Criteo SA

Igor Kuzmin→ Criteo SA · 2026-02-17
Запрос по ст.15 GDPR на dpo@criteo.com (в общей рассылке SAR ряду AdTech/брокеров — Acxiom, Oracle, Experian, Epsilon, Criteo). Идентификаторы: полное имя, два email, страна — Эстония. Требования: полная копия данных, цели обработки, категории данных, автоматизированные решения и профилирование (логика и последствия). Criteo — AdTech, ретаргетинг персонализированной рекламы.
Criteo SA→ Criteo SA · 2026-02-20
DPO Criteo: компания не обрабатывает прямо идентифицирующие данные (имя, email), только псевдонимный Criteo ID, привязанный к браузеру. Для исполнения запроса предложено самому получить Criteo ID на privacy.eu.criteo.com/mycriteoid.html и прислать его. Заявлено: Criteo «не знает, кто вы»; данные удаляются через макс. 13 месяцев.
Igor Kuzmin→ Criteo SA · 2026-02-20
Отказ выполнять техническую задачу контролёра. Довод: email используется 10+ лет на платформах с трекингом Criteo (включая VK, Pinterest); по ст.15 контролёр обязан применить ВСЕ разумные меры для идентификации, поиск по верифицированному email — такая мера. Требование поиска по базе «reconciliation of identifiers» (которую Criteo сам упомянул) с email как ключом. Отмечено: предыдущий ответ не является полным раскрытием и не останавливает 30-дневный срок от 17.02.2026.
Criteo SA→ Criteo SA · 2026-02-23
DPO повторно настаивает на Criteo ID. Заявитель открыл страницу Criteo — идентификатор не найден («You don't have any Criteo identifier on this browser»); скриншот направлен Criteo как доказательство.
Criteo SA→ Criteo SA · 2026-03-04
DPO: «нет данных, связанных с этим браузером/устройством». В ответ — независимый аудит через DevTools: обнаружены два активных идентификатора Criteo (did=eef80f8d-6a5a-4840-xxxx-xxxxxxxxxxxx на .criteo.com, срок 2027; did=3e7c7145-450a-4a12-xxxx-xxxxxxxxxxxx на .connectad.io, срок 2026). Оба направлены в Criteo со скриншотом DevTools.
Igor Kuzmin→ Criteo SA · 2026-03-05
DPO: «совпадений в нашей системе не найдено» — при том что переданные идентификаторы являются активными cookies на собственном домене Criteo. Идентификатор, хранящийся на criteo.com со сроком до 2027, не может одновременно отсутствовать в системах Criteo.
Igor Kuzmin→ Criteo SA · 2026-03-16
Направлены ещё два идентификатора (did=14db9c34-f19e-44fe-xxxx-xxxxxxxxxxxx на criteo.com; did=cf95d173-f7f5-46c1-xxxx-xxxxxxxxxxxx на connectad.io) с требованием поиска по всем и полного раскрытия по ст.15 (история просмотров, категории интересов, сегменты аудитории, третьи лица-получатели).
Igor Kuzmin→ AKI · 2026-04-04
Подана жалоба по ст.77 GDPR с просьбой передать её в CNIL как ведущий орган Criteo (Франция, ст.56/60) либо рассмотреть по ст.77(1). Зафиксированы нарушения: ст.12(3) — срок истёк 19.03.2026, ответа по существу нет (46 дней от запроса, 19 от последней реплики); ст.12(2) — незаконное препятствие требованием выполнить техническую задачу контролёра; ст.15(1) — уклончивый ответ при шести задокументированных идентификаторах Criteo; ст.7(3) — продолжение трекинга после отзыва согласия. HAR www.criteo.com (04.04.2026): после POST onDenyAllServices в Usercentrics скрипты www2.criteo.com/pdt.js и /analytics продолжали срабатывать на +6, +16, +34, +81 сек после явного отказа, с параметром pi_opt_in=false. Доказательства: переписка (8 писем), скриншоты DevTools/cookies, HAR, партнёрская страница kaup24.ee (Criteo указан рекламным партнёром, хранение 1 год).
Criteo SA→ Criteo SA · 2026-04-16
DPO: по двум последним идентификаторам поиск проведён, персональных данных не найдено; следовательно, по этим ID Criteo не обрабатывает данных, подлежащих выдаче по ст.15.
Igor Kuzmin→ Criteo SA · 2026-05-14
Новый идентификатор, найденный при HAR-анализе euronews.com (13.05.2026): did=1a6ef230-7958-4d98-xxxx-xxxxxxxxxxxx на .criteo.com, срок 2027. В той же сессии зафиксированы запросы инфраструктуры Criteo: static.criteo.net (+2586 мс), gum.criteo.com/sid/json?origin=prebid (+13590/+13597 мс), grid-bidder.criteo.com (+13941 мс). Идентификатор активен и привязан к устройству — что прямо противоречит позиции «данных, связанных с вашим устройством, нет». Требования: поиск по этому ID и выдача данных (ст.15); объяснение, как ID установлен при заявленном отсутствии обработки; правовое основание по ст.6(1). Срок — 30 дней.