Почему Роскомнадзор обратил внимание на Google Analytics
Google Analytics на сайте — это трансграничная передача персональных данных пользователей. Причина в том, что Роскомнадзор считает cookies персональными данными, не смотря на то, что с их помощью нельзя идентифицировать конкретного пользователя.
Этот пост и предыдущий опрос появились потому, что коллеги начали делиться информацией о том, что РКН стал присылать письма интернет-изданиям и интернет-магазинам с требованием удалить счетчик Google Analytics с сайта. До штрафов пока не дошло, по крайней мере мне не известно.
За Google Analytics могут штрафовать?
Да, но не хочу, чтобы это выглядело как пугалка. Если начнут штрафовать, то скорее всего по части 1 статьи 13.11 КоАП РФ. По ней штраф на организацию до 100 тысяч рублей. Но есть и более строгие составы со штрафами до 6М рублей за хранение персональных данных на иностранных серверах.
И что теперь нельзя использовать Google Analytics на сайте?
Можно. Но нужно грамотно составить пользовательское соглашение, в котором прописать, с помощью каких инструментов и в каких целях собираются данные на сайте, и не прятать его в подвал. Также нужно подать уведомление о намерении передавать данные трансгранично.
Как подать уведомление в Роскомнадзор
Уведомление можно подать на сайте РКН: https://pd.rkn.gov.ru/cross-border-transmission/form2/
Как Роскомнадзор находит нарушителей
Я не знаю. Возможный вариант — робот обходит сайты и ищет в коде ключевые слова Google Analytics.
Можно спрятать GA в контейнер Google Tag Manager, чтобы робот РКН его не нашел в коде сайта?
Я бы не стал пытаться подобными способами обойти требование закона. Тем более учитывая строгость в части работы с персональными данными. Тем более мы точно не знаем, как именно Роскомнадзор ищет нарушения на сайтах. Возможно, при проверке вас спросят о тегах аналитики, установленных в GTM.
А вообще можно использовать Google Tag Manager?
Сам по себе пустой GTM не собирает и не обрабатывает данные посетителей сайта. Это лишь контейнер, в который устанавливаются теги. Поэтому GTM, в котором установлен пиксель VK или Яндекс Метрики, не требует уведомлять о трансграничке,— все данные остаются на территории РФ.
Есть еще один важный момент. Коллеги-юристы говорят, что если при проверке на сайте будет Google Analytics без разрешения на трансграничку, то, скорее всего, проверят все формы на сайте, соглашения о сборе персональных данных, регистрацию в качестве оператора ПД и т.д.