Использование "Google Analytics" может относиться к трансграничной передаче персональных данных

Минцифры рассказало о требованиях, предъявляемых к трансграничной передаче персональных данных.

Исходя из норм закона о персональных данных трансграничной передачей таких данных является передача на территорию иностранного государства органу власти иностранного государства, иностранному физ- или юрлицу.

С 1 июля вступили в силу поправки в указанный закон, внесенные законом 23-ФЗ, о запрете хранить персональные данные россиян в базах, находящихся за границей. До этого была установлена обязанность использовать базы в России. Новый запрет касается записи, систематизации, накопления, хранения, уточнения (обновления, изменения), извлечения персональных данных. Исключением из запрета являются случаи, указанные в пунктах 2, 3, 4, 8 части 1 статьи 6 закона о персданных 152-ФЗ. Это обработка для целей международных договоров; при участии лица в судебных процессах; в целях полномочий госорганов; для деятельности журналиста или СМИ.

Трансграничная передача

Минцифры указало, что запрет хранить персданные россиян за границей распространяются на деятельность операторов, которые занимаются сбором персональных данных граждан РФ. Ограничения на трансграничную передачу персональных данных, ранее собранных с использованием баз данных, находящихся на территории РФ, в случаях, когда разрешена обработка персданных, не устанавливаются. При этом уточнение (обновление, изменение), а равно хранение персональных данных граждан РФ, в том числе их копий, указанным оператором должны иметь место с использованием баз данных, расположенных в РФ. Последующая трансграничная передача персональных данных возможна при соблюдении требований статьи 12 закона о персданных, в том числе – надо уведомить Роскомнадзор о предстоящей передаче. Подать уведомление можно с помощью формы.

Минцифры отметило, что использование отдельных метрических программ, в частности "Google Analytics", функционал которых предполагает обработку персональных данных, является трансграничной передачей персональных данных в понимании норм закона о персданных и подпадает под правовое регулирование статьи 12 этого закона, где изложены требования о такой передаче.

Согласие; объединение баз

Также ведомство указало, что обработка персональных данных допускается при наличии согласия субъекта. Случаи, при которых оно необязательно, предусмотрены пунктами 2 – 11 части 1 статьи 6 закона 152-ФЗ. Оператор обязан обеспечить одно из указанных правовых оснований при сборе персональных данных субъекта.

Одним из принципов обработки персональных данных является недопущение объединения баз, если данные из них обрабатываются в несовместимых целях. Если же данные обрабатываются в одинаковых целях, то объединение в рамках одной информационной системы персональных данных пользователей нескольких сайтов, принадлежащих оператору, не противоречит требованиям законодательства (от 12 мая 2025 года N П25-44929).