The Trade Desk, Inc.
- Жалоба подана
- 17.04.2026
- Решение
- 15.05.2026
- Срок рассмотрения
- 28 дн.
- Номер решения
2.1-1/26/820-1654-2- Статьи GDPR
- 12, 15, 57
9a3ced7a52782d35393d486971b80db57a267446cedf2a9e245cd4857ead0dc0Документ публикуется целиком. Личные данные заявителя удалены из текстового слоя, а не закрашены.
Основания отказа
- ст. 57(1)(f) — «рассматриваем в надлежащем объёме»
- GDPR не обязывает выносить предписание
- «учитываем, что человек может решить сам»
- нет публичного интереса / индивидуальный запрос
- нет средств воздействия (третья страна)
- ведущий регулятор — другая страна (ст. 56)
Что было в жалобе
Первый запрос — 17 февраля 2026
Направлен по ст. 15 GDPR на privacy@thetradedesk.com и dpo@thetradedesk.com. Указаны полное имя, два адреса электронной почты и почтовый адрес.
18 февраля — автоответ: этот ящик проверяется нерегулярно, но ответ будет дан своевременно.
3 марта — ответ по существу: «TTD провела поиск и не обнаружила данных, связанных с предоставленной вами информацией».
Законный срок истёк 19 марта. Содержательного ответа по ст. 15 не последовало.
Второй запрос — 20 марта 2026
Отправлен повторно, уже с идентификатором устройства, извлечённым из HAR-анализа сайта thetradedesk.com. Замер сделан через анонимный прокси Startpage, без VPN.
15 апреля — ответ TTD: «мы не можем удовлетворить запрос на доступ на основании предоставленного вами идентификатора устройства, поскольку не можем проверить, связан ли он с вами».
Почему этот ответ противоречит фактам
В HAR зафиксировано: запрос вида /consent/<идентификатор>.json возвращал HTTP 200 — трижды.
То есть сервер TTD узнаёт этот идентификатор и отдаёт по нему данные. Компания одновременно утверждает, что не может связать его с человеком.
Прочие нарушения из HAR
Ст. 15(1)(c) — получатели не раскрыты. В консоли согласия OneTrust на сайте TTD перечислено 330 партнёров. В ответе на запрос не назван ни один.
Ст. 15(1)(h) и ст. 22 — профилирование не раскрыто. Собственная политика TTD описывает построение межустройственных графов алгоритмическими методами.
Ст. 5(1)(a) и 6(1) — обработка до согласия. По таймингам HAR: Google Tag Manager сработал через 253 мс, геолокация — через 3328 мс, Marketo — через 3390 мс после открытия страницы. Всё это до появления баннера согласия.
Статьи: 12(2), 12(3), 15, 5(1)(a), 6(1), 22, 44–46.
Что решил AKI
Производство прекращено 15 мая 2026. Решение № 2.1-1/26/820-1654-2.
«Даже если бы обстоятельства, описанные в жалобе, указывали на возможные нарушения, вмешательство инспекции не привело бы к более эффективной защите прав заявителя — с учётом местонахождения контролёра и ограниченных возможностей инспекции по принудительному исполнению своего решения.»
«Хотя жалоба содержит обширную техническую аргументацию, в центре спора — индивидуальный запрос конкретного субъекта данных. Инспекция не установила обстоятельств, указывающих на непосредственный и широкомасштабный риск для прав эстонских субъектов данных.»
«AKI не вмешивается, когда персональные данные обрабатываются в стране за пределами ЕС, куда не дотягиваются средства воздействия инспекции.»
О передаче британскому регулятору. Заявитель просил направить жалобу в ICO. AKI разъяснил: The UK Trade Desk Ltd. находится в Великобритании, но контролёром данных сайта является американская материнская компания; при этом ICO не является органом ЕС, и механизм «одного окна» (ст. 56) на него не распространяется.
Разбор
Что в отказе обоснованно — и это надо сказать прямо
AKI отметил процедурный изъян, и замечание справедливо. Жалоба в инспекцию подана 17 апреля, при том что самой компании был установлен срок для ответа до 20 апреля. Регулятор счёл разумным сперва дать контролёру возможность уточнить свои ответы.
Это был осознанный выбор, а не оплошность — и тем важнее его разобрать.
Рассуждение было такое: содержательный ответ от TTD уже получен, он неудовлетворителен, до истечения срока оставалось три дня — значит ждать нечего, можно подавать. Это один из первых моих разборов, и логика казалась убедительной.
Она оказалась неверной. Пока установленный срок не истёк, у контролёра сохраняется возможность дополнить или исправить ответ, а у надзорного органа нет основания вмешиваться: право ещё не нарушено окончательно. Поспешность обошлась дорого — она дала регулятору законный повод не разбираться по существу.
Урок простой: срок, который ты сам назначил, надо выдерживать до конца. Даже когда исход кажется очевидным.
Довод о недосягаемости США тоже имеет основание. TTD — американская компания, и средств принудительного исполнения у эстонского регулятора против неё действительно нет.
Что остаётся спорным
«Даже если бы указывали на возможные нарушения…» — регулятор допускает существование нарушений и отказывается их устанавливать. Констатация нарушения и его исполнение — разные вещи. Первое возможно и без второго, и создаёт основание для дальнейших действий: жалобы в другие юрисдикции, коллективного иска, обращения к ведущему регулятору.
Противоречие в ответе TTD не проверено. Компания заявляет, что не может связать идентификатор с человеком. Её же сервер трижды отдал по этому идентификатору HTTP 200. Это проверяемое утверждение — и оно осталось непроверенным.
330 партнёров в консоли согласия. Ни один не назван в ответе на запрос. Ст. 15(1)(c) требует раскрытия получателей. Этот пункт в решении не разобран.