принять cookies, чтобы продолжить пользоваться сайтом и купить билет. Blog PSN SerconSoftwareLOPD

Какие санкции могут грозить за разные нарушения на сайте:

КЗЛД (личные данные) — главный риск

Формальный потолок высокий: КЗЛД как надзорный орган может налагать санкции до 20 млн евро или до 4% глобального годового оборота — применяется бóльшая сумма. Сюда попадают обработка без правового основания и без информирования, cookies без согласия.

Но для микробизнеса на практике: штрафы КЗЛД варьируются между ≈510–2560 €, и это самая частая форма санкции. И характерно, что отсутствие или неполная политика конфиденциальности и незаконное использование cookies без информированного согласия — в числе самых частых причин нарушений и санкций по GDPR в практике КЗЛД.

Также помимо штрафа сопутствующие проблемы:

  • Предписание остановить обработку. Это значит выключить формы на сайте, то есть перекрыть канал заявок.
  • Решение КЗЛД публично.
  • Проверка запускается по жалобе (клиента, ученика, конкурента, особенно в бьюти-нише такие проверки — частое явление в Болгарии) либо по собственной инициативе комиссии, плановой или внеплановой, без жалобы. По информации болгарских адвокатов — Pravatami
  • Отдельно: иск о компенсации по ст. 82 GDPR от субъекта данных, от недовольного клиента, данные которого вы собрали и не удалили по его первому требованию.

КЗП (Закон за електронната търговия) — отсутствие реквизитов

Здесь суммы конкретные и вполне вероятные: за нарушение чл. 4 ЗЕТ — штраф от 100 до 500 €, а для юрлица или ЕТ имущественная санкция от 250 до 1250 €; при повторном нарушении — от 500 до 2000 € — Government

Схема «Что должно быть в футере»: название фирмы и ЕИК, адрес регистрации, e-mail, рабочая ссылка на политику конфиденциальности, политика cookies и настройки.

Практический риск, о котором обычно забывают

Meta и Google требуют работающую ссылку на политику конфиденциальности для рекламных кабинетов и особенно для лид-форм. Без нее реклама может быть отклонена, а аккаунт — ограничен.

Честная оценка вероятности

Никто не придет к салон красоты в Бургасе или Софии завтра с проверкой «по собственной инициативе» — ресурсы КЗЛД ограничены. Реальный сценарий обычно такой: недовольный клиент или ученик (конфликт из-за возврата предоплаты за курс, спор по результату процедуры) пишет жалобу в КЗЛД или КЗП. Жалоба бесплатная, подается онлайн за 10 минут. И вот тогда отсутствие всего перечисленного на сайте превращается из абстракции в акт и штраф.

Чек-лист «проверьте свой сайт за 10 минут»

Откройте свой сайт в режиме инкогнито и пройдите по списку:

  • Баннер cookie появился сам, до любых кликов?
  • Есть ли на баннере кнопка «Отказаться» на том же экране и того же размера, что «Принять»?
  • F12 → Application → Cookies: сколько cookies уже стоит ДО того, как вы что-то нажали?
  • F12 → Network, фильтр google, facebook, gstatic: какие запросы ушли до согласия?
  • Ctrl+U и поиск по fonts.googleapis.com — подгружаются ли шрифты с чужого сервера?
  • В футере есть кликабельная ссылка на политику конфиденциальности — и она открывается?
  • В политике названы поименно сервисы, которые реально стоят на сайте?
  • Под формой записи есть ссылка на политику и непредотмеченный чекбокс?
  • В футере есть название фирмы, ЕИК, адрес регистрации и e-mail?
  • Сайт работает с клавиатуры — Tab проходит по всем ссылкам и кнопкам, фокус видно?
  • Если стоит чат-бот — он сообщает, что он ИИ?
  • Если публикуете скидки — прежняя цена это минимальная за 30 дней?

Ноль пунктов «да» — норма для большинства. Три-четыре «да» — вы уже лучше среднего по ЕС.

Источники

Фото Таты, автора блога
Автор

Тата @mnogobukof

Маркетолог, SMM-специалист. Внедряю нейросети в бизнес-процессы с 2023 года.

Задать вопрос