Сайты и мобильные приложения собирают данные о поведении пользователей, чтобы считать конверсии, строить воронки и сегментировать аудиторию. Если для аналитики используются идентификаторы, которые прямо или косвенно указывают на конкретного человека, это уже обработка персональных данных со всеми вытекающими обязанностями оператора. Обезличивание - один из способов снизить эту нагрузку, но применять его нужно корректно, иначе цель не будет достигнута юридически.
Коротко
- Обезличивание - это преобразование данных, после которого без дополнительной информации нельзя определить, кому они принадлежат.
- Требования к обезличиванию установлены ст. 18.1 152-ФЗ и внутренними актами оператора.
- Обезличенные данные не приравниваются автоматически к «неперсональным» - многое зависит от метода и контекста.
- Для веб-аналитики чаще применяют псевдонимизацию, а не полное обезличивание, и это разные вещи с разными последствиями.
- Ошибки в реализации приводят к тем же рискам, что и обычная обработка ПДн без должных оснований.
Чем обезличивание отличается от псевдонимизации
Термины часто путают, хотя правовые последствия у них разные. Обезличивание в терминологии 152-ФЗ - это действия, после которых определить принадлежность данных конкретному субъекту без использования дополнительной информации невозможно. Псевдонимизация - замена идентификатора на условный код, но связь с человеком сохраняется через отдельную таблицу соответствия. Если такая таблица существует и доступна оператору, данные формально остаются персональными.
| Признак | Обезличивание | Псевдонимизация |
|---|---|---|
| Возможность восстановить личность | Практически исключена | Сохраняется через ключ соответствия |
| Правовой статус результата | Может выйти из-под действия ряда норм 152-ФЗ | Остаётся персональными данными |
| Типичное применение | Статистика, агрегированные отчёты | Аналитика по сессиям, ретаргетинг |
| Требования к хранению ключа | Ключа нет | Отдельное защищённое хранение |
Какие данные попадают в веб-аналитику
В системах аналитики и рекламных пикселях чаще всего фигурируют IP-адрес, идентификаторы cookie, идентификаторы устройства, User-Agent, а также данные, переданные через формы - email, телефон, иногда ФИО. Судебная и надзорная практика исходит из того, что связка «идентификатор + поведенческие события» позволяет выделить конкретного пользователя среди прочих, а значит относится к персональным данным согласно ст. 3 закона о персональных данных, даже без указания имени.
- IP-адрес и cookie-идентификаторы обычно рассматриваются как косвенно идентифицирующие данные;
- хеширование email без соли не делает данные обезличенными, поскольку хеш легко сопоставить перебором;
- агрегированные метрики (например, «1200 посетителей за день») обезличенными являются по сути изначально;
- событийная аналитика на уровне отдельного пользователя обезличенной, как правило, не считается.
Методы обезличивания и их ограничения
Единого стандартного набора методов закон не закрепляет, но на практике применяются несколько подходов: агрегация (замена индивидуальных записей суммарными показателями), генерализация (округление значений, укрупнение категорий), удаление прямых идентификаторов с одновременным исключением возможности повторной идентификации, добавление шума к числовым показателям. Важно понимать, что при малых объёмах выборки даже агрегированные данные иногда позволяют восстановить личность - например, если в сегменте остаётся один пользователь.
| Метод | Что делает | Риск повторной идентификации |
|---|---|---|
| Агрегация | Заменяет записи суммой или средним | Низкий при достаточном объёме выборки |
| Генерализация | Округляет или укрупняет категории | Средний, зависит от детализации |
| Удаление идентификаторов | Убирает прямые указатели на личность | Средний, если остаются косвенные признаки |
| Хеширование без соли | Заменяет значение хешем | Высокий - хеш обратим перебором известных значений |
Правовые последствия обезличивания
Если данные действительно обезличены и повторная идентификация исключена, часть требований 152-ФЗ к оператору может не применяться - в первую очередь это касается требований к обработке именно персональных данных как таковых. Но это не освобождает от обязанностей, связанных с исходным сбором: согласие на обработку до момента обезличивания, уведомление Роскомнадзора о начале обработки по ст. 22, соблюдение принципов, установленных ст. 5 и 9 закона, если обезличивание происходит не сразу. Кроме того, ст. 18.1 требует, чтобы оператор мог подтвердить факт и способ обезличивания внутренними документами.
Обезличивание - это техническая мера, которая снижает риски, но не заменяет собой согласие субъекта на сбор данных и не отменяет обязанностей, возникших до момента обезличивания.
Ответственность при некорректном обезличивании
Если данные, которые оператор считает обезличенными, фактически позволяют идентифицировать пользователя, к ним применяются общие требования закона так, как будто обезличивания не было. При проверке или жалобе это может обернуться ответственностью по ч. 1 ст. 13.11 КоАП РФ (для юридических лиц - от 10 000 до 30 000 рублей) за обработку без надлежащих оснований, а при повторном нарушении - по ч. 2.1 той же статьи (от 100 000 до 300 000 рублей). Отдельно стоит помнить про обязанность уведомить Роскомнадзор об инциденте в течение 24 часов при утечке данных - её неисполнение образует состав по ч. 3.2 ст. 13.11 КоАП (от 100 000 до 150 000 рублей), а сама утечка обезличенных с нарушениями данных может повлечь оборотный штраф, действующий с 30 мая 2025 года и рассчитываемый в процентах от выручки оператора.
Что проверить у себя на сайте
- Какие идентификаторы фактически передаются в системы аналитики и рекламные пиксели.
- Есть ли у вас или у подрядчика таблица соответствия «идентификатор - пользователь», делающая данные псевдонимизированными, а не обезличенными.
- Хешируются ли email и телефон с добавлением соли, или используется простой хеш без дополнительной защиты.
- Зафиксирован ли внутренним документом метод и момент обезличивания в соответствии со ст. 18.1.
- Получено ли согласие пользователя на сбор данных до момента их обезличивания.
- Подано ли уведомление в Роскомнадзор об обработке персональных данных по ст. 22.
- Настроен ли процесс реагирования на инциденты с соблюдением срока уведомления 24 часа.
- Не позволяют ли агрегированные отчёты вычислить единичного пользователя при малой выборке.
Частые вопросы
Считается ли IP-адрес персональными данными?
В большинстве случаев IP-адрес рассматривается как данные, косвенно идентифицирующие пользователя, особенно в связке с другими параметрами сессии.
Можно ли использовать Google Analytics и подобные сервисы без согласия пользователя?
Если сервис собирает идентификаторы, позволяющие связать поведение с конкретным пользователем, требуется информированное согласие, включая указание целей и категорий данных согласно требованиям к содержанию согласия.
Хеширование email делает его обезличенным?
Само по себе нет, если не используется соль и сложный алгоритм - хеш email легко сопоставить перебором известных адресов.
Нужно ли уведомлять Роскомнадзор, если данные обезличены?
Уведомление по ст. 22 связано с фактом обработки персональных данных как таковой; если обезличивание происходит не в момент сбора, уведомление, как правило, требуется.
Что делать, если непонятно, применим ли метод обезличивания к нашим данным?
Стоит зафиксировать текущую схему сбора и обработки данных и свериться с перечнем типовых процессов, которые чаще всего требуют доработки.
Если вы не уверены, что используемые методы аналитики соответствуют требованиям закона, можно начать с проверки текущего состояния сайта и сопоставить его с базовым чек-листом соответствия - это помогает увидеть картину без лишней спешки. Больше материалов о требованиях к согласию и уведомлениям можно найти в разделе документов, а полную проверку сайта - через форму аудита.