wróć do bloga

Listy mailowe w Google Customer Match. Dlaczego Twoja „zgoda z polityki prywatności” nie działa.

Google Customer Match wymaga odrębnej zgody RODO. Polityka prywatności, newsletter i cookies nie dają podstawy do uploadu list.

AI

Twój dział marketingu właśnie wgrał 50 tysięcy adresów e-mail do Google Customer Match. Wszyscy użytkownicy zaakceptowali politykę prywatności. Wszyscy zapisali się na newsletter. Wszystko zgodne z prawem?

Nie – i to na trzech poziomach naraz.

Google Customer Match to narzędzie reklamowe, które pozwala wgrać bazę adresów e-mail klientów do Google Ads i kierować do nich reklamy displayowe, w wyszukiwarce czy na YouTube. Brzmi prosto. Problem w tym, że większość firm e-commerce i SaaS opiera tę operację na zgodach, które jej nie pokrywają – akceptacji polityki prywatności, zapisie na newsletter albo kliknięciu „zgadzam się” w bannerze cookies.

Od marca 2024 r. Google wymaga od reklamodawców z Europejskiego Obszaru Gospodarczego dwóch odrębnych sygnałów zgody: ad_user_data (przekazanie danych Google w celach reklamowych) i ad_personalization (personalizacja reklam). Bez nich dane nie są przetwarzane – kampanie po prostu nie działają, a budżet jest marnowany.

Ale nawet gdyby Google nie stawiał tych wymogów, RODO wymaga odrębnej, udokumentowanej zgody na przekazanie adresów e-mail podmiotowi trzeciemu w celu targetowania reklam. Akceptacja polityki prywatności tego nie spełnia. Zgoda na newsletter – też nie.

W tym artykule wyjaśniam, dlaczego trzy najczęstsze „zgody” nie wystarczają, jakie ryzyka wiążą się z wgrywaniem list bez prawidłowej podstawy prawnej i co zrobić, żeby uporządkować ten obszar.

Najważniejsze pojęcia, zanim przejdziemy dalej

Zanim przejdę do analizy ryzyk, warto uporządkować kilka terminów, które pojawiają się w artykule wielokrotnie.

Pojęcie Co oznacza
Customer Match Funkcja Google Ads umożliwiająca wgranie listy adresów e-mail klientów i kierowanie do nich reklam w usługach Google
ad_user_data Sygnał zgody wymagany przez Google – potwierdza, że użytkownik wyraził zgodę na przekazanie jego danych Google w celach reklamowych
ad_personalization Sygnał zgody wymagany przez Google – potwierdza, że użytkownik wyraził zgodę na personalizację reklam
Consent Mode v2 Mechanizm Google informujący tagi na stronie, czy mogą przetwarzać dane użytkownika – działa na poziomie przeglądarki, nie konta
Pseudonimizacja Zamiana danych na postać utrudniającą identyfikację (np. hashowanie SHA-256), ale RODO nadal się stosuje, bo celem jest dopasowanie do konkretnej osoby
CMP Platforma zarządzania zgodami (np. Cookiebot, OneTrust) – zbiera zgody na cookies i przekazuje sygnały do tagów na stronie
PKE Prawo komunikacji elektronicznej – polska ustawa regulująca m.in. zgodę na komunikację marketingową

Trzy pułapki zgody, które dotyczą większości firm e-commerce

Pułapka nr 1: polityka prywatności to nie zgoda

Akceptacja polityki prywatności to realizacja obowiązku informacyjnego z art. 13 RODO. Administrator musi poinformować użytkownika o tym, kto przetwarza dane, w jakich celach, na jakiej podstawie prawnej i komu je udostępnia. Polityka prywatności jest dokumentem informacyjnym – jej akceptacja oznacza, że użytkownik zapoznał się z treścią. Nie oznacza, że wyraził zgodę na konkretną operację przetwarzania.

Motyw 42 RODO precyzuje: jeśli zgoda jest częścią szerszego oświadczenia (np. akceptacji regulaminu), muszą istnieć gwarancje, że osoba jest świadoma wyrażenia zgody oraz jej zakresu.

Przekładając to na Customer Match: użytkownik, który kliknął „akceptuję politykę prywatności” przy rejestracji w sklepie, nie wyraził zgody na to, żeby sklep przekazał jego adres e-mail do Google w celu wyświetlania mu reklam displayowych. To zupełnie inna operacja, z innym odbiorcą i innym celem.

Dodatkowy problem: jeśli Twoja polityka prywatności wskazuje uzasadniony interes jako podstawę udostępniania danych partnerom reklamowym, a nowa wersja (oparta na zgodzie) czeka na publikację – organ nadzorczy przy kontroli zobaczy rozbieżność jako pierwszy sygnał alarmowy.

Pułapka nr 2: zgoda na newsletter nie pokrywa Customer Match

Zgoda na newsletter (art. 398 PKE) dotyczy wysyłki komunikatu marketingowego na adres użytkownika. Cel: sklep wysyła e-mail z ofertą. Odbiorca komunikatu: użytkownik.

Customer Match to zupełnie inna operacja. Cel: sklep przekazuje adres e-mail do Google, żeby Google dopasował go do konta użytkownika i wyświetlił mu reklamy w swoich usługach. Odbiorca danych: Google.

Motyw 39 RODO wymaga, aby cele przetwarzania były wyraźne i określone w momencie zbierania danych. Użytkownik, który zgodził się na maile od sklepu, nie zgodził się na to, żeby sklep udostępnił jego adres podmiotowi trzeciemu w celu targetowania reklam.

Parametr Zgoda na newsletter Zgoda na Customer Match
Cel Wysyłka komunikatu marketingowego Przekazanie danych Google do targetowania reklam
Odbiorca danych Użytkownik (bezpośredni kontakt) Google (podmiot trzeci)
Podstawa prawna Art. 398 PKE + RODO Art. 6 ust. 1 lit. a RODO + EU User Consent Policy
Kanał E-mail od sklepu Reklamy Google (display, YouTube, wyszukiwarka)

Pułapka nr 3: zgoda z bannera cookies nie jest powiązana z kontem użytkownika

Zgoda wyrażona w bannerze cookies (przez CMP) jest zapisywana per przeglądarka. Lista mailowa w Customer Match jest budowana z bazy kont użytkowników – per użytkownik.

Przykład: użytkownik wyraża zgodę w bannerze cookies na laptopie. Następnie loguje się do sklepu z telefonu. Zgoda jest zapisana w przeglądarce laptopa, a lista Customer Match budowana jest z bazy kont – nie ma połączenia między jednym a drugim.

Bez mechanizmu wiążącego status zgody z kontem użytkownika (a nie z przeglądarką) nie da się ustalić, których adresów wolno użyć w Customer Match.

Skontaktuj się – pomożemy Ci zidentyfikować luki w zgodach i uporządkować proces przed wgraniem listy.

Hashowanie adresów e-mail nie zwalnia z RODO

Częsty argument: „hashujemy adresy SHA-256 przed wgraniem do Google, więc to już nie są dane osobowe”.

To nieprawda. Hashowanie to pseudonimizacja, nie anonimizacja. Cały sens operacji Customer Match polega na tym, żeby Google dopasował zahashowany adres do konta konkretnego użytkownika i wyświetlił mu spersonalizowaną reklamę. Skoro celem jest identyfikacja osoby – RODO stosuje się w pełni.

Pseudonimizacja to środek techniczny ograniczający ryzyko, ale nie zmienia statusu danych. Zahashowany adres e-mail w kontekście Customer Match nadal pozwala na identyfikację osoby fizycznej – przez Google, który dysponuje danymi umożliwiającymi odwrócenie procesu dopasowania.

Fałszywe poczucie bezpieczeństwa wynikające z hashowania prowadzi do tego, że firmy pomijają wymóg zgody, zakładając, że „dane są zanonimizowane”. Organ nadzorczy oceni to inaczej.

Od marca 2024 r. Google wymaga od reklamodawców z EOG wdrożenia Consent Mode v2 – mechanizmu, który informuje tagi Google na stronie, czy mogą przetwarzać dane użytkownika. Consent Mode v2 operuje na poziomie zdarzeń generowanych przez aktywność na stronie – kliknięcia, konwersje, zdarzenia remarketingowe.

Customer Match działa w zupełnie innej warstwie. Opiera się na danych kontaktowych (adresy e-mail, numery telefonów) przesyłanych przez reklamodawcę do Google Ads API. Pola ConsentStatus (ad_user_data i ad_personalization) są ustawiane przez reklamodawcę przy tworzeniu listy klientów – nie są automatycznie pobierane z Consent Mode.

Warstwa Consent Mode v2 Customer Match ConsentStatus
Źródło danych Aktywność użytkownika na stronie (tagi, SDK) Dane kontaktowe z bazy CRM reklamodawcy
Mechanizm zgody CMP (banner cookies) – per przeglądarka Odrębna zgoda RODO – per konto użytkownika
Przekazywanie sygnałów Automatyczne (tagi Google odczytują stan zgody) Manualne (reklamodawca ustawia ConsentStatus w API)
Konsekwencja braku zgody Tagi wysyłają anonimowe „cookieless pings” Google Ads API zwraca błąd i odrzuca dane

Wdrożenie Consent Mode v2 na stronie nie zastępuje konieczności odrębnego dokumentowania zgód dla Customer Match. To dwa niezależne systemy. Spójność między nimi musi zapewnić administrator – nie jest automatyczna.

Jeśli w żądaniu create w Google Ads API zostanie wskazana wartość DENIED dla któregokolwiek z pól ConsentStatus, interfejs zwraca błąd: OfflineUserDataJobError.CUSTOMER_NOT_ACCEPTED_CUSTOMER_DATA_TERMS. Dane użytkowników z EOG bez obu zgód nie są przetwarzane przez Google.

Ryzyka prawne i operacyjne – co grozi firmie

Ryzyka po stronie RODO i prawa polskiego

  1. Kara administracyjna UODO – do 20 mln EUR lub 4% rocznego globalnego obrotu za przetwarzanie danych bez ważnej podstawy prawnej (art. 83 RODO). Wgranie listy mailowej do Customer Match bez odrębnej zgody to udostępnienie danych podmiotowi trzeciemu bez podstawy prawnej.
  2. Skarga użytkownika do UODO – użytkownik, który dowiaduje się, że jego adres e-mail został przekazany Google w celu targetowania reklam, może złożyć skargę. Przy kontroli organ w pierwszej kolejności sprawdzi spójność opublikowanej polityki prywatności z faktyczną operacją na danych.
  3. Rozbieżność między polityką prywatności a faktycznym przetwarzaniem – jeśli polityka wskazuje uzasadniony interes jako podstawę, a operacja wymaga zgody, organ widzi to jako naruszenie zasady przejrzystości (art. 5 ust. 1 lit. a RODO).

Ryzyka po stronie Google

  1. Dane z EOG bez sygnałów zgody nie są przetwarzane – kampanie nie działają, budżet jest nieefektywny. Wgrywasz 50 tys. adresów, ale Google odrzuca dane użytkowników bez GRANTED dla obu pól ConsentStatus. Kampania dociera do ułamka planowanej grupy.
  2. Cofnięcie dostępu do Customer Match – Google może w każdej chwili sprawdzić, czy firma postępuje zgodnie z zasadami i zażądać informacji. Brak odpowiedzi w wyznaczonym terminie lub wykrycie naruszeń skutkuje cofnięciem dostępu.
  3. Zawieszenie konta Google Ads – przy poważnych lub powtarzających się naruszeniach Google może natychmiastowo zawiesić konto bez uprzedniego ostrzeżenia. Utrata kanału reklamowego.

Kontekst orzeczniczy

Żaden europejski organ nadzorczy nie wydał dotychczas decyzji wprost dotyczącej Customer Match. Ale istniejące orzecznictwo wyznacza kierunek. Wiążące decyzje Europejskiej Rady Ochrony Danych (EROD) z 5 grudnia 2022 r. w sprawach Meta Platforms Ireland Limited stwierdziły, że niezbędność wykonania umowy (art. 6 ust. 1 lit. b RODO) nie stanowi odpowiedniej podstawy prawnej dla reklamy behawioralnej. Irlandzki organ nadzorczy nałożył kary: 210 mln EUR za Facebooka i 180 mln EUR za Instagrama. Pilna wiążąca decyzja EROD z 27 października 2023 r. nakazała wprowadzenie zakazu przetwarzania danych przez Meta do celów reklamy behawioralnej w całym EOG.

Wniosek: intensywne profilowanie marketingowe oparte na danych użytkowników wymaga zgody. Próba oparcia go na innej podstawie prawnej jest obarczona wysokim ryzykiem.

Czy uzasadniony interes wystarczy zamiast zgody

Motyw 47 RODO wprost stwierdza, że przetwarzanie danych do celów marketingu bezpośredniego można uznać za działanie wykonywane w prawnie uzasadnionym interesie. Czy to oznacza, że Customer Match można oprzeć na art. 6 ust. 1 lit. f RODO zamiast na zgodzie?

Teoretycznie – częściowo tak. Uzasadniony interes mógłby stanowić podstawę dla niektórych etapów procesu (np. tworzenia segmentu klientów w CRM). Ale w polskim porządku prawnym natrafia na ograniczenia:

  1. Art. 172 Prawa telekomunikacyjnego zakazuje używania urządzeń końcowych do celów marketingu bezpośredniego bez uprzedniej zgody. Uzasadniony interes na gruncie RODO nie znosi tego wymogu.
  2. Ustawa o świadczeniu usług drogą elektroniczną zakazuje przesyłania niezamówionej informacji handlowej bez zgody.
  3. Wytyczne EROD 8/2020 dotyczące targetowania użytkowników mediów społecznościowych wskazują, że dla form targetowania o znacznym stopniu ingerencji w prywatność zgoda może być bardziej odpowiednia niż uzasadniony interes.
  4. Praktyka rynkowa potwierdza ten kierunek – np. Tchibo w swojej polityce prywatności opiera Customer Match na zgodzie z art. 6 RODO, nie na uzasadnionym interesie.

Rekomendacja: dla Customer Match stosuj zgodę jako podstawę prawną. Uzasadniony interes wiąże się z ryzykiem zakwestionowania przez organ nadzorczy i nie eliminuje wymogu zgody telekomunikacyjnej.

Co zrobić – konkretna ścieżka naprawy

Działania natychmiastowe (priorytet: musisz to zrobić)

  1. Wstrzymaj wgrywanie list mailowych do Customer Match do momentu wdrożenia mechanizmu zbierania i dokumentowania ważnej zgody RODO z sygnałami ad_user_data i ad_personalization.
  2. Opublikuj zaktualizowaną politykę prywatności, która wskazuje zgodę (art. 6 ust. 1 lit. a RODO) jako podstawę udostępniania danych partnerom reklamowym, w tym Google. Dopóki dokument mówi o uzasadnionym interesie, a operacja opiera się na zgodzie – istnieje rozbieżność, którą organ zobaczy jako pierwszy sygnał problemu.
  3. Przeprowadź audyt bazy mailowej. Sprawdź, które adresy mają ważną zgodę RODO obejmującą przekazanie danych partnerom reklamowym, które mają tylko zgodę newsletterową (niewystarczającą) i które pochodzą od gości (bez konta).
  4. Zbuduj mechanizm wiążący status zgody z kontem użytkownika – nie z przeglądarką. Dwa warianty:
    • Docelowy: odrębna zgoda na udostępnianie danych partnerom reklamowym zbierana przy rejestracji i dostępna w ustawieniach konta.
    • Przejściowy: mapowanie sygnałów z CMP na konto zalogowanego użytkownika (wymaga integracji back-end).

Działania uzupełniające (priorytet: powinieneś to zrobić)

  1. Zweryfikuj warunki Google Ads zaakceptowane przez firmę – czy obowiązują Data Processing Terms czy warunki dla odrębnych administratorów, kto i kiedy je akceptował.
  2. Wdróż proces automatycznego usuwania użytkownika z listy Customer Match po cofnięciu zgody lub wniesieniu sprzeciwu. Motyw 70 RODO gwarantuje bezwzględne prawo sprzeciwu wobec marketingu bezpośredniego – musi być przedstawione jasno i oddzielnie od innych informacji. Określ częstotliwość odświeżania listy.
  3. Przeszkol zespół performance marketingu z różnic między: akceptacją polityki prywatności, zgodą RODO, zgodą na newsletter i zgodą na Customer Match. Bez tego szkolenia błędne założenie będzie się powielać.
  4. Udokumentuj w rejestrze czynności przetwarzania (art. 30 RODO) operację Customer Match jako odrębną czynność ze wskazaniem podstawy prawnej, kategorii danych, odbiorcy (Google) i retencji.
  5. Pamiętaj o listach wykluczeń. Wgranie listy wykluczeń (exclusion list) do Customer Match to również udostępnienie danych Google – podlega tym samym wymogom zgody.

Porównanie wymogów na różnych platformach reklamowych

Customer Match to nie jedyne narzędzie tego typu. Meta Custom Audiences i LinkedIn Matched Audiences działają na podobnej zasadzie – i podlegają analogicznym wymogom.

Kryterium Google Customer Match Meta Custom Audiences LinkedIn Matched Audiences
Wymagane sygnały zgody ad_user_data + ad_personalization (oba GRANTED) Zgoda na udostępnienie danych Meta do celów reklamowych Zgoda na udostępnienie danych LinkedIn do targetowania
Wymóg obowiązuje od Marzec 2024 (EOG) Obowiązuje (EU User Consent Policy) Obowiązuje
Konsekwencja braku zgody Dane nie są przetwarzane, API zwraca błąd Ograniczenie zasięgu, ryzyko zawieszenia Ograniczenie zasięgu
Wymóg RODO Odrębna zgoda art. 6 ust. 1 lit. a Odrębna zgoda art. 6 ust. 1 lit. a Odrębna zgoda art. 6 ust. 1 lit. a
Wymóg PKE (prawo polskie) Tak – odrębna zgoda na komunikację marketingową Tak Tak

Wyrok TSUE z 2 grudnia 2025 r. w sprawie C-492/23 (Russmedia Digital) potwierdził, że operator platformy internetowej ponosi odpowiedzialność za dane osobowe zawarte w ogłoszeniach i musi weryfikować, czy reklamodawca posiada wyraźną zgodę. Ten kierunek orzeczniczy dotyczy wszystkich platform reklamowych, nie tylko Google.

Jak możemy pomóc uporządkować ten obszar

Wgrywanie list mailowych do platform reklamowych to operacja, która łączy trzy reżimy prawne: RODO, prawo komunikacji elektronicznej i warunki platformy. Błąd w jednym z nich oznacza ryzyko w pozostałych.

Wspieramy firmy e-commerce i SaaS w uporządkowaniu tego procesu:

  1. Audyt bazy mailowej i zgód – sprawdzamy, które adresy mają ważną zgodę RODO, które mają tylko zgodę newsletterową, a które nie mają żadnej podstawy prawnej do Customer Match.
  2. Przegląd polityki prywatności – weryfikujemy spójność opublikowanego dokumentu z faktycznymi operacjami na danych. Wskazujemy rozbieżności i przygotowujemy zaktualizowaną wersję.
  3. Zaprojektowanie mechanizmu zbierania zgód – pomagamy zbudować proces, w którym zgoda na udostępnianie danych partnerom reklamowym jest zbierana odrębnie, powiązana z kontem użytkownika i udokumentowana.
  4. Dokumentacja RODO – uzupełniamy rejestr czynności przetwarzania o operację Customer Match, przygotowujemy ocenę skutków (jeśli wymagana) i porządkujemy umowy powierzenia.
  5. Szkolenie dla zespołu marketingu – wyjaśniamy różnice między poszczególnymi typami zgód i pokazujemy, jak filtrować bazę przed wgraniem listy.

Pracujemy z zespołami marketingowymi, e-commerce managerami i działami prawnymi firm, które chcą korzystać z Customer Match bez ryzyka kary UODO i utraty konta Google Ads.

Uporządkuj zgody zanim wgrasz kolejną listę

Akceptacja polityki prywatności, zgoda na newsletter i kliknięcie bannera cookies – żadne z tych działań nie daje podstawy prawnej do wgrania adresu e-mail do Google Customer Match. Wymagana jest odrębna, świadoma zgoda obejmująca przekazanie danych do Google w celach reklamowych i personalizację reklam.

Od marca 2024 r. Google egzekwuje to technicznie – dane bez sygnałów ad_user_data i ad_personalization nie są przetwarzane. Ale nawet gdyby Google tego nie wymagał, RODO i polskie prawo komunikacji elektronicznej nakładają te same obowiązki.

Jeśli Twoja firma korzysta z Customer Match lub planuje wdrożenie – zacznij od audytu zgód i polityki prywatności. Napisz do nas – pomożemy Ci uporządkować proces i wdrożyć mechanizm, który pozwoli prowadzić kampanie bez ryzyka prawnego.

Najczęściej zadawane pytania

Czy mogę wgrać bazę mailową klientów do Google Customer Match, jeśli zaakceptowali politykę prywatności?

Nie. Akceptacja polityki prywatności to realizacja obowiązku informacyjnego z art. 13 RODO – użytkownik potwierdza, że zapoznał się z informacjami o przetwarzaniu danych. To nie jest oświadczenie woli wyrażające zgodę na konkretną operację. Customer Match wymaga odrębnej zgody na przekazanie danych do Google w celach reklamowych (ad_user_data) i na personalizację reklam (ad_personalization). Bez tych dwóch zgód – udokumentowanych i powiązanych z kontem użytkownika – wgranie adresu e-mail do Customer Match nie ma podstawy prawnej.

Czym różni się zgoda na newsletter od zgody potrzebnej do Customer Match?

Zgoda na newsletter (art. 398 PKE) dotyczy wysyłki komunikatu marketingowego na adres użytkownika – sklep wysyła e-mail z ofertą bezpośrednio do odbiorcy. Zgoda na Customer Match obejmuje zupełnie inną operację: przekazanie adresu e-mail podmiotowi trzeciemu (Google), żeby ten dopasował go do konta użytkownika i wyświetlił mu reklamy w swoich usługach. Inny cel, inny odbiorca danych – wymaga własnej, odrębnej podstawy prawnej.

Czy hashowanie adresów e-mail przed wgraniem do Google oznacza, że RODO nie ma zastosowania?

Nie. Hashowanie SHA-256 to pseudonimizacja, nie anonimizacja. Cały sens operacji Customer Match polega na tym, żeby Google dopasował zahashowany adres do konta konkretnego użytkownika i wyświetlił mu spersonalizowaną reklamę. Skoro celem jest identyfikacja osoby fizycznej – RODO stosuje się w pełni, łącznie z wymogiem posiadania ważnej podstawy prawnej.

Czy wdrożenie Consent Mode v2 na stronie spełnia wymogi zgody dla Customer Match?

Nie. Consent Mode v2 i pola ConsentStatus dla Customer Match działają w dwóch odrębnych warstwach. Consent Mode v2 operuje na poziomie tagów na stronie i informuje je, czy mogą przetwarzać dane (per przeglądarka). Customer Match opiera się na danych kontaktowych przesyłanych z CRM do Google Ads API – pola ConsentStatus muszą być ustawione przez reklamodawcę przy tworzeniu listy (per konto użytkownika). Wdrożenie Consent Mode v2 nie zastępuje konieczności odrębnego zbierania i dokumentowania zgód dla Customer Match.

Czy lista wykluczeń (exclusion list) w Customer Match też wymaga zgody użytkownika?

Tak. Wgranie listy wykluczeń do Customer Match to również udostępnienie danych osobowych Google – podlega tym samym wymogom zgody co lista targetowania. Fakt, że celem jest wykluczenie użytkownika z kampanii (a nie kierowanie do niego reklam), nie zmienia tego, że dochodzi do przekazania danych podmiotowi trzeciemu.

Na jakiej podstawie prawnej RODO mogę oprzeć Customer Match – czy uzasadniony interes administratora wystarczy?

Uzasadniony interes (art. 6 ust. 1 lit. f RODO) mógłby teoretycznie stanowić podstawę dla niektórych etapów procesu, ale w polskim porządku prawnym natrafia na ograniczenia. Art. 172 Prawa telekomunikacyjnego wymaga odrębnej zgody na marketing bezpośredni z wykorzystaniem urządzeń końcowych – uzasadniony interes na gruncie RODO tego wymogu nie znosi. Wytyczne EROD 8/2020 wskazują, że dla form targetowania o znacznym stopniu ingerencji w prywatność zgoda jest bardziej odpowiednia. Rekomendacja: stosuj zgodę jako podstawę prawną dla Customer Match.

- POLECANE -

mogą Cię zaciekawić

Wybrane przykłady projektów, w których wspieraliśmy firmy w sprawach prawnych - od doradztwa regulacyjnego i compliance, przez projekty technologiczne, po transakcje i bieżącą obsługę biznesu.