EN RU
Разместить компанию
Compliance 27 июля, 2026 14 мин чтения

Законы о push-уведомлениях по регионам для операторов iGaming в 2026 году

Push-уведомления остаются одним из самых вовлекающих каналов, доступных iGaming-операторам, с показателем open rate, заметно превышающим email, однако регуляторная картина вокруг этого канала с 2025 года стала существенно более фрагментированной. Правила согласия, надзорные органы и даже определение того, что считать «коммерческим сообщением», теперь резко различаются по регионам, а ряд регуляторов целенаправленно взялся за гемблинг-операторов за практики в push и SMS, которые еще несколько лет назад остались бы незамеченными.

Push-уведомления остаются одним из самых высокововлеченных каналов, доступных операторам iGaming, с показателями open rate значительно выше email, однако регуляторная картина за этим каналом с 2025 года стала значительно более фрагментированной. Правила согласия, надзорные ведомства и даже определение того, что считается «коммерческим сообщением», теперь существенно различаются по регионам, причем несколько регуляторов целенаправленно нацелились на игровых операторов за практики push и SMS, которые несколько лет назад остались бы незамеченными.

ЕС: GDPR и согласие на push-уведомления

Push-уведомления, отправляемые игрокам в ЕС, подпадают под тот же стандарт согласия, что и email по GDPR: свободно данное, конкретное, информированное и отзываемое в любое время. Для iGaming конкретно это согласие должно быть отдельным от общих условий учетной записи и должно быть задокументировано с временной меткой и методом, а не выведено из регистрации учетной записи или установки приложения.

Требование Реализация Влияние на операции
Минимизация данных Собирать только то, что требует доставка push Хранить только device ID и статус consent, избегать лишних персональных идентификаторов
Контроль пользователя Простой, рабочий opt-out внутри приложения или настроек устройства One-click unsubscribe или in-app toggle, обрабатываемый немедленно
Защита данных Шифрование при передаче и в покое TLS 1.3 для всех передач данных, контроль доступа к push-платформе

Верификация возраста добавляет дополнительный слой, специфичный для рекламы гэмблинга. Операторы, отправляющие промо push-уведомления игрокам в ЕС, должны иметь процессы верификации возраста до того, как игрок будет добавлен в любой маркетинговый сегмент, а не только на этапе регистрации учетной записи.

Трансграничные аспекты внутри ЕС

GDPR задает один базовый уровень, но отдельные государства-члены накладывают специфичные для гэмблинга правила поверх - то же напряжение подробнее разобрано со стороны email в материале про комплаенс email-рассылок казино в рамках GDPR. Франция - наиболее яркий пример: в мае 2026 года игровой регулятор ANJ опубликовал совместное руководство по комплаенсу с органом защиты данных CNIL, охватывающее, как именно GDPR применяется к лицензированным операторам ставок, покера и казино, включая маркетинговые коммуникации, отправляемые через push, SMS и телефон. Отдельный французский закон, вступающий в силу 11 августа 2026 года, распространяет требования явного согласия на телефонный прозектинг и требует, чтобы операторы индивидуально называли любого третьего лица, получающего данные игрока для маркетинга, а не описывали партнеров в общем виде. Операторы, ведущие EU-wide push-кампании, должны рассматривать строжайшую национальную интерпретацию как практический базовый уровень, а не полагаться только на текст GDPR.

UK GDPR и PECR: отдельные правила после Brexit

Великобритания применяет собственную версию GDPR наряду с Privacy and Electronic Communications Regulations (PECR), enforcement по которым осуществляет Information Commissioner's Office. PECR конкретно регулирует электронный маркетинг, включая push-уведомления и SMS, и требует согласия до отправки, а также понятного способа opt-out, независимого от более широкого consent-фреймворка UK GDPR.

Соответствие EU GDPR автоматически не удовлетворяет требованиям Великобритании, и наоборот. Оператор, лицензированный и в ЕС, и в Великобритании, нуждается в двух отдельных проверках комплаенса: одной по GDPR плюс соответствующее национальное руководство по гэмблингу (например, французский ANJ-CNIL-фреймворк) и одной по UK GDPR плюс PECR. UK Gambling Commission добавляет собственные требования к сообщениям об ответственной игре поверх обоих.

США: поканальный patchwork

Федерального закона об iGaming в США нет. Реальные онлайн-казино с игрой на деньги легальны и регулируются в восьми штатах по состоянию на середину 2026 года: Нью-Джерси, Пенсильвания, Мичиган, Западная Виргиния, Коннектикут, Делавэр, Род-Айленд и Мэн, ставший восьмым штатом после принятия законодательства о племенной эксклюзивности в начале 2026 года. Каждый штат устанавливает собственные правила коммуникаций с игроками, и операторам нужна карта комплаенса по штатам, а не единая национальная политика.

Федеральное право играет узкую, поддерживающую роль. Unlawful Internet Gambling Enforcement Act 2006 года ограничивает обработку платежей, связанных с незаконными ставками, но делегирует определение «незаконного» каждому штату. Federal Wire Act 1961 года, по прочтению федеральных судов, применяется только к ставкам на спорт, а не к казино-играм, со ссылкой на решение Первого округа 2021 года, которое Министерство юстиции не обжаловало.

Для push-уведомлений конкретно операторы обязаны:

  • Использовать инструменты геолокации (GPS, IP-адрес и часто триангуляцию по сотовым вышкам) для подтверждения, что получатель физически находится в лицензированном штате, до отправки любого промо push
  • Получить явное согласие и верифицировать возраст игрока до включения кого-либо в push-маркетинговый сегмент
  • Включать сообщения об ответственной игре в промо-коммуникации согласно требованиям регулятора штата
  • Вести детальные, извлекаемые записи consent для регуляторного аудита

Штаты, включая Нью-Йорк, Массачусетс, Виргинию и Мэриленд, имеют активное, но застопорившееся законодательство об iGaming, и операторы, планирующие экспансию, должны ожидать, что каждый новый штат принесет собственные правила маркетинга и согласия, а не примет чью-либо существующую рамку целиком.

Канада: провинциальное лицензирование и согласие

Канада регулирует онлайн-гэмблинг на провинциальном, а не федеральном уровне, и Онтарио - наиболее развитый рынок с частными операторами, с более чем 50 зарегистрированными операторами и примерно 2,9 миллиарда канадских долларов игровой выручки в 2024-25 финансовом году. Alcohol and Gaming Commission of Ontario (AGCO) обеспечивает соблюдение Registrar's Standards for Internet Gaming, охватывающих маркетинг, индьюсменты и защиту уязвимых игроков, тогда как iGaming Ontario управляет коммерческими отношениями с лицензированными операторами.

Второй слой надзора появился параллельно с существующим фреймворком. С 1 января 2026 года Ad Standards, национальный саморегулируемый рекламный орган, начал принимать публичные жалобы на рекламу гэмблинга в рамках Canadian Code for Responsible Gaming Advertising, опубликованного Canadian Gaming Association в октябре 2025 года. Одна несоответствующая push-кампания или промо-сообщение теперь могут вызвать как регуляторное расследование AGCO, так и отдельную жалобу в Ad Standards - комбинацию, которой не существовало до января 2026 года. Онтарио также в декабре 2025 года объявила о стандартах централизованной межоператорской программы самоисключения, отходя от предыдущей модели «оператор за оператором», что имеет прямые последствия для того, как suppression-листы должны проверяться перед каждой push-рассылкой.

На федеральном уровне Personal Information Protection and Electronic Documents Act (PIPEDA) Канады задает общий базовый уровень защиты данных, но Law 25 Квебека устанавливает более строгие требования к согласию и уведомлению о нарушениях, применяемые поверх PIPEDA для любого оператора, обрабатывающего данные жителей Квебека, включая согласие на push и email-маркетинг.

Латинская Америка: формирующиеся фреймворки

Регулируемый рынок ставок и iGaming Бразилии перешел от фреймворка к активному enforcement быстрее большинства других развивающихся рынков. По закону No. 14,790/2023 и режиму лицензирования, вступившему в силу 1 января 2025 года, в Бразилии могут работать или рекламироваться только операторы, авторизованные Secretariat of Prizes and Bets (SPA). Новые рекламные правила, вступающие в силу в середине 2026 года, требуют обязательных предупреждений об ответственной игре в каждом промо-сообщении и распространяют юридическую ответственность на маркетинговые агентства, аффилиатов и traffic-менеджеров, участвующих в распространении этого контента, а не только на лицензированного оператора.

В части защиты данных Общий закон о защите данных Бразилии (LGPD) требует законного основания - обычно consent - для обработки персональных данных, используемых в push или SMS-маркетинге, а национальный телеком-регулятор Anatel отдельно выпустил правила, требующие opt-in consent и рабочий opt-out для SMS-маркетинга. Региональные реестры «do-not-spam» добавляют еще один слой комплаенса, варьирующийся по штатам и могущий охватывать телефон, SMS, а в некоторых случаях и email.

Закон о защите данных Мексики (LFPDPPP) требует privacy notice и механизм согласия для маркетинговых коммуникаций, хотя enforcement, специфичный для push-уведомлений гэмблинга, остается менее развитым, чем в Бразилии. Операторы, выходящие на латиноамериканский рынок, должны ожидать, что регуляторная интенсивность в регионе продолжит расти, а не выйдет на плато, особенно в части рекламного контента и ответственности третьих сторон.

Азиатско-Тихоокеанский регион: Япония, Индия, Филиппины, Австралия

Азиатские и тихоокеанские рынки варьируются сильнее, чем любой другой рассмотренный регион - от почти полного запрета до активных, enforcement-driven фреймворков.

Япония разрешает только узкий набор спонсируемых государством ставок, и рекламные коммуникации, связанные с казино, остаются ограниченными конкретными зонами интегрированных курортов. Широкий массовый push-маркетинг онлайн-казино-продуктов, нацеленный на жителей Японии, для большинства операторов полностью выходит за правовые рамки.

Регулирование Индии осуществляется штатами под общим зонтиком IT Act 2000 и IT Rules 2021, ограничивающих цифровые коммуникации, продвигающие гэмблинг. Некоторые штаты, включая Тамилнад, полностью запретили рекламу онлайн-гэмблинга и игр на реальные деньги, что распространяется и на push-уведомления, и на SMS.

Филиппины поддерживают лицензионный фреймворк для офшорных операторов через Philippine Amusement and Gaming Corporation со строгими требованиями к коммуникациям с игроками, привязанными к этой лицензии.

Австралия сформировала самый четкий недавний паттерн enforcement, конкретно затрагивающий push-уведомления в гэмблинге. Spam Act 2003, enforcement по которому осуществляет Australian Communications and Media Authority (ACMA), требует согласия и работающего механизма unsubscribe для любого коммерческого электронного сообщения - категории, в которую ACMA явно подтвердило включение push-уведомлений. В апреле 2025 года ACMA установил, что Tabcorp, крупный игровой и развлекательный оператор, нарушил Spam Act, отправив тысячи незаконных маркетинговых push-сообщений, включая бонусные ставки, матч-депозиты и билеты на события, клиентам VIP-программы без валидного согласия или рабочего пути unsubscribe. ACMA вел параллельные расследования в отношении PointsBet и Buddybet по аналогичным действиям как по Spam Act, так и по Interactive Gambling Act 2001, и заявил, что соблюдение Spam Act остается одним из его приоритетов enforcement на 2025-26 годы. Штрафы по Spam Act могут достигать примерно 220 000 австралийских долларов за единичное нарушение и до 2,1 миллиона австралийских долларов за повторные нарушения.

Страна Ключевое требование к push-уведомлениям Ограничение
Япония Ограничено спонсируемыми государством ставками Казино-push запрещен вне зон интегрированных курортов
Индия Соответствие по штатам, IT Act и IT Rules Полные запреты рекламы в ряде штатов, включая Тамилнад
Филиппины Лицензионный фреймворк оператора через PAGCOR Строгие регуляторные требования к коммуникациям с игроками
Австралия Согласие плюс работающий unsubscribe по Spam Act Активный enforcement ACMA конкретно против игровых операторов

Трансграничный push: геолокация и suppression

Операторы, ведущие push-кампании в нескольких регулируемых рынках, сталкиваются с практической проблемой, к которой GDPR, PECR и правила США на уровне штатов подходят по-разному: единая база данных игроков, охватывающая несколько юрисдикций, требует per-region suppression-логики, а не одного глобального consent-флага.

Практические требования, действующие в большинстве регионов:

  • Проверки геолокации перед каждой промо-отправкой в юрисдикциях вроде США, где физическое присутствие в лицензированном штате является юридическим требованием, а не маркетинговым предпочтением
  • Статус consent, хранимый по каналам и по регионам, поскольку игрок может иметь валидное email-consent в условиях одной юрисдикции, но не push-consent, и наоборот
  • Проверка self-exclusion и suppression-листов непосредственно перед отправкой, а не в момент первоначального consent, особенно с учетом перехода Онтарио к централизованному self-exclusion и аналогичных трендов централизации в других местах
  • Региональное законное основание, mapped отдельно от единой глобальной политики приватности, поскольку Бразилия, ЕС, Великобритания и отдельные штаты США определяют приемлемое согласие по-разному

Digital Markets Act ЕС добавляет дополнительное ограничение, когда задействованы крупные gatekeeper-платформы: если казино распространяет push-уведомления или ретаргетинговые аудитории через инфраструктуру сообщений или рекламы designated gatekeeper, правила DMA могут ограничивать, как эта платформа комбинирует данные игрока оператора с собственными профилями, независимо от согласия, собранного оператором напрямую. Ограничения Digital Services Act на рекламу на основе профилирования по чувствительным категориям данных также релевантны везде, где сегментация push пересекается с флагами ответственной игры или историей self-exclusion.

Согласие на push-уведомления существенно различается по платформам и методам доставки, и отношение к push как к единой технической категории в iOS, Android и web - частый источник пробелов в комплаенсе.

В iOS фреймворк App Tracking Transparency Apple требует отдельного промпта разрешения до того, как приложение сможет трекать пользователя по другим приложениям и сайтам, что отличается от собственного промпта разрешения на уведомления ОС. Игрок, предоставивший разрешение на уведомления, не автоматически согласился на cross-app трекинг для рекламного таргетинга, и казино-приложения, строящие lookalike-аудитории из данных push-вовлеченности, должны получить оба разрешения независимо.

Модель разрешения на уведомления в Android (обязательная как runtime permission с Android 13) охватывает только техническую способность отображать уведомление, а не маркетинговое согласие по GDPR, PECR или Spam Act. Операторам нужен отдельный, логируемый маркетинговый opt-in, наложенный поверх разрешения на уровне ОС.

Web push (браузерные уведомления) обычно использует собственный промпт consent, отдельный и от согласия на маркетинг на уровне учетной записи, и от любого app-store разрешения, и требует собственных suppression и audit-trail.

Практический workflow, к которому сходится большинство комплаенс-команд:

  1. Сбор consent - отдельный, специфичный для канала opt-in (push, email, SMS), собранный в точке, наиболее релевантной для этого канала, а не встроенный в условия учетной записи
  2. Frequency capping - задокументированные лимиты объема отправок на игрока за период, привязанные к обязательствам по ответственной игре на рынках вроде Онтарио и Бразилии, где интенсивность маркетинга сама по себе является регуляторной заботой
  3. Suppression - проверка в реальном времени против self-exclusion, unsubscribe и статуса геолокации непосредственно перед каждой отправкой
  4. Удаление - автоматическое удаление данных consent и device-токенов по истечении задокументированного периода хранения, отслеживаемое отдельно от более длительного AML-обусловленного хранения базовой записи учетной записи

Чек-лист комплаенса push-уведомлений

Требование Как внедрить Подтверждение комплаенса
Согласие по каналам Отдельный opt-in для push, отличный от email и условий учетной записи Лог consent с временной меткой по каналам
Верификация геолокации Подтверждать местоположение игрока перед каждой отправкой на регулируемом рынке Логи проверок геолокации, привязанные к каждой кампании
Работающий unsubscribe In-app toggle или one-click opt-out, обрабатываемый немедленно Логи обновления и распространения suppression-листа
Suppression по self-exclusion Проверка в реальном времени против exclusion-листов перед отправкой Записи pre-send suppression-проверок
Верификация возраста Подтверждать возраст игрока до включения в маркетинговый сегмент Запись верификации возраста, привязанная к consent
Разрешения по платформам Раздельная обработка разрешения ОС на уведомления и маркетингового consent Задокументированный поток consent по платформам (iOS, Android, web)
Безопасность данных TLS 1.3, контроль доступа, шифрование device-токенов Отчеты аудита безопасности
Регулярные аудиты Запланированная проверка практик consent, suppression и хранения Отчеты аудита, DPIA-записи для новых потоков данных

FAQ

1Считаются ли push-уведомления маркетинговыми коммуникациями по закону о защите данных?

Да, в каждой крупной рассмотренной юрисдикции. Регуляторы, включая CNIL, UK ICO и австралийское ACMA, подтвердили, что push-уведомления, продвигающие продукты, бонусы или предложения, соответствуют определению коммерческой или маркетинговой коммуникации независимо от того, приходит ли сообщение через email, SMS или уведомление приложения.

2В чем разница между разрешением ОС на уведомления и маркетинговым consent?

Разрешение на уведомления (предоставленное через системные настройки iOS или Android) лишь позволяет приложению отображать уведомления на устройстве. Это не то же самое, что согласие на получение маркетингового контента, и само по себе не удовлетворяет требованиям consent по GDPR, PECR или Spam Act. Операторам нужен отдельный, задокументированный маркетинговый opt-in, наложенный поверх разрешения на уровне устройства.

3Могут ли операторы отправлять одну и ту же push-кампанию на все регулируемые рынки?

Не без региональной адаптации. Стандарты consent, требования к unsubscribe, обязательства по геолокации и правила сообщений об ответственной игре различаются по юрисдикциям, и единая глобальная кампания рискует нарушить требования как минимум одного региона. Логика suppression по регионам и отслеживание consent - стандартная практика для операторов, активных более чем на одном рынке.

4Что произошло в деле ACMA против Tabcorp?

В апреле 2025 года австралийский регулятор коммуникаций установил, что Tabcorp отправлял тысячи промо push и маркетинговых сообщений клиентам VIP-программы без валидного согласия или работающего механизма unsubscribe, в нарушение Spam Act 2003. Это один из наиболее четких примеров игрового enforcement-действия, нацеленного конкретно на push-уведомления, а не на email или общую рекламу.

5Как работает комплаенс геолокации для US iGaming push-уведомлений?

Операторы используют GPS, IP-адрес и часто триангуляцию по сотовым вышкам для подтверждения, что игрок физически находится в штате, где оператор лицензирован, до отправки любого промо push. Это применяется по сессии, а не только при регистрации учетной записи, поскольку физическое местоположение игрока может меняться между входами.

6Несут ли аффилиаты и маркетинговые партнеры ответственность за нарушения в push-уведомлениях?

Все чаще - да. Бразильские рекламные правила 2026 года распространяют юридическую ответственность на маркетинговые агентства, аффилиатов и traffic-менеджеров, распространяющие несоответствующий промо-контент, а не только на лицензированного оператора. Французское отраслевое руководство по гэмблингу аналогично требует, чтобы операторы индивидуально идентифицировали любого третьего лица, получающего данные игрока для маркетинга, делая цепочку ответственности более прослеживаемой, чем общее раскрытие партнеров.

7Как часто операторам следует пересматривать комплаенс push-уведомлений по регионам?

Как минимум ежегодно, с отдельной проверкой при выходе на новую юрисдикцию или когда регулятор выпускает новое руководство - например, ANJ-CNIL-фреймворк во Франции или переход Онтарио к централизованному self-exclusion. С учетом того, как быстро менялись паттерны enforcement с 2025 года, особенно в Австралии и Бразилии, статический ежегодный обзор может не зафиксировать внутригодовые регуляторные изменения, и операторам, активным в нескольких регионах, следует отслеживать анонсы регуляторов на постоянной основе.

8Почему переход Онтарио к централизованному самоисключению меняет логику suppression для push?

При прежней модели «оператор за оператором» игрок мог оформить самоисключение у одного оператора, оставаясь доступным через другого, поэтому проверка suppression опиралась только на собственный список конкретного оператора. Централизованный межоператорский реестр означает, что push-платформа каждого оператора должна сверяться с одним и тем же общим списком перед каждой отправкой - это более серьезная техническая задача, чем ведение внутренней таблицы suppression, но она закрывает разрыв, при котором игрок, исключивший себя у одного бренда, продолжал получать push от другого под тем же регулятором.

9Почему единый глобальный флаг consent не работает для push-базы, охватывающей несколько юрисдикций?

У игрока может быть валидное согласие на push, зафиксированное по правилам одной юрисдикции, но не другой, поскольку GDPR, PECR, законы штатов США и бразильский LGPD немного по-разному определяют приемлемое согласие, и ни один из них не признает достаточным единый глобальный флаг. Хранение статуса consent отдельно по каналу и по региону, а не одного флага на все случаи - это то, что позволяет оператору подтвердить комплаенс отдельно на каждом рынке, где он отправляет push.

еще из блога

Читайте далее

Все статьи
Соответствие email-маркетинга в казино: правила GDPR для 2026 года Compliance
27 июля, 2026· 14 мин чтения

Соответствие email-маркетинга в казино: правила GDPR для 2026 года

Email-маркетинг для игроков в ЕС находится на пересечении двух регуляторных режимов, не спроектированных друг под друга. GDPR требует короткого хранения, минимальных данных и отзываемого согласия. Закон о гэмблинге требует длительного хранения...