Європейський Союз поступово створює нову цифрову реальність. Якщо ще кілька років тому маркетологи переважно говорили про GDPR і банери з cookies, то сьогодні список нормативних актів значно ширший. AI Act, Digital Services Act, Digital Markets Act, Data Act, Cyber Resilience Act – усі вони формують нові правила гри для бізнесу.

7 законів ЄС, які змінюють цифровий маркетинг
І хоча більшість цих законів ухвалювалися для країн ЄС, їхній вплив давно вийшов далеко за межі Європи. Якщо ваша компанія працює з європейськими клієнтами, запускає рекламу в Meta чи Google, використовує ChatGPT або продає цифрові продукти, ці регламенти вже стосуються і вас.
Карта цифрового законодавства ЄС
| Закон | Основна сфера | Для кого важливий |
| GDPR | Захист персональних даних | Маркетинг, CRM, Email, HR |
| ePrivacy Directive | Cookies, email, онлайн-комунікації | Digital Marketing, AdTech |
| Digital Services Act (DSA) | Онлайн-платформи, реклама, прозорість | Соцмережі, маркетплейси, бренди |
| Digital Markets Act (DMA) | Великі цифрові платформи | Google, Apple, Meta та їхні партнери |
| AI Act | Використання штучного інтелекту | Усі компанії, що застосовують AI |
| Data Act | Доступ до даних та IoT | SaaS, виробники, хмарні сервіси |
| Cyber Resilience Act | Кібербезпека цифрових продуктів | Розробники ПЗ та пристроїв |
Якщо спростити, то GDPR відповідає за дані, ePrivacy – за комунікацію, DSA – за платформи, DMA – за конкуренцію, AI Act – за штучний інтелект, Data Act – за обмін даними, а Cyber Resilience Act – за безпеку цифрових продуктів.
1. GDPR – закон, який змінив цифровий маркетинг назавжди
Офіційна назва: General Data Protection Regulation (Regulation (EU) 2016/679)
Офіційний документ: EUR-Lex – GDPR (Regulation (EU) 2016/679)
Що регулює
GDPR визначає правила збору, обробки, зберігання та використання персональних даних громадян Європейського Союзу. Він діє не лише для компаній, зареєстрованих у ЄС, а й для будь-якого бізнесу, який працює з європейськими користувачами.
Саме GDPR фактично змінив правила цифрового маркетингу. До його появи компанії могли досить вільно:
- купувати бази email;
- використовувати трекери без пояснень;
- збирати будь-яку аналітику;
- автоматично профілювати користувачів.
Сьогодні більшість таких практик або заборонені, або жорстко регламентовані.
Що повинен робити маркетолог:
- отримувати згоду на розсилки;
- пояснювати, навіщо збираються дані;
- дозволяти користувачу видалити свої дані;
- забезпечити можливість відкликання згоди;
- працювати лише з перевіреними CRM та маркетинговими сервісами.
Практичний приклад: Якщо український SaaS продає продукт клієнтам із Німеччини або Франції, він повинен виконувати вимоги GDPR навіть без офісу в Європі.
GDPR став фундаментом практично всіх наступних цифрових законів ЄС.
2. ePrivacy Directive – чому вас досі переслідують банери про cookies
Офіційна назва: Directive 2002/58/EC (ePrivacy Directive)
Офіційний документ: EUR-Lex – ePrivacy Directive
Що регулює
Якщо GDPR говорить про персональні дані загалом, то ePrivacy зосереджується саме на цифрових комунікаціях:
- cookies;
- email-маркетингу;
- SMS;
- push-повідомленнях;
- онлайн-відстеженні.
Кожен сайт, який використовує маркетингові або аналітичні cookies, повинен повідомити користувача та в багатьох випадках отримати його згоду. Потрібно правильно налаштовувати:
- Google Analytics;
- Meta Pixel;
- TikTok Pixel;
- рекламні cookies;
- ремаркетинг.
Просто встановити трекінг-код уже недостатньо. Багато компаній показують банер із єдиною кнопкою «ОК». У багатьох країнах ЄС цього вже недостатньо. Користувач повинен мати можливість окремо погодитися або відмовитися від різних категорій cookies.
Без правильно налаштованої системи згоди можуть виникнути проблеми не лише із законодавством, а й із коректністю маркетингової аналітики.
3. Digital Services Act (DSA) – нові правила для цифрових платформ
Офіційна назва: Digital Services Act (Regulation (EU) 2022/2065)
Офіційна сторінка: European Commission – Digital Services Act
Що регулює
DSA регулює не користувачів, а онлайн-платформи: Facebook, Instagram, TikTok, YouTube, LinkedIn, маркетплейси, App Store, Booking, Amazon.
Його головна мета – зробити цифровий простір безпечнішим і прозорішим. Саме DSA змінив правила цифрової реклами. Платформи повинні:
- чітко показувати, що є рекламою;
- пояснювати, чому користувач бачить конкретне оголошення;
- обмежувати використання чутливих персональних даних для таргетингу;
- забороняти поведінкову рекламу, спрямовану на дітей.
Маркетологи дедалі частіше бачать повідомлення: “Why am I seeing this ad?”. Це прямий наслідок DSA.
Приклад: Якщо бренд запускає рекламу через Meta Ads, платформа повинна пояснювати користувачу логіку показу оголошення.
DSA критично важливий для:
- digital-агенцій;
- рекламодавців;
- маркетплейсів;
- SaaS;
- компаній, що активно працюють із performance marketing.
4. Digital Markets Act (DMA) – нові правила для технологічних гігантів
Офіційна назва: Digital Markets Act (Regulation (EU) 2022/1925)
Офіційна сторінка: https://digital-markets-act.ec.europa.eu/
Що регулює
На відміну від DSA, який стосується безпеки та прозорості платформ, DMA спрямований на забезпечення чесної конкуренції.
Він запроваджує спеціальні правила для найбільших цифрових платформ, яких Єврокомісія називає gatekeepers («воротарями»). До них належать, зокрема:
- Google;
- Apple;
- Meta;
- Microsoft;
- Amazon;
- ByteDance.
Ці компанії мають настільки великий вплив на цифровий ринок, що можуть фактично визначати правила гри для інших бізнесів.
Саме DMA вже вплинув на Google Search, App Store, iOS, Android, рекламні системи Meta, способи збору даних користувачів.
Наприклад, Apple була змушена дозволити альтернативні магазини застосунків у ЄС, а Google – переглянути принципи відображення власних сервісів у пошуку.
Для маркетологів це означає:
- більше альтернатив рекламним платформам;
- нові можливості для сервісів порівняння цін;
- потенційне зменшення залежності від екосистем Google та Apple;
- зміни у SEO через нові правила ранжування.
Що варто зробити:
- стежити за змінами в Google Search;
- регулярно переглядати рекламні стратегії;
- диверсифікувати канали залучення трафіку;
- не покладатися виключно на одну платформу.
5. AI Act – перший у світі комплексний закон про штучний інтелект
Офіційна назва: Regulation (EU) 2024/1689 (Artificial Intelligence Act)
Офіційна сторінка: https://digital-strategy.ec.europa.eu/en/policies/regulatory-framework-ai
Що регулює
Із 2 серпня 2026 року в Європейському Союзі почали діяти нові вимоги прозорості, передбачені Законом ЄС про штучний інтелект – AI Act. Це перший у світі комплексний закон, який встановлює правила створення та використання систем штучного інтелекту.
Він не забороняє AI, а класифікує системи за рівнем ризику:
- мінімальний;
- обмежений;
- високий;
- неприйнятний.
Чим вищий ризик – тим більше вимог.
Якщо компанія використовує ChatGPT, Claude, Gemini, Midjourney, генератори відео, AI-чатботів, генерацію рекламних текстів, вона вже повинна розуміти вимоги AI Act.
Для генеративного AI передбачені вимоги щодо прозорості, зокрема:
- повідомляти користувача про взаємодію з AI, якщо це неочевидно;
- маркувати AI-згенерований або суттєво змінений контент у випадках, визначених регламентом;
- дотримуватися правил щодо авторського права під час навчання моделей (для постачальників моделей);
- виконувати спеціальні обов’язки для моделей загального призначення (GPAI), якщо вони підпадають під відповідні критерії.
У найближчі роки практично кожна маркетингова команда працюватиме з AI. AI Act стане таким самим базовим документом, як сьогодні GDPR.
Практичний приклад: Якщо компанія запускає AI-чатбота для підтримки клієнтів, користувач повинен бути поінформований, що спілкується саме зі штучним інтелектом, якщо це не є очевидним із контексту.
6. Data Act – хто володіє даними?
Офіційна назва: Data Act (Regulation (EU) 2023/2854)
Офіційна сторінка: https://digital-strategy.ec.europa.eu/en/policies/data-act
Що регулює
Data Act визначає правила доступу до даних, які створюють IoT-пристрої, автомобілі, промислове обладнання, хмарні сервіси, цифрові продукти.
Безпосередньо Data Act поки що не змінює рекламу. Проте він може суттєво вплинути на CDP, CRM, персоналізацію, омніканальний маркетинг, аналітику.
Компанії отримають більш чіткі правила щодо того, кому належать дані та як ними можна обмінюватися.
Дані стають новою інфраструктурою бізнесу. Data Act визначає правила їх використання так само, як GDPR визначив правила їх захисту.
7. Cyber Resilience Act – безпека цифрових продуктів
Офіційна назва: Cyber Resilience Act (Regulation (EU) 2024/2847)
Офіційна сторінка: https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act
Що регулює
Cyber Resilience Act встановлює мінімальні вимоги до кібербезпеки для цифрових продуктів із програмними компонентами. Йдеться про: програмне забезпечення, IoT, роутери, смарт-пристрої, корпоративні системи, SaaS.
Якщо компанія продає цифровий продукт, питання безпеки стає частиною бренду. Будь-який масштабний витік даних миттєво перетворюється на репутаційну кризу. Маркетинг дедалі більше працює не лише над залученням клієнтів, а й над довірою.
Практичний приклад: Якщо SaaS-сервіс не усуває відомі вразливості або не підтримує безпечне оновлення продукту, це може стати не лише технічною, а й юридичною проблемою.
Порівняльна таблиця всіх семи законів
| Закон | Основна тема | Для кого критичний |
| GDPR | Персональні дані | Усі компанії |
| ePrivacy | Cookies, email, комунікації | Digital Marketing |
| DSA | Онлайн-платформи | Маркетологи, рекламодавці |
| DMA | Конкуренція платформ | SEO, AdTech, SaaS |
| AI Act | Штучний інтелект | Усі, хто використовує AI |
| Data Act | Доступ до даних | SaaS, IoT, CRM |
| Cyber Resilience Act | Кібербезпека | IT, SaaS, виробники |

Екосистема цифрового законодавства ЄС
Як ці закони пов’язані між собою
Їх не варто розглядати окремо. Вони формують єдину систему регулювання цифрової економіки.
- GDPR відповідає на запитання: як працювати з персональними даними?
- ePrivacy – як комунікувати з користувачем і використовувати cookies?
- DSA – як повинні працювати онлайн-платформи та цифрова реклама?
- DMA – як запобігти монополізації цифрових ринків?
- AI Act – як безпечно використовувати штучний інтелект?
- Data Act – хто має право на доступ до даних?
- Cyber Resilience Act – якими мають бути безпечні цифрові продукти?
Разом вони створюють нову модель цифрового ринку, де в центрі уваги – права користувача, прозорість, конкуренція та безпека.

Таймлайн 2018-2027: 7 законів ЄС
Чекліст для маркетингової команди
Перевірте, чи ваша компанія вже:
- має актуальну політику конфіденційності;
- отримує згоду на використання cookies;
- дозволяє користувачу відкликати згоду;
- не використовує сумнівні бази email;
- правильно маркує рекламні матеріали;
- знає вимоги DSA щодо прозорості реклами;
- оцінює вплив AI на свої процеси;
- повідомляє користувачів про взаємодію з AI, де це потрібно;
- має політику використання генеративного AI;
- регулярно переглядає зміни правил Google та Meta;
- аналізує ризики витоку даних;
- співпрацює з юридичною командою під час запуску нових цифрових продуктів.
FAQ
Чи стосуються ці закони українських компаній?
Так, якщо компанія працює з клієнтами з ЄС, продає товари чи послуги на європейському ринку або використовує цифрові платформи, діяльність яких регулюється законодавством ЄС.
Який закон найбільше впливає на маркетологів сьогодні?
Найбільш практичний вплив наразі мають GDPR, DSA та AI Act. Саме вони визначають правила роботи з даними, цифровою рекламою та штучним інтелектом.
Чи потрібно маркувати весь AI-контент?
Ні. AI Act не вимагає універсального маркування будь-якого контенту, створеного за допомогою ШІ. Вимоги залежать від типу системи, способу використання та конкретних сценаріїв, визначених регламентом.
Висновок
Європейське цифрове законодавство більше не є вузькоспеціалізованою темою для юристів. Воно безпосередньо впливає на щоденну роботу маркетологів, PR-фахівців, продуктових команд, розробників і керівників бізнесу.
Якщо десять років тому успішний маркетинг визначали креативність і бюджет, то сьогодні до них додається ще один фактор – відповідність цифровим правилам гри. Компанії, які навчаться враховувати вимоги GDPR, DSA, DMA, AI Act, Data Act та Cyber Resilience Act ще на етапі планування кампаній і продуктів, отримають не лише менше юридичних ризиків, а й більшу довіру клієнтів.











































































