Бесплатная проверка
Персональные данные

Обезличивание персональных данных: обезличивание для аналитики

Методы обезличивания ПДн: обезличивание для аналитики. Когда данные выходят из-под 152-ФЗ.

Сайты и мобильные приложения собирают данные о поведении пользователей, чтобы считать конверсии, строить воронки и сегментировать аудиторию. Если для аналитики используются идентификаторы, которые прямо или косвенно указывают на конкретного человека, это уже обработка персональных данных со всеми вытекающими обязанностями оператора. Обезличивание - один из способов снизить эту нагрузку, но применять его нужно корректно, иначе цель не будет достигнута юридически.

Коротко

  • Обезличивание - это преобразование данных, после которого без дополнительной информации нельзя определить, кому они принадлежат.
  • Требования к обезличиванию установлены ст. 18.1 152-ФЗ и внутренними актами оператора.
  • Обезличенные данные не приравниваются автоматически к «неперсональным» - многое зависит от метода и контекста.
  • Для веб-аналитики чаще применяют псевдонимизацию, а не полное обезличивание, и это разные вещи с разными последствиями.
  • Ошибки в реализации приводят к тем же рискам, что и обычная обработка ПДн без должных оснований.

Чем обезличивание отличается от псевдонимизации

Термины часто путают, хотя правовые последствия у них разные. Обезличивание в терминологии 152-ФЗ - это действия, после которых определить принадлежность данных конкретному субъекту без использования дополнительной информации невозможно. Псевдонимизация - замена идентификатора на условный код, но связь с человеком сохраняется через отдельную таблицу соответствия. Если такая таблица существует и доступна оператору, данные формально остаются персональными.

ПризнакОбезличиваниеПсевдонимизация
Возможность восстановить личностьПрактически исключенаСохраняется через ключ соответствия
Правовой статус результатаМожет выйти из-под действия ряда норм 152-ФЗОстаётся персональными данными
Типичное применениеСтатистика, агрегированные отчётыАналитика по сессиям, ретаргетинг
Требования к хранению ключаКлюча нетОтдельное защищённое хранение

Какие данные попадают в веб-аналитику

В системах аналитики и рекламных пикселях чаще всего фигурируют IP-адрес, идентификаторы cookie, идентификаторы устройства, User-Agent, а также данные, переданные через формы - email, телефон, иногда ФИО. Судебная и надзорная практика исходит из того, что связка «идентификатор + поведенческие события» позволяет выделить конкретного пользователя среди прочих, а значит относится к персональным данным согласно ст. 3 закона о персональных данных, даже без указания имени.

  • IP-адрес и cookie-идентификаторы обычно рассматриваются как косвенно идентифицирующие данные;
  • хеширование email без соли не делает данные обезличенными, поскольку хеш легко сопоставить перебором;
  • агрегированные метрики (например, «1200 посетителей за день») обезличенными являются по сути изначально;
  • событийная аналитика на уровне отдельного пользователя обезличенной, как правило, не считается.

Методы обезличивания и их ограничения

Единого стандартного набора методов закон не закрепляет, но на практике применяются несколько подходов: агрегация (замена индивидуальных записей суммарными показателями), генерализация (округление значений, укрупнение категорий), удаление прямых идентификаторов с одновременным исключением возможности повторной идентификации, добавление шума к числовым показателям. Важно понимать, что при малых объёмах выборки даже агрегированные данные иногда позволяют восстановить личность - например, если в сегменте остаётся один пользователь.

МетодЧто делаетРиск повторной идентификации
АгрегацияЗаменяет записи суммой или среднимНизкий при достаточном объёме выборки
ГенерализацияОкругляет или укрупняет категорииСредний, зависит от детализации
Удаление идентификаторовУбирает прямые указатели на личностьСредний, если остаются косвенные признаки
Хеширование без солиЗаменяет значение хешемВысокий - хеш обратим перебором известных значений

Правовые последствия обезличивания

Если данные действительно обезличены и повторная идентификация исключена, часть требований 152-ФЗ к оператору может не применяться - в первую очередь это касается требований к обработке именно персональных данных как таковых. Но это не освобождает от обязанностей, связанных с исходным сбором: согласие на обработку до момента обезличивания, уведомление Роскомнадзора о начале обработки по ст. 22, соблюдение принципов, установленных ст. 5 и 9 закона, если обезличивание происходит не сразу. Кроме того, ст. 18.1 требует, чтобы оператор мог подтвердить факт и способ обезличивания внутренними документами.

Обезличивание - это техническая мера, которая снижает риски, но не заменяет собой согласие субъекта на сбор данных и не отменяет обязанностей, возникших до момента обезличивания.

Ответственность при некорректном обезличивании

Если данные, которые оператор считает обезличенными, фактически позволяют идентифицировать пользователя, к ним применяются общие требования закона так, как будто обезличивания не было. При проверке или жалобе это может обернуться ответственностью по ч. 1 ст. 13.11 КоАП РФ (для юридических лиц - от 10 000 до 30 000 рублей) за обработку без надлежащих оснований, а при повторном нарушении - по ч. 2.1 той же статьи (от 100 000 до 300 000 рублей). Отдельно стоит помнить про обязанность уведомить Роскомнадзор об инциденте в течение 24 часов при утечке данных - её неисполнение образует состав по ч. 3.2 ст. 13.11 КоАП (от 100 000 до 150 000 рублей), а сама утечка обезличенных с нарушениями данных может повлечь оборотный штраф, действующий с 30 мая 2025 года и рассчитываемый в процентах от выручки оператора.

Что проверить у себя на сайте

  1. Какие идентификаторы фактически передаются в системы аналитики и рекламные пиксели.
  2. Есть ли у вас или у подрядчика таблица соответствия «идентификатор - пользователь», делающая данные псевдонимизированными, а не обезличенными.
  3. Хешируются ли email и телефон с добавлением соли, или используется простой хеш без дополнительной защиты.
  4. Зафиксирован ли внутренним документом метод и момент обезличивания в соответствии со ст. 18.1.
  5. Получено ли согласие пользователя на сбор данных до момента их обезличивания.
  6. Подано ли уведомление в Роскомнадзор об обработке персональных данных по ст. 22.
  7. Настроен ли процесс реагирования на инциденты с соблюдением срока уведомления 24 часа.
  8. Не позволяют ли агрегированные отчёты вычислить единичного пользователя при малой выборке.

Частые вопросы

Считается ли IP-адрес персональными данными?
В большинстве случаев IP-адрес рассматривается как данные, косвенно идентифицирующие пользователя, особенно в связке с другими параметрами сессии.

Можно ли использовать Google Analytics и подобные сервисы без согласия пользователя?
Если сервис собирает идентификаторы, позволяющие связать поведение с конкретным пользователем, требуется информированное согласие, включая указание целей и категорий данных согласно требованиям к содержанию согласия.

Хеширование email делает его обезличенным?
Само по себе нет, если не используется соль и сложный алгоритм - хеш email легко сопоставить перебором известных адресов.

Нужно ли уведомлять Роскомнадзор, если данные обезличены?
Уведомление по ст. 22 связано с фактом обработки персональных данных как таковой; если обезличивание происходит не в момент сбора, уведомление, как правило, требуется.

Что делать, если непонятно, применим ли метод обезличивания к нашим данным?
Стоит зафиксировать текущую схему сбора и обработки данных и свериться с перечнем типовых процессов, которые чаще всего требуют доработки.

Если вы не уверены, что используемые методы аналитики соответствуют требованиям закона, можно начать с проверки текущего состояния сайта и сопоставить его с базовым чек-листом соответствия - это помогает увидеть картину без лишней спешки. Больше материалов о требованиях к согласию и уведомлениям можно найти в разделе документов, а полную проверку сайта - через форму аудита.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку