Инструкция

Как узнать, какие трекеры стоят на вашем сайте

Счётчик ставило агентство, форму — подрядчик, виджет чата приехал вместе с шаблоном темы, а рекламный пиксель добавил человек, которого вы уже не помните по имени. Через год владелец не может ответить на простой вопрос: кому уходят данные посетителей. Разбираем, как узнать, какие трекеры стоят на сайте: четыре способа, честно про минусы каждого, и что делать с готовым списком.

16 сентября 2026 12 мин чтения

Откуда на сайте берутся чужие скрипты

Понять, какие сервисы установлены на сайте, трудно не технически, а организационно: код добавляли разные люди в разное время. Источников обычно пять.

Юридически всё проще, чем кажется. Оператор — тот, кто организует обработку «самостоятельно или совместно с другими лицами» (п. 2 ст. 3 152-ФЗ): вы остаётесь оператором, даже если данные собирает чужой скрипт. Само срабатывание счётчика — уже обработка, потому что сбор и запись входят в её определение (п. 3 ст. 3). А согласие по ч. 1 ст. 9 обязано быть информированным — то есть человеку названо, кому и зачем уходят данные. Без списка сервисов такое согласие технически невозможно.

Закон исходит из того, что список у вас уже есть. По ч. 7 ст. 14 152-ФЗ посетитель вправе запросить источник получения своих данных, сведения о трансграничной передаче и «наименование или фамилию, имя, отчество и адрес лица, осуществляющего обработку персональных данных по поручению оператора» — то есть поимённый список ваших обработчиков. А по ч. 3 ст. 9 доказывать факт получения согласия обязан оператор. Нужен реестр сервисов, а не память подрядчика.

Значит, первая задача — не юридическая, а инвентаризационная: сначала список, потом документы. Обратный порядок не работает — политику пишут по шаблону, а на сайте живут сервисы, которых в ней нет.

Что считать трекером: восемь категорий сервисов

Слово «трекер» сбивает с толку: кажется, что речь только про рекламу. Искать нужно шире — любой сторонний домен, к которому браузер посетителя обращается с вашей страницы. Восемь категорий, по которым удобно раскладывать находки:

Сразу помечайте, какие сервисы российские, а какие иностранные: это разные последствия, и на пятом шаге разделение понадобится. Отдельно приглядитесь к чатам — они собирают имя и телефон прямо в окне виджета, часто мимо вашей формы и мимо чекбокса согласия: как виджеты обратной связи собирают данные без согласия — тема на отдельный разбор.

Найденный сервис — ещё не нарушение. Вопрос всегда в двух вещах: есть ли основание и раскрыт ли сервис пользователю. Метрика на сайте — норма для большинства бизнесов; проблема начинается там, где она стартует до согласия и не названа ни в одном документе. Про основание у нас есть отдельный материал: нужно ли согласие на Яндекс.Метрику и Google Analytics.

Почему cookie вообще попали в этот разговор: единого акта «cookie — это персональные данные» в России нет, но суды исходят из определения ПДн как информации о косвенно определяемом лице. Второй кассационный суд в постановлении от 26.12.2022 № 16-9987/2022 (дело Ookla/Speedtest) отнёс к персональным данным сетевую активность, идентификаторы устройства и файлы cookie.

* Деятельность Meta Platforms Inc. по реализации Facebook и Instagram запрещена в РФ по основаниям осуществления экстремистской деятельности (решение Тверского районного суда г. Москвы от 21.03.2022 по делу № 02-2473/2022).

Мониторинг ошибок — не трекер. Sentry, Bugsnag, Rollbar ловят баги приложения, а не поведение пользователя в маркетинговых целях. Публичные базы трекеров часто кладут их в «Аналитику», и расширения красят их красным. В отчёте аудита мы не считаем их нарушением, чтобы не пугать вас ложной тревогой. Но классификация и обязанности — разные вещи: если сервис зарубежный, вопросы поручения обработки (ч. 3 ст. 6) и трансграничной передачи (ч. 3 ст. 12) к нему остаются, и в реестр сервисов его вносить нужно.

Способ 1. DevTools: как узнать, какие трекеры стоят на сайте, за 10 минут

Самый честный ручной способ: вы смотрите на реальные сетевые запросы браузера. Главный трюк — проверять, что грузится до того, как посетитель что-то нажал.

  1. Откройте сайт в новом приватном окне — чтобы старые cookie не мешали.
  2. Откройте DevTools: Ctrl + Shift + I (Windows/Linux) или Cmd + Option + I (macOS).
  3. Вкладка Network, включите Preserve log (сохранять лог между перезагрузками) и Disable cache (эмуляция первого визита).
  4. Правым кликом по шапке таблицы включите колонку Domain — читать будете именно её.
  5. Примените фильтр More filters → 3rd-party requests: останутся только запросы, у которых origin отличается от origin страницы. Это и есть кнопка «покажи все чужие домены».
  6. Перезагрузите страницу и не трогайте cookie-баннер. Всё, что появилось до вашего клика, работает без согласия.
  7. Чтобы проверить cookies сайта, откройте Application → Storage → Cookies: видны имя, домен, срок жизни (Expires/Max-Age), флаги HttpOnly, Secure, SameSite. Кнопка Clear all очищает всё перед повторным замером.
  8. Загляните в панель Privacy and security (Ctrl/Cmd + Shift + P → «Show privacy and security») — там таблица cookie со статусом Allowed / Blocked.

Если английский интерфейс мешает, DevTools переводится: Settings → Preferences → Appearance → Language → «Русский», затем перезагрузить панель. Выписывайте три колонки: домен, какой это сервис, срабатывает до или после согласия.

Минусы. DevTools показывает только текущую страницу и текущую сессию: на главной может не быть пикселя, который живёт на странице «Спасибо за заявку». Скрипты с отложенной загрузкой — по скроллу, таймеру, клику — в кадр не попадут. И главное: DevTools не скажет, законно это или нет, и не сверит находки с текстом вашей политики.

Не хотите разбираться в DevTools и обходить страницы вручную? Соберём все сторонние сервисы вашего сайта: по категориям, со страной и отметкой, названы ли они в вашей политике.Бесплатный аудит по 16 требованиям РКН за пару минут.
Получить список сервисов

Способ 2. Встроенный отчёт браузера

Firefox. Щит слева в адресной строке показывает, блокирует ли браузер отслеживание на этом сайте; клик по щиту открывает панель, кнопка «Посмотреть всё» разворачивает список. Сводка за неделю — «Панель состояния защиты», адрес about:protections.

Яндекс Браузер. Значок статуса соединения в Умной строке → панель Нейропротект → строка «N трекеров заблокировано» → окно «Блокировка отслеживания» со списком трекеров текущего сайта.

Chrome. Отдельного отчёта для пользователя нет: ближайший аналог — панель Privacy and security в DevTools из предыдущего раздела.

Браузер показывает не то, что стоит на сайте, а то, что он сам счёл трекером и заблокировал. Firefox в стандартном режиме блокирует «отслеживающее содержимое» только в приватных окнах — в обычном окне список неполный. Яндекс Браузер по умолчанию ограничивает или блокирует сторонние cookie, так что картина заведомо искажена относительно «чистого» посетителя. Любой ваш блокировщик добавляет искажений. Для быстрого взгляда годится, как основание для документов — нет.

Способ 3. Расширения и онлайн-сканеры

Два класса инструментов: браузерные расширения-блокировщики, показывающие перехваченные обращения (общеизвестные примеры — Privacy Badger от EFF, Ghostery), и онлайн-сканеры «вставьте URL — получите список доменов». Плюс один и весомый: результат за минуту без навыков. Минусы вытекают из принципа работы.

И про доступ: расширению такого класса нужны права «читать и изменять данные на всех сайтах» — иначе оно не увидит запросы. Это не обвинение конкретному расширению, а причина ставить их осознанно на рабочем ноутбуке, где открыты банк-клиент и CRM.

Способ 4. Автоматическая проверка и сверка с политикой

Четвёртый способ отличается не удобством, а тем, что решает задачу целиком: проверить сторонние сервисы на сайте и сразу понять, что с ними не так по 152-ФЗ.

Технически аудит запускает реальный браузер и записывает сетевые запросы страниц, а не парсит HTML. Поэтому в отчёт попадает и то, что подгружается динамически: скрипт из тег-менеджера, виджет с задержкой в две секунды, пиксель, приехавший вместе с плагином.

На выходе — сервисы, а не домены: разложены по категориям (аналитика, реклама, тег-менеджер, чаты, CRM, формы, рассылки, платежи), у каждого страна и признак сбора персональных данных, российские отделены от иностранных. Внутри системы это база на 54 доменных правила — от Яндекс.Метрики и amoCRM до Hotjar, Mailchimp и Stripe. Три вещи, которых сканеры не делают в принципе:

  1. Отличают ваш скрипт от скрипта внутри чужого iframe. Скрипт внутри чужого кросс-доменного iframe мы помечаем как рекомендацию, а не нарушение: его состав контролирует владелец эмбеда. Но обязанностей владельца сайта это не снимает — сам факт подключения эмбеда отправляет IP посетителя на чужой сервер; что с этим делать — в разборе зарубежные сервисы на сайте.
  2. Исключают технические сервисы — мониторинг ошибок не идёт в состав нарушений.
  3. Сверяют каждое найденное имя с текстом вашей политики по границам слов: чтобы упоминание «Google Fonts» не «закрыло» собой Google Analytics.

Третий пункт и закрывает исходную боль: вы получаете список обработчиков с отметкой, назван ли каждый в ваших документах. Из этого уже делается реестр.

СпособЧто показываетЧего не увидитКому подходит
DevToolsреальные запросы и cookies текущей страницыдругие страницы, отложенную загрузку, законность находоктому, кто готов разбираться
Отчёт браузерато, что браузер счёл трекером и заблокировалвсё незаблокированное; список искажён настройками защитыбыстрый взгляд без навыков
Расширения и сканерысписок сторонних доменов, чаще по одной страницеразницу «ваш скрипт / чужой iframe», сверку с политикойдля второго мнения
Автоматическая проверкасервисы по категориям, страна, сбор ПДн, сверка с политикойограничение — публичные страницы сайтавладельцу, которому нужен документ

Что делать со списком: реестр сервисов за пять шагов

Сам по себе список ничего не закрывает. Превращаем его в рабочий документ.

  1. Собрать реестр по таблице ниже — это то, что вы покажете проверяющему или пришлёте в ответ на запрос пользователя.
  2. Определить основание для каждого сервиса (ст. 6 и ст. 9 152-ФЗ) и оформить поручение обработки: по ч. 3 ст. 6 в договоре нужны перечень данных, перечень действий, цели, обязанность конфиденциальности и требования к безопасности. Перед пользователем за действия обработчика отвечает владелец сайта, а не сервис.
  3. Внести сервисы в политику и опубликовать её на страницах, через которые собираются данные (ч. 2 ст. 18.1 152-ФЗ). Требования «назвать каждый бренд» в Рекомендациях Роскомнадзора нет, но раздел о передаче данных третьим лицам и поручении обработки в структуре документа предусмотрен.
  4. Пересобрать cookie-баннер по категориям. С 1 сентября 2025 года согласие оформляется отдельно от иных документов, которые подписывает субъект (ст. 5 ФЗ от 24.06.2025 № 156-ФЗ). «Одна галочка на оферту, политику, рассылку и согласие на cookies» больше не годится.
  5. Разобраться с иностранными сервисами: ч. 5 ст. 18 (данные граждан РФ пишутся и хранятся в базах на территории России) и ч. 3 ст. 12 152-ФЗ (уведомить Роскомнадзор о трансграничной передаче нужно до её начала).
СервисЧто собирает (п. 3 ст. 3)Серверы / трансграничная передача (ч. 5 ст. 18, ч. 3 ст. 12)Основание (ст. 6, 9)Поручение (ч. 3 ст. 6)В политике (ч. 2 ст. 18.1)
Яндекс.Метрикаcookie, ID устройства, поведениеРФ, передачи нетсогласие посетителяоферта сервисада
JivoSiteимя, телефон, перепискаРФ, передачи нетсогласие в форме виджетадоговорнет — дописать
Google Analyticscookie, ID устройства, поведениеСША, трансграничная передачапроверитьнетнет — решить судьбу сервиса

Нормы в шапке — не украшение: именно они превращают список доменов в реестр, где по каждой колонке видно, какую обязанность вы закрываете и где дыра.

Про ответственность — коротко. Базовый состав для «трекер работает без основания» — ч. 1 ст. 13.11 КоАП, до 300 000 ₽ для юрлица; за неопубликованную политику — ч. 3 ст. 13.11, до 60 000 ₽ (суммы в редакции 420-ФЗ, действуют с 30.05.2025). Гуляющий по блогам «штраф 700 000 ₽ за cookie-баннер» — натяжка: ч. 2 ст. 13.11 про согласие в письменной форме, которое для cookie по общему правилу не требуется. Вступивших в силу дел именно за «нераскрытые трекеры» мы не нашли — риск чаще реализуется через локализацию и жалобы.

Нашли иностранный сервис — это отдельный сюжет. Google Analytics, Hotjar, Mailchimp, Stripe поднимают вопрос локализации и уведомления о трансграничной передаче, а не только записи в политике. Что делать по шагам — в разборе зарубежные сервисы на сайте: риски и как их закрыть.

Чек-лист на 10 минут и частые вопросы

  1. Приватное окно → DevTools → Network.
  2. Preserve log + Disable cache, колонка Domain.
  3. Фильтр «3rd-party requests», перезагрузка — и не трогайте баннер.
  4. Выпишите домены: до согласия / после согласия.
  5. Повторите на главной, странице с формой и странице «Спасибо».
  6. Отметьте иностранные сервисы и сверьте список с текстом политики.

Является ли Яндекс.Метрика нарушением сама по себе?

Нет. Вопрос в основании и раскрытии: когда счётчик стартует, назван ли он в политике, что видит посетитель до клика по баннеру. Тему «яндекс метрика согласие» мы разбирали отдельно, включая отложенный запуск счётчика.

Считается ли Sentry трекером?

Мониторинг ошибок — техническая инфраструктура разработки, к нарушениям в отчёте аудита мы его не относим. Расширения-блокировщики часто помечают такие сервисы наравне с рекламными пикселями: это ложная тревога. Но «не нарушение в нашем отчёте» не равно «обязанностей нет»: если логгер зарубежный, к нему остаются вопросы поручения обработки (ч. 3 ст. 6) и трансграничной передачи (ч. 3 ст. 12) — в реестр сервисов его вносить нужно.

Что делать, если сайт делал подрядчик и доступов нет?

Проверка снаружи всё равно покажет список — она смотрит на то, что грузится в браузере посетителя, доступ к админке не нужен. Дальше: письменный запрос подрядчику со списком найденного и смена доступов к тег-менеджеру и рекламным кабинетам на свои.

Достаточно ли посмотреть в браузере?

Нет, список будет занижен. Firefox в стандартном режиме блокирует отслеживающее содержимое только в приватных окнах, Яндекс Браузер по умолчанию режет сторонние cookie.

Нужно ли перечислять все сервисы в политике?

Прямого требования назвать каждый бренд нет. Но есть ч. 7 ст. 14 152-ФЗ — право пользователя узнать наименование и адрес обработчика — и раздел о передаче данных третьим лицам в структуре политики по Рекомендациям Роскомнадзора. Сервисы, которые реально обрабатывают данные посетителей, лучше называть.

Инвентаризация — разовая работа на пару часов, которая потом экономит недели. Дальше остаётся привести документы в соответствие с найденным. Если начинать хочется не с ручного перебора, а с готового списка — запустите проверку сайта на 152-ФЗ и получите разбор с отметкой, что из найденного уже названо в ваших документах.

Материал носит информационный характер и не является юридической консультацией. Квалификация конкретного нарушения зависит от обстоятельств и оценки контролирующего органа.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт