Ситуация: «Мы просто считаем трафик»
Маркетолог интернет-магазина (электронная торговля, 60 сотрудников, около 120 000 посетителей сайта в месяц) позвонил после конференции по персональным данным:
«Спикер сказал, что Google Analytics — это трансграничная передача ПДн. Что мы нарушаем закон и можем получить штраф до 18 миллионов. У нас GA стоит на сайте с 2019 года. Ещё у нас нет cookie-баннера — только политика конфиденциальности внизу страницы. Это правда серьёзно?»
Правда. И серьёзнее, чем кажется. Google Analytics стоит на 85% коммерческих сайтов в Рунете. Подавляющее большинство — без уведомления РКН о трансграничной передаче, без корректного cookie-баннера, без понимания рисков.
Возможные последствия «бесплатной» аналитики:
- Штраф за трансграничную передачу ПДн без уведомления РКН: до 6 млн ₽ (ст. 13.11 КоАП, ч. 8)
- Штраф за повторное нарушение: до 18 млн ₽
- Штраф за обработку cookie без применимого основания: до 100 000 ₽
- Предписание РКН об удалении скрипта + повторная проверка через 30 дней
- Суммарно: трансграничная передача + обработка без основания + отсутствие в реестре операторов могут образовать несколько составов ответственности
Протокол: что происходит технически
Почему Google Analytics = трансграничная передача
Когда посетитель заходит на ваш сайт с установленным Google Analytics, происходит следующее:
- Скрипт gtag.js загружается с серверов Google (США)
- На устройство пользователя записываются cookie:
_ga(срок жизни — 2 года),_gid(24 часа),_gat(1 минута) - Данные отправляются на серверы Google в США: IP-адрес посетителя, User-Agent, разрешение экрана, язык, поведение на сайте, источник перехода
- IP-адрес — это персональные данные (позиция РКН и Роскомнадзора, подтверждённая судебной практикой)
IP-адрес + cookie-идентификатор + поведенческий профиль = персональные данные, которые вы передаёте на серверы иностранной компании без уведомления регулятора. Это трансграничная передача ПДн в чистом виде.
Причём передача происходит автоматически — вам не нужно нажимать кнопку «отправить данные в Google». Сам факт наличия скрипта на странице запускает цепочку.
Cookie-проблема: скрипт запускается до выбора пользователя
Критический момент: Google Analytics записывает cookie мгновенно при загрузке страницы — ещё до того, как пользователь увидел cookie-баннер. Если оператор заявляет основанием согласие, уведомительная плашка «Мы используем cookie. Ок.» его не создаёт. Для default-on потребовалось бы отдельное применимое основание, однако оно не устраняет проблему трансграничной передачи Google.
По 152-ФЗ обработка ПДн без применимого основания создаёт риск ответственности. А если пользователь нажал «Отклонить», но новые cookie и запросы продолжают появляться, заявленный механизм управления не соответствует фактической обработке.
Европейский прецедент и российская практика
Европа уже запретила
Google Analytics последовательно признали незаконным в Европе:
| Страна | Год | Решение |
|---|---|---|
| Австрия | 2022 | DSB: Google Analytics нарушает GDPR, данные передаются в США без адекватной защиты |
| Франция | 2022 | CNIL: предписание удалить GA со всех сайтов трёх компаний |
| Италия | 2022 | Garante: 90 дней на удаление GA, штраф при неисполнении |
| Дания | 2023 | Datatilsynet: использование GA практически невозможно легально |
Основание одно и то же: данные уходят на серверы в юрисдикцию, не обеспечивающую адекватную защиту ПДн. В России — аналогичная логика, усиленная требованием локализации. Федеральный закон 152-ФЗ требует уведомления РКН о трансграничной передаче и хранения первичной копии ПДн на территории РФ (ст. 18, ч. 5). Google не хранит данные российских пользователей в России — и не собирается.
Если европейские регуляторы штрафуют за GA при наличии GDPR — российский регулятор может сделать то же самое при наличии 152-ФЗ. Вопрос не «если», а «когда».
Яндекс.Метрика: безопаснее, но не безупречна
Переход на Яндекс.Метрику снимает проблему трансграничной передачи — серверы в России. Но не снимает проблему cookie:
- Метрика тоже записывает cookie:
_ym_uid,_ym_d,_ym_isad - Cookie содержат уникальные идентификаторы пользователя — это ПДн
- Без прозрачного уведомления и работающего отказа — обработка не соответствует заявленной модели
Минимально рискованная реализация: Яндекс.Метрика + cookie-баннер, который блокирует загрузку скрипта до получения согласия. Более рискованный default-on возможен только на документированном законном интересе, с минимизацией данных и реальным opt-out.
Требования к cookie-баннеру
Баннер «Мы используем cookie. Ок» сам по себе не является согласием. Если оператор выбрал согласие как основание, оно должно быть:
- Информированным: пользователь понимает, какие данные и зачем собираются
- Конкретным: перечислены категории cookie (аналитика, маркетинг, функциональные)
- Добровольным: должна быть кнопка «Отклонить» — не только «Принять»
- Предварительным: до нажатия «Принять» аналитические и маркетинговые скрипты не должны загружаться
Технически opt-in реализуется через consent management: скрипты аналитики подключаются динамически после подтверждения пользователем. В default-on интерфейс должен честно сообщать, что обработка уже началась, и немедленно останавливать дальнейший сбор после отказа; молчание при этом не называется согласием.
Два сценария исправления
Сценарий 1 — минимальный (7 дней):
- Удалить Google Analytics со всех страниц сайта
- Установить Яндекс.Метрику (серверы в РФ, нет трансграничной передачи)
- Внедрить opt-in-баннер с блокировкой до согласия либо документированную default-on модель с реальным отказом
- Обновить политику конфиденциальности (указать Яндекс.Метрику, категории cookie, срок хранения)
- Проверить, что при отказе от cookie аналитика действительно не загружается
Сценарий 2 — полный (14-21 день):
- Всё из сценария 1
- Аудит всех сторонних скриптов на сайте (рекламные пиксели Facebook/VK, чат-виджеты, шрифты с Google CDN, встроенные YouTube-видео)
- Уведомление РКН о трансграничной передаче (если остаются скрипты, отправляющие данные за рубеж — например, Google Fonts тоже передают IP)
- Обновление модели угроз и документации по ПДн
- Внедрение server-side аналитики для минимизации cookie на стороне клиента
Большинство компаний выбирают сценарий 1 — он закрывает основные риски. Сценарий 2 нужен тем, у кого на сайте десятки интеграций и кто хочет полное соответствие.
Что проверить прямо сейчас
-
Откройте DevTools → Application → Cookies. Перейдите на свой сайт в режиме инкогнито и не взаимодействуйте с уведомлением. Если видите
_ga,_gidили_ym_uid, аналитика работает default-on. Для Google дополнительно проверяйте трансграничную передачу; для любой системы сопоставьте фактический запуск с политикой и заявленным основанием. -
Откройте DevTools → Network. Перезагрузите страницу. Ищите запросы к
google-analytics.com,mc.yandex.ru,facebook.com/tr,top-fwz1.mail.ru. Каждый запрос должен соответствовать раскрытому основанию; после отказа новые аналитические запросы не должны отправляться. -
Проверьте свой cookie-баннер. Есть ли кнопка «Отклонить»? Блокируются ли скрипты при отказе? Нажмите «Отклонить» и повторите проверку из пункта 1. Если cookie всё равно записались — баннер декоративный, а не функциональный.
Google Analytics создаёт повышенный риск из-за трансграничной передачи и локализации. Закажите аудит соответствия 152-ФЗ — проверим ваш сайт, основания обработки, трекеры и фактическую работу согласия или отказа.
Что делать дальше
Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.
Практический следующий шаг
Защита персональных данных / 152-ФЗ
Об авторе
Столкнулись с похожей проблемой?
Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.
Читайте также
Материалы по той же теме и для того же сегмента бизнеса.