Роскомнадзор объявил охоту на Google Analytics
С начала 2025 года Роскомнадзор развернул масштабную кампанию по регулированию использования Google Analytics на российских сайтах. Владельцы интернет-ресурсов, включая СМИ, интернет-магазины и корпоративные порталы, начали получать уведомления с требованием отчитаться о применении этого сервиса.
Причина — обработка персональных данных пользователей Google Analytics и их передача в США, что подпадает под нормы закона о трансграничной передаче данных. Согласно статье 6 Федерального закона №152-ФЗ «О персональных данных», с марта 2023 года операторы обязаны уведомлять ведомство о таких операциях, однако многие сайты до сих пор игнорируют это правило, что и стало поводом для активизации Роскомнадзора.
Отметим, что владельцы сайтов зачастую даже не подозревают о том, что удобный сервис анализа данных передаёт какие-то данные в США, и они тем самым нарушают законодательство.
Требование касается любых данных, собираемых через Google Analytics (GA), — от IP-адресов и геолокации до поведения пользователей на сайте. GA, запущенный Google в 2005 году, остаётся самым популярным инструментом веб-аналитики в мире: по данным W3Techs, в 2024 году его использовали 86% сайтов с известными системами аналитики. В России, несмотря на санкции и уход Google из рекламного рынка в 2022 году, сервис сохраняет популярность благодаря бесплатности и интеграции с другими продуктами, такими как Google Ads (хотя последний недоступен в РФ официально). Однако передача данных в США, где находятся серверы Google, теперь требует согласования с Роскомнадзором.
Интересно, что ведомство не запрещает GA напрямую, а лишь настаивает на уведомлении. Процесс выглядит так: владелец сайта должен удалить код отслеживания (например, `gtag.js` или `analytics.js`) из исходного кода, затем подать заявку через портал Роскомнадзора в разделе «Реестр трансграничной передачи данных». Форма включает до 20 полей, включая сведения об операторе, получателе данных (Google LLC) и целях передачи.
Рассмотрение заявки занимает до 10 рабочих дней, после чего ведомство либо одобряет использование сервиса, либо отказывает, ссылаясь на риски для безопасности данных. Если Роскомнадзор уже зафиксировал факт передачи данных до уведомления — а это нарушение пункта 1 статьи 6 закона, — деактивация счётчиков не спасает: нужно дополнительно подать уведомление о прекращении передачи с указанием даты остановки.
Масштаб кампании впечатляет: уведомления получают не только СМИ, но и малый бизнес, включая интернет-магазины и блогеров с личными сайтами. Каждое письмо сопровождается скриншотом кода страницы, где строка с идентификатором GA (например, `UA-XXXXX-Y`) выделена красным. Это указывает на использование автоматизированных систем — вероятно, нейросети, обученной сканировать миллионы страниц в поисках характерных паттернов кода.
В 2024 году Роскомнадзор уже хвалился разработкой ИИ для выявления запрещённого контента. Теперь технология, похоже, адаптирована для контроля аналитики. По оценкам экспертов из Российской ассоциации электронных коммуникаций (РАЭК), под прицел могут попасть до 1,5 миллиона сайтов, что составляет около 30% активных ресурсов в Рунете.
Действия ведомства вызывают вопросы и критику. Во-первых, требования создают лишнюю бюрократическую нагрузку на бизнес и СМИ, особенно на малые компании, которые не имеют ресурсов для быстрого реагирования. Удаление GA даже на 10 дней может нарушить сбор статистики, что критично для маркетинга и e-commerce. Альтернативы наподобие «Яндекс.Метрики» не всегда подходят из-за меньшей интеграции с глобальными платформами, а переход на них требует времени и затрат.
Во-вторых, подход Роскомнадзора кажется непоследовательным. Если цель — защита данных граждан, то логичнее было бы запретить GA полностью, а не вводить полумеры в виде уведомлений. Отсутствие чётких санкций за нарушение (штрафы по статье 13.11 КоАП РФ составляют всего 6–20 тысяч рублей для юрлиц) делает кампанию скорее формальной, чем эффективной. Это подтверждает и статистика: по данным РАЭК, в 2024 году только 15% операторов уведомили ведомство о трансграничной передаче, а остальные продолжили работу «в серую».
Наконец, использование нейросетей для массового мониторинга сайтов поднимает вопросы о приватности и законности. Закон не обязывает ведомство раскрывать методы сбора доказательств, но такая слежка может нарушать права владельцев ресурсов. В условиях, когда Россия сама сталкивается с утечками данных (например, в 2023 году утекло 116 млн записей из реестров), действия Роскомнадзора выглядят как попытка контроля ради контроля, а не реальной защиты.
Любопытно также и то, что Роскомнадзор до сих пор чётко не определил границы персональных данных. Google Analytics не собирает и не передаёт фамилии, имена, адреса и телефоны частных лиц, а передаёт лишь данные их браузера, примерную геолокацию и IP-адрес. Является ли сумма этой информации персональными данными - вопрос пока открытый.
Кампания против Google Analytics — это очередной шаг Роскомнадзора к ужесточению интернет-регулирования, но её исполнение оставляет желать лучшего. Вместо продуманной стратегии ведомство выбрало громоздкий и спорный путь, который скорее отпугнёт бизнес, чем обеспечит безопасность данных.
Пока российские компании вынуждены адаптироваться, теряя время и деньги, реальная угроза — кибератаки и утечки — остаётся вне фокуса внимания Роскомнадзора.
#google #роскомнадзор #блокировки
