Сторонние cookie в 2026: Privacy Sandbox закрыт — что это меняет для рекламы
Несколько лет индустрия готовилась к «смерти cookie»: конференции, вебинары, панические дедлайны. В итоге произошло ровно обратное. В апреле 2025 года Google объявил, что не будет принудительно отключать сторонние cookie в Chrome, а в октябре 2025-го свернул почти весь Privacy Sandbox — около десяти API, включая Topics, Protected Audience и Attribution Reporting. Удаление из браузера началось в январе 2026-го (Chrome 144) и завершалось к середине года (Chrome 150).
Значит ли это, что можно расслабиться и вернуться к схемам 2019 года? Нет. И вот почему: главный источник потерь данных у рекламодателя в 2026 году — это не Chrome. Разберём, что фактически изменилось, где вы теряете аудиторию и конверсии на самом деле, и что с этим делать в Google Ads.
Что именно произошло: короткий фактический таймлайн
| Дата | Событие | Следствие для рекламодателя |
|---|---|---|
| Апрель 2025 | Google отказывается от отдельного промпта отключения и сохраняет сторонние cookie в Chrome по умолчанию | «Дедлайн cookie» отменён, паническая миграция не нужна |
| Октябрь 2025 | Свёрнут Privacy Sandbox: Topics, Protected Audience, Attribution Reporting, IP Protection, Related Website Sets и другие API — причина «низкое внедрение» | Кто строил измерение на этих API — переделывает |
| Январь 2026 (Chrome 144) | Начало депрекации свёрнутых API | Код, вызывающий их, перестаёт работать |
| Июль 2026 (Chrome 150) | Полное удаление | Фолбэк-логика обязана быть на месте |
| Осталось жить | CHIPS (партиционированные cookie), FedCM (федеративная авторизация), Private State Tokens (антифрод-сигналы) | Полезно для встраиваемых виджетов и борьбы с фродом |
Отдельно: британский регулятор CMA закрыл трёхлетнее расследование по Privacy Sandbox — предмета разбирательства больше нет.
Сторонние cookie остались в Chrome. Но Chrome — не весь интернет, и cookie — не единственный способ потерять данные. Отмена дедлайна не отменила ни Safari, ни ITP, ни требования к согласию, ни браузерные блокировщики.
Где вы на самом деле теряете данные в 2026 году
Возьмите свой реальный микс трафика и сложите источники потерь. Обычно набирается больше, чем кажется.
1. Браузеры, которые никогда не ждали Google
Safari блокирует сторонние cookie с 2020 года и агрессивно ограничивает срок жизни клиентских first-party cookie (ITP). Firefox изолирует трекеры. Brave блокирует по умолчанию. В сумме это обычно 15–35% трафика в зависимости от гео и вертикали (ориентир — считайте на своих данных: в мобильном iOS-тяжёлом гео доля выше, в Android-гео заметно ниже).
2. Согласие на обработку
Для трафика из ЕС/ЕЭЗ и Великобритании данные вообще не собираются без явного согласия. Это не техническая, а юридическая граница, и она не зависит от решений Chrome. Работающая схема здесь — Consent Mode v2 с моделированием конверсий, а не «отключим баннер и посчитаем всех».
3. Блокировщики и расширения
uBlock, AdGuard, встроенные фильтры мобильных браузеров. Их доля среди технической и мужской аудитории заметно выше средней по рынку.
4. Собственная архитектура сайта
Это самый обидный и самый недооценённый источник. Переход между доменами, редирект, «съедающий» параметры, форма в iframe, оплата на стороннем шлюзе — и данные исчезают без всякого участия приватности. Диагностика и настройка — в материале про кросс-доменное отслеживание в Google Ads и GA4.
5. Клиентские cookie с коротким сроком жизни
Даже first-party cookie, поставленные JavaScript-ом, в Safari живут семь дней, а в ряде сценариев — сутки. Для длинного цикла сделки (B2B, дорогие услуги) это означает, что к моменту закрытия сделки идентификатор давно мёртв. Решается серверной установкой cookie и сохранением идентификатора в собственной базе.
Что теперь делать: приоритеты, а не паника
Хорошая новость: почти всё, что стоило строить «на случай отмены cookie», стоит строить и без отмены. Просто мотивация сменилась с «иначе всё сломается» на «иначе вы измеряете хуже конкурента». Приоритетный порядок такой.
Приоритет 1. Собственные данные и их возврат в рекламный аккаунт
Самый устойчивый актив — идентификатор, который лежит у вас, а не в браузере. Практическая схема:
- Сохраняйте GCLID при первом визите в скрытое поле формы и дальше — в CRM вместе с лидом.
- При закрытии сделки возвращайте факт и сумму обратно в Google Ads через импорт офлайн-конверсий или Data Manager.
- Списки клиентов подгружайте в Customer Match для исключений и похожих аудиторий.
Эта связка не зависит ни от Chrome, ни от Safari, ни от блокировщиков — данные передаются с вашего сервера.
Приоритет 2. Расширенные конверсии
Расширенные конверсии — самый быстрый способ поднять полноту данных без переписывания инфраструктуры. Хешированный email или телефон, отправленный вместе с конверсией, позволяет сматчить её с кликом даже когда cookie не пережила путь. Внедрение обычно занимает несколько часов, эффект измеряется сразу.
Приоритет 3. Серверное измерение
Серверный контейнер даёт долгоживущие cookie, устойчивость к блокировщикам и контроль над тем, что именно уходит наружу. Это не «обход приватности» — согласие всё так же обязательно, — а способ не терять данные пользователей, которые согласие уже дали. Архитектура: server-side трекинг на sGTM.
Приоритет 4. Consent Mode v2 и моделирование
Если вы льёте на ЕС, консент-баннер обязан передавать сигналы в Google, а не просто блокировать теги. В противном случае теряется не часть конверсий, а вся возможность моделировать недостающее. Разница между «баннер блокирует всё» и «баннер отдаёт consent-сигналы» в отчётах обычно двузначная.
Приоритет 5. Инкрементальность вместо веры в last-click
Когда часть данных неизбежно моделируется, спор «а правда ли это конверсия платного трафика» перестаёт решаться таблицей. Решается экспериментом: гео-холдаут, включение/выключение канала, замер разницы. Методика — в материале про инкрементальность и гео-эксперименты.
Что изменилось для таргетинга: сторонние cookie и аудитории
Ключевой практический вывод: ремаркетинг и look-alike в Google Ads не сломались. Аудитории продолжают собираться, динамический ремаркетинг работает, списки клиентов загружаются. Но акценты сместились.
- Собственные списки стали ценнее сторонних сегментов. Данные, которые вы собрали сами, точнее и не зависят от чужой инфраструктуры.
- Моделируемые аудитории выросли в весе. Прогнозные аудитории GA4 строятся на поведении внутри вашего сайта, а не на слежке по интернету, и поэтому пострадали меньше всех.
- Контекст вернулся в игру. Таргетинг по содержимому страницы и по намерению в поиске не требует идентификации пользователя вообще. В 2026-м это не запасной вариант, а полноценный слой.
- Размер списка ремаркетинга у многих просел. Не из-за Chrome, а из-за Safari и согласия. Если списки не набирают порог — проблема в сборе, а не в платформе.
Что изменилось для измерения
Главное изменение — доля моделируемых конверсий. Google всё чаще не наблюдает конверсию напрямую, а достраивает её статистически. Отсюда практические следствия:
- Не пытайтесь сводить Google Ads и GA4 «до штуки» — у них разные модели и окна. Норма расхождения — 10–15%.
- Следите за трендом, а не за абсолютом. Если моделируемая доля стабильна, сравнения периодов корректны.
- Кормите алгоритм качеством, а не количеством. Чем больше наблюдаемых конверсий с идентификаторами, тем меньше приходится домысливать модели — и тем предсказуемее период обучения Smart Bidding.
- Не считайте одну покупку дважды — дубли конверсий искажают обучение сильнее, чем недосчёт.
Как посчитать свою долю «слепого» трафика за час
Пока цифра абстрактна, спорить о приоритетах бессмысленно. Считается она так:
- Доля Safari + Firefox + Brave. В GA4 откройте отчёт по браузерам за 28 дней и сложите их долю среди платного трафика. Это ваш «технический» слепой сегмент — для него клиентские cookie живут дни, а не месяцы.
- Доля отказов от согласия. Если консент-платформа отдаёт статистику — возьмите её напрямую. Если нет, сравните число сессий в GA4 с числом загрузок страниц на сервере: разрыв даёт оценку сверху.
- Разрыв Ads и CRM. Возьмите сделки с источником «платный поиск» за квартал и конверсии в Google Ads за тот же период. Разница в процентах — то, что теряется на всём пути сразу.
- Доля моделируемых конверсий. В интерфейсе Google Ads по некоторым типам конверсий видно, какая часть смоделирована. Чем она выше, тем меньше реальных сигналов вы отдаёте.
Три-четыре числа — и разговор из «нужно ли нам вкладываться в трекинг» превращается в «вот сколько сделок мы не видим». Это единственный аргумент, который работает и с руководством, и с разработкой.
Что это значит для разных типов бизнеса
E-commerce
Потери сосредоточены на чекауте и возврате с платёжного шлюза, а не в приватности как таковой. Приоритет — серверная отправка события покупки по вебхуку от платёжной системы, с идентификатором заказа для дедупликации. Ремаркетинг по товарам продолжает работать, но его объём напрямую зависит от доли согласившихся пользователей.
B2B и услуги с длинным циклом
Здесь cookie мертвы к моменту сделки почти всегда — цикл длиннее их срока жизни. Единственная рабочая схема: GCLID в CRM и импорт закрытых сделок. Всё остальное — косметика. Дополнительный выигрыш даёт разделение первичных и вторичных конверсий: оптимизироваться на «заявку» при длинном цикле означает платить за объём, а не за выручку.
Мобильные приложения
Веб-cookie тут ни при чём изначально: атрибуция строится на идентификаторах приложения и SDK. Изменения Chrome на эту часть практически не влияют, а вот требования к согласию — влияют.
Локальный бизнес
Основные конверсии — звонки и маршруты, они не зависят от сторонних cookie вообще. Слабое место другое: связь звонка с кликом. Здесь важнее корректный колл-трекинг, чем вся история с приватностью.
Пять мифов, которые всё ещё мешают
- «Cookie отменили, ремаркетинг умер». Не отменили и не умер. Проверьте фактические размеры списков, прежде чем делать выводы.
- «Раз Sandbox закрыли, приватность больше не тема». Закрыли набор API. Законы, ITP и блокировщики остались на месте.
- «Server-side — это способ обойти согласие». Нет. Серверный контейнер обязан уважать те же сигналы согласия; его ценность в сохранности данных согласившихся пользователей.
- «Расхождение Ads и GA4 — признак поломки». Расхождение в 10–15% нормально всегда: разные модели и окна.
- «Купим identity-решение и закроем вопрос». Сначала соберите GCLID в CRM — это бесплатно и даёт больше, чем большинство надстроек.
Три живых компонента Privacy Sandbox: где они пригодятся
Из всего Sandbox выжили три вещи, и у каждой есть конкретное применение.
CHIPS (Cookies Having Independent Partitioned State) — партиционированные сторонние cookie: доступны только в контексте того сайта, где встроены. Пригодятся, если у вас есть встраиваемый виджет, чат, калькулятор или плеер, которому нужно состояние внутри чужого сайта. Для рекламного таргетинга это не инструмент.
FedCM — федеративная авторизация («Войти через…») без сторонних cookie. Актуален, если у вас есть личный кабинет: авторизованный пользователь — самый надёжный идентификатор, какой вообще бывает.
Private State Tokens — сигналы доверия для отличия человека от бота без раскрытия личности. Полезны в борьбе с недействительными кликами и фродом; смежная тема разобрана в материале про недействительные клики и защиту бюджета.
Как объяснить изменения команде и подрядчикам
Отдельная сложность 2026 года — информационный шум. Половина статей в поиске написана до апреля 2025-го и всё ещё пугает отменой cookie; вторая половина написана после октября 2025-го и утверждает, что «тема закрыта». Обе позиции приводят к неверным решениям: первая толкает на бессмысленную срочную миграцию, вторая — на сворачивание нужных работ.
Рабочая формулировка для внутреннего разговора звучит так: «Дедлайн отменён, проблема — нет». Дальше — три тезиса, которые обычно снимают вопросы.
- Chrome сохранил cookie, но у нас есть трафик не из Chrome, и в нём потери были всегда. Цифру возьмите из собственного отчёта по браузерам.
- Требования к согласию не менялись и не зависят от решений браузера. Юридическая часть живёт своей жизнью.
- Данные первой стороны нужны не «из-за приватности», а потому что это единственный способ измерить длинный цикл сделки. Этот аргумент понятен и продажам, и финансам.
Если работаете с подрядчиком, попросите его показать не презентацию про приватность, а четыре числа из раздела выше: долю Safari/Firefox, процент отказов от согласия, разрыв Ads и CRM, долю моделируемых конверсий. Подрядчик, который не может их назвать, работает вслепую, независимо от того, что написано в его коммерческом предложении.
Семь настроек в Google Ads, которые стоит проверить сегодня
Это то, что закрывается за один вечер и даёт больше, чем любая стратегическая дискуссия о приватности.
- Расширенные конверсии для веба. Инструменты → Конверсии → нужное действие → диагностика. Если статус «Не записывается» — проблема в передаче полей, а не в настройке галочки.
- Расширенные конверсии для лидов. Отдельная сущность. Нужна всем, кто закрывает сделки офлайн.
- Consent Mode. Проверьте в диагностике тега, приходят ли сигналы согласия. «Согласие не обнаружено» при европейском трафике — прямая потеря моделируемых конверсий.
- Автоматические теги (auto-tagging). Должны быть включены. Без них GCLID не подставляется, и весь импорт офлайн-конверсий разваливается.
- Связь с GA4 и импорт аудиторий. Проверьте, что связь активна и списки ремаркетинга реально наполняются, а не висят на нуле.
- Срок членства в аудиториях. При падении объёма первое, что стоит сделать, — увеличить срок членства, а не переписывать таргетинг.
- Окна конверсии. Для длинных циклов окно по умолчанию режет часть сделок — см. окна конверсии и лаг.
Отдельно: не включайте расширенные конверсии «на всякий случай» без проверки того, какие именно поля вы передаёте. Некорректно собранный email из поля формы даст низкий процент совпадений и создаст ложное ощущение, что инструмент не работает.
Чего делать не нужно
- Не откатывайте серверное измерение обратно на клиент на радостях «cookie остались». Причины, по которым его внедряли, никуда не делись.
- Не переписывайте интеграции под Topics или Protected Audience — этих API больше нет. Если в коде остались вызовы, уберите их и убедитесь, что фолбэк отрабатывает.
- Не отключайте консент-баннер в юрисдикциях, где он обязателен: решение Google про cookie не отменяет GDPR, ePrivacy и локальные законы.
- Не гонитесь за «идентификационными» надстройками ради самих себя. Сначала соберите GCLID в CRM и включите расширенные конверсии — это дешевле и даёт больше.
- Не откладывайте проверку измерения до релиза нового сайта. Любой переезд ломает то, что уже работало: порядок действий — в чек-листе миграции сайта без потери платного трафика.
- Не считайте, что раз cookie живы, аудитории вернутся сами. Проверьте фактический размер списков: если они не растут, чинить надо сбор.
План на ближайший спринт
- Оцените долю трафика без cookie: Safari + Firefox + отказавшиеся от согласия. Это ваш реальный «слепой» объём.
- Проверьте, что в коде не осталось вызовов удалённых Sandbox-API.
- Включите расширенные конверсии, если ещё не включены.
- Убедитесь, что GCLID сохраняется в CRM на каждом лиде.
- Настройте импорт закрытых сделок обратно в Google Ads.
- Проверьте Consent Mode: сигналы уходят, теги не блокируются целиком.
- Пройдите путь пользователя руками и убедитесь, что данные не теряются между вашими собственными доменами.
- Поставьте регулярную сверку Ads / GA4 / CRM.
Полный порядок проверки аккаунта — в чек-листе аудита Google Ads. Если разбираетесь в теме с нуля, стартовая база есть в нашем гайде по Google Ads, а более плотный разбор своей ситуации — в формате обучения Google Ads.
FAQ
Сторонние cookie точно не отключат?
Google отказался от принудительной отмены и от отдельного промпта. Обещаний «никогда» никто не давал, но текущая позиция — cookie остаются, а Privacy Sandbox свёрнут. Стратегически разумно не зависеть от них в критичных местах.
Почему свернули Privacy Sandbox?
Официальная причина — низкий уровень внедрения. Индустрия не перешла на Topics и Protected Audience в значимых объёмах, а после отмены дедлайна стимул исчез окончательно.
Что будет с кодом, который вызывает удалённые API?
Вызовы перестают возвращать данные и в ряде случаев бросают ошибки. Уберите их и проверьте, что фолбэк-ветка работает, а не падает молча.
Стоит ли всё ещё вкладываться в server-side?
Да, но по другой причине. Не «потому что cookie умрут», а потому что серверное измерение даёт долгоживущие идентификаторы, устойчивость к блокировщикам и контроль над передаваемыми данными.
Мой ремаркетинг-список перестал набираться. Это из-за cookie?
Скорее всего нет. Проверьте по очереди: согласие (доля отказов), Safari-долю, корректность тега на всех страницах и переходы между доменами. В 2026-м это гораздо более частые причины.
Что такое CHIPS и нужен ли он мне?
Партиционированные cookie для встраиваемого контента. Нужны, если вы поставщик виджета, который живёт на чужих сайтах. Для обычного рекламодателя — нет.
Заменяют ли расширенные конверсии cookie?
Не заменяют, но перекрывают часть потерь, работая на пользователях, которых можно идентифицировать по хешированным контактным данным.
Как объяснить руководству, что «отмену отменили», а бюджет на трекинг всё равно нужен?
Через цифру: посчитайте долю трафика без cookie у себя и покажите разрыв между конверсиями в Ads и сделками в CRM. Это деньги, которые уже теряются сегодня, безотносительно решений Chrome.
Нужен ли консент-баннер, если мы не работаем с ЕС?
Требования зависят от юрисдикции аудитории, а не компании. Проверьте законы стран, откуда идёт трафик; это вопрос к юристу, а не к настройкам Google Ads.
Влияет ли всё это на Performance Max?
Косвенно, но сильно: PMax полностью зависит от качества конверсионных сигналов. Чем полнее данные, тем адекватнее распределение бюджета внутри кампании.
Сколько данных реально теряет средний рекламодатель?
Зависит от гео и вертикали. Диапазон 15–35% «слепого» трафика — распространённый ориентир, но единственная корректная цифра — ваша собственная, полученная сверкой Ads, GA4 и CRM.
С чего начать, если ресурсов мало?
С расширенных конверсий и сохранения GCLID в CRM. Это два самых дешёвых шага с самым заметным эффектом на полноту данных.