Google Analytics можно будет использовать после 1 июля 2025 года — непопулярное мнение
С 1 июля 2025 года вступают в силу поправки в закон «О персональных данных». СМИ утверждают: с этого времени запрещается использовать Google Analytics, иначе — штраф. Это не так, считает медиаюрист и автор канала «МедиаПраво» Михаил Хохолков.
В феврале 2025 года часть сайтов получила напоминания от Роскомнадзора о том, что ведомство нужно ставить в известность об использовании Google Analytics. Это было единственное требование РКН.
Кажется, с 1 июля 2025 года правила меняются. СМИ обратили внимание на новую редакцию ФЗ «О персональных данных». Она запрещает сбор и обработку персональных данных с использованием баз данных, которые находятся за пределами территории России. Отсюда СМИ делают короткий вывод:
С 1 июля 2025 года использование Google Analytics будет запрещено.
С этим согласны не все. Разбираем изменения с медиаюристом «МедиаПраво» Михаилом Хохолковым:
-
Запрещают ли в России использование Google Analytics с 1 июля 2025
-
Можно ли использовать Google Analytics после 1 июля 2025 года
-
Нужно ли еще что-то делать, чтобы продолжать пользоваться Google Analytics
Запрещают ли в России использование Google Analytics с 1 июля 2025?
Хорошая новость: поправки прямо не запрещают использовать Google Analytics. Это единственная простая информация, дальше будет сложнее. В новой редакции закона говорится:

Между тем в старой редакции закона (действующей до 1 июля) указано:
Если упростить, то старая редакция закона звучит так:
Вокруг новой редакции закона и возникли косвенные выводы о запрете Google Analytics. На деле требование означает, что оператор обязан некоторые виды обработки персональных данных осуществлять с использованием локализованных в России баз данных:
запись;
систематизация;
накопление;
хранение;
уточнение (обновление, изменение);
извлечение.
Но обработка персональных данных включает в себя также использование, передачу (распространение, предоставление, доступ), обезличивание, блокирование, удаление, уничтожение персональных данных.
То есть с использованием локализованных в стране баз данных можно осуществлять лишь некоторые виды обработки персональных данных — не все.
Но разве от этого должно стать легче? Всё равно же нужно будет удалить Google Analytics
Дело в том, что поправки не меняют закон существенно. Это мы уже разобрали выше. То есть закон по-прежнему запрещает лишь первичное хранение персональных данных в иностранных базах.
Минутку, а использование Google Analytics — это первичная или какая-то другая передача данных? Чтобы понять это, нужно лезть в справку.
Исходя из описания работы Google Analytics следует, что:
Фрагмент кода отслеживания собирает псевдонимизированную информацию о действиях пользователей на странице сайта — зашифрованную под псевдонимы или уникальные идентификаторы.
Код объединяет их в пакеты и только после этого отправляет в Google.
Следовательно, первоначальный сбор пакета информации осуществляется внутри сайта. И если хостинг сайта размещен в России, то требование о локализации записи и хранения выполнены.
А в Google персональные данные передаются хоть и трансгранично, но не первично.
А трансграничная передача данных разрешена в России, и новые поправки ее не запрещают.
Так можно ли использовать Google Analytics после 1 июля 2025 года?
Да, если хостинг сайта размещен в России. Такой позиции придерживается Михаил Хохолков, но разделяют ее не все.

С такой позицией, конечно, можно спорить. Но так или иначе вопрос о потоке персональных данных изначально должен решаться с технической точки зрения, а не правовой.
То есть — с хостинга. По крайней мере иной и официальной позиции по этому поводу от Роскомнадзора нет.
Ок, я тоже придерживаюсь такой точки зрения и хочу продолжать использовать Google Analytics. Нужно ли мне что-то еще делать?
Да, нужно следовать требованию РКН о трансграничной передаче персональных данных на территорию иностранного государства — уведомлять об этом ведомство.
Трансграничная передача персональных данных разрешена, но с несколькими условиями. С 1 марта 2023 нужно направлять в РКН уведомление о намерении осуществлять трансграничную передачу (ТГП). Пошагово процедура выглядит так:
Оператор направляет в Роскомнадзор уведомление о намерении ТГП.
Роскомнадзор его рассматривает в течение 10 рабочих дней.
Если уведомление неполное/некорректное, РКН запросит у оператора уточнение и приостановит рассмотрение на срок до 10 дней. Недостающую информацию нужно передать в РКН в течение пяти дней.
Роскомнадзор может запросить дополнительные сведения, предусмотренные ч. 5 ст. 12 Закона «О персональных данных». Их нужно предоставить в течение 10 рабочих дней или попросить продлить срок до пяти рабочих дней.
РКН принимает одно из двух решений: запретить или ограничить ТГП.
ИЛИ ничего не принимает. Это означает молчаливое разрешение на трансграничную передачу персональных данных.
Нарушителям грозят штрафы.
Подробно о процедуре и штрафах рассказали в материале:
Нужно ли удалять Google Analytics с сайта на фоне требований РКН? Отвечает юрист
Это всё?
Вообще да. Но на всякий случай — общие напоминания для всех владельцев сайтов.
Любой счетчик посещаемости на сайте — это уже обработка персональных данных.
А значит, вам нужно соблюдать закон о персональных данных.
Помните, что:
Региональные РКН проводят проверки без взаимодействия с проверяемым лицом, проще говоря — самостоятельно мониторят сайты. А проверить наличие счетчика на сайте очень легко, им достаточно заглянуть в код страницы.
Если на сайте используются счетчики посещаемости, нужно включать их в политику обработки персональных данных и в согласия на обработку.
Ссылку на текст согласия для пользователей на обработку персданнных нужно размещать на тех страницах сайта, где осуществляется их сбор. Например, рядом с формой. А в случае со счетчиками посещаемости — в виде cookie-баннера.
Последние комментарии