Короткий ответ: он не является незаконным автоматически и не является нормальным автоматически тоже. Оба утверждения уверенно повторяют, и ни одно не переживает встречи с самими решениями.
Это краткое изложение для тех, кто принимает решение об инструменте, а не юридическая консультация.
Что на самом деле решили органы по защите данных
С 2022 по 2023 год надзорные органы Австрии, Франции, Италии, Дании, Финляндии, Норвегии и Швеции признали конкретные установки Google Analytics незаконными. Жалобы шли от noyb, организации по приватности, основанной Максом Шремсом, и подавались сразу против множества сайтов.
Обоснование касалось международной передачи, а не аналитики. После того как Суд ЕС отменил EU-US Privacy Shield решением по делу Schrems II, передаче в США понадобилось другое правовое основание. Органы нашли, что стандартных договорных условий, на которые опиралась Google, самих по себе недостаточно, потому что они не мешают разведывательному праву США дотянуться до данных. Дополнительные меры, добавленные Google (шифрование при передаче и возможность усечь IP-адрес), этого не меняли, потому что сама Google по-прежнему могла данные читать.
Две детали из тех решений теряются в пересказе, и обе важны:
- Усечение IP его не спасло. Австрийский орган нашёл, что сочетание клиентского идентификатора с другими данными по-прежнему опознаёт посетителя, так что удаление части IP-адреса не сделало данные неперсональными.
- Это были решения о конкретных сайтах, с конкретными настройками, в конкретное время. Это не был сплошной запрет продукта.
Что изменил Data Privacy Framework
В июле 2023 года Европейская комиссия приняла решение об адекватности для EU-US Data Privacy Framework. Для американской компании, самосертифицировавшейся по DPF (а Google это сделала), передача может опираться на это решение об адекватности, а не на стандартные договорные условия.
Это действительно меняет положение, на котором стояли решения 2022–2023 годов. Те решения были об отсутствии действительного механизма передачи, а теперь он есть.
Оговорка в том, что это третья такая конструкция. Safe Harbour отменили в 2015-м, Privacy Shield — в 2020-м, а noyb объявила о намерении оспорить DPF в день его принятия. Оспаривание — не отмена, и было бы неверно говорить вам, что конструкция вот-вот рухнет. Столь же неверно строить планы так, будто вопрос решён навсегда, учитывая, что два предыдущих ответа продержались примерно по пять лет.
Что по-прежнему должно быть верно
Вопрос о передаче попал в заголовки. Он не единственный, и именно в остальных большинство установок GA4 на самом деле уязвимо.
Согласие, полученное как следует. Аналитика не является строго необходимой, поэтому в ЕС ей нужно согласие до того, как что-либо будет записано на устройство или прочитано с него, а GA4 хранит идентификатор. Согласие должно быть свободным, конкретным, информированным и недвусмысленным. Баннер с одной кнопкой «Принять» ничем из этого не является. И тот, что ставит идентификатор до нажатия, тоже.
Правильно настроенный Consent Mode. Consent Mode от Google меняет поведение GA4 при отказе в согласии, но по умолчанию всё равно шлёт пинги без cookie и моделирует пробел. Приемлемы ли для вас смоделированные цифры — вопрос измерения; приемлемы ли пинги — вопрос правовой, и он зависит от настройки, которую надо проверить, а не предположить.
Запись, которую вы могли бы предъявить. По статье 5(2) GDPR вы должны уметь продемонстрировать соблюдение. Это значит оценку воздействия на защиту данных там, где она требуется, реестр обработки, политику хранения, которую вы действительно применяете, и задокументированное согласие.
Всё, что вы надстроили сверху. Большинство проблем GA4 на практике — не GA4. Это User-ID, оказавшийся хешем адреса электронной почты, адрес страницы, несущий токен или номер заказа в параметре запроса, или полезная нагрузка магазина, включающая имя клиента.
Что это значит для решения
Если у вас уже работает GA4 и он с правильным согласием, правильно настроен и задокументирован, решение об адекватности даёт вам защитимую позицию сегодня. Выдирать его сегодня же на основании заголовка 2022 года — чрезмерная реакция.
Если вы выбираете сейчас, честная рамка — рамка риска. Хранение данных в ЕС у обработчика из ЕС убирает вопрос о передаче из вашего реестра рисков целиком, а не отвечает на него. Это чего-то стоит, а сколько именно зависит от вашей отрасли, вашего регулятора и от того, насколько вам хочется пересуживать это в конце десятилетия.
Есть и простой эксплуатационный довод, не имеющий отношения к праву: если вашей аналитике нужно согласие, вы измеряете только тех посетителей, которые согласились, а это не случайная выборка вашего трафика.
Где здесь Skomi
Skomi хранит свои данные в ЕС и выводит личность посетителя на сервере из ежедневно меняющейся соли, поэтому на устройство посетителя ничего не пишется и с него ничего не читается. Передачи, которую надо оценивать, нет, а на настройке по умолчанию нет и согласия, которое надо собирать.
Он к тому же продукт меньший, чем GA4, и страница сравнения перечисляет, что вы теряете, рядом с тем, что приобретаете, включая строки, которые GA4 выигрывает, и они настоящие.
Источники, которые стоит прочитать самому
- Решение австрийского DSB от декабря 2021 года — первое в серии и самое подробное о том, почему усечения IP было недостаточно.
- Решения CNIL по Google Analytics и её последующее руководство об освобождённых замерах аудитории.
- Решение Европейской комиссии об адекватности для EU-US Data Privacy Framework, июль 2023 года.
- Рекомендации EDPB 01/2020 о дополнительных мерах, излагающие ту оценку, которую применили органы.
Всякий, кто говорит вам, что это просто, их не читал.
Skomi вместо этого работает без cookie по умолчанию: на устройство посетителя ничего не пишется, поэтому нет и передачи идентификатора, которую надо было бы взвешивать, и на этом построен продукт Analytics, а не режим, в который надо переключиться. Всё поле замен, с нашей честно поставленной среди них, лежит на альтернативах Google Analytics.