Какие данные передаёт Яндекс.Метрика и Вебвизор

Яндекс.Метрика и Вебвизор: что считается персональными данными и как это отражать в документах
Содержание 11 разделов

Что сайт передаёт в Метрику и Вебвизор

Яндекс.Метрика получает технические параметры визита: IP-адрес, cookie-идентификаторы, адрес и заголовок страницы, источник перехода, характеристики устройства и события, которые передаёт сайт. В URL, параметрах событий и пользовательских полях могут оказаться телефон, email, номер заказа или другие сведения, если сайт сформирован небезопасно.

Вебвизор дополнительно записывает действия на странице. Проверка включает код счётчика, настройки записи полей, передаваемые параметры, момент запуска аналитики и соответствие фактического сбора информации опубликованным документам.

Часть 1. Что именно собирает Яндекс.Метрика и почему это ПДн

1.1 Технический состав собираемых данных

Яндекс.Метрика — не просто счётчик посещений. Сервис собирает разнородный массив данных о каждом визите [4]:

  1. IP-адрес пользователя — однозначно признаётся персональными данными позицией Роскомнадзора и судебной практикой.
  2. Файлы cookie, в том числе уникальный идентификатор ym_uid — присваивается каждому браузеру и позволяет отслеживать конкретного пользователя между сессиями.
  3. Данные об устройстве и браузере — версия ОС, разрешение экрана, модель устройства, язык.
  4. Геолокация — определяется по IP-адресу с точностью до города/района.
  5. Поведенческая информация — история переходов, источник трафика, UTM-метки, время на страницах.
  6. Данные о достижении целей — нажатие кнопок, отправка форм, прокрутка страницы.
  7. Записи сессий (Вебвизор) — клики, движение мыши, заполнение форм (подробнее в части 2).

1.2 Правовая квалификация: почему это персональные данные

Статья 3 Федерального закона №152-ФЗ определяет персональные данные как «любую информацию, относящуюся к прямо или косвенно определённому или определяемому физическому лицу» [5]. Ключевое слово — «косвенно». Для признания данных персональными не требуется, чтобы в них напрямую фигурировало имя или паспортные данные.

Роскомнадзор в своих разъяснениях прямо указывает: если cookie-файлы позволяют идентифицировать пользователя или создают основу для такой идентификации, они подпадают под действие 152-ФЗ [6]. Это подтверждается рядом судебных решений.

Ключевые прецеденты из судебной практики:

  1. Постановление 13АП-10775/2016 — cookie признаны способными идентифицировать пользователя.
  2. Решение 09АП-17574/2016 — идентификатор UID отнесён к персональным данным.
  3. Решение Таганского районного суда Москвы от 15.10.2024 по делу №12-559/2024 — cookie были признаны персональными данными, нарушение выразилось в хранении данных за рубежом [7].
  4. Дело Spotify AB (№5-1179/422/2023) — компания оштрафована на 6 млн рублей в том числе за хранение cookies и IP-адресов российских пользователей на серверах в США и ЕС [7].

Методические рекомендации ВНИИДАД (2023) прямо перечисляют в составе персональных данных геолокацию, cookie, IP-адрес — наряду с именем, фамилией, фотографией и номером телефона [8].

1.3 Отдельный случай: UserID и параметры кампаний

Яндекс.Метрика поддерживает функцию передачи UserID — уникального идентификатора авторизованного пользователя. Если в этот идентификатор попадает значение из вашей CRM (например, ID клиента, email или телефон), это становится прямым нарушением: сами Условия использования Метрики запрещают передавать в сервис идентификационные данные в явном виде [9].

Аналогичная ситуация — с UTM-метками. Если в параметрах utm_source, utm_campaign или utm_content оказываются имена, телефоны или другие прямые идентификаторы (что случается при автоматической разметке ссылок в рассылках), всё это попадает в Метрику и фиксируется в URL — нарушение правил самого Яндекса и требований 152-ФЗ одновременно [9].

Часть 2. Вебвизор: особый риск-профиль

2.1 Что фиксирует Вебвизор

Вебвизор — это инструмент записи сессий: JavaScript-код встраивается в страницу и фиксирует все действия посетителя в виде воспроизводимой записи [10]. Записываются:

  1. Перемещение курсора мыши.
  2. Клики по любым элементам страницы.
  3. Прокрутка (scroll).
  4. Выделение и копирование текста.
  5. Взаимодействие с формами (нажатия клавиш, переключение между полями).
  6. Переходы между страницами в рамках одного визита.
  7. Время, проведённое на каждом элементе.

Принципиально важно: если пользователь начинает вводить данные в форму — имя, телефон, email, адрес — и Вебвизор настроен некорректно, эти данные могут попасть в запись. Это уже прямые, а не косвенные персональные данные.

2.2 Встроенная защита и её ограничения

Яндекс реализовал ряд встроенных защитных механизмов [11]:

  1. Автоматическая маскировка паролей и номеров банковских карт — поля типа password и платёжные реквизиты не записываются.
  2. Замена данных в «конфиденциальных полях» звёздочками — Метрика распознаёт поля по их названию и формату (например, поля с name="phone", name="email") и маскирует вводимые значения [12].
  3. Система ориентируется на атрибуты полей, а не на то, что фактически вводит пользователь.

Ограничения этих механизмов существенны. Если поле называется нестандартно (например, field_1 вместо phone), автоматическая маскировка не сработает. Если разработчик не применил соответствующие CSS-классы (ym-disable-keys для отключения записи поля), данные будут зафиксированы. Наконец, выделение и копирование уже введённых данных на странице Вебвизором не блокируется.

2.3 Как настроить Вебвизор безопасно

В настройках счётчика доступна опция «Маскировать персональные данные» [13]. Её необходимо активировать и дополнить CSS-селекторами для всех полей, содержащих пользовательские данные. Правильная схема настройки:

  1. Включить опцию маскировки в настройках счётчика Метрики.
  2. Для каждого поля формы, содержащего ПДн, добавить CSS-класс ym-disable-keys (запрет записи ввода) или ym-record-keys (явное разрешение — только для нейтральных полей).
  3. Проверить итоговую запись вручную: зайти на сайт, заполнить форму тестовыми данными, найти свой визит в Вебвизоре и убедиться, что введённые данные не отображаются.
  4. Отдельно проверить поля поиска на сайте — пользователи часто вводят в поиск свои имена или номера заказов.

2.4 Что нельзя настроить технически — нужно отразить в документах

Даже при корректной настройке Вебвизор всё равно собирает поведенческую информацию, привязанную к cookie-идентификатору. Это персональные данные в смысле 152-ФЗ. Поэтому факт использования Вебвизора обязательно должен быть отражён в политике конфиденциальности с указанием целей и состава обрабатываемых данных.

Часть 3. Правовая схема: кто оператор, кто обработчик

3.1 Официальная позиция Яндекса

Условия использования Яндекс.Метрики прямо закрепляют юридическую конструкцию [14]:

«В отношении персональных данных посетителей сайта Пользователя... Пользователь является оператором персональных данных, а Яндекс — лицом, действующим по поручению оператора персональных данных по смыслу ч. 3 ст. 6 Федерального закона от 27.07.2006 №152-ФЗ».

Это означает: владелец сайта (вы) — оператор. Яндекс — обработчик (лицо, действующее по поручению). Вся ответственность перед субъектами данных и регулятором лежит на операторе, то есть на вас.

3.2 Что гарантирует Яндекс

По условиям соглашения Яндекс обязуется [14]:

  1. Соблюдать требования ст. 18.1 и 19 152-ФЗ в части технической защиты.
  2. Уведомлять оператора о случаях, предусмотренных ч. 3.1 ст. 21 152-ФЗ (утечки и инциденты).
  3. По запросу оператора предоставить документы, подтверждающие принятые меры защиты.

При этом оператор (владелец сайта) принимает на себя гарантию того, что «обеспечил правомерность обработки Яндексом персональных данных посетителей сайта» — то есть получил все необходимые согласия и уведомил субъектов [14].

3.3 Локализация: преимущество Яндекса перед Google

Принципиально важное для российского законодательства обстоятельство: Яндекс — российская компания, данные хранятся на серверах в РФ [15]. Это автоматически закрывает вопрос соответствия требованиям локализации (ст. 18.1 152-ФЗ). Именно поэтому с 2022–2023 годов большинство российских компаний перешли с Google Analytics на Яндекс.Метрику: Google Analytics передаёт данные на серверы в США и Европе, что является трансграничной передачей ПДн, требующей отдельного уведомления РКН и фактически запрещённой без надлежащего оформления [16].

Часть 4. Обязательный пакет документов

4.1 Политика конфиденциальности (политика обработки ПДн)

Это центральный публичный документ. Согласно ч. 2 ст. 18.1 152-ФЗ, он должен быть размещён в открытом доступе. Роскомнадзор при проверке запрашивает его в первую очередь [17].

В части, касающейся Яндекс.Метрики и Вебвизора, политика должна содержать:

  1. Наименование сервиса и оператора: «Сервис веб-аналитики Яндекс.Метрика, ООО „ЯНДЕКС", 119021, Россия, Москва, ул. Льва Толстого, 16».
  2. Категории субъектов: «Посетители сайта».
  3. Состав обрабатываемых данных: IP-адрес, файлы cookie (в том числе ym_uid), технические данные об устройстве и браузере, данные о поведении на сайте, записи сессий (при использовании Вебвизора).
  4. Цели обработки: «анализ трафика и поведения пользователей с целью улучшения работы сайта».
  5. Правовое основание: согласие субъекта (ст. 6 ч. 1 п. 1 152-ФЗ).
  6. Указание, что Яндекс обрабатывает данные по поручению оператора.
  7. Срок хранения данных (для Яндекс.Метрики — до 2 лет или до отзыва согласия).
  8. Право пользователя отключить сбор данных через настройки браузера или соответствующий плагин Яндекса.

Типичная ошибка — указывать в политике только «обезличенные данные». Роскомнадзор при проверке сопоставляет текст политики с реальными процессами на сайте. Если в политике написано «собираем только имя и email», а в реальности на сайте стоит Метрика, это несоответствие становится самостоятельным нарушением [17].

С 30 мая 2025 года, в соответствии с изменениями 152-ФЗ (ФЗ №420-ФЗ от 30.11.2024), использование cookie требует явного согласия пользователя, полученного через всплывающее окно или чекбокс [18].

Требования к баннеру:

  1. Должен появляться при первом посещении сайта — до того, как cookie аналитики будут установлены.
  2. Должен содержать чёткую возможность отказа (не просто «ОК», но и «Отказаться» или «Только необходимые»).
  3. Недопустимо считать «продолжение использования сайта» молчаливым согласием — требуется активное действие пользователя [19].
  4. Должна быть ссылка на политику конфиденциальности.
  5. Согласие необходимо логировать: фиксировать ID сессии, временную метку и тип согласия [20].

Технически это означает: аналитические cookie Метрики не должны устанавливаться до клика на кнопку согласия. Это требует корректной настройки кода счётчика с отложенной инициализацией.

4.3 Поручение третьему лицу

Передача данных посетителей в Яндекс — это поручение обработки ПДн третьему лицу в смысле ч. 3 ст. 6 152-ФЗ. Специально оформлять отдельный договор не требуется: принятие условий использования Яндекс.Метрики при регистрации счётчика является акцептом соответствующего соглашения об обработке ПДн по поручению [14].

Тем не менее в ряде документов организации (приказ об обработке ПДн, внутреннее положение) следует отразить:

  1. Факт передачи данных третьему лицу (ООО «Яндекс»).
  2. Цель передачи.
  3. Категории передаваемых данных.
  4. Реквизиты документа, регулирующего поручение (Условия использования Яндекс.Метрики, URL: yandex.ru/legal/metrica_termsofuse).

4.4 Уведомление в Роскомнадзор

Использование сайта со счётчиком Метрики означает, что вы обрабатываете персональные данные и обязаны уведомить Роскомнадзор до начала такой обработки [21]. Форма уведомления утверждена приказом РКН №180 от 28.10.2022.

В уведомлении в разделе «категории обрабатываемых ПДн» необходимо указать технические данные (IP-адреса, cookie, идентификаторы устройств). В разделе «третьи лица» — ООО «Яндекс» как лицо, осуществляющее обработку по поручению.

После подачи уведомления Роскомнадзор в течение 30 дней вносит данные в Реестр операторов ПДн [22]. Проверить наличие в реестре можно на pd.rkn.gov.ru по ИНН.

Если состав обрабатываемых данных или список третьих лиц изменился (например, добавился новый сервис аналитики), необходимо подать корректирующее уведомление [22].

4.5 Размещение на сайте: технические требования

Политика конфиденциальности должна быть:

  1. Размещена в открытом доступе — как правило, ссылка в подвале (footer) сайта.
  2. Ссылка должна присутствовать под каждой формой сбора данных.
  3. Документ должен быть актуальным — дата последнего обновления видна.
  4. При наличии Вебвизора — отдельно упомянуть запись поведения в разделе об аналитике.

Часть 5. Типичные ошибки и как их избежать

5.1 «Данные обезличены — закон не применяется»

Распространённое заблуждение. Яндекс сам указывает в своих условиях: «Все данные, собираемые и хранимые Сервисом, Яндекс рассматривает как персональные данные» [14]. Cookie-идентификатор ym_uid — не обезличенный, а псевдонимизированный: он позволяет стабильно отслеживать конкретного пользователя.

5.2 Вебвизор без маскировки полей

Настройка «включить Вебвизор» без дополнительной настройки маскировки — прямой риск записи персональных данных (имён, телефонов, email) в логи аналитики, которые не являются защищёнными системами. Даже несмотря на автоматическую защиту Яндекса, нестандартные имена полей и кастомные формы могут не попасть под автоматическое скрытие.

Баннер, который появляется после установки cookie, или баннер, в котором нет возможности отказаться — нарушение. Роскомнадзор при автоматической проверке сайта может зафиксировать, что cookie Метрики устанавливаются до получения согласия.

5.4 Политика не соответствует реальным процессам

Если в политике перечислены только «имя и email из формы», а на сайте установлена Метрика с Вебвизором — несоответствие является самостоятельным нарушением при проверке. Политика должна точно отражать все инструменты сбора данных.

5.5 Отсутствие уведомления в РКН

До 30 мая 2025 года многие компании работали с данными без регистрации в реестре операторов — это было распространённой практикой. После 30 мая 2025 года штрафы для юридических лиц составляют от 100 000 до 300 000 рублей за отсутствие уведомления [23]. При наличии жалобы от пользователя или автоматической проверки — риск штрафа резко возрастает.

5.6 Незамеченные изменения: новые поля и интеграции

Отдельный системный риск — динамика ИТ-ландшафта. Разработчик добавил новое поле в форму, маркетолог подключил новый пиксель ретаргетинга, аналитик включил передачу данных из CRM в Метрику — каждое из этих изменений может создать новое нарушение. Без актуальной «карты ПДн» организация узнаёт об этих рисках только при инциденте или проверке.

Часть 6. Практический чек-лист: что сделать прямо сейчас

  1. Проверьте, установлена ли Метрика на всех страницах сайта — в том числе на тех, где есть формы сбора данных.
  2. Убедитесь, что cookie-баннер появляется до установки аналитических cookie и содержит кнопку отказа.
  3. Проверьте настройки счётчика: включена ли маскировка персональных данных, настроены ли CSS-классы для форм.
  4. Если используется Вебвизор — проведите тестовую запись и убедитесь, что данные из форм не отображаются.
  5. Проверьте политику конфиденциальности: упоминается ли Яндекс.Метрика, Вебвизор, описаны ли категории данных и цели обработки.
  6. Проверьте наличие вашей организации в Реестре операторов ПДн на pd.rkn.gov.ru.
  7. Если вы не в реестре — подайте уведомление на сайте РКН или через Госуслуги.
  8. Убедитесь, что в уведомлении в РКН указаны: технические данные (IP, cookie, идентификаторы), цель (аналитика), третье лицо (ООО «Яндекс»).
  9. Проверьте UTM-метки в рассылках и рекламных кампаниях — нет ли в них персональных данных.
  10. Введите процедуру уведомления о новых интеграциях: любое новое подключение внешнего сервиса должно проходить через проверку соответствия документов.

Часть 7. Актуальные изменения и тренды 2025–2026

7.1 Усиление штрафов (ФЗ №420-ФЗ)

С 30 мая 2025 года введены существенно более высокие санкции [1, 23]:

  1. Отсутствие уведомления в РКН: юридические лица — от 100 000 до 300 000 рублей, должностные лица — от 30 000 до 50 000 рублей.
  2. Нарушения при обработке ПДн: до 6 млн рублей.
  3. Утечка данных: до 15–18 млн рублей в зависимости от типа данных.
  4. Утечка биометрических данных: до 20 млн рублей.
  5. Обязанность уведомить РКН об утечке — в течение 24 часов.

7.2 Автоматизация проверок

Роскомнадзор ведёт автоматизированный мониторинг сайтов на наличие счётчиков аналитики, cookie-баннеров и соответствующей документации [2]. Тенденция к автоматизации проверок означает, что нарушения будут выявляться не только по жалобам, но и проактивно — без участия пользователей.

7.3 Явное согласие на cookies как новая норма

Если раньше многие компании использовали принцип «продолжение использования сайта = согласие», то с 2025 года это явно не соответствует закону. Явное, активное согласие через чекбокс или кнопку — обязательное требование [18].

7.4 Уголовная ответственность за утечки

В 2024 году в Уголовный кодекс РФ введена статья 272.1, предусматривающая уголовную ответственность за незаконные действия с персональными данными [4]. Санкции по первой части — до 4 лет лишения свободы. По части, касающейся биометрических данных, — до 8 лет. Это меняет характер риска для должностных лиц компаний, допустивших утечку.

Заключение: от разовой «легализации» к постоянному контролю

Подключение Яндекс.Метрики и оформление базового пакета документов — это стартовая точка, но не финальная. ИТ-ландшафт меняется постоянно: появляются новые поля в формах, новые виджеты, новые CRM-интеграции, новые рекламные пиксели. Каждое такое изменение может создать новый несоответствующий поток данных, который не покрыт текущей документацией.

Практика показывает, что большинство нарушений обнаруживается не в момент первичного аудита, а спустя несколько месяцев — когда что-то изменилось, а документы не обновились. Именно поэтому вопрос из плоскости «оформить документы» переходит в плоскость «обеспечить непрерывный контроль».

Как помогает «Пятый фактор»

Один из ключевых рисков при работе с Яндекс.Метрикой и Вебвизором — это не столько первичная настройка, сколько незамеченные изменения: новые поля форм, новые параметры, передаваемые в UTM-метки, новые источники данных, подключённые к системе аналитики.

Именно здесь возникает потребность в инструменте, который постоянно видит, что происходит с данными в инфраструктуре, — не дожидаясь очередного аудита.

Пятый фактор — on-prem платформа для автоматического обнаружения, инвентаризации и контроля персональных данных в корпоративных системах. Система работает с метаданными и профилями, не хранит «сырые» значения ПДн, и строит живую карту того, где и какие данные есть, кто их владелец, что изменилось с момента последней проверки.

Применительно к ситуации с веб-аналитикой: Пятый фактор помогает отслеживать, не появились ли новые интеграции между CRM и Метрикой, не стали ли передаваться новые категории данных, не возникли ли новые внешние домены, получающие информацию с сайта. Система сразу сигнализирует о новых рисках — пока они не превратились в нарушение или инцидент.

Подробнее — на 5factor.ru.

Источники

[1] КонсультантПлюс — Федеральный закон №420-ФЗ от 30.11.2024 «О внесении изменений в Федеральный закон "О персональных данных"» — https://www.consultant.ru/document/cons_doc_LAW_491747/

[2] ppt.ru — Проверка Роскомнадзора 2025: ключевые требования к операторам ПДн — https://ppt.ru/columns/rosco/proverka-roskomnadzora-na-chto-smotryat-i-kak-podgotovitsya

[3] cisoclub.ru — Cookie-файлы как персональные данные: что это значит для бизнеса, сайта и команды — https://cisoclub.ru/cookie-fajly-kak-personalnye-dannye-chto-jeto-znachit-dlja-biznesa-sajta-i-komandy/

[4] ezybrand.ru — Изменения в 152-ФЗ в 2025 году: штрафы, уголовная ответственность, новые обязанности — https://ezybrand.ru/blog/izmeneniya-v-152-fz-v-2025-godu/

[5] КонсультантПлюс — Федеральный закон №152-ФЗ «О персональных данных», ст. 3: определение персональных данных — https://www.consultant.ru/document/cons_doc_LAW_61801/

[6] ic-tech.ru — Нужно ли подавать уведомление в Роскомнадзор, если сайт использует только cookies? — https://ic-tech.ru/blog/faq/questions-rkn/nuzhno-li-podavat-uvedomlenie-v-roskomnadzor-esli-ispolzuyutsya-tolko-cookies/

[7] b-152.ru — Cookie-файлы как персональные данные: судебная практика и позиция РКН — https://b-152.ru/cookie-fajly-kak-personalnye-dannye

[8] КонсультантПлюс — Файлы cookie как персональные данные: подборка судебной практики — https://www.consultant.ru/law/podborki/fajly_cookie_personalnye_dannye/

[9] yandex.ru — Яндекс.Метрика: конфиденциальность персональных данных (официальная справка) — https://yandex.ru/support/metrica/ru/general/confidential-data

[10] cinar.ru — Яндекс Вебвизор: что это, как работает, что фиксирует — https://cinar.ru/blog/vebvizor-v-yandeks-metrike-chto-eto

[11] yandex.ru — Требования и ограничения Вебвизора 2.0 (официальная справка Метрики) — https://yandex.ru/support/metrica/webvisor-v2/requirements.html

[12] ppc.world — Вебвизор начнёт заменять данные в конфиденциальных полях «звёздочками» — https://ppc.world/news/vebvizor-nachnet-zamenyat-dannye-v-konfidencialnyh-polyah-zvezdochkami/

[13] rush-analytics.ru — Яндекс Вебвизор: настройка и защита персональных данных — https://www.rush-analytics.ru/blog/yandeks-vebvizor

[14] yandex.ru — Условия использования сервиса Яндекс.Метрика и AppMetrica (раздел 5.4) — https://yandex.ru/legal/metrica_termsofuse/ru/

[15] ic-tech.ru — Какие персональные данные собирает Яндекс.Метрика и как их легализовать? — https://ic-tech.ru/blog/faq/questions-152fz-site/kakie-personalnye-dannye-sobiraet-yandeks-metrika-i-kak-ih-legalizovat/

[16] utlab.ru — 152-ФЗ о персональных данных: что нужно знать владельцу любого сайта — https://www.utlab.ru/blog/152-fz-chto-dolzhen-znat-vladelets-lyubogo-sayta/

[17] garant.ru — Политика конфиденциальности персональных данных: как составить и где разместить — https://www.garant.ru/article/2050690/

[18] pnd2spb.ru — Согласие на обработку персональных данных с помощью Яндекс.Метрика: образец документа — https://pnd2spb.ru/coglasie-na-obrabotku-personalnyh-dannyh-s-pomoshhyu-servisa-yandeks-metrika/

[19] qform.biz — Юридические нюансы сбора cookies: как соблюдать 152-ФЗ — https://qform.biz/blog/yuridicheskie-nyuansyi-sbora-cookies-kak-soblyudat-152-fz-besplatnyij-skript

[20] krivoshein.site — Роскомнадзор в 2025 году: технические аспекты локализации ПДн и новые требования к cookie — https://krivoshein.site/roskomnadzor-v-2025-godu-tehnicheskie-aspekty-lokalizatsii-personalnyh-dannyh-i-novye-trebovaniya-k-cookie/

[21] fort.crimea.com — Чек-лист по проверке сайта на соответствие 152-ФЗ «О персональных данных» — https://fort.crimea.com/useful/faq/3469-proverka-sajta-152-fz.html

[22] roskom.online — Реестр операторов персональных данных Роскомнадзора: как проверить и обновить сведения — https://roskom.online/articles/kak-proverit-sebya-v-reestre-operatorov-personalnyh-dannyh/

[23] astral.ru — Обработка персональных данных с 30 мая 2025 года: как подать уведомление и не получить штраф — https://astral.ru/products/152doc/uvedomlenie-ob-obrabotke-personalnykh-dannykh/

Быстрые вопросы и ответы

Какие данные передаются в Яндекс Метрику?

Состав зависит от настроек сайта и счётчика: передаются технические параметры визита, просмотренные адреса, события и дополнительные значения, настроенные владельцем сайта.

Может ли Вебвизор записать данные из формы?

Риск зависит от разметки и настроек. Чувствительные поля исключают из записи, а результат проверяют тестовым визитом и анализом фактически переданных данных.

Почему персональные данные оказываются в URL?

Формы, фильтры, поиск и перенаправления иногда добавляют email, телефон или идентификатор в адрес. Такой URL может попасть в аналитику, логи и заголовок Referer.

Что нужно отразить в документах сайта?

Документы согласуют с фактическими целями аналитики, составом данных, используемым сервисом, основаниями обработки, сроками и способом управления выбором посетителя.

Нужна помощь по этой задаче?
На странице услуги «Поиск персональных данных в Метрике, URL и логах» указаны состав работ, результат и фиксированная цена.