Перейти к содержимому
Законы и ФСТЭК6 мин чтения

Google Analytics и 152-ФЗ: почему аналитика может стоить 18 миллионов

Использование Google Analytics — это трансграничная передача ПДн. Штраф до 18 млн ₽. Разбираем, что делать с аналитикой и cookie на сайте.

  • Для бизнеса: Риски штрафов и инцидентов
  • Для кого: Собственник и генеральный директор

Ситуация: «Мы просто считаем трафик»

Маркетолог интернет-магазина (электронная торговля, 60 сотрудников, около 120 000 посетителей сайта в месяц) позвонил после конференции по персональным данным:

«Спикер сказал, что Google Analytics — это трансграничная передача ПДн. Что мы нарушаем закон и можем получить штраф до 18 миллионов. У нас GA стоит на сайте с 2019 года. Ещё у нас нет cookie-баннера — только политика конфиденциальности внизу страницы. Это правда серьёзно?»

Правда. И серьёзнее, чем кажется. Google Analytics стоит на 85% коммерческих сайтов в Рунете. Подавляющее большинство — без уведомления РКН о трансграничной передаче, без корректного cookie-баннера, без понимания рисков.

Возможные последствия «бесплатной» аналитики:

  • Штраф за трансграничную передачу ПДн без уведомления РКН: до 6 млн ₽ (ст. 13.11 КоАП, ч. 8)
  • Штраф за повторное нарушение: до 18 млн ₽
  • Штраф за обработку cookie без применимого основания: до 100 000 ₽
  • Предписание РКН об удалении скрипта + повторная проверка через 30 дней
  • Суммарно: трансграничная передача + обработка без основания + отсутствие в реестре операторов могут образовать несколько составов ответственности

Протокол: что происходит технически

Почему Google Analytics = трансграничная передача

Когда посетитель заходит на ваш сайт с установленным Google Analytics, происходит следующее:

  1. Скрипт gtag.js загружается с серверов Google (США)
  2. На устройство пользователя записываются cookie: _ga (срок жизни — 2 года), _gid (24 часа), _gat (1 минута)
  3. Данные отправляются на серверы Google в США: IP-адрес посетителя, User-Agent, разрешение экрана, язык, поведение на сайте, источник перехода
  4. IP-адрес — это персональные данные (позиция РКН и Роскомнадзора, подтверждённая судебной практикой)

IP-адрес + cookie-идентификатор + поведенческий профиль = персональные данные, которые вы передаёте на серверы иностранной компании без уведомления регулятора. Это трансграничная передача ПДн в чистом виде.

Причём передача происходит автоматически — вам не нужно нажимать кнопку «отправить данные в Google». Сам факт наличия скрипта на странице запускает цепочку.

Критический момент: Google Analytics записывает cookie мгновенно при загрузке страницы — ещё до того, как пользователь увидел cookie-баннер. Если оператор заявляет основанием согласие, уведомительная плашка «Мы используем cookie. Ок.» его не создаёт. Для default-on потребовалось бы отдельное применимое основание, однако оно не устраняет проблему трансграничной передачи Google.

По 152-ФЗ обработка ПДн без применимого основания создаёт риск ответственности. А если пользователь нажал «Отклонить», но новые cookie и запросы продолжают появляться, заявленный механизм управления не соответствует фактической обработке.

Европейский прецедент и российская практика

Европа уже запретила

Google Analytics последовательно признали незаконным в Европе:

Страна Год Решение
Австрия 2022 DSB: Google Analytics нарушает GDPR, данные передаются в США без адекватной защиты
Франция 2022 CNIL: предписание удалить GA со всех сайтов трёх компаний
Италия 2022 Garante: 90 дней на удаление GA, штраф при неисполнении
Дания 2023 Datatilsynet: использование GA практически невозможно легально

Основание одно и то же: данные уходят на серверы в юрисдикцию, не обеспечивающую адекватную защиту ПДн. В России — аналогичная логика, усиленная требованием локализации. Федеральный закон 152-ФЗ требует уведомления РКН о трансграничной передаче и хранения первичной копии ПДн на территории РФ (ст. 18, ч. 5). Google не хранит данные российских пользователей в России — и не собирается.

Если европейские регуляторы штрафуют за GA при наличии GDPR — российский регулятор может сделать то же самое при наличии 152-ФЗ. Вопрос не «если», а «когда».

Яндекс.Метрика: безопаснее, но не безупречна

Переход на Яндекс.Метрику снимает проблему трансграничной передачи — серверы в России. Но не снимает проблему cookie:

  • Метрика тоже записывает cookie: _ym_uid, _ym_d, _ym_isad
  • Cookie содержат уникальные идентификаторы пользователя — это ПДн
  • Без прозрачного уведомления и работающего отказа — обработка не соответствует заявленной модели

Минимально рискованная реализация: Яндекс.Метрика + cookie-баннер, который блокирует загрузку скрипта до получения согласия. Более рискованный default-on возможен только на документированном законном интересе, с минимизацией данных и реальным opt-out.

Баннер «Мы используем cookie. Ок» сам по себе не является согласием. Если оператор выбрал согласие как основание, оно должно быть:

  • Информированным: пользователь понимает, какие данные и зачем собираются
  • Конкретным: перечислены категории cookie (аналитика, маркетинг, функциональные)
  • Добровольным: должна быть кнопка «Отклонить» — не только «Принять»
  • Предварительным: до нажатия «Принять» аналитические и маркетинговые скрипты не должны загружаться

Технически opt-in реализуется через consent management: скрипты аналитики подключаются динамически после подтверждения пользователем. В default-on интерфейс должен честно сообщать, что обработка уже началась, и немедленно останавливать дальнейший сбор после отказа; молчание при этом не называется согласием.

Два сценария исправления

Сценарий 1 — минимальный (7 дней):

  1. Удалить Google Analytics со всех страниц сайта
  2. Установить Яндекс.Метрику (серверы в РФ, нет трансграничной передачи)
  3. Внедрить opt-in-баннер с блокировкой до согласия либо документированную default-on модель с реальным отказом
  4. Обновить политику конфиденциальности (указать Яндекс.Метрику, категории cookie, срок хранения)
  5. Проверить, что при отказе от cookie аналитика действительно не загружается

Сценарий 2 — полный (14-21 день):

  1. Всё из сценария 1
  2. Аудит всех сторонних скриптов на сайте (рекламные пиксели Facebook/VK, чат-виджеты, шрифты с Google CDN, встроенные YouTube-видео)
  3. Уведомление РКН о трансграничной передаче (если остаются скрипты, отправляющие данные за рубеж — например, Google Fonts тоже передают IP)
  4. Обновление модели угроз и документации по ПДн
  5. Внедрение server-side аналитики для минимизации cookie на стороне клиента

Большинство компаний выбирают сценарий 1 — он закрывает основные риски. Сценарий 2 нужен тем, у кого на сайте десятки интеграций и кто хочет полное соответствие.

Что проверить прямо сейчас

  1. Откройте DevTools → Application → Cookies. Перейдите на свой сайт в режиме инкогнито и не взаимодействуйте с уведомлением. Если видите _ga, _gid или _ym_uid, аналитика работает default-on. Для Google дополнительно проверяйте трансграничную передачу; для любой системы сопоставьте фактический запуск с политикой и заявленным основанием.

  2. Откройте DevTools → Network. Перезагрузите страницу. Ищите запросы к google-analytics.com, mc.yandex.ru, facebook.com/tr, top-fwz1.mail.ru. Каждый запрос должен соответствовать раскрытому основанию; после отказа новые аналитические запросы не должны отправляться.

  3. Проверьте свой cookie-баннер. Есть ли кнопка «Отклонить»? Блокируются ли скрипты при отказе? Нажмите «Отклонить» и повторите проверку из пункта 1. Если cookie всё равно записались — баннер декоративный, а не функциональный.


Google Analytics создаёт повышенный риск из-за трансграничной передачи и локализации. Закажите аудит соответствия 152-ФЗ — проверим ваш сайт, основания обработки, трекеры и фактическую работу согласия или отказа.

Что делать дальше

Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.

Практический следующий шаг

Защита персональных данных / 152-ФЗ

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #152-ФЗ · #Google Analytics · #трансграничная передача · #cookie

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам