IP-адреса, cookie и метрики — это персональные данные?
Коротко
Почему этот вопрос вообще возник
До 2018 года в юридическом сообществе не было единого мнения: считать ли IP-адреса и cookie-файлы персональными данными. Технические специалисты говорили «это просто служебная информация». Юристы разводили руками: «в законе прямо не написано».
Всё изменило решение Таганского районного суда Москвы от 19.12.2018 по делу № 2-4261/2018. Суд впервые прямо указал: данные веб-аналитики при определённых обстоятельствах могут рассматриваться как персональные данные.
С тех пор позиция регулятора только ужесточалась. Сегодня любой сайт, который использует Яндекс.Метрику, Google Analytics или cookie-файлы, должен исходить из того, что он обрабатывает ПДн. И действовать соответственно.
Что говорит закон: единственный критерий
Статья 3 Федерального закона № 152-ФЗ даёт определение:
Персональные данные — любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу.
Ключевое слово — «определяемому». Закон не требует, чтобы вы знали фамилию и паспортные данные посетителя. Достаточно, что с помощью собранной информации вы можете выделить конкретного человека из множества других.
Суды применяют простой тест: посмотрите на совокупность данных, которые вы собрали. Можно ли с их помощью выделить конкретного человека? Если да — это ПДн. Если нет (например, вы знаете только город и ничего больше) — не ПДн. Всё остальное — производные от этого принципа.
Схема: Алгоритм «Это ПДн или нет?»
IP-адрес: ПДн или нет?
Самый спорный вопрос. Разберём по сценариям.
Если у посетителя статический IP-адрес (например, корпоративная сеть), то даже один IP может быть ПДн — потому что он постоянно привязан к конкретному пользователю или организации. Вывод: не гадайте, всегда исходите из того, что IP-адрес в составе логов сайта — это потенциальные ПДн, и отражайте это в Политике ОПД.
Cookie-файлы: техническая необходимость или сбор ПДн?
Cookie — это небольшие файлы, которые сайт сохраняет в браузере посетителя. Они бывают разные, и от их типа зависит, являются ли они ПДн.
Какие cookie бывают и что с ними делать
| Тип cookie | Назначение | Это ПДн? | Что делать |
|---|---|---|---|
| Сессионные (session) | Хранят временные данные: корзина, авторизация. Удаляются при закрытии браузера | Да, если связаны с профилем пользователя | Описать в Политике ОПД, получить согласие |
| Постоянные (persistent) | Запоминают настройки: язык, город, логин. Хранятся неделями или месяцами | Да, практически всегда | Описать в Политике, получить согласие, добавить cookie-баннер |
| Сторонние (third-party) | Устанавливаются не вашим сайтом, а внешними сервисами: рекламные сети, аналитика, соцсети | Да, с дополнительными рисками | Выяснить, чьи это cookie и куда уходят данные. Если за границу — нарушение локализации |
| Строго необходимые (strictly necessary) | Без них сайт не работает: сессия авторизации, безопасность | Могут не быть ПДн, если не содержат идентификаторов | Даже их стоит упомянуть в Политике ОПД для спокойствия |
С 2025 года Роскомнадзор проверяет не только наличие баннера о cookie, но и его механику. Баннер должен соответствовать четырём требованиям:
- Появляться до загрузки трекеров — скрипты аналитики и рекламы не должны запускаться, пока пользователь не сделал выбор.
- Не иметь заранее проставленных галочек — все необязательные категории cookie должны быть выключены по умолчанию.
- Давать возможность отказаться от всех необязательных cookie одной кнопкой.
- Быть на русском языке — весь текст баннера, включая описания категорий.
Баннер в стиле «продолжая использовать сайт, вы соглашаетесь» без возможности отказа — нарушение.
Яндекс.Метрика и Google Analytics: серая зона
Это главный камень преткновения для владельцев сайтов. С одной стороны — всем нужна аналитика. С другой — и Метрика, и Analytics собирают данные, которые в совокупности идентифицируют пользователя:
- IP-адрес посетителя
- Местоположение (с точностью до города)
- Устройство, браузер, разрешение экрана
- Источник перехода и поисковый запрос
- Поведение на сайте: страницы, клики, время
По отдельности эти параметры могут не быть ПДн. Вместе — почти всегда ПДн.
Что отличает законное использование от нарушения
| Параметр | Законно | Незаконно |
|---|---|---|
| Анонимизация IP | Включена в настройках Метрики (опция «Скрыть IP-адрес») | Не включена |
| User ID / Client ID | Не передаётся в Метрику | Передаётся, и он связан с профилем в CRM |
| Cookie-файлы аналитики | Описаны в Политике ОПД, есть consent | Не описаны, cookie грузятся до согласия |
| Серверы аналитики | Яндекс.Метрика (серверы в РФ) | Google Analytics (серверы за границей) |
| Цели в Метрике | Общие: посещение страницы, клик по кнопке | Содержат ПДн в URL: ?email=user@mail.ru |
...содержание cookie-файлов, IP-адреса, различные сведения, собранные у пользователей интернет-сайта, при определённых обстоятельствах могут рассматриваться в качестве персональных данных.
Google Analytics: особый риск
Google Analytics физически хранит данные на серверах Google за пределами РФ. Это означает, что каждый раз, когда вы передаёте в Analytics IP-адрес или Client ID посетителя, вы:
- Нарушаете требование локализации (ч. 5 ст. 18 ФЗ-152) — штраф до 6 млн ₽
- Осуществляете трансграничную передачу ПДн без необходимых оснований — дополнительный риск
Использование Google Analytics российским сайтом без специальных мер — это одновременно нарушение требований к локализации и нарушение правил трансграничной передачи ПДн. Два состава — два штрафа.
Яндекс.Метрика: безопасная альтернатива
Яндекс.Метрика хранит данные на серверах в России. Это автоматически снимает риск нарушения локализации. Но остаются риски, связанные с содержанием собираемых данных:
- Если в URL страниц передаются ПДн (например,
?phone=79991234567) — Метрика запишет их в отчёты. Решение: настроить фильтрацию URL. - Если вы передаёте User ID, который совпадает с ID в вашей CRM — это прямое связывание обезличенных данных аналитики с конкретным человеком. Решение: либо не передавать, либо отразить в Политике ОПД.
Геолокация, MAC-адреса и идентификаторы устройств
Кроме IP и cookie есть ещё несколько типов данных, которые сайт может собирать — иногда даже не зная об этом.
| Тип данных | Как собирается | Это ПДн? | Пример |
|---|---|---|---|
| Геолокация | Через браузерное API (запрос координат) | Да, почти всегда | Сайт доставки запрашивает геолокацию для расчёта стоимости |
| MAC-адрес | Через Wi-Fi-сети, сетевые запросы | Да, это уникальный идентификатор устройства | Wi-Fi-радары в торговых центрах для отслеживания посетителей |
| Advertising ID | Через SDK рекламных сетей (Google Ads, myTarget) | Да | Мобильное приложение передаёт рекламный идентификатор пользователя |
| Fingerprint браузера | JavaScript-библиотеки (Canvas, WebGL) | Да, если позволяет идентифицировать | Сервис антифрода собирает отпечаток браузера для проверки |
Что делать владельцу сайта: практический чек-лист
Проверьте, что именно вы собираете
Откройте консоль браузера (F12 → Network) и посмотрите, какие запросы уходят с вашего сайта. Если видите
mc.yandex.ru,google-analytics.com, пиксели соцсетей (VK, Facebook) — вы собираете ПДн. Составьте список всех трекеров и cookie.Включите анонимизацию IP в Яндекс.Метрике
В настройках счётчика Метрики → Фильтры → включите опцию «Скрыть IP-адрес». Это уменьшает идентифицирующую способность данных и снижает риски. Если используете Google Analytics — запланируйте миграцию на Яндекс.Метрику или серверную аналитику на российском хостинге.
Добавьте cookie-баннер с реальным выбором
Разместите баннер, который: (1) появляется при первом заходе, (2) показывает категории cookie, (3) позволяет отказаться от необязательных, (4) блокирует загрузку трекеров до получения согласия. Готовые решения: CookieConsent от Яндекса, бесплатные open-source библиотеки.
Опишите сбор cookie и аналитики в Политике ОПД
В разделе «Категории собираемых данных» Политики ОПД перечислите: IP-адреса, cookie-файлы (сессионные, постоянные, сторонние), данные веб-аналитики (Яндекс.Метрика), геолокацию (если запрашиваете). Для каждого типа укажите цель обработки.
Настройте формы так, чтобы ПДн не утекали в URL
Все формы на сайте должны отправлять данные методом POST, а не GET. Иначе параметры типа
?name=Иван&phone=7999...попадут в URL — и будут записаны в Метрику и логи сервера в открытом виде.Проверьте чужие cookie на вашем сайте
Если вы встроили на сайт видео с YouTube, кнопки «Поделиться» соцсетей, виджеты чатов (Jivosite, Carrot Quest) — все они устанавливают свои cookie. Проверьте, какие данные они собирают и где хранят. Внесите их в Политику ОПД в разделе «Сторонние сервисы».
Часто задаваемые вопросы
Часто задаваемые вопросы
Итог: три простых правила
- Если данные позволяют выделить человека из толпы — это ПДн, независимо от того, как эти данные называются технически.
- IP-адреса, cookie и веб-аналитика в 90% случаев образуют совокупность, достаточную для идентификации. Исходите из того, что вы обрабатываете ПДн.
- Приведите Политику ОПД и cookie-баннер в соответствие с реальностью. Это дешевле, чем штраф.
Источники
- ст. 3 Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных» — определение ПДн
- ст. 10 Федерального закона № 152-ФЗ — специальные категории ПДн
- ст. 18, 19 Федерального закона № 152-ФЗ — обязанности оператора и меры по защите ПДн
- ст. 13.11 КоАП РФ — административная ответственность за нарушения в сфере ПДн
- Решение Таганского районного суда г. Москвы от 19.12.2018 по делу № 2-4261/2018 — cookie и IP-адреса как ПДн
- ст. 18 Федерального закона от 13.03.2006 № 38-ФЗ «О рекламе» — требования к рекламным рассылкам и согласию
Дата публикации: 15.07.2026 | Автор: Роман Старов, юрист по IT-праву и защите ПДн
