Яндекс.Метрика и Вебвизор: что считается персональными данными и как это отражать в документах
Ваш счётчик аналитики — уже основание стать оператором ПДн
Почему это важно прямо сейчас
Большинство владельцев сайтов убеждены: Яндекс.Метрика собирает «просто статистику» — анонимные цифры о посетителях, ничего личного. Эта иллюзия дорого стоит. В 2025 году российское регуляторное давление в сфере персональных данных достигло нового уровня: с 30 мая вступили в силу ужесточения по ФЗ №420-ФЗ [1], автоматизированные проверки сайтов Роскомнадзором усилились [2], а судебная практика окончательно закрепила статус cookies и IP-адресов как персональных данных [3].
Если на вашем сайте стоит счётчик Яндекс.Метрики — вы уже оператор персональных данных. Это означает конкретные обязанности по документированию, получению согласия и уведомлению регулятора. Данная статья — практическое руководство для тех, кто хочет разобраться в правовом статусе собираемых данных и корректно оформить весь необходимый пакет документов.
Часть 1. Что именно собирает Яндекс.Метрика и почему это ПДн
1.1 Технический состав собираемых данных
Яндекс.Метрика — не просто счётчик посещений. Сервис собирает разнородный массив данных о каждом визите [4]:
- IP-адрес пользователя — однозначно признаётся персональными данными позицией Роскомнадзора и судебной практикой.
- Файлы cookie, в том числе уникальный идентификатор
ym_uid— присваивается каждому браузеру и позволяет отслеживать конкретного пользователя между сессиями. - Данные об устройстве и браузере — версия ОС, разрешение экрана, модель устройства, язык.
- Геолокация — определяется по IP-адресу с точностью до города/района.
- Поведенческая информация — история переходов, источник трафика, UTM-метки, время на страницах.
- Данные о достижении целей — нажатие кнопок, отправка форм, прокрутка страницы.
- Записи сессий (Вебвизор) — клики, движение мыши, заполнение форм (подробнее в части 2).
1.2 Правовая квалификация: почему это персональные данные
Статья 3 Федерального закона №152-ФЗ определяет персональные данные как «любую информацию, относящуюся к прямо или косвенно определённому или определяемому физическому лицу» [5]. Ключевое слово — «косвенно». Для признания данных персональными не требуется, чтобы в них напрямую фигурировало имя или паспортные данные.
Роскомнадзор в своих разъяснениях прямо указывает: если cookie-файлы позволяют идентифицировать пользователя или создают основу для такой идентификации, они подпадают под действие 152-ФЗ [6]. Это подтверждается рядом судебных решений.
Ключевые прецеденты из судебной практики:
- Постановление 13АП-10775/2016 — cookie признаны способными идентифицировать пользователя.
- Решение 09АП-17574/2016 — идентификатор UID отнесён к персональным данным.
- Решение Таганского районного суда Москвы от 15.10.2024 по делу №12-559/2024 — cookie были признаны персональными данными, нарушение выразилось в хранении данных за рубежом [7].
- Дело Spotify AB (№5-1179/422/2023) — компания оштрафована на 6 млн рублей в том числе за хранение cookies и IP-адресов российских пользователей на серверах в США и ЕС [7].
Методические рекомендации ВНИИДАД (2023) прямо перечисляют в составе персональных данных геолокацию, cookie, IP-адрес — наряду с именем, фамилией, фотографией и номером телефона [8].
1.3 Отдельный случай: UserID и параметры кампаний
Яндекс.Метрика поддерживает функцию передачи UserID — уникального идентификатора авторизованного пользователя. Если в этот идентификатор попадает значение из вашей CRM (например, ID клиента, email или телефон), это становится прямым нарушением: сами Условия использования Метрики запрещают передавать в сервис идентификационные данные в явном виде [9].
Аналогичная ситуация — с UTM-метками. Если в параметрах utm_source, utm_campaign или utm_content оказываются имена, телефоны или другие прямые идентификаторы (что случается при автоматической разметке ссылок в рассылках), всё это попадает в Метрику и фиксируется в URL — нарушение правил самого Яндекса и требований 152-ФЗ одновременно [9].
Часть 2. Вебвизор: особый риск-профиль
2.1 Что фиксирует Вебвизор
Вебвизор — это инструмент записи сессий: JavaScript-код встраивается в страницу и фиксирует все действия посетителя в виде воспроизводимой записи [10]. Записываются:
- Перемещение курсора мыши.
- Клики по любым элементам страницы.
- Прокрутка (scroll).
- Выделение и копирование текста.
- Взаимодействие с формами (нажатия клавиш, переключение между полями).
- Переходы между страницами в рамках одного визита.
- Время, проведённое на каждом элементе.
Принципиально важно: если пользователь начинает вводить данные в форму — имя, телефон, email, адрес — и Вебвизор настроен некорректно, эти данные могут попасть в запись. Это уже прямые, а не косвенные персональные данные.
2.2 Встроенная защита и её ограничения
Яндекс реализовал ряд встроенных защитных механизмов [11]:
- Автоматическая маскировка паролей и номеров банковских карт — поля типа
passwordи платёжные реквизиты не записываются. - Замена данных в «конфиденциальных полях» звёздочками — Метрика распознаёт поля по их названию и формату (например, поля с
name="phone",name="email") и маскирует вводимые значения [12]. - Система ориентируется на атрибуты полей, а не на то, что фактически вводит пользователь.
Ограничения этих механизмов существенны. Если поле называется нестандартно (например, field_1 вместо phone), автоматическая маскировка не сработает. Если разработчик не применил соответствующие CSS-классы (ym-disable-keys для отключения записи поля), данные будут зафиксированы. Наконец, выделение и копирование уже введённых данных на странице Вебвизором не блокируется.
2.3 Как настроить Вебвизор безопасно
В настройках счётчика доступна опция «Маскировать персональные данные» [13]. Её необходимо активировать и дополнить CSS-селекторами для всех полей, содержащих пользовательские данные. Правильная схема настройки:
- Включить опцию маскировки в настройках счётчика Метрики.
- Для каждого поля формы, содержащего ПДн, добавить CSS-класс
ym-disable-keys(запрет записи ввода) илиym-record-keys(явное разрешение — только для нейтральных полей). - Проверить итоговую запись вручную: зайти на сайт, заполнить форму тестовыми данными, найти свой визит в Вебвизоре и убедиться, что введённые данные не отображаются.
- Отдельно проверить поля поиска на сайте — пользователи часто вводят в поиск свои имена или номера заказов.
2.4 Что нельзя настроить технически — нужно отразить в документах
Даже при корректной настройке Вебвизор всё равно собирает поведенческую информацию, привязанную к cookie-идентификатору. Это персональные данные в смысле 152-ФЗ. Поэтому факт использования Вебвизора обязательно должен быть отражён в политике конфиденциальности с указанием целей и состава обрабатываемых данных.
Часть 3. Правовая схема: кто оператор, кто обработчик
3.1 Официальная позиция Яндекса
Условия использования Яндекс.Метрики прямо закрепляют юридическую конструкцию [14]:
«В отношении персональных данных посетителей сайта Пользователя... Пользователь является оператором персональных данных, а Яндекс — лицом, действующим по поручению оператора персональных данных по смыслу ч. 3 ст. 6 Федерального закона от 27.07.2006 №152-ФЗ».
Это означает: владелец сайта (вы) — оператор. Яндекс — обработчик (лицо, действующее по поручению). Вся ответственность перед субъектами данных и регулятором лежит на операторе, то есть на вас.
3.2 Что гарантирует Яндекс
По условиям соглашения Яндекс обязуется [14]:
- Соблюдать требования ст. 18.1 и 19 152-ФЗ в части технической защиты.
- Уведомлять оператора о случаях, предусмотренных ч. 3.1 ст. 21 152-ФЗ (утечки и инциденты).
- По запросу оператора предоставить документы, подтверждающие принятые меры защиты.
При этом оператор (владелец сайта) принимает на себя гарантию того, что «обеспечил правомерность обработки Яндексом персональных данных посетителей сайта» — то есть получил все необходимые согласия и уведомил субъектов [14].
3.3 Локализация: преимущество Яндекса перед Google
Принципиально важное для российского законодательства обстоятельство: Яндекс — российская компания, данные хранятся на серверах в РФ [15]. Это автоматически закрывает вопрос соответствия требованиям локализации (ст. 18.1 152-ФЗ). Именно поэтому с 2022–2023 годов большинство российских компаний перешли с Google Analytics на Яндекс.Метрику: Google Analytics передаёт данные на серверы в США и Европе, что является трансграничной передачей ПДн, требующей отдельного уведомления РКН и фактически запрещённой без надлежащего оформления [16].
Часть 4. Обязательный пакет документов
4.1 Политика конфиденциальности (политика обработки ПДн)
Это центральный публичный документ. Согласно ч. 2 ст. 18.1 152-ФЗ, он должен быть размещён в открытом доступе. Роскомнадзор при проверке запрашивает его в первую очередь [17].
В части, касающейся Яндекс.Метрики и Вебвизора, политика должна содержать:
- Наименование сервиса и оператора: «Сервис веб-аналитики Яндекс.Метрика, ООО „ЯНДЕКС", 119021, Россия, Москва, ул. Льва Толстого, 16».
- Категории субъектов: «Посетители сайта».
- Состав обрабатываемых данных: IP-адрес, файлы cookie (в том числе
ym_uid), технические данные об устройстве и браузере, данные о поведении на сайте, записи сессий (при использовании Вебвизора). - Цели обработки: «анализ трафика и поведения пользователей с целью улучшения работы сайта».
- Правовое основание: согласие субъекта (ст. 6 ч. 1 п. 1 152-ФЗ).
- Указание, что Яндекс обрабатывает данные по поручению оператора.
- Срок хранения данных (для Яндекс.Метрики — до 2 лет или до отзыва согласия).
- Право пользователя отключить сбор данных через настройки браузера или соответствующий плагин Яндекса.
Типичная ошибка — указывать в политике только «обезличенные данные». Роскомнадзор при проверке сопоставляет текст политики с реальными процессами на сайте. Если в политике написано «собираем только имя и email», а в реальности на сайте стоит Метрика, это несоответствие становится самостоятельным нарушением [17].
4.2 Cookie-баннер: требования 2025 года
С 30 мая 2025 года, в соответствии с изменениями 152-ФЗ (ФЗ №420-ФЗ от 30.11.2024), использование cookie требует явного согласия пользователя, полученного через всплывающее окно или чекбокс [18].
Требования к баннеру:
- Должен появляться при первом посещении сайта — до того, как cookie аналитики будут установлены.
- Должен содержать чёткую возможность отказа (не просто «ОК», но и «Отказаться» или «Только необходимые»).
- Недопустимо считать «продолжение использования сайта» молчаливым согласием — требуется активное действие пользователя [19].
- Должна быть ссылка на политику конфиденциальности.
- Согласие необходимо логировать: фиксировать ID сессии, временную метку и тип согласия [20].
Технически это означает: аналитические cookie Метрики не должны устанавливаться до клика на кнопку согласия. Это требует корректной настройки кода счётчика с отложенной инициализацией.
4.3 Поручение третьему лицу
Передача данных посетителей в Яндекс — это поручение обработки ПДн третьему лицу в смысле ч. 3 ст. 6 152-ФЗ. Специально оформлять отдельный договор не требуется: принятие условий использования Яндекс.Метрики при регистрации счётчика является акцептом соответствующего соглашения об обработке ПДн по поручению [14].
Тем не менее в ряде документов организации (приказ об обработке ПДн, внутреннее положение) следует отразить:
- Факт передачи данных третьему лицу (ООО «Яндекс»).
- Цель передачи.
- Категории передаваемых данных.
- Реквизиты документа, регулирующего поручение (Условия использования Яндекс.Метрики, URL: yandex.ru/legal/metrica_termsofuse).
4.4 Уведомление в Роскомнадзор
Использование сайта со счётчиком Метрики означает, что вы обрабатываете персональные данные и обязаны уведомить Роскомнадзор до начала такой обработки [21]. Форма уведомления утверждена приказом РКН №180 от 28.10.2022.
В уведомлении в разделе «категории обрабатываемых ПДн» необходимо указать технические данные (IP-адреса, cookie, идентификаторы устройств). В разделе «третьи лица» — ООО «Яндекс» как лицо, осуществляющее обработку по поручению.
После подачи уведомления Роскомнадзор в течение 30 дней вносит данные в Реестр операторов ПДн [22]. Проверить наличие в реестре можно на pd.rkn.gov.ru по ИНН.
Если состав обрабатываемых данных или список третьих лиц изменился (например, добавился новый сервис аналитики), необходимо подать корректирующее уведомление [22].
4.5 Размещение на сайте: технические требования
Политика конфиденциальности должна быть:
- Размещена в открытом доступе — как правило, ссылка в подвале (footer) сайта.
- Ссылка должна присутствовать под каждой формой сбора данных.
- Документ должен быть актуальным — дата последнего обновления видна.
- При наличии Вебвизора — отдельно упомянуть запись поведения в разделе об аналитике.
Часть 5. Типичные ошибки и как их избежать
5.1 «Данные обезличены — закон не применяется»
Распространённое заблуждение. Яндекс сам указывает в своих условиях: «Все данные, собираемые и хранимые Сервисом, Яндекс рассматривает как персональные данные» [14]. Cookie-идентификатор ym_uid — не обезличенный, а псевдонимизированный: он позволяет стабильно отслеживать конкретного пользователя.
5.2 Вебвизор без маскировки полей
Настройка «включить Вебвизор» без дополнительной настройки маскировки — прямой риск записи персональных данных (имён, телефонов, email) в логи аналитики, которые не являются защищёнными системами. Даже несмотря на автоматическую защиту Яндекса, нестандартные имена полей и кастомные формы могут не попасть под автоматическое скрытие.
5.3 Cookie-баннер «для галочки»
Баннер, который появляется после установки cookie, или баннер, в котором нет возможности отказаться — нарушение. Роскомнадзор при автоматической проверке сайта может зафиксировать, что cookie Метрики устанавливаются до получения согласия.
5.4 Политика не соответствует реальным процессам
Если в политике перечислены только «имя и email из формы», а на сайте установлена Метрика с Вебвизором — несоответствие является самостоятельным нарушением при проверке. Политика должна точно отражать все инструменты сбора данных.
5.5 Отсутствие уведомления в РКН
До 30 мая 2025 года многие компании работали с данными без регистрации в реестре операторов — это было распространённой практикой. После 30 мая 2025 года штрафы для юридических лиц составляют от 100 000 до 300 000 рублей за отсутствие уведомления [23]. При наличии жалобы от пользователя или автоматической проверки — риск штрафа резко возрастает.
5.6 Незамеченные изменения: новые поля и интеграции
Отдельный системный риск — динамика ИТ-ландшафта. Разработчик добавил новое поле в форму, маркетолог подключил новый пиксель ретаргетинга, аналитик включил передачу данных из CRM в Метрику — каждое из этих изменений может создать новое нарушение. Без актуальной «карты ПДн» организация узнаёт об этих рисках только при инциденте или проверке.
Часть 6. Практический чек-лист: что сделать прямо сейчас
- Проверьте, установлена ли Метрика на всех страницах сайта — в том числе на тех, где есть формы сбора данных.
- Убедитесь, что cookie-баннер появляется до установки аналитических cookie и содержит кнопку отказа.
- Проверьте настройки счётчика: включена ли маскировка персональных данных, настроены ли CSS-классы для форм.
- Если используется Вебвизор — проведите тестовую запись и убедитесь, что данные из форм не отображаются.
- Проверьте политику конфиденциальности: упоминается ли Яндекс.Метрика, Вебвизор, описаны ли категории данных и цели обработки.
- Проверьте наличие вашей организации в Реестре операторов ПДн на pd.rkn.gov.ru.
- Если вы не в реестре — подайте уведомление на сайте РКН или через Госуслуги.
- Убедитесь, что в уведомлении в РКН указаны: технические данные (IP, cookie, идентификаторы), цель (аналитика), третье лицо (ООО «Яндекс»).
- Проверьте UTM-метки в рассылках и рекламных кампаниях — нет ли в них персональных данных.
- Введите процедуру уведомления о новых интеграциях: любое новое подключение внешнего сервиса должно проходить через проверку соответствия документов.
Часть 7. Актуальные изменения и тренды 2025–2026
7.1 Усиление штрафов (ФЗ №420-ФЗ)
С 30 мая 2025 года введены существенно более высокие санкции [1, 23]:
- Отсутствие уведомления в РКН: юридические лица — от 100 000 до 300 000 рублей, должностные лица — от 30 000 до 50 000 рублей.
- Нарушения при обработке ПДн: до 6 млн рублей.
- Утечка данных: до 15–18 млн рублей в зависимости от типа данных.
- Утечка биометрических данных: до 20 млн рублей.
- Обязанность уведомить РКН об утечке — в течение 24 часов.
7.2 Автоматизация проверок
Роскомнадзор ведёт автоматизированный мониторинг сайтов на наличие счётчиков аналитики, cookie-баннеров и соответствующей документации [2]. Тенденция к автоматизации проверок означает, что нарушения будут выявляться не только по жалобам, но и проактивно — без участия пользователей.
7.3 Явное согласие на cookies как новая норма
Если раньше многие компании использовали принцип «продолжение использования сайта = согласие», то с 2025 года это явно не соответствует закону. Явное, активное согласие через чекбокс или кнопку — обязательное требование [18].
7.4 Уголовная ответственность за утечки
В 2024 году в Уголовный кодекс РФ введена статья 272.1, предусматривающая уголовную ответственность за незаконные действия с персональными данными [4]. Санкции по первой части — до 4 лет лишения свободы. По части, касающейся биометрических данных, — до 8 лет. Это меняет характер риска для должностных лиц компаний, допустивших утечку.
Заключение: от разовой «легализации» к постоянному контролю
Подключение Яндекс.Метрики и оформление базового пакета документов — это стартовая точка, но не финальная. ИТ-ландшафт меняется постоянно: появляются новые поля в формах, новые виджеты, новые CRM-интеграции, новые рекламные пиксели. Каждое такое изменение может создать новый несоответствующий поток данных, который не покрыт текущей документацией.
Практика показывает, что большинство нарушений обнаруживается не в момент первичного аудита, а спустя несколько месяцев — когда что-то изменилось, а документы не обновились. Именно поэтому вопрос из плоскости «оформить документы» переходит в плоскость «обеспечить непрерывный контроль».
Как помогает «Пятый фактор»
Один из ключевых рисков при работе с Яндекс.Метрикой и Вебвизором — это не столько первичная настройка, сколько незамеченные изменения: новые поля форм, новые параметры, передаваемые в UTM-метки, новые источники данных, подключённые к системе аналитики.
Именно здесь возникает потребность в инструменте, который постоянно видит, что происходит с данными в инфраструктуре, — не дожидаясь очередного аудита.
Пятый фактор — on-prem платформа для автоматического обнаружения, инвентаризации и контроля персональных данных в корпоративных системах. Система работает с метаданными и профилями, не хранит «сырые» значения ПДн, и строит живую карту того, где и какие данные есть, кто их владелец, что изменилось с момента последней проверки.
Применительно к ситуации с веб-аналитикой: Пятый фактор помогает отслеживать, не появились ли новые интеграции между CRM и Метрикой, не стали ли передаваться новые категории данных, не возникли ли новые внешние домены, получающие информацию с сайта. Система сразу сигнализирует о новых рисках — пока они не превратились в нарушение или инцидент.
Подробнее — на 5factor.ru.
Источники
[1] КонсультантПлюс — Федеральный закон №420-ФЗ от 30.11.2024 «О внесении изменений в Федеральный закон "О персональных данных"» — https://www.consultant.ru/document/cons_doc_LAW_491747/
[2] ppt.ru — Проверка Роскомнадзора 2025: ключевые требования к операторам ПДн — https://ppt.ru/columns/rosco/proverka-roskomnadzora-na-chto-smotryat-i-kak-podgotovitsya
[3] cisoclub.ru — Cookie-файлы как персональные данные: что это значит для бизнеса, сайта и команды — https://cisoclub.ru/cookie-fajly-kak-personalnye-dannye-chto-jeto-znachit-dlja-biznesa-sajta-i-komandy/
[4] ezybrand.ru — Изменения в 152-ФЗ в 2025 году: штрафы, уголовная ответственность, новые обязанности — https://ezybrand.ru/blog/izmeneniya-v-152-fz-v-2025-godu/
[5] КонсультантПлюс — Федеральный закон №152-ФЗ «О персональных данных», ст. 3: определение персональных данных — https://www.consultant.ru/document/cons_doc_LAW_61801/
[6] ic-tech.ru — Нужно ли подавать уведомление в Роскомнадзор, если сайт использует только cookies? — https://ic-tech.ru/blog/faq/questions-rkn/nuzhno-li-podavat-uvedomlenie-v-roskomnadzor-esli-ispolzuyutsya-tolko-cookies/
[7] b-152.ru — Cookie-файлы как персональные данные: судебная практика и позиция РКН — https://b-152.ru/cookie-fajly-kak-personalnye-dannye
[8] КонсультантПлюс — Файлы cookie как персональные данные: подборка судебной практики — https://www.consultant.ru/law/podborki/fajly_cookie_personalnye_dannye/
[9] yandex.ru — Яндекс.Метрика: конфиденциальность персональных данных (официальная справка) — https://yandex.ru/support/metrica/ru/general/confidential-data
[10] cinar.ru — Яндекс Вебвизор: что это, как работает, что фиксирует — https://cinar.ru/blog/vebvizor-v-yandeks-metrike-chto-eto
[11] yandex.ru — Требования и ограничения Вебвизора 2.0 (официальная справка Метрики) — https://yandex.ru/support/metrica/webvisor-v2/requirements.html
[12] ppc.world — Вебвизор начнёт заменять данные в конфиденциальных полях «звёздочками» — https://ppc.world/news/vebvizor-nachnet-zamenyat-dannye-v-konfidencialnyh-polyah-zvezdochkami/
[13] rush-analytics.ru — Яндекс Вебвизор: настройка и защита персональных данных — https://www.rush-analytics.ru/blog/yandeks-vebvizor
[14] yandex.ru — Условия использования сервиса Яндекс.Метрика и AppMetrica (раздел 5.4) — https://yandex.ru/legal/metrica_termsofuse/ru/
[15] ic-tech.ru — Какие персональные данные собирает Яндекс.Метрика и как их легализовать? — https://ic-tech.ru/blog/faq/questions-152fz-site/kakie-personalnye-dannye-sobiraet-yandeks-metrika-i-kak-ih-legalizovat/
[16] utlab.ru — 152-ФЗ о персональных данных: что нужно знать владельцу любого сайта — https://www.utlab.ru/blog/152-fz-chto-dolzhen-znat-vladelets-lyubogo-sayta/
[17] garant.ru — Политика конфиденциальности персональных данных: как составить и где разместить — https://www.garant.ru/article/2050690/
[18] pnd2spb.ru — Согласие на обработку персональных данных с помощью Яндекс.Метрика: образец документа — https://pnd2spb.ru/coglasie-na-obrabotku-personalnyh-dannyh-s-pomoshhyu-servisa-yandeks-metrika/
[19] qform.biz — Юридические нюансы сбора cookies: как соблюдать 152-ФЗ — https://qform.biz/blog/yuridicheskie-nyuansyi-sbora-cookies-kak-soblyudat-152-fz-besplatnyij-skript
[20] krivoshein.site — Роскомнадзор в 2025 году: технические аспекты локализации ПДн и новые требования к cookie — https://krivoshein.site/roskomnadzor-v-2025-godu-tehnicheskie-aspekty-lokalizatsii-personalnyh-dannyh-i-novye-trebovaniya-k-cookie/
[21] fort.crimea.com — Чек-лист по проверке сайта на соответствие 152-ФЗ «О персональных данных» — https://fort.crimea.com/useful/faq/3469-proverka-sajta-152-fz.html
[22] roskom.online — Реестр операторов персональных данных Роскомнадзора: как проверить и обновить сведения — https://roskom.online/articles/kak-proverit-sebya-v-reestre-operatorov-personalnyh-dannyh/
[23] astral.ru — Обработка персональных данных с 30 мая 2025 года: как подать уведомление и не получить штраф — https://astral.ru/products/152doc/uvedomlenie-ob-obrabotke-personalnykh-dannykh/