← Модуль 6/Приватность: GDPR и ATT/IDFA
EN
Модуль 6 · Mobile / F2P (2012–2018)

Приватность: GDPR и ATT/IDFA

Вся F2P-машина прошлых уроков — таргетинг трафика, измерение LTV по источникам, A/B на пользовательских данных — держалась на праве следить за человеком между приложениями. Регуляция это обрубила: GDPR (2018) и Apple ATT (2021) убили пер-пользовательское измерение, и модель «дешёвый точный UA + считаем LTV» полетела вслепую.
~16 мин⚖ регуляция + 💰 UA
Суть за 30 секунд
F2P-флайвил (купи трафик → измерь LTV по источнику → лей больше прибыльного) держался на пер-пользовательском трекинге. GDPR (май 2018) ввёл согласие, минимизацию данных и право на удаление — переформатировал телеметрию (нельзя «логировать всё», EU-юзер может потребовать стереть; штрафы до 4% глобальной выручки). Apple ATT (iOS 14.5, апр 2021) добил измерение: prompt «Разрешить отслеживание?», на который соглашаются лишь ~15–25%, фактически убил IDFA (кросс-аппный рекл-идентификатор). Без него нет пер-юзерной атрибуции — остаётся только SKAdNetwork (агрегат, задержка, пороги). Итог: точный таргетинг и измерение LTV-по-источнику просели, −21% рекл-выручки с iOS у паблишеров, Meta потеряла ~$10 млрд/год (2022), мелкие студии на точном UA — больнее всех. Сдвиг: first-party данные, вероятностное/агрегатное измерение (возврат к media-mix-моделям), контекстный таргетинг, Privacy Sandbox на Android. Конец «бесплатной аналитики на чужих данных».

Механизм: как обрубили данные

GDPR (2018) — согласие и минимизация

GDPR (вступил в силу май 2018) сделал персональные данные регулируемыми: нужно явное согласие на сбор, ограничение цели и минимизация (бери только нужное), право на доступ и удаление, DPO, и штрафы до 4% глобальной выручки. Для игровой телеметрии это прямой конфликт с инстинктом «логируй всё заранее»: теперь нужно согласие, нельзя собирать впрок, EU-игрок может потребовать стереть свою историю. Видимый артефакт — баннеры согласия на cookie/трекинг.

ATT/IDFA (2021) — смерть пер-юзерной атрибуции

IDFA (Identifier for Advertisers) — это кросс-аппный идентификатор устройства, который позволял рекл-сетям узнавать одного человека между приложениями: атрибутировать установку к конкретной кампании, строить LTV по источнику и ретаргетить. App Tracking Transparency (iOS 14.5, апрель 2021) обязала показывать prompt «Разрешить приложению отслеживать вас?», где по умолчанию подсвечено «Не разрешать». Соглашаются мало — у игр ~18–25% (immediate opt-in), в среднем по индустрии ~15–25%. Без согласия IDFA недоступен, и единственный способ атрибуции — SKAdNetwork (SKAN): агрегированные, задержанные, порогом-зашумлённые конверсии. Доля iOS-трафика, измеримая пер-юзерно:

ftrack=o≈0.15–0.25 ⇒ 75–85% → только SKAN (агрегат)

где o — opt-in rate. То есть про 4 из 5 iOS-игроков ты больше не знаешь, откуда они и сколько принесут на уровне человека — только грубую агрегатную оценку с задержкой.

Что именно сломалось

Весь UA-флайвил из аналитики стоял на пер-юзерном измерении: «вижу, что источник X даёт LTV выше CPI → лью в X больше». ATT отрезала измерение — и решения по UA стали шумными и слепыми. Цифры удара: −21% рекл-выручки с Apple-юзеров у паблишеров, трекаемые показы стоят на ~51% дороже нетрекаемых (значит, нетрекаемые обвалились), Meta публично оценила потери в ~$10 млрд/год (2022). Больнее всех — мелким студиям, чья модель жила на точном дешёвом UA; гиганты с first-party данными и собственными экосистемами устояли легче.

Чем заменяют

🕹 Что заметить

Эта тема видна не в игре, а в интерфейсах согласия, через которые ты проходишь каждый день.

ATT-prompt ты решаешь, трекаемый ли ты

«Разрешить приложению отслеживать вашу активность?» с подсвеченным «Попросить не отслеживать» — это и есть рубильник IDFA. Твой ответ определяет, попадёшь ты в те ~20% пер-юзерно измеримых или в 80% «только SKAN».

🎮 Заметь: при следующей установке приложения вглядись в ATT-prompt — какой вариант по умолчанию выделен, как формулировка склоняет к отказу. Ты буквально нажимаешь кнопку, которая стоит индустрии $10 млрд/год.

Cookie/consent-баннеры видимый GDPR

Назойливые «Принять все / Настроить» — прямое следствие GDPR (и ePrivacy): сбор требует согласия. Тёмные паттерны в этих баннерах («Принять» большое и яркое, «Отказаться» спрятано) — отдельный фронт регуляторной борьбы.

🎮 Заметь: на любом сайте/в игре открой consent-баннер и оцени дизайн: одинаково ли легко «принять» и «отказаться»? Это пересечение приватности и тёмных паттернов из прошлого урока.

Настройки приватности игры право на удаление

GDPR дал право доступа и удаления данных — у приличных игр это есть в настройках аккаунта (выгрузить/стереть мои данные).

🎮 Заметь: зайди в настройки приватности любимой игры — найди «удалить мои данные / отозвать согласие». Есть ли это вообще и насколько спрятано? Наличие и удобство — индикатор того, как студия относится к GDPR (комплаенс vs формальность).

Хардкор · инфра и комплаенс: согласие, SKAN и приватные заменыможно пропустить

Инженерия согласия

GDPR требует consent management: гранулярные согласия по целям, хранение «кто на что согласился когда», тех-возможность удалить данные пользователя по запросу (а это сложно, когда события размазаны по варехаусу, бэкапам и третьим SDK). Минимизация бьёт по «логируй всё»: теперь решаешь, что нужно, а не что можно.

Как работает SKAN

SKAdNetwork отдаёт агрегированный сигнал: устройство шлёт Apple зашифрованный «conversion value» с задержкой (рандомизированный таймер) и порогом приватности (если кампания мелкая — данные не отдаются вовсе, чтобы нельзя было деанонимизировать). Итог: ни пер-юзера, ни быстрой обратной связи, ни ретаргета — только грубая оценка «эта кампания принесла примерно столько». Это намеренно differential-privacy-подобный дизайн: шум и пороги ради неидентифицируемости.

Возврат MMM

Когда пер-юзерное измерение исчезло, индустрия достала из нафталина media mix modeling — регрессию выручки на расходы по каналам с лагами и сезонностью. Это агрегатная причинность 20-го века, вернувшаяся, потому что микро-атрибуция стала невозможна. Аналитика отступила с «трекинга каждого» на «эконометрику в среднем».

Хардкор · экономика: кто проиграл и почему гиганты устоялиможно пропустить

Удар ATT распределился крайне неравномерно — и это урок про зависимость от чужих идентификаторов.

  • Мелкие F2P-студии: жили на точном дешёвом UA (купить установку, измерить LTV, масштабировать прибыльное). Без измерения флайвил сломался — многие не пережили.
  • Рекл-сети (Meta и др.): их таргетинг строился на кросс-аппном трекинге; Meta оценила потерю в ~$10 млрд/год и была вынуждена перестраивать ИИ-таргетинг на агрегатных сигналах.
  • Гиганты с first-party экосистемами (Apple, Google, крупные паблишеры с порталами/аккаунтами): у них свои данные с согласием — они пострадали меньше, а Apple, введя ATT, ещё и усилила свою рекламную позицию (конфликт интереса, на который указывали регуляторы).

Структурный вывод: строить бизнес на чужом идентификаторе/данных — это зависимость от платформы, которую она может в одностороннем порядке отрезать (ровно как Unity Runtime Fee: правила меняет владелец рубильника). First-party данные — это «open-source» аналог: их у тебя не заберут.

Аналогия
UA-движок F2P ездил на «бесплатном GPS»: каждого пользователя можно было вести по всей карте (IDFA) и видеть точно, с какого рекламного перекрёстка он приехал. Приватность (GDPR + ATT) поставила стены и выключила GPS-слежение: теперь приходят только агрегированные, с задержкой и размытые отчёты, куда уехали машины (SKAN/MMM). Ехать ты ещё можешь — но навигируешь счислением пути вслепую, а не по GPS. Модель, построенная на точном трекинге, внезапно полетела наугад.
Почему это важно
Это финал арки модуля: вся F2P-машина — retention-аналитика, измерение LTV, точный UA — стояла на пер-пользовательских данных, и регуляция этот фундамент выбила. Урок двойной. Инженерный: приватность — теперь первоклассное ограничение дизайна, и измерять приходится агрегатно/приватно, а не «следя за каждым». Стратегический: бизнес на чужих данных/идентификаторах — это зависимость, которую владелец платформы может отрезать. И то, и другое прямо переносится на ML, где приватность и персонализация — центральный конфликт.
🔁 За пределами игр — куда это переносится
Урок — это конфликт приватности и персонализации и хрупкость измерения на чужих данных.

ML / AI (твой домен): смерть пер-юзерного трекинга — это прямой драйвер privacy-preserving ML. SKAN с шумом и порогами ≈ differential privacy (агрегаты с гарантией неидентифицируемости); «считай у пользователя, не централизуй сырьё» = federated learning и on-device модели (туда же пивот Apple/Google — см. on-device LLM); контекстный вместо поведенческого = меньше персональных данных в признаках. Возврат MMM = агрегатная причинность, когда индивидуальные данные недоступны. И сквозная тема: регуляция/платформа может рагпулнуть твой источник данных — обучение на чужих идентификаторах/данных это data-dependency и data-governance риск, который надо закладывать. Плюс этика: модель F2P сама провоцировала regulatory backlash тотальным трекингом — «оправдан ли этот сбор?» теперь первоклассный вопрос дизайна, а не постфактум.

Реклама / маркетинг: deprecation cookies/IDFA, clean rooms, MMM-ренессанс, contextual — вся индустрия измерения перестроилась на агрегаты и first-party.

Любой data-продукт: data governance, consent, право на удаление, минимизация по умолчанию; «логируй всё» больше не дефолт — это юридический и этический риск.

Принцип: данные о людях — регулируемый и отзываемый ресурс, а не бесплатное сырьё. Проектируй измерение под приватность (агрегаты, on-device, согласие) и не строй бизнес на идентификаторе, которым владеет кто-то другой.

🔧 Запусти и поковыряй — на домашнем компе
Во что смотреть — выше (🕹). Здесь — пройти по рубильникам данных.
🔧 Поковырять (аудит данных) ~40 мин
Возьми любимую игру/приложение и пройди её data trail: открой App Privacy «карточку» в App Store (что собирает), найди ATT-статус, поищи в настройках экспорт/удаление данных. Затем спроектируй: если бы ты строил её UA-измерение сегодня, на чём бы мерил окупаемость трафика без IDFA (SKAN? MMM? first-party? контекст)?
🧪 Потестить (комплаенс/этика) ~15 мин
Оцени consent-баннер одной игры на тёмные паттерны: одинаково ли легко принять и отказаться, преселекчены ли согласия, спрятан ли отказ? Затем мини-DPIA: какие данные игре действительно нужны для кор-функции, а какие собираются «на всякий»? Что бы вырезала минимизация?
Чеклист: прошёл data trail приложения (App Privacy + ATT + удаление); спроектировал измерение UA без IDFA; оценил consent-баннер на тёмные паттерны; провёл минимизацию «нужно vs можно».
Связи
основа
Аналитика — пер-юзерные данные, на которых стоят когорты, атрибуция и A/B; этот урок про то, как их отрезали.
основа
Дистрибуция и UA — измерение окупаемости трафика (LTV>CPI) сломалось без пер-юзерной атрибуции.
контраст
Движки и риск вендора — Apple в одностороннем порядке сменила правила (ATT), как Unity (Runtime Fee): зависимость от платформы = риск отзыва.
Вопросы пытливого ума
Почему ATT ударила сильнее GDPR, хотя GDPR строже на бумаге?
GDPR регулирует как ты собираешь и хранишь данные (согласие, минимизация, удаление) — болезненно, но обходимо через consent-flows и комплаенс. ATT технически отрезала сам идентификатор (IDFA), на котором держалась кросс-аппная атрибуция, и сделала это на уровне ОС с дефолтом «не трекать». То есть GDPR добавил трения и риска, а ATT выключила измерение для ~80% iOS-юзеров одним апдейтом. Регуляция меняет правила; платформа меняет возможность. Поэтому −21% выручки и $10 млрд Meta — это про ATT, а не про GDPR.
Почему нельзя просто «лучше просить согласие» и вернуть трекинг?
Можно поднять opt-in pre-prompt'ами (топ-приложения берут 50–70%), но потолок низкий: дефолт ОС подсвечивает отказ, формулировка пугает, и пользователи в массе не хотят, чтобы за ними следили. Даже 50% — это половина потерянного сигнала, а у среднего приложения 15–25%. Плюс GDPR требует, чтобы отказ был так же лёгок, как согласие, — нельзя загонять в «да». Фундаментально изменился дефолт: раньше трекинг был включён по умолчанию (opt-out), теперь выключен (opt-in), а опыт показывает, что дефолты решают почти всё. Вернуть прежний охват согласием невозможно.
Контекстный таргетинг и MMM — это полноценная замена или паллиатив?
Это другой инструмент, а не восстановление прежней точности. Контекстный (цель по контенту, не по человеку) и MMM (агрегатная регрессия выручки на расходы) дают грубую, усреднённую картину — достаточно для крупных бюджетов и стратегических решений, но не для микро-оптимизации «этот юзер из этой креативы стоит $3.40». Точность пер-юзерной атрибуции не вернётся; индустрия адаптировалась к агрегатам с большей дисперсией: больше моделирования, больше неопределённости, меньше хирургической точности. Это шаг назад по разрешающей способности измерения, на который наложилось требование приватности.
Кому ATT навредила больше — и почему это урок про зависимость?
Сильнее всех — мелким F2P-студиям на точном дешёвом UA: их флайвил «измерь LTV → масштабируй прибыльный источник» сломался, и многие не выжили. Гиганты с first-party данными (свои аккаунты, порталы, согласия) устояли, а Apple, вводя ATT, заодно усилила собственную рекламу — конфликт интереса, на который указывали регуляторы. Урок структурный: студии строили бизнес на чужом идентификаторе (IDFA Apple), и владелец рубильника его отключил. Это та же зависимость от платформы, что Unity Runtime Fee: удобно сегодня — отозвано завтра. First-party данные = страховка от рагпула.
ATT/GDPR — это хорошо или плохо для индустрии?
Зависит, с чьей стороны, и честный ответ — «и то, и другое». Для игроков — выигрыш приватности: меньше слежки, право на удаление, прозрачность сбора (многие считают это давно назревшим). Для F2P-бизнеса — болезненный удар по измерению и UA, особенно по мелким, плюс рост цены трафика и неопределённости. Структурно — сдвиг власти к платформам с first-party данными (Apple/Google) и удар по рекл-посредникам. Нет однозначного «хорошо/плохо»: это перераспределение между приватностью пользователя, прибыльностью студий и властью платформ. Регуляторы целили в чрезмерный трекинг; побочно укрепили гигантов. Оценка зависит от того, что ты взвешиваешь — права пользователя, выживание инди или конкуренцию платформ.
Что почитать