Многие владельцы сайтов считают, что персональные данные — это только ФИО, телефон и email, а IP-адрес и cookie «не считаются». Это опасное заблуждение. Позиция Роскомнадзора и судебная практика: IP-адрес и cookie могут быть персональными данными, если по ним можно установить конкретного человека.
Логика закона
В статье 3 152-ФЗ персональные данные определяются через возможность идентификации: это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу. Ключ — не в типе данных, а в том, можно ли по ним понять, о ком идёт речь, в том числе потенциально.
IP-адрес и cookie становятся персональными данными там, где у оператора есть возможность связать их с конкретным человеком. Суды признают статический IP-адрес персональными данными сам по себе; динамический IP и cookie, как правило, — только в связке с другими данными (учётная запись, сессия, оплата).
Почему это важно для сайта
Счётчики аналитики (Яндекс.Метрика, системы веб-аналитики), пиксели ретаргетинга, виджеты и рекламные теги собирают именно IP и cookie. Раз эти данные могут идентифицировать пользователя, их сбор попадает под 152-ФЗ и требует правового основания по статье 6 (чаще всего — согласия). На практике Роскомнадзор рекомендует:
- размещать уведомление об использовании cookie со ссылкой на перечень;
- получать согласие пользователя на сбор таких данных;
- описывать в Политике конфиденциальности использование счётчиков и внешних ресурсов.
Чтобы понять, какие именно счётчики и внешние скрипты собирают данные на вашем сайте, достаточно проверить его автоматически — это покажет и внешние ресурсы, и трансграничную передачу.