Откуда на сайте берутся чужие скрипты
Понять, какие сервисы установлены на сайте, трудно не технически, а организационно: код добавляли разные люди в разное время. Источников обычно пять.
- Тег-менеджер: внутрь контейнера скрипт добавляет любой, у кого есть доступ, — в коде сайта этого не видно.
- Тема и плагины CMS: плагин обновился и подтянул новый пиксель.
- Виджеты: чат, обратный звонок, квиз — каждый тянет свой домен и свои cookie.
- Код агентства под рекламную кампанию: кампанию отключили год назад, пиксель работает.
- Эмбеды: видео, карта, внешняя форма — это чужой код на вашей странице.
Юридически всё проще, чем кажется. Оператор — тот, кто организует обработку «самостоятельно или совместно с другими лицами» (п. 2 ст. 3 152-ФЗ): вы остаётесь оператором, даже если данные собирает чужой скрипт. Само срабатывание счётчика — уже обработка, потому что сбор и запись входят в её определение (п. 3 ст. 3). А согласие по ч. 1 ст. 9 обязано быть информированным — то есть человеку названо, кому и зачем уходят данные. Без списка сервисов такое согласие технически невозможно.
Закон исходит из того, что список у вас уже есть. По ч. 7 ст. 14 152-ФЗ посетитель вправе запросить источник получения своих данных, сведения о трансграничной передаче и «наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора» — то есть поимённый список ваших обработчиков. А по ч. 3 ст. 9 доказывать факт получения согласия обязан оператор. Нужен реестр сервисов, а не память подрядчика.
Значит, первая задача — не юридическая, а инвентаризационная: сначала список, потом документы. Обратный порядок не работает — политику пишут по шаблону, а на сайте живут сервисы, которых в ней нет.
Что считать трекером: восемь категорий сервисов
Слово «трекер» сбивает с толку: кажется, что речь только про рекламу. Искать нужно шире — любой сторонний домен, к которому браузер посетителя обращается с вашей страницы. Восемь категорий, по которым удобно раскладывать находки:
- Аналитика и счётчики — Яндекс.Метрика, Google Analytics, Top@Mail.ru.
- Записи сессий — Вебвизор, Hotjar, Microsoft Clarity: пишут не «просмотры», а поведение конкретного человека, а без маскирования — и содержимое полей ввода.
- Рекламные пиксели — ВКонтакте, Яндекс.Директ, myTarget, TikTok Pixel, Meta Pixel*.
- Тег-менеджеры — сам контейнер безобиден, но внутри может быть что угодно.
- Чаты и виджеты обратной связи — JivoSite, EnvyBox, Callibri.
- CRM, формы и рассылки — amoCRM, Битрикс24, Tilda Forms, Unisender, Mailchimp, HubSpot.
- Платёжные сервисы — ЮKassa, CloudPayments, Stripe.
- Инфраструктура — CDN, внешние шрифты, капча, карты, видеоплееры.
Сразу помечайте, какие сервисы российские, а какие иностранные: это разные последствия, и на пятом шаге разделение понадобится. Отдельно приглядитесь к чатам — они собирают имя и телефон прямо в окне виджета, часто мимо вашей формы и мимо чекбокса согласия: как виджеты обратной связи собирают данные без согласия — тема на отдельный разбор.
Найденный сервис — ещё не нарушение. Вопрос всегда в двух вещах: есть ли основание и раскрыт ли сервис пользователю. Метрика на сайте — норма для большинства бизнесов; проблема начинается там, где она стартует до согласия и не названа ни в одном документе. Про основание у нас есть отдельный материал: нужно ли согласие на Яндекс.Метрику и Google Analytics.
Почему cookie вообще попали в этот разговор: единого акта «cookie — это персональные данные» в России нет, но суды исходят из определения ПДн как информации о косвенно определяемом лице. Второй кассационный суд в постановлении от 26.12.2022 № 16-9987/2022 (дело Ookla/Speedtest) отнёс к персональным данным сетевую активность, идентификаторы устройства и файлы cookie.
* Деятельность Meta Platforms Inc. по реализации Facebook и Instagram запрещена в РФ по основаниям осуществления экстремистской деятельности (решение Тверского районного суда г. Москвы от 21.03.2022 по делу № 02-2473/2022).
Мониторинг ошибок — не трекер. Sentry, Bugsnag, Rollbar ловят баги приложения, а не поведение пользователя в маркетинговых целях. Публичные базы трекеров часто кладут их в «Аналитику», и расширения красят их красным. В отчёте аудита мы не считаем их нарушением, чтобы не пугать вас ложной тревогой. Но классификация и обязанности — разные вещи: если сервис зарубежный, вопросы поручения обработки (ч. 3 ст. 6) и трансграничной передачи (ч. 3 ст. 12) к нему остаются, и в реестр сервисов его вносить нужно.
Способ 1. DevTools: как узнать, какие трекеры стоят на сайте, за 10 минут
Самый честный ручной способ: вы смотрите на реальные сетевые запросы браузера. Главный трюк — проверять, что грузится до того, как посетитель что-то нажал.
- Откройте сайт в новом приватном окне — чтобы старые cookie не мешали.
- Откройте DevTools: Ctrl + Shift + I (Windows/Linux) или Cmd + Option + I (macOS).
- Вкладка Network, включите Preserve log (сохранять лог между перезагрузками) и Disable cache (эмуляция первого визита).
- Правым кликом по шапке таблицы включите колонку Domain — читать будете именно её.
- Примените фильтр More filters → 3rd-party requests: останутся только запросы, у которых origin отличается от origin страницы. Это и есть кнопка «покажи все чужие домены».
- Перезагрузите страницу и не трогайте cookie-баннер. Всё, что появилось до вашего клика, работает без согласия.
- Чтобы проверить cookies сайта, откройте Application → Storage → Cookies: видны имя, домен, срок жизни (Expires/Max-Age), флаги HttpOnly, Secure, SameSite. Кнопка Clear all очищает всё перед повторным замером.
- Загляните в панель Privacy and security (Ctrl/Cmd + Shift + P → «Show privacy and security») — там таблица cookie со статусом Allowed / Blocked.
Если английский интерфейс мешает, DevTools переводится: Settings → Preferences → Appearance → Language → «Русский», затем перезагрузить панель. Выписывайте три колонки: домен, какой это сервис, срабатывает до или после согласия.
Минусы. DevTools показывает только текущую страницу и текущую сессию: на главной может не быть пикселя, который живёт на странице «Спасибо за заявку». Скрипты с отложенной загрузкой — по скроллу, таймеру, клику — в кадр не попадут. И главное: DevTools не скажет, законно это или нет, и не сверит находки с текстом вашей политики.
Способ 2. Встроенный отчёт браузера
Firefox. Щит слева в адресной строке показывает, блокирует ли браузер отслеживание на этом сайте; клик по щиту открывает панель, кнопка «Посмотреть всё» разворачивает список. Сводка за неделю — «Панель состояния защиты», адрес about:protections.
Яндекс Браузер. Значок статуса соединения в Умной строке → панель Нейропротект → строка «N трекеров заблокировано» → окно «Блокировка отслеживания» со списком трекеров текущего сайта.
Chrome. Отдельного отчёта для пользователя нет: ближайший аналог — панель Privacy and security в DevTools из предыдущего раздела.
Браузер показывает не то, что стоит на сайте, а то, что он сам счёл трекером и заблокировал. Firefox в стандартном режиме блокирует «отслеживающее содержимое» только в приватных окнах — в обычном окне список неполный. Яндекс Браузер по умолчанию ограничивает или блокирует сторонние cookie, так что картина заведомо искажена относительно «чистого» посетителя. Любой ваш блокировщик добавляет искажений. Для быстрого взгляда годится, как основание для документов — нет.
Способ 3. Расширения и онлайн-сканеры
Два класса инструментов: браузерные расширения-блокировщики, показывающие перехваченные обращения (общеизвестные примеры — Privacy Badger от EFF, Ghostery), и онлайн-сканеры «вставьте URL — получите список доменов». Плюс один и весомый: результат за минуту без навыков. Минусы вытекают из принципа работы.
- Сканируют, как правило, одну страницу, а не сайт: формы и пиксели «спасибо-страниц» остаются за кадром.
- Не различают ваш скрипт и скрипт внутри чужого кросс-доменного iframe — а это разные вещи: состав скриптов внутри эмбеда контролирует его владелец, но сам факт подключения эмбеда на вашу страницу отправляет IP посетителя на чужой сервер, и это уже ваша зона внимания.
- Не сверяют находки с текстом вашей политики.
- На выходе список доменов, а не список обработчиков: домен вида cdn-чего-нибудь не подсказывает, какой договор вам нужен.
И про доступ: расширению такого класса нужны права «читать и изменять данные на всех сайтах» — иначе оно не увидит запросы. Это не обвинение конкретному расширению, а причина ставить их осознанно на рабочем ноутбуке, где открыты банк-клиент и CRM.
Способ 4. Автоматическая проверка и сверка с политикой
Четвёртый способ отличается не удобством, а тем, что решает задачу целиком: проверить сторонние сервисы на сайте и сразу понять, что с ними не так по 152-ФЗ.
Технически аудит запускает реальный браузер и записывает сетевые запросы страниц, а не парсит HTML. Поэтому в отчёт попадает и то, что подгружается динамически: скрипт из тег-менеджера, виджет с задержкой в две секунды, пиксель, приехавший вместе с плагином.
На выходе — сервисы, а не домены: разложены по категориям (аналитика, реклама, тег-менеджер, чаты, CRM, формы, рассылки, платежи), у каждого страна и признак сбора персональных данных, российские отделены от иностранных. Внутри системы это база на 54 доменных правила — от Яндекс.Метрики и amoCRM до Hotjar, Mailchimp и Stripe. Три вещи, которых сканеры не делают в принципе:
- Отличают ваш скрипт от скрипта внутри чужого iframe. Скрипт внутри чужого кросс-доменного iframe мы помечаем как рекомендацию, а не нарушение: его состав контролирует владелец эмбеда. Но обязанностей владельца сайта это не снимает — сам факт подключения эмбеда отправляет IP посетителя на чужой сервер; что с этим делать — в разборе зарубежные сервисы на сайте.
- Исключают технические сервисы — мониторинг ошибок не идёт в состав нарушений.
- Сверяют каждое найденное имя с текстом вашей политики по границам слов: чтобы упоминание «Google Fonts» не «закрыло» собой Google Analytics.
Третий пункт и закрывает исходную боль: вы получаете список обработчиков с отметкой, назван ли каждый в ваших документах. Из этого уже делается реестр.
| Способ | Что показывает | Чего не увидит | Кому подходит |
|---|---|---|---|
| DevTools | реальные запросы и cookies текущей страницы | другие страницы, отложенную загрузку, законность находок | тому, кто готов разбираться |
| Отчёт браузера | то, что браузер счёл трекером и заблокировал | всё незаблокированное; список искажён настройками защиты | быстрый взгляд без навыков |
| Расширения и сканеры | список сторонних доменов, чаще по одной странице | разницу «ваш скрипт / чужой iframe», сверку с политикой | для второго мнения |
| Автоматическая проверка | сервисы по категориям, страна, сбор ПДн, сверка с политикой | ограничение — публичные страницы сайта | владельцу, которому нужен документ |
Что делать со списком: реестр сервисов за пять шагов
Сам по себе список ничего не закрывает. Превращаем его в рабочий документ.
- Собрать реестр по таблице ниже — это то, что вы покажете проверяющему или пришлёте в ответ на запрос пользователя.
- Определить основание для каждого сервиса (ст. 6 и ст. 9 152-ФЗ) и оформить поручение обработки: по ч. 3 ст. 6 в договоре нужны перечень данных, перечень действий, цели, обязанность конфиденциальности и требования к безопасности. Перед пользователем за действия обработчика отвечает владелец сайта, а не сервис.
- Внести сервисы в политику и опубликовать её на страницах, через которые собираются данные (ч. 2 ст. 18.1 152-ФЗ). Требования «назвать каждый бренд» в Рекомендациях Роскомнадзора нет, но раздел о передаче данных третьим лицам и поручении обработки в структуре документа предусмотрен.
- Пересобрать cookie-баннер по категориям. С 1 сентября 2025 года согласие оформляется отдельно от иных документов, которые подписывает субъект (ст. 5 ФЗ от 24.06.2025 № 156-ФЗ). «Одна галочка на оферту, политику, рассылку и согласие на cookies» больше не годится.
- Разобраться с иностранными сервисами: ч. 5 ст. 18 (данные граждан РФ пишутся и хранятся в базах на территории России) и ч. 3 ст. 12 152-ФЗ (уведомить Роскомнадзор о трансграничной передаче нужно до её начала).
| Сервис | Что собирает (п. 3 ст. 3) | Серверы / трансграничная передача (ч. 5 ст. 18, ч. 3 ст. 12) | Основание (ст. 6, 9) | Поручение (ч. 3 ст. 6) | В политике (ч. 2 ст. 18.1) |
|---|---|---|---|---|---|
| Яндекс.Метрика | cookie, ID устройства, поведение | РФ, передачи нет | согласие посетителя | оферта сервиса | да |
| JivoSite | имя, телефон, переписка | РФ, передачи нет | согласие в форме виджета | договор | нет — дописать |
| Google Analytics | cookie, ID устройства, поведение | США, трансграничная передача | проверить | нет | нет — решить судьбу сервиса |
| … | … | … | … | … | … |
Нормы в шапке — не украшение: именно они превращают список доменов в реестр, где по каждой колонке видно, какую обязанность вы закрываете и где дыра.
Про ответственность — коротко. Базовый состав для «трекер работает без основания» — ч. 1 ст. 13.11 КоАП, до 300 000 ₽ для юрлица; за неопубликованную политику — ч. 3 ст. 13.11, до 60 000 ₽ (суммы в редакции 420-ФЗ, действуют с 30.05.2025). Гуляющий по блогам «штраф 700 000 ₽ за cookie-баннер» — натяжка: ч. 2 ст. 13.11 про согласие в письменной форме, которое для cookie по общему правилу не требуется. Вступивших в силу дел именно за «нераскрытые трекеры» мы не нашли — риск чаще реализуется через локализацию и жалобы.
Нашли иностранный сервис — это отдельный сюжет. Google Analytics, Hotjar, Mailchimp, Stripe поднимают вопрос локализации и уведомления о трансграничной передаче, а не только записи в политике. Что делать по шагам — в разборе зарубежные сервисы на сайте: риски и как их закрыть.
Чек-лист на 10 минут и частые вопросы
- Приватное окно → DevTools → Network.
- Preserve log + Disable cache, колонка Domain.
- Фильтр «3rd-party requests», перезагрузка — и не трогайте баннер.
- Выпишите домены: до согласия / после согласия.
- Повторите на главной, странице с формой и странице «Спасибо».
- Отметьте иностранные сервисы и сверьте список с текстом политики.
Является ли Яндекс.Метрика нарушением сама по себе?
Нет. Вопрос в основании и раскрытии: когда счётчик стартует, назван ли он в политике, что видит посетитель до клика по баннеру. Тему «яндекс метрика согласие» мы разбирали отдельно, включая отложенный запуск счётчика.
Считается ли Sentry трекером?
Мониторинг ошибок — техническая инфраструктура разработки, к нарушениям в отчёте аудита мы его не относим. Расширения-блокировщики часто помечают такие сервисы наравне с рекламными пикселями: это ложная тревога. Но «не нарушение в нашем отчёте» не равно «обязанностей нет»: если логгер зарубежный, к нему остаются вопросы поручения обработки (ч. 3 ст. 6) и трансграничной передачи (ч. 3 ст. 12) — в реестр сервисов его вносить нужно.
Что делать, если сайт делал подрядчик и доступов нет?
Проверка снаружи всё равно покажет список — она смотрит на то, что грузится в браузере посетителя, доступ к админке не нужен. Дальше: письменный запрос подрядчику со списком найденного и смена доступов к тег-менеджеру и рекламным кабинетам на свои.
Достаточно ли посмотреть в браузере?
Нет, список будет занижен. Firefox в стандартном режиме блокирует отслеживающее содержимое только в приватных окнах, Яндекс Браузер по умолчанию режет сторонние cookie.
Нужно ли перечислять все сервисы в политике?
Прямого требования назвать каждый бренд нет. Но есть ч. 7 ст. 14 152-ФЗ — право пользователя узнать наименование и адрес обработчика — и раздел о передаче данных третьим лицам в структуре политики по Рекомендациям Роскомнадзора. Сервисы, которые реально обрабатывают данные посетителей, лучше называть.
Инвентаризация — разовая работа на пару часов, которая потом экономит недели. Дальше остаётся привести документы в соответствие с найденным. Если начинать хочется не с ручного перебора, а с готового списка — запустите проверку сайта на 152-ФЗ и получите разбор с отметкой, что из найденного уже названо в ваших документах.
Материал носит информационный характер и не является юридической консультацией. Квалификация конкретного нарушения зависит от обстоятельств и оценки контролирующего органа.