Обложка статьи PPC Rebels о сторонних cookie и закрытии Privacy Sandbox в 2026 году

Сторонние cookie в 2026: Privacy Sandbox закрыт — что это меняет для рекламы

Несколько лет индустрия готовилась к «смерти cookie»: конференции, вебинары, панические дедлайны. В итоге произошло ровно обратное. В апреле 2025 года Google объявил, что не будет принудительно отключать сторонние cookie в Chrome, а в октябре 2025-го свернул почти весь Privacy Sandbox — около десяти API, включая Topics, Protected Audience и Attribution Reporting. Удаление из браузера началось в январе 2026-го (Chrome 144) и завершалось к середине года (Chrome 150).

Значит ли это, что можно расслабиться и вернуться к схемам 2019 года? Нет. И вот почему: главный источник потерь данных у рекламодателя в 2026 году — это не Chrome. Разберём, что фактически изменилось, где вы теряете аудиторию и конверсии на самом деле, и что с этим делать в Google Ads.

Что именно произошло: короткий фактический таймлайн

Дата Событие Следствие для рекламодателя
Апрель 2025 Google отказывается от отдельного промпта отключения и сохраняет сторонние cookie в Chrome по умолчанию «Дедлайн cookie» отменён, паническая миграция не нужна
Октябрь 2025 Свёрнут Privacy Sandbox: Topics, Protected Audience, Attribution Reporting, IP Protection, Related Website Sets и другие API — причина «низкое внедрение» Кто строил измерение на этих API — переделывает
Январь 2026 (Chrome 144) Начало депрекации свёрнутых API Код, вызывающий их, перестаёт работать
Июль 2026 (Chrome 150) Полное удаление Фолбэк-логика обязана быть на месте
Осталось жить CHIPS (партиционированные cookie), FedCM (федеративная авторизация), Private State Tokens (антифрод-сигналы) Полезно для встраиваемых виджетов и борьбы с фродом

Отдельно: британский регулятор CMA закрыл трёхлетнее расследование по Privacy Sandbox — предмета разбирательства больше нет.

Сторонние cookie остались в Chrome. Но Chrome — не весь интернет, и cookie — не единственный способ потерять данные. Отмена дедлайна не отменила ни Safari, ни ITP, ни требования к согласию, ни браузерные блокировщики.

Где вы на самом деле теряете данные в 2026 году

Возьмите свой реальный микс трафика и сложите источники потерь. Обычно набирается больше, чем кажется.

1. Браузеры, которые никогда не ждали Google

Safari блокирует сторонние cookie с 2020 года и агрессивно ограничивает срок жизни клиентских first-party cookie (ITP). Firefox изолирует трекеры. Brave блокирует по умолчанию. В сумме это обычно 15–35% трафика в зависимости от гео и вертикали (ориентир — считайте на своих данных: в мобильном iOS-тяжёлом гео доля выше, в Android-гео заметно ниже).

2. Согласие на обработку

Для трафика из ЕС/ЕЭЗ и Великобритании данные вообще не собираются без явного согласия. Это не техническая, а юридическая граница, и она не зависит от решений Chrome. Работающая схема здесь — Consent Mode v2 с моделированием конверсий, а не «отключим баннер и посчитаем всех».

3. Блокировщики и расширения

uBlock, AdGuard, встроенные фильтры мобильных браузеров. Их доля среди технической и мужской аудитории заметно выше средней по рынку.

4. Собственная архитектура сайта

Это самый обидный и самый недооценённый источник. Переход между доменами, редирект, «съедающий» параметры, форма в iframe, оплата на стороннем шлюзе — и данные исчезают без всякого участия приватности. Диагностика и настройка — в материале про кросс-доменное отслеживание в Google Ads и GA4.

5. Клиентские cookie с коротким сроком жизни

Даже first-party cookie, поставленные JavaScript-ом, в Safari живут семь дней, а в ряде сценариев — сутки. Для длинного цикла сделки (B2B, дорогие услуги) это означает, что к моменту закрытия сделки идентификатор давно мёртв. Решается серверной установкой cookie и сохранением идентификатора в собственной базе.

Что теперь делать: приоритеты, а не паника

Хорошая новость: почти всё, что стоило строить «на случай отмены cookie», стоит строить и без отмены. Просто мотивация сменилась с «иначе всё сломается» на «иначе вы измеряете хуже конкурента». Приоритетный порядок такой.

Приоритет 1. Собственные данные и их возврат в рекламный аккаунт

Самый устойчивый актив — идентификатор, который лежит у вас, а не в браузере. Практическая схема:

  1. Сохраняйте GCLID при первом визите в скрытое поле формы и дальше — в CRM вместе с лидом.
  2. При закрытии сделки возвращайте факт и сумму обратно в Google Ads через импорт офлайн-конверсий или Data Manager.
  3. Списки клиентов подгружайте в Customer Match для исключений и похожих аудиторий.

Эта связка не зависит ни от Chrome, ни от Safari, ни от блокировщиков — данные передаются с вашего сервера.

Приоритет 2. Расширенные конверсии

Расширенные конверсии — самый быстрый способ поднять полноту данных без переписывания инфраструктуры. Хешированный email или телефон, отправленный вместе с конверсией, позволяет сматчить её с кликом даже когда cookie не пережила путь. Внедрение обычно занимает несколько часов, эффект измеряется сразу.

Приоритет 3. Серверное измерение

Серверный контейнер даёт долгоживущие cookie, устойчивость к блокировщикам и контроль над тем, что именно уходит наружу. Это не «обход приватности» — согласие всё так же обязательно, — а способ не терять данные пользователей, которые согласие уже дали. Архитектура: server-side трекинг на sGTM.

Приоритет 4. Consent Mode v2 и моделирование

Если вы льёте на ЕС, консент-баннер обязан передавать сигналы в Google, а не просто блокировать теги. В противном случае теряется не часть конверсий, а вся возможность моделировать недостающее. Разница между «баннер блокирует всё» и «баннер отдаёт consent-сигналы» в отчётах обычно двузначная.

Приоритет 5. Инкрементальность вместо веры в last-click

Когда часть данных неизбежно моделируется, спор «а правда ли это конверсия платного трафика» перестаёт решаться таблицей. Решается экспериментом: гео-холдаут, включение/выключение канала, замер разницы. Методика — в материале про инкрементальность и гео-эксперименты.

Что изменилось для таргетинга: сторонние cookie и аудитории

Ключевой практический вывод: ремаркетинг и look-alike в Google Ads не сломались. Аудитории продолжают собираться, динамический ремаркетинг работает, списки клиентов загружаются. Но акценты сместились.

  • Собственные списки стали ценнее сторонних сегментов. Данные, которые вы собрали сами, точнее и не зависят от чужой инфраструктуры.
  • Моделируемые аудитории выросли в весе. Прогнозные аудитории GA4 строятся на поведении внутри вашего сайта, а не на слежке по интернету, и поэтому пострадали меньше всех.
  • Контекст вернулся в игру. Таргетинг по содержимому страницы и по намерению в поиске не требует идентификации пользователя вообще. В 2026-м это не запасной вариант, а полноценный слой.
  • Размер списка ремаркетинга у многих просел. Не из-за Chrome, а из-за Safari и согласия. Если списки не набирают порог — проблема в сборе, а не в платформе.

Что изменилось для измерения

Главное изменение — доля моделируемых конверсий. Google всё чаще не наблюдает конверсию напрямую, а достраивает её статистически. Отсюда практические следствия:

  • Не пытайтесь сводить Google Ads и GA4 «до штуки» — у них разные модели и окна. Норма расхождения — 10–15%.
  • Следите за трендом, а не за абсолютом. Если моделируемая доля стабильна, сравнения периодов корректны.
  • Кормите алгоритм качеством, а не количеством. Чем больше наблюдаемых конверсий с идентификаторами, тем меньше приходится домысливать модели — и тем предсказуемее период обучения Smart Bidding.
  • Не считайте одну покупку дважды — дубли конверсий искажают обучение сильнее, чем недосчёт.

Как посчитать свою долю «слепого» трафика за час

Пока цифра абстрактна, спорить о приоритетах бессмысленно. Считается она так:

  1. Доля Safari + Firefox + Brave. В GA4 откройте отчёт по браузерам за 28 дней и сложите их долю среди платного трафика. Это ваш «технический» слепой сегмент — для него клиентские cookie живут дни, а не месяцы.
  2. Доля отказов от согласия. Если консент-платформа отдаёт статистику — возьмите её напрямую. Если нет, сравните число сессий в GA4 с числом загрузок страниц на сервере: разрыв даёт оценку сверху.
  3. Разрыв Ads и CRM. Возьмите сделки с источником «платный поиск» за квартал и конверсии в Google Ads за тот же период. Разница в процентах — то, что теряется на всём пути сразу.
  4. Доля моделируемых конверсий. В интерфейсе Google Ads по некоторым типам конверсий видно, какая часть смоделирована. Чем она выше, тем меньше реальных сигналов вы отдаёте.

Три-четыре числа — и разговор из «нужно ли нам вкладываться в трекинг» превращается в «вот сколько сделок мы не видим». Это единственный аргумент, который работает и с руководством, и с разработкой.

Что это значит для разных типов бизнеса

E-commerce

Потери сосредоточены на чекауте и возврате с платёжного шлюза, а не в приватности как таковой. Приоритет — серверная отправка события покупки по вебхуку от платёжной системы, с идентификатором заказа для дедупликации. Ремаркетинг по товарам продолжает работать, но его объём напрямую зависит от доли согласившихся пользователей.

B2B и услуги с длинным циклом

Здесь cookie мертвы к моменту сделки почти всегда — цикл длиннее их срока жизни. Единственная рабочая схема: GCLID в CRM и импорт закрытых сделок. Всё остальное — косметика. Дополнительный выигрыш даёт разделение первичных и вторичных конверсий: оптимизироваться на «заявку» при длинном цикле означает платить за объём, а не за выручку.

Мобильные приложения

Веб-cookie тут ни при чём изначально: атрибуция строится на идентификаторах приложения и SDK. Изменения Chrome на эту часть практически не влияют, а вот требования к согласию — влияют.

Локальный бизнес

Основные конверсии — звонки и маршруты, они не зависят от сторонних cookie вообще. Слабое место другое: связь звонка с кликом. Здесь важнее корректный колл-трекинг, чем вся история с приватностью.

Пять мифов, которые всё ещё мешают

  • «Cookie отменили, ремаркетинг умер». Не отменили и не умер. Проверьте фактические размеры списков, прежде чем делать выводы.
  • «Раз Sandbox закрыли, приватность больше не тема». Закрыли набор API. Законы, ITP и блокировщики остались на месте.
  • «Server-side — это способ обойти согласие». Нет. Серверный контейнер обязан уважать те же сигналы согласия; его ценность в сохранности данных согласившихся пользователей.
  • «Расхождение Ads и GA4 — признак поломки». Расхождение в 10–15% нормально всегда: разные модели и окна.
  • «Купим identity-решение и закроем вопрос». Сначала соберите GCLID в CRM — это бесплатно и даёт больше, чем большинство надстроек.

Три живых компонента Privacy Sandbox: где они пригодятся

Из всего Sandbox выжили три вещи, и у каждой есть конкретное применение.

CHIPS (Cookies Having Independent Partitioned State) — партиционированные сторонние cookie: доступны только в контексте того сайта, где встроены. Пригодятся, если у вас есть встраиваемый виджет, чат, калькулятор или плеер, которому нужно состояние внутри чужого сайта. Для рекламного таргетинга это не инструмент.

FedCM — федеративная авторизация («Войти через…») без сторонних cookie. Актуален, если у вас есть личный кабинет: авторизованный пользователь — самый надёжный идентификатор, какой вообще бывает.

Private State Tokens — сигналы доверия для отличия человека от бота без раскрытия личности. Полезны в борьбе с недействительными кликами и фродом; смежная тема разобрана в материале про недействительные клики и защиту бюджета.

Как объяснить изменения команде и подрядчикам

Отдельная сложность 2026 года — информационный шум. Половина статей в поиске написана до апреля 2025-го и всё ещё пугает отменой cookie; вторая половина написана после октября 2025-го и утверждает, что «тема закрыта». Обе позиции приводят к неверным решениям: первая толкает на бессмысленную срочную миграцию, вторая — на сворачивание нужных работ.

Рабочая формулировка для внутреннего разговора звучит так: «Дедлайн отменён, проблема — нет». Дальше — три тезиса, которые обычно снимают вопросы.

  • Chrome сохранил cookie, но у нас есть трафик не из Chrome, и в нём потери были всегда. Цифру возьмите из собственного отчёта по браузерам.
  • Требования к согласию не менялись и не зависят от решений браузера. Юридическая часть живёт своей жизнью.
  • Данные первой стороны нужны не «из-за приватности», а потому что это единственный способ измерить длинный цикл сделки. Этот аргумент понятен и продажам, и финансам.

Если работаете с подрядчиком, попросите его показать не презентацию про приватность, а четыре числа из раздела выше: долю Safari/Firefox, процент отказов от согласия, разрыв Ads и CRM, долю моделируемых конверсий. Подрядчик, который не может их назвать, работает вслепую, независимо от того, что написано в его коммерческом предложении.

Семь настроек в Google Ads, которые стоит проверить сегодня

Это то, что закрывается за один вечер и даёт больше, чем любая стратегическая дискуссия о приватности.

  1. Расширенные конверсии для веба. Инструменты → Конверсии → нужное действие → диагностика. Если статус «Не записывается» — проблема в передаче полей, а не в настройке галочки.
  2. Расширенные конверсии для лидов. Отдельная сущность. Нужна всем, кто закрывает сделки офлайн.
  3. Consent Mode. Проверьте в диагностике тега, приходят ли сигналы согласия. «Согласие не обнаружено» при европейском трафике — прямая потеря моделируемых конверсий.
  4. Автоматические теги (auto-tagging). Должны быть включены. Без них GCLID не подставляется, и весь импорт офлайн-конверсий разваливается.
  5. Связь с GA4 и импорт аудиторий. Проверьте, что связь активна и списки ремаркетинга реально наполняются, а не висят на нуле.
  6. Срок членства в аудиториях. При падении объёма первое, что стоит сделать, — увеличить срок членства, а не переписывать таргетинг.
  7. Окна конверсии. Для длинных циклов окно по умолчанию режет часть сделок — см. окна конверсии и лаг.

Отдельно: не включайте расширенные конверсии «на всякий случай» без проверки того, какие именно поля вы передаёте. Некорректно собранный email из поля формы даст низкий процент совпадений и создаст ложное ощущение, что инструмент не работает.

Чего делать не нужно

  • Не откатывайте серверное измерение обратно на клиент на радостях «cookie остались». Причины, по которым его внедряли, никуда не делись.
  • Не переписывайте интеграции под Topics или Protected Audience — этих API больше нет. Если в коде остались вызовы, уберите их и убедитесь, что фолбэк отрабатывает.
  • Не отключайте консент-баннер в юрисдикциях, где он обязателен: решение Google про cookie не отменяет GDPR, ePrivacy и локальные законы.
  • Не гонитесь за «идентификационными» надстройками ради самих себя. Сначала соберите GCLID в CRM и включите расширенные конверсии — это дешевле и даёт больше.
  • Не откладывайте проверку измерения до релиза нового сайта. Любой переезд ломает то, что уже работало: порядок действий — в чек-листе миграции сайта без потери платного трафика.
  • Не считайте, что раз cookie живы, аудитории вернутся сами. Проверьте фактический размер списков: если они не растут, чинить надо сбор.

План на ближайший спринт

  1. Оцените долю трафика без cookie: Safari + Firefox + отказавшиеся от согласия. Это ваш реальный «слепой» объём.
  2. Проверьте, что в коде не осталось вызовов удалённых Sandbox-API.
  3. Включите расширенные конверсии, если ещё не включены.
  4. Убедитесь, что GCLID сохраняется в CRM на каждом лиде.
  5. Настройте импорт закрытых сделок обратно в Google Ads.
  6. Проверьте Consent Mode: сигналы уходят, теги не блокируются целиком.
  7. Пройдите путь пользователя руками и убедитесь, что данные не теряются между вашими собственными доменами.
  8. Поставьте регулярную сверку Ads / GA4 / CRM.

Полный порядок проверки аккаунта — в чек-листе аудита Google Ads. Если разбираетесь в теме с нуля, стартовая база есть в нашем гайде по Google Ads, а более плотный разбор своей ситуации — в формате обучения Google Ads.

FAQ

Сторонние cookie точно не отключат?

Google отказался от принудительной отмены и от отдельного промпта. Обещаний «никогда» никто не давал, но текущая позиция — cookie остаются, а Privacy Sandbox свёрнут. Стратегически разумно не зависеть от них в критичных местах.

Почему свернули Privacy Sandbox?

Официальная причина — низкий уровень внедрения. Индустрия не перешла на Topics и Protected Audience в значимых объёмах, а после отмены дедлайна стимул исчез окончательно.

Что будет с кодом, который вызывает удалённые API?

Вызовы перестают возвращать данные и в ряде случаев бросают ошибки. Уберите их и проверьте, что фолбэк-ветка работает, а не падает молча.

Стоит ли всё ещё вкладываться в server-side?

Да, но по другой причине. Не «потому что cookie умрут», а потому что серверное измерение даёт долгоживущие идентификаторы, устойчивость к блокировщикам и контроль над передаваемыми данными.

Мой ремаркетинг-список перестал набираться. Это из-за cookie?

Скорее всего нет. Проверьте по очереди: согласие (доля отказов), Safari-долю, корректность тега на всех страницах и переходы между доменами. В 2026-м это гораздо более частые причины.

Что такое CHIPS и нужен ли он мне?

Партиционированные cookie для встраиваемого контента. Нужны, если вы поставщик виджета, который живёт на чужих сайтах. Для обычного рекламодателя — нет.

Заменяют ли расширенные конверсии cookie?

Не заменяют, но перекрывают часть потерь, работая на пользователях, которых можно идентифицировать по хешированным контактным данным.

Как объяснить руководству, что «отмену отменили», а бюджет на трекинг всё равно нужен?

Через цифру: посчитайте долю трафика без cookie у себя и покажите разрыв между конверсиями в Ads и сделками в CRM. Это деньги, которые уже теряются сегодня, безотносительно решений Chrome.

Нужен ли консент-баннер, если мы не работаем с ЕС?

Требования зависят от юрисдикции аудитории, а не компании. Проверьте законы стран, откуда идёт трафик; это вопрос к юристу, а не к настройкам Google Ads.

Влияет ли всё это на Performance Max?

Косвенно, но сильно: PMax полностью зависит от качества конверсионных сигналов. Чем полнее данные, тем адекватнее распределение бюджета внутри кампании.

Сколько данных реально теряет средний рекламодатель?

Зависит от гео и вертикали. Диапазон 15–35% «слепого» трафика — распространённый ориентир, но единственная корректная цифра — ваша собственная, полученная сверкой Ads, GA4 и CRM.

С чего начать, если ресурсов мало?

С расширенных конверсий и сохранения GCLID в CRM. Это два самых дешёвых шага с самым заметным эффектом на полноту данных.

Похожие записи