Twój dział marketingu właśnie wgrał 50 tysięcy adresów e-mail do Google Customer Match. Wszyscy użytkownicy zaakceptowali politykę prywatności. Wszyscy zapisali się na newsletter. Wszystko zgodne z prawem?
Nie – i to na trzech poziomach naraz.
Google Customer Match to narzędzie reklamowe, które pozwala wgrać bazę adresów e-mail klientów do Google Ads i kierować do nich reklamy displayowe, w wyszukiwarce czy na YouTube. Brzmi prosto. Problem w tym, że większość firm e-commerce i SaaS opiera tę operację na zgodach, które jej nie pokrywają – akceptacji polityki prywatności, zapisie na newsletter albo kliknięciu „zgadzam się” w bannerze cookies.
Od marca 2024 r. Google wymaga od reklamodawców z Europejskiego Obszaru Gospodarczego dwóch odrębnych sygnałów zgody: ad_user_data (przekazanie danych Google w celach reklamowych) i ad_personalization (personalizacja reklam). Bez nich dane nie są przetwarzane – kampanie po prostu nie działają, a budżet jest marnowany.
Ale nawet gdyby Google nie stawiał tych wymogów, RODO wymaga odrębnej, udokumentowanej zgody na przekazanie adresów e-mail podmiotowi trzeciemu w celu targetowania reklam. Akceptacja polityki prywatności tego nie spełnia. Zgoda na newsletter – też nie.
W tym artykule wyjaśniam, dlaczego trzy najczęstsze „zgody” nie wystarczają, jakie ryzyka wiążą się z wgrywaniem list bez prawidłowej podstawy prawnej i co zrobić, żeby uporządkować ten obszar.
Najważniejsze pojęcia, zanim przejdziemy dalej
Zanim przejdę do analizy ryzyk, warto uporządkować kilka terminów, które pojawiają się w artykule wielokrotnie.
| Pojęcie | Co oznacza |
|---|---|
| Customer Match | Funkcja Google Ads umożliwiająca wgranie listy adresów e-mail klientów i kierowanie do nich reklam w usługach Google |
| ad_user_data | Sygnał zgody wymagany przez Google – potwierdza, że użytkownik wyraził zgodę na przekazanie jego danych Google w celach reklamowych |
| ad_personalization | Sygnał zgody wymagany przez Google – potwierdza, że użytkownik wyraził zgodę na personalizację reklam |
| Consent Mode v2 | Mechanizm Google informujący tagi na stronie, czy mogą przetwarzać dane użytkownika – działa na poziomie przeglądarki, nie konta |
| Pseudonimizacja | Zamiana danych na postać utrudniającą identyfikację (np. hashowanie SHA-256), ale RODO nadal się stosuje, bo celem jest dopasowanie do konkretnej osoby |
| CMP | Platforma zarządzania zgodami (np. Cookiebot, OneTrust) – zbiera zgody na cookies i przekazuje sygnały do tagów na stronie |
| PKE | Prawo komunikacji elektronicznej – polska ustawa regulująca m.in. zgodę na komunikację marketingową |
Trzy pułapki zgody, które dotyczą większości firm e-commerce
Pułapka nr 1: polityka prywatności to nie zgoda
Akceptacja polityki prywatności to realizacja obowiązku informacyjnego z art. 13 RODO. Administrator musi poinformować użytkownika o tym, kto przetwarza dane, w jakich celach, na jakiej podstawie prawnej i komu je udostępnia. Polityka prywatności jest dokumentem informacyjnym – jej akceptacja oznacza, że użytkownik zapoznał się z treścią. Nie oznacza, że wyraził zgodę na konkretną operację przetwarzania.
Motyw 42 RODO precyzuje: jeśli zgoda jest częścią szerszego oświadczenia (np. akceptacji regulaminu), muszą istnieć gwarancje, że osoba jest świadoma wyrażenia zgody oraz jej zakresu.
Przekładając to na Customer Match: użytkownik, który kliknął „akceptuję politykę prywatności” przy rejestracji w sklepie, nie wyraził zgody na to, żeby sklep przekazał jego adres e-mail do Google w celu wyświetlania mu reklam displayowych. To zupełnie inna operacja, z innym odbiorcą i innym celem.
Dodatkowy problem: jeśli Twoja polityka prywatności wskazuje uzasadniony interes jako podstawę udostępniania danych partnerom reklamowym, a nowa wersja (oparta na zgodzie) czeka na publikację – organ nadzorczy przy kontroli zobaczy rozbieżność jako pierwszy sygnał alarmowy.
Pułapka nr 2: zgoda na newsletter nie pokrywa Customer Match
Zgoda na newsletter (art. 398 PKE) dotyczy wysyłki komunikatu marketingowego na adres użytkownika. Cel: sklep wysyła e-mail z ofertą. Odbiorca komunikatu: użytkownik.
Customer Match to zupełnie inna operacja. Cel: sklep przekazuje adres e-mail do Google, żeby Google dopasował go do konta użytkownika i wyświetlił mu reklamy w swoich usługach. Odbiorca danych: Google.
Motyw 39 RODO wymaga, aby cele przetwarzania były wyraźne i określone w momencie zbierania danych. Użytkownik, który zgodził się na maile od sklepu, nie zgodził się na to, żeby sklep udostępnił jego adres podmiotowi trzeciemu w celu targetowania reklam.
| Parametr | Zgoda na newsletter | Zgoda na Customer Match |
|---|---|---|
| Cel | Wysyłka komunikatu marketingowego | Przekazanie danych Google do targetowania reklam |
| Odbiorca danych | Użytkownik (bezpośredni kontakt) | Google (podmiot trzeci) |
| Podstawa prawna | Art. 398 PKE + RODO | Art. 6 ust. 1 lit. a RODO + EU User Consent Policy |
| Kanał | E-mail od sklepu | Reklamy Google (display, YouTube, wyszukiwarka) |
Pułapka nr 3: zgoda z bannera cookies nie jest powiązana z kontem użytkownika
Zgoda wyrażona w bannerze cookies (przez CMP) jest zapisywana per przeglądarka. Lista mailowa w Customer Match jest budowana z bazy kont użytkowników – per użytkownik.
Przykład: użytkownik wyraża zgodę w bannerze cookies na laptopie. Następnie loguje się do sklepu z telefonu. Zgoda jest zapisana w przeglądarce laptopa, a lista Customer Match budowana jest z bazy kont – nie ma połączenia między jednym a drugim.
Bez mechanizmu wiążącego status zgody z kontem użytkownika (a nie z przeglądarką) nie da się ustalić, których adresów wolno użyć w Customer Match.
Skontaktuj się – pomożemy Ci zidentyfikować luki w zgodach i uporządkować proces przed wgraniem listy.
Hashowanie adresów e-mail nie zwalnia z RODO
Częsty argument: „hashujemy adresy SHA-256 przed wgraniem do Google, więc to już nie są dane osobowe”.
To nieprawda. Hashowanie to pseudonimizacja, nie anonimizacja. Cały sens operacji Customer Match polega na tym, żeby Google dopasował zahashowany adres do konta konkretnego użytkownika i wyświetlił mu spersonalizowaną reklamę. Skoro celem jest identyfikacja osoby – RODO stosuje się w pełni.
Pseudonimizacja to środek techniczny ograniczający ryzyko, ale nie zmienia statusu danych. Zahashowany adres e-mail w kontekście Customer Match nadal pozwala na identyfikację osoby fizycznej – przez Google, który dysponuje danymi umożliwiającymi odwrócenie procesu dopasowania.
Fałszywe poczucie bezpieczeństwa wynikające z hashowania prowadzi do tego, że firmy pomijają wymóg zgody, zakładając, że „dane są zanonimizowane”. Organ nadzorczy oceni to inaczej.
Consent Mode v2 a Customer Match – dlaczego to dwie odrębne warstwy
Od marca 2024 r. Google wymaga od reklamodawców z EOG wdrożenia Consent Mode v2 – mechanizmu, który informuje tagi Google na stronie, czy mogą przetwarzać dane użytkownika. Consent Mode v2 operuje na poziomie zdarzeń generowanych przez aktywność na stronie – kliknięcia, konwersje, zdarzenia remarketingowe.
Customer Match działa w zupełnie innej warstwie. Opiera się na danych kontaktowych (adresy e-mail, numery telefonów) przesyłanych przez reklamodawcę do Google Ads API. Pola ConsentStatus (ad_user_data i ad_personalization) są ustawiane przez reklamodawcę przy tworzeniu listy klientów – nie są automatycznie pobierane z Consent Mode.
| Warstwa | Consent Mode v2 | Customer Match ConsentStatus |
|---|---|---|
| Źródło danych | Aktywność użytkownika na stronie (tagi, SDK) | Dane kontaktowe z bazy CRM reklamodawcy |
| Mechanizm zgody | CMP (banner cookies) – per przeglądarka | Odrębna zgoda RODO – per konto użytkownika |
| Przekazywanie sygnałów | Automatyczne (tagi Google odczytują stan zgody) | Manualne (reklamodawca ustawia ConsentStatus w API) |
| Konsekwencja braku zgody | Tagi wysyłają anonimowe „cookieless pings” | Google Ads API zwraca błąd i odrzuca dane |
Wdrożenie Consent Mode v2 na stronie nie zastępuje konieczności odrębnego dokumentowania zgód dla Customer Match. To dwa niezależne systemy. Spójność między nimi musi zapewnić administrator – nie jest automatyczna.
Jeśli w żądaniu create w Google Ads API zostanie wskazana wartość DENIED dla któregokolwiek z pól ConsentStatus, interfejs zwraca błąd: OfflineUserDataJobError.CUSTOMER_NOT_ACCEPTED_CUSTOMER_DATA_TERMS. Dane użytkowników z EOG bez obu zgód nie są przetwarzane przez Google.
Ryzyka prawne i operacyjne – co grozi firmie
Ryzyka po stronie RODO i prawa polskiego
- Kara administracyjna UODO – do 20 mln EUR lub 4% rocznego globalnego obrotu za przetwarzanie danych bez ważnej podstawy prawnej (art. 83 RODO). Wgranie listy mailowej do Customer Match bez odrębnej zgody to udostępnienie danych podmiotowi trzeciemu bez podstawy prawnej.
- Skarga użytkownika do UODO – użytkownik, który dowiaduje się, że jego adres e-mail został przekazany Google w celu targetowania reklam, może złożyć skargę. Przy kontroli organ w pierwszej kolejności sprawdzi spójność opublikowanej polityki prywatności z faktyczną operacją na danych.
- Rozbieżność między polityką prywatności a faktycznym przetwarzaniem – jeśli polityka wskazuje uzasadniony interes jako podstawę, a operacja wymaga zgody, organ widzi to jako naruszenie zasady przejrzystości (art. 5 ust. 1 lit. a RODO).
Ryzyka po stronie Google
- Dane z EOG bez sygnałów zgody nie są przetwarzane – kampanie nie działają, budżet jest nieefektywny. Wgrywasz 50 tys. adresów, ale Google odrzuca dane użytkowników bez
GRANTEDdla obu pól ConsentStatus. Kampania dociera do ułamka planowanej grupy. - Cofnięcie dostępu do Customer Match – Google może w każdej chwili sprawdzić, czy firma postępuje zgodnie z zasadami i zażądać informacji. Brak odpowiedzi w wyznaczonym terminie lub wykrycie naruszeń skutkuje cofnięciem dostępu.
- Zawieszenie konta Google Ads – przy poważnych lub powtarzających się naruszeniach Google może natychmiastowo zawiesić konto bez uprzedniego ostrzeżenia. Utrata kanału reklamowego.
Kontekst orzeczniczy
Żaden europejski organ nadzorczy nie wydał dotychczas decyzji wprost dotyczącej Customer Match. Ale istniejące orzecznictwo wyznacza kierunek. Wiążące decyzje Europejskiej Rady Ochrony Danych (EROD) z 5 grudnia 2022 r. w sprawach Meta Platforms Ireland Limited stwierdziły, że niezbędność wykonania umowy (art. 6 ust. 1 lit. b RODO) nie stanowi odpowiedniej podstawy prawnej dla reklamy behawioralnej. Irlandzki organ nadzorczy nałożył kary: 210 mln EUR za Facebooka i 180 mln EUR za Instagrama. Pilna wiążąca decyzja EROD z 27 października 2023 r. nakazała wprowadzenie zakazu przetwarzania danych przez Meta do celów reklamy behawioralnej w całym EOG.
Wniosek: intensywne profilowanie marketingowe oparte na danych użytkowników wymaga zgody. Próba oparcia go na innej podstawie prawnej jest obarczona wysokim ryzykiem.
Czy uzasadniony interes wystarczy zamiast zgody
Motyw 47 RODO wprost stwierdza, że przetwarzanie danych do celów marketingu bezpośredniego można uznać za działanie wykonywane w prawnie uzasadnionym interesie. Czy to oznacza, że Customer Match można oprzeć na art. 6 ust. 1 lit. f RODO zamiast na zgodzie?
Teoretycznie – częściowo tak. Uzasadniony interes mógłby stanowić podstawę dla niektórych etapów procesu (np. tworzenia segmentu klientów w CRM). Ale w polskim porządku prawnym natrafia na ograniczenia:
- Art. 172 Prawa telekomunikacyjnego zakazuje używania urządzeń końcowych do celów marketingu bezpośredniego bez uprzedniej zgody. Uzasadniony interes na gruncie RODO nie znosi tego wymogu.
- Ustawa o świadczeniu usług drogą elektroniczną zakazuje przesyłania niezamówionej informacji handlowej bez zgody.
- Wytyczne EROD 8/2020 dotyczące targetowania użytkowników mediów społecznościowych wskazują, że dla form targetowania o znacznym stopniu ingerencji w prywatność zgoda może być bardziej odpowiednia niż uzasadniony interes.
- Praktyka rynkowa potwierdza ten kierunek – np. Tchibo w swojej polityce prywatności opiera Customer Match na zgodzie z art. 6 RODO, nie na uzasadnionym interesie.
Rekomendacja: dla Customer Match stosuj zgodę jako podstawę prawną. Uzasadniony interes wiąże się z ryzykiem zakwestionowania przez organ nadzorczy i nie eliminuje wymogu zgody telekomunikacyjnej.
Co zrobić – konkretna ścieżka naprawy
Działania natychmiastowe (priorytet: musisz to zrobić)
- Wstrzymaj wgrywanie list mailowych do Customer Match do momentu wdrożenia mechanizmu zbierania i dokumentowania ważnej zgody RODO z sygnałami
ad_user_dataiad_personalization. - Opublikuj zaktualizowaną politykę prywatności, która wskazuje zgodę (art. 6 ust. 1 lit. a RODO) jako podstawę udostępniania danych partnerom reklamowym, w tym Google. Dopóki dokument mówi o uzasadnionym interesie, a operacja opiera się na zgodzie – istnieje rozbieżność, którą organ zobaczy jako pierwszy sygnał problemu.
- Przeprowadź audyt bazy mailowej. Sprawdź, które adresy mają ważną zgodę RODO obejmującą przekazanie danych partnerom reklamowym, które mają tylko zgodę newsletterową (niewystarczającą) i które pochodzą od gości (bez konta).
- Zbuduj mechanizm wiążący status zgody z kontem użytkownika – nie z przeglądarką. Dwa warianty:
- Docelowy: odrębna zgoda na udostępnianie danych partnerom reklamowym zbierana przy rejestracji i dostępna w ustawieniach konta.
- Przejściowy: mapowanie sygnałów z CMP na konto zalogowanego użytkownika (wymaga integracji back-end).
Działania uzupełniające (priorytet: powinieneś to zrobić)
- Zweryfikuj warunki Google Ads zaakceptowane przez firmę – czy obowiązują Data Processing Terms czy warunki dla odrębnych administratorów, kto i kiedy je akceptował.
- Wdróż proces automatycznego usuwania użytkownika z listy Customer Match po cofnięciu zgody lub wniesieniu sprzeciwu. Motyw 70 RODO gwarantuje bezwzględne prawo sprzeciwu wobec marketingu bezpośredniego – musi być przedstawione jasno i oddzielnie od innych informacji. Określ częstotliwość odświeżania listy.
- Przeszkol zespół performance marketingu z różnic między: akceptacją polityki prywatności, zgodą RODO, zgodą na newsletter i zgodą na Customer Match. Bez tego szkolenia błędne założenie będzie się powielać.
- Udokumentuj w rejestrze czynności przetwarzania (art. 30 RODO) operację Customer Match jako odrębną czynność ze wskazaniem podstawy prawnej, kategorii danych, odbiorcy (Google) i retencji.
- Pamiętaj o listach wykluczeń. Wgranie listy wykluczeń (exclusion list) do Customer Match to również udostępnienie danych Google – podlega tym samym wymogom zgody.
Porównanie wymogów na różnych platformach reklamowych
Customer Match to nie jedyne narzędzie tego typu. Meta Custom Audiences i LinkedIn Matched Audiences działają na podobnej zasadzie – i podlegają analogicznym wymogom.
| Kryterium | Google Customer Match | Meta Custom Audiences | LinkedIn Matched Audiences |
|---|---|---|---|
| Wymagane sygnały zgody | ad_user_data + ad_personalization (oba GRANTED) |
Zgoda na udostępnienie danych Meta do celów reklamowych | Zgoda na udostępnienie danych LinkedIn do targetowania |
| Wymóg obowiązuje od | Marzec 2024 (EOG) | Obowiązuje (EU User Consent Policy) | Obowiązuje |
| Konsekwencja braku zgody | Dane nie są przetwarzane, API zwraca błąd | Ograniczenie zasięgu, ryzyko zawieszenia | Ograniczenie zasięgu |
| Wymóg RODO | Odrębna zgoda art. 6 ust. 1 lit. a | Odrębna zgoda art. 6 ust. 1 lit. a | Odrębna zgoda art. 6 ust. 1 lit. a |
| Wymóg PKE (prawo polskie) | Tak – odrębna zgoda na komunikację marketingową | Tak | Tak |
Wyrok TSUE z 2 grudnia 2025 r. w sprawie C-492/23 (Russmedia Digital) potwierdził, że operator platformy internetowej ponosi odpowiedzialność za dane osobowe zawarte w ogłoszeniach i musi weryfikować, czy reklamodawca posiada wyraźną zgodę. Ten kierunek orzeczniczy dotyczy wszystkich platform reklamowych, nie tylko Google.
Jak możemy pomóc uporządkować ten obszar
Wgrywanie list mailowych do platform reklamowych to operacja, która łączy trzy reżimy prawne: RODO, prawo komunikacji elektronicznej i warunki platformy. Błąd w jednym z nich oznacza ryzyko w pozostałych.
Wspieramy firmy e-commerce i SaaS w uporządkowaniu tego procesu:
- Audyt bazy mailowej i zgód – sprawdzamy, które adresy mają ważną zgodę RODO, które mają tylko zgodę newsletterową, a które nie mają żadnej podstawy prawnej do Customer Match.
- Przegląd polityki prywatności – weryfikujemy spójność opublikowanego dokumentu z faktycznymi operacjami na danych. Wskazujemy rozbieżności i przygotowujemy zaktualizowaną wersję.
- Zaprojektowanie mechanizmu zbierania zgód – pomagamy zbudować proces, w którym zgoda na udostępnianie danych partnerom reklamowym jest zbierana odrębnie, powiązana z kontem użytkownika i udokumentowana.
- Dokumentacja RODO – uzupełniamy rejestr czynności przetwarzania o operację Customer Match, przygotowujemy ocenę skutków (jeśli wymagana) i porządkujemy umowy powierzenia.
- Szkolenie dla zespołu marketingu – wyjaśniamy różnice między poszczególnymi typami zgód i pokazujemy, jak filtrować bazę przed wgraniem listy.
Pracujemy z zespołami marketingowymi, e-commerce managerami i działami prawnymi firm, które chcą korzystać z Customer Match bez ryzyka kary UODO i utraty konta Google Ads.
Uporządkuj zgody zanim wgrasz kolejną listę
Akceptacja polityki prywatności, zgoda na newsletter i kliknięcie bannera cookies – żadne z tych działań nie daje podstawy prawnej do wgrania adresu e-mail do Google Customer Match. Wymagana jest odrębna, świadoma zgoda obejmująca przekazanie danych do Google w celach reklamowych i personalizację reklam.
Od marca 2024 r. Google egzekwuje to technicznie – dane bez sygnałów ad_user_data i ad_personalization nie są przetwarzane. Ale nawet gdyby Google tego nie wymagał, RODO i polskie prawo komunikacji elektronicznej nakładają te same obowiązki.
Jeśli Twoja firma korzysta z Customer Match lub planuje wdrożenie – zacznij od audytu zgód i polityki prywatności. Napisz do nas – pomożemy Ci uporządkować proces i wdrożyć mechanizm, który pozwoli prowadzić kampanie bez ryzyka prawnego.
Najczęściej zadawane pytania
Czy mogę wgrać bazę mailową klientów do Google Customer Match, jeśli zaakceptowali politykę prywatności?
Nie. Akceptacja polityki prywatności to realizacja obowiązku informacyjnego z art. 13 RODO – użytkownik potwierdza, że zapoznał się z informacjami o przetwarzaniu danych. To nie jest oświadczenie woli wyrażające zgodę na konkretną operację. Customer Match wymaga odrębnej zgody na przekazanie danych do Google w celach reklamowych (ad_user_data) i na personalizację reklam (ad_personalization). Bez tych dwóch zgód – udokumentowanych i powiązanych z kontem użytkownika – wgranie adresu e-mail do Customer Match nie ma podstawy prawnej.
Czym różni się zgoda na newsletter od zgody potrzebnej do Customer Match?
Zgoda na newsletter (art. 398 PKE) dotyczy wysyłki komunikatu marketingowego na adres użytkownika – sklep wysyła e-mail z ofertą bezpośrednio do odbiorcy. Zgoda na Customer Match obejmuje zupełnie inną operację: przekazanie adresu e-mail podmiotowi trzeciemu (Google), żeby ten dopasował go do konta użytkownika i wyświetlił mu reklamy w swoich usługach. Inny cel, inny odbiorca danych – wymaga własnej, odrębnej podstawy prawnej.
Czy hashowanie adresów e-mail przed wgraniem do Google oznacza, że RODO nie ma zastosowania?
Nie. Hashowanie SHA-256 to pseudonimizacja, nie anonimizacja. Cały sens operacji Customer Match polega na tym, żeby Google dopasował zahashowany adres do konta konkretnego użytkownika i wyświetlił mu spersonalizowaną reklamę. Skoro celem jest identyfikacja osoby fizycznej – RODO stosuje się w pełni, łącznie z wymogiem posiadania ważnej podstawy prawnej.
Czy wdrożenie Consent Mode v2 na stronie spełnia wymogi zgody dla Customer Match?
Nie. Consent Mode v2 i pola ConsentStatus dla Customer Match działają w dwóch odrębnych warstwach. Consent Mode v2 operuje na poziomie tagów na stronie i informuje je, czy mogą przetwarzać dane (per przeglądarka). Customer Match opiera się na danych kontaktowych przesyłanych z CRM do Google Ads API – pola ConsentStatus muszą być ustawione przez reklamodawcę przy tworzeniu listy (per konto użytkownika). Wdrożenie Consent Mode v2 nie zastępuje konieczności odrębnego zbierania i dokumentowania zgód dla Customer Match.
Czy lista wykluczeń (exclusion list) w Customer Match też wymaga zgody użytkownika?
Tak. Wgranie listy wykluczeń do Customer Match to również udostępnienie danych osobowych Google – podlega tym samym wymogom zgody co lista targetowania. Fakt, że celem jest wykluczenie użytkownika z kampanii (a nie kierowanie do niego reklam), nie zmienia tego, że dochodzi do przekazania danych podmiotowi trzeciemu.
Na jakiej podstawie prawnej RODO mogę oprzeć Customer Match – czy uzasadniony interes administratora wystarczy?
Uzasadniony interes (art. 6 ust. 1 lit. f RODO) mógłby teoretycznie stanowić podstawę dla niektórych etapów procesu, ale w polskim porządku prawnym natrafia na ograniczenia. Art. 172 Prawa telekomunikacyjnego wymaga odrębnej zgody na marketing bezpośredni z wykorzystaniem urządzeń końcowych – uzasadniony interes na gruncie RODO tego wymogu nie znosi. Wytyczne EROD 8/2020 wskazują, że dla form targetowania o znacznym stopniu ingerencji w prywatność zgoda jest bardziej odpowiednia. Rekomendacja: stosuj zgodę jako podstawę prawną dla Customer Match.
