营销代理公司注意了:在GDPR眼里,你可能不是"外包",而是"共犯"
他开了一家二十几人的营销公司,手上十几个客户。某天,一个客户的法务发来邮件,问:你们的投放策略师,是不是自己定义了Facebook的类似受众?是不是你们的人配的追踪像素?


前段时间,一个做代理的朋友跟我倒苦水。
他开了一家二十几人的营销公司,手上十几个客户。某天,一个客户的法务发来邮件,问:你们的投放策略师,是不是自己定义了Facebook的类似受众?是不是你们的人配的追踪像素?
他说是啊,这不就是我们干活的方式吗?
法务回了一句让他睡不着觉的话:那你们就不是"受托处理者"了,你们是"共同控制者"。出了事,一起担责。
他跑来问我:这什么意思?我一家小代理,怎么就跟客户成了一条绳上的蚂蚱了?
我说,你别急。这事,今天值得好好讲讲。
什么叫"控制者"?
GDPR里有两个角色,很多代理公司一直没分清。
一个叫"处理者"(processor)。说白了,就是乙方听指令干活:客户给你名单、给你文案,你照着发邮件。这种情况下,你的责任很轻,把安全做好、按文档办事就行。
另一个叫"控制者"(controller)。只要你对"为什么处理数据、怎么处理数据"做了决定,你就是控制者。跟合同上写什么,一点关系都没有。
你想想看,代理公司每天都在干什么?
投放策略师定义定向条件,媒体采购买追踪像素,优化师调算法。这些,全都是"决定"。
欧洲数据保护委员会(EDPB)把话讲得很直白:代理公司设定投放条件的那一刻,就和客户、和平台一起,成了共同控制者。依据是GDPR第26条,责任是连带责任。
你以为自己是执行的手,其实在监管眼里,你是做决定的脑子。
我那位朋友,是收到第一封监管投诉之后,才知道这件事的。大多数代理公司,都是这样。
一个像素,乘以五十
代理这个行业,还有个要命的特点:杠杆大。
什么意思?你自己的一条追踪像素,如果配错了,部署到了50个客户的网站上,那就是50个潜在的违规实例。一个同意管理平台(CMP)没能在用户点头之前拦住Cookie,那所有客户,同时中招。
杠杆大,出事的口子也多。
我给你数几个代理公司特有的坑:
离职员工还留着客户平台的权限。那些"孤儿账号"散落在CRM、广告账户、分析工具里,没人管。
代理自己用的工具——报表看板、数据仓库、优化平台——其实都是客户从没批准过的"次级处理者"。合同里列了客户的系统,唯独漏了自己的家伙事儿。
员工把客户名单下载到本地表格里。campaign结束了,表格还在。像素还挂在网站上,继续默默收数据。
这些事,单看每件都小。但是监管来查的时候,看的不是某一件事,而是你的整个客户盘子。同一个合规失误出现在好几个客户身上,那就说明这不是运气差,是你的组织有系统性问题。罚款和整改令,会一起砸下来。
同意这件事,比你想的严
好,那怎么办?先从最基础的"同意"说起。
Cookie这件事,管它的其实有两层。一层是ePrivacy指令(落到各国成文法,比如英国的PECR),一层是GDPR。有意思的地方在于:就算GDPR觉得"正当利益"可以用,ePrivacy还是要求——非必要Cookie,先拿到同意,再放。
有效的同意,有四个要件:自由给出、具体、知情、不含糊。预勾选的框、不点就不让进的"Cookie墙"、含糊其辞的文案,统统无效。而且,举证责任在你。
最常见的翻车姿势是什么?横幅还在问,像素已经开跑了。用户还没点"同意",分析和广告脚本已经加载了。自动扫描工具一查一个准。
同意还必须分项。分析归分析,广告归广告,社交媒体归社交媒体。全部打包成一个总开关?不行,这本身就违规。
再说Google。到2026年的今天,管Google Ads或Analytics、流量来自欧洲经济区或英国的,Consent Mode v2已经不是可选项。认证过的CMP要能发出那几个信号:ad_storage、ad_personalization、analytics_storage。没配好,转化数据直接躺平,再营销人群直接失效。而且CMP和Google标签的对接,要显式配置,不会自动生效。这是平台在替监管把关:不合格,先断功能,再谈罚钱。
账,要这么算
讲到这,你可能会想:道理懂了,可我管着几十个客户的网站,总不能每天人工挨个查吧?
对。不能。
这就是我想说的重点:人工合规,不scale。
Excel记同意日志,追不上50个网站实时的同意状态。人工查Cookie,发现不了客户改版时顺手删掉的同意脚本。手工维护的次级处理者清单,写完那天就过时了。离职半年还能登进客户系统的人,靠季度盘点根本捞不出来。
所以上个月朋友再找我,我给他的建议就三句话:
第一,把身份收拢。别共享账号密码,用Meta Business Manager的合作伙伴访问,用Google Ads的经理账户,CRM里给代理开独立角色、写清权限。项目结束,权限到期,自动收回。员工离职,SSO一关,全平台同时断。
第二,把文件备齐。跟每个客户签第28条的DPA;自己的工具该申报就申报(Supermetrics、数据仓库,全算次级处理者,新增要给客户30天异议期);做两套处理活动记录(RoPA),一套记自己公司内部的,一套记替客户干的活;跨境传输,美国工具该走SCC走SCC,该做TIA就做TIA。爱尔兰的DPC要求10天内交出RoPA——你的文件如果散落在邮箱、表格和聊天记录里,你根本来不及。
第三,把证据留着。带时间戳的同意日志:谁、在什么时候、对哪个版本的隐私政策、通过什么机制点的同意。将来有人翻账,这就是你的救命凭证。欧盟监管这几年的重点之一就是"被遗忘权"——用户要删,你得能从所有次级处理者、报表、备份、测试环境里,真删干净。导出的CSV、影子IT,是最容易漏的死角。
最后
罚款多少?2000万欧元,或全球年营收的4%,取高者。共同控制者的安排,还意味着客户可以反过来找你追偿。
但我朋友后来跟我说了句挺触动我的话。他说,我把合规报告做成了月度看板发给客户——同意率、Cookie合规分、次级处理者变动、DSR响应时长——结果新客户比稿的时候,专门提了这个,说就冲这个选我们。
你看,合规不是成本,是卖点。
客户其实一直提心吊胆,希望自己找的代理是那个真把数据当回事的人。谁先做到,谁先拿到信任。
从今天起,先把你的像素、你的账号、你的合同翻出来,对着上面这三句话过一遍。
别等那封投诉信,替你做这件事。