Что лежит в вашем кабинете Метрики
Вы открываете Вебвизор с обычной задачей: понять, на каком шаге люди бросают форму. И смотрите, как человек стирает цифру в поле «Телефон», а в поле «Опишите вашу ситуацию» набирает то, что собирался рассказать вам лично. Это не обезличенная статистика — это запись действий конкретного посетителя вместе с содержимым ввода.
Этот массив вы не собирались собирать: его нет ни в CRM, ни в списке заявок — человек мог передумать и не нажать «Отправить». Но в кабинете он есть, и это персональные данные: и поведение, и введённый текст привязаны к идентификатору посетителя.
Возражение «да там ничего не хранится» снимается цифрой из справки: записи Вебвизора доступны 15 дней, включая текущий. Этого хватает, чтобы массив всегда был живым и чтобы его открыл любой сотрудник или подрядчик с доступом к счётчику. Оговорка: 15 дней — срок доступности записей вам в отчёте, а не срок хранения данных у Яндекса.
Пишет Вебвизор не все визиты — их количество определяет алгоритм Метрики. Но «часть визитов» — тоже персональные данные живых людей.
Яндекс Метрика и персональные данные: разбор по инструментам
«Метрика» — это не один тумблер. Внутри счётчик посещаемости, карта кликов, карта скроллинга, аналитика форм и Вебвизор, и риск у них принципиально разный.
Ловушка, о которой знают немногие: Вебвизор, карта скроллинга и аналитика форм включаются одной общей опцией. Путь: «Настройки» → «Счётчик» → опция «Вебвизор, карта скроллинга, аналитика форм», затем вкладка «Вебвизор» и переключатель «Вкл»; после этого обновлённый код счётчика нужно поставить на все страницы. То есть «я включал только карту скроллинга» часто означает «включена и запись сессий». Карта кликов работает от той же опции.
Версию выбирать не нужно: в действующей справке описан один Вебвизор, без «1.0» и «2.0».
| Инструмент | Что собирает | Риск с точки зрения ПДн | Что делать |
|---|---|---|---|
| Счётчик посещаемости | URL и заголовок страницы, реферер, браузер, ОС, устройство, экран, язык, гео, пол и возраст, cookies | Серая зона: статистика без содержимого, но привязанная к идентификатору | Раскрыть в политике, закрыть согласием |
| Карта кликов | Клики по всем элементам, доля кликов в видимой области, частота нажатий | Поведение, привязанное к идентификатору | ym-disable-clickmap на чувствительные зоны |
| Карта скроллинга | Глубину просмотра; включается той же опцией | Низкий | Раскрыть в политике; отдельно от согласия на сам счётчик не живёт |
| Аналитика форм | Просмотры, взаимодействия, отправки, время в каждом поле, незаполненные поля | Средний: поведение в форме, но не содержимое | Можно оставить |
| Вебвизор | Запись сессии, включая содержимое полей ввода | Максимальный: в кабинете имя, телефон, текст обращения | Выключить / замаскировать / обосновать и раскрыть — и запускать только после согласия |
Про аналитику форм без паники: справка описывает у неё поведенческие метрики — просмотры, взаимодействия, отправки, время работы с каждым полем и незаполненные поля. Сбор содержимого полей отдельно от Вебвизора справка не заявляет: содержимое ввода — зона Вебвизора.
Нюанс, снимающий часть тревоги: Вебвизор и карта кликов могут отключиться сами, если отчёты не открывали полгода. «Когда-то включали» не равно «пишет сейчас» — но проверять надо руками в настройках.
Миф «Метрика сама всё маскирует звёздочками»
Частое возражение на тему «вебвизор и персональные данные»: «Метрика же сама закрывает конфиденциальные поля звёздочками». Основание есть — справка пишет, что Метрика распознаёт поля, в которые посетитель может вводить конфиденциальную информацию, например имя и фамилию, и содержимое таких полей автоматически заменяется на звёздочки.
Дальше — граница, которую обычно не читают. Это распознавание алгоритмом, а не перечень полей и не гарантия: ни справка, ни Условия не публикуют список распознаваемых полей и не обещают полноту. Нестандартное поле — «Комментарий», «Опишите задачу», кастомный инпут — алгоритм может и не распознать. Формула такая: Метрика старается, но отвечаете вы.
«Сервис работает полностью в автоматическом режиме, не анализирует содержание и смысл информации… вводимой посетителями в поля на страницах…, а записывает её полностью независимо от содержания» — п. 5.2 Условий использования сервиса Яндекс Метрика и AppMetrica (ред. 07.08.2026).
В кабинете есть ровно одна «галочка про содержимое» — глобальный переключатель «Записывать все поля». Включён: Вебвизор пишет содержимое полей, кроме распознанных как конфиденциальные. Выключен: всё заменяется звёздочками, а разрешить конкретное поле можно только классом ym-record-keys.
Важно: автоматическое распознавание конфиденциальных полей — эвристика, а не гарантия. Ответственность за то, что оказалось в записи, Условия Метрики возлагают на владельца сайта: он «самостоятельно несёт все риски, связанные с получением такой Охраняемой информации, и ответственность за несоблюдение требований законодательства» (п. 5.2).
Отсюда главный практический тезис: какие поля скрыть — решается не в кабинете, а разметкой на сайте. Справка формулирует прямо: Метрика позволяет влиять на некоторые виды собираемых данных с помощью HTML-разметки (атрибут class). В интерфейсе — только включение инструмента и режим записи полей. Разметку почти никто не расставляет: это и есть невыполненная работа.
Кто здесь оператор: Метрика и обработка ПДн по поручению
Роли Яндекс расписал сам. По п. 5.4 Условий владелец сайта — оператор персональных данных, а Яндекс — лицо, действующее по поручению оператора по смыслу ч. 3 ст. 6 152-ФЗ; там же перечислены действия, которые Яндекс вправе совершать: сбор, запись, хранение, использование, передача, обезличивание, удаление.
Кто здесь оператор. Владелец сайта — оператор, Яндекс — обработчик по поручению. Ч. 5 ст. 6 152-ФЗ прямо говорит: если оператор поручает обработку персональных данных другому лицу, ответственность перед субъектом персональных данных за действия указанного лица несёт оператор. «Это же Яндекс собирает, не я» — не аргумент.
Персональными данными это называет сам Яндекс: в том же пункте — «информация об активности на сайте Пользователя, файлы cookie, данные об устройстве». А п. 2.1 требует от вас информировать посетителей об обработке «в краткой, понятной и легкодоступной форме», получать согласия, если этого требует закон, и защищать переписку посетителей и иную информацию ограниченного доступа, «которая может быть записана при использовании Сервиса».
Отсюда документы. По ч. 2 ст. 18.1 152-ФЗ политика публикуется на сайте в открытом доступе; по ч. 1 ст. 18.1 в документах по каждой цели определяются категории данных, сроки хранения и порядок уничтожения; по ч. 1 ст. 14 субъект вправе узнать цели и применяемые способы обработки. Вывод: если работает запись сессий, строчки «мы используем Яндекс Метрику» недостаточно — способ обработки должен быть назван прямо.
Нужно ли вообще согласие на счётчик — отдельная тема, мы разобрали её в статье нужно ли согласие на Яндекс Метрику и Google Analytics. Вывод для нас: если внимания к согласию требует даже обычный счётчик, то запись содержимого форм — тем более.
Одно отличие Метрики в лучшую сторону: в Политике конфиденциальности (ред. 26.08.2025, п. 7.3) Яндекс заявляет, что данные граждан РФ пишутся и хранятся «с использованием баз данных, находящихся на территории Российской Федерации». Вопрос локализации здесь не стоит так остро, как с Hotjar, Microsoft Clarity или Google Analytics, — про них отдельный разбор.
Запись сессий — это про избыточность, а не про юзабилити
Правовой стержень темы «запись сессий и 152-ФЗ» — не запрет конкретных сервисов, а соразмерность цели.
«Содержание и объём обрабатываемых персональных данных должны соответствовать заявленным целям обработки. Обрабатываемые персональные данные не должны быть избыточными по отношению к заявленным целям их обработки» — ч. 5 ст. 5 152-ФЗ.
Приложите это к себе. Цель «понять, где отваливаются заявки» закрывается картой скроллинга и аналитикой форм: видно, докуда доскроллили и в каком поле застряли. Видеозапись того, как человек вводит телефон и текст обращения, к этой цели не добавляет ничего, а объём собранных данных увеличивает многократно. Рядом работают ч. 2, 4 и 7 той же статьи: цели должны быть заранее определены, данные — отвечать целям, хранение — не дольше, чем требуют цели.
Основание обработки — согласие субъекта (п. 1 ч. 1 ст. 6) или законный интерес оператора (п. 7). Но законный интерес работает «при условии, что не нарушаются права и свободы субъекта», и запись содержимого формы этот тест проходит тяжело: человек не ожидает, что черновик его сообщения окажется в чужом кабинете аналитики.
Про ответственность коротко: базовый состав здесь — ч. 1 ст. 13.11 КоАП (обработка, несовместимая с целями сбора), для юрлиц 150 000–300 000 ₽. Пугать «семьюстами тысячами за Вебвизор» некорректно: ч. 2 про отсутствие письменного согласия применима не всегда.
И честная оговорка: прямой административной и судебной практики именно по записи сессий найти не удалось — ни в базах решений, ни в разделе «Судебная практика» Роскомнадзора. Риск оценивается через общий состав ч. 1 ст. 13.11 в связке с ч. 5 ст. 5 152-ФЗ. Это не «можно не думать»: спор, если он случится, пойдёт о целях и избыточности — а отвечают на этот вопрос ваши документы.
Ошибка грубее Вебвизора: ПДн, отправленные в счётчик руками
Вебвизор захватывает данные случайно — он просто пишет всё подряд. Есть ошибка серьёзнее: когда персональные данные сознательно кладут в счётчик. E-mail и телефон уезжают в параметрах визита и посетителя, в UserID, в названии цели, в UTM-метках рассылки. Чаще всего это прилетает от подрядчика при связке Метрики с CRM — «чтобы склеивать заявки с визитами», — и владелец сайта об этом не знает.
Что говорит первоисточник: справка по параметрам посетителей рекомендует передавать характеристики, которые «не содержат персональные данные (например, фамилию или имя)». Формулировка именно рекомендательная. Зато Условия обязывают не предпринимать целенаправленных действий для получения охраняемой законом информации и полностью перекладывают риски на владельца сайта.
Почему это грубее: избыточность Вебвизора ещё можно обсуждать через цели обработки, а осознанная передача контактов в стороннюю систему аналитики — уже передача ПДн обработчику вне описанного в ваших документах состава и целей. Что проверить у себя (или попросить подрядчика):
- Параметры визита и посетителя — не уезжают ли туда e-mail, телефон, ФИО.
- UserID — не используется ли вместо обезличенного кода сам контакт клиента.
- Названия и параметры целей — цели вида «Заявка от ivanov@mail.ru» встречаются чаще, чем кажется.
- UTM-метки в рекламных ссылках и рассылках — не подставляется ли в них адрес получателя.
Что настроить: три варианта и чек-лист
Совет «просто выключите Вебвизор» плохой: инструмент полезен, и потребность в нём бывает реальной. Вариантов три, выбирайте осознанно.
- Выключить — если записи никто регулярно не смотрит. Возможно, Вебвизор уже отключился сам.
- Оставить, но замаскировать — выключить «Записывать все поля» и расставить разметку на формах: в кабинет не попадёт содержимое полей. Но маскировка убирает только текст: запись поведения конкретного посетителя остаётся обработкой персональных данных. Поэтому цель, раскрытие в политике и запуск только после согласия (пункт 3) нужны в любом случае — маскировка идёт поверх этого минимума, а не вместо него.
- Обязательный минимум для любого включённого Вебвизора — сформулировать цель, описать в политике состав данных и срок, информировать посетителя до начала сбора и запускать Вебвизор только после согласия посетителя (не с загрузки страницы).
Разметка: keys — про поля, content — про блоки
Мнемоника простая: keys — про поля ввода, content — про блоки страницы; disable — запретить, record/show — разрешить. Пары путать нельзя: ym-disable-keys на div ничего не скроет.
ym-disable-keys— отключает запись данных, вводимых в поле (input,textarea).ym-record-keys— наоборот, разрешает запись конкретного поля, когда общий режим выключен; на поля пароля не действует.ym-hide-content— отключает запись элемента интерфейса или блока страницы.ym-show-content— обратный к нему: точечное исключение внутри скрытого блока.ym-disable-clickmap— отключает сбор кликов по элементу (это про карту кликов).ym-disable-submit— отключает отслеживание отправки формы.
Минимальные примеры: <textarea name="message" class="ym-disable-keys"></textarea> — содержимое поля не записывается; <div class="ym-hide-content"> … </div> — блок не записывается целиком. Детали — в справке «Настройка сбора данных».
Что может сделать сам посетитель
У Яндекса есть официальное браузерное расширение «Блокировщик Яндекс Метрики» для Firefox и Chrome: оно блокирует размещение cookie и ограничивает отправку данных. Это корректный ответ на вопрос «как мне закрыться от вашей аналитики», но инструмент посетителя ваших обязанностей не отменяет.
Ваш собственный рычаг — отключить счётчик на конкретной странице свойством window['disableYaCounterXXXXXXXX'] = true. Так закрывают личный кабинет, шаги оформления заказа и загрузку документов: аналитика там почти не нужна, а чувствительных данных больше всего.
Чек-лист: полчаса работы
В счётчике:
- Решить судьбу Вебвизора: нужен, нужен с маскировкой или не нужен вовсе.
- Выключить режим «Записывать все поля».
- Проверить, у кого есть доступ к счётчику, и убрать бывших сотрудников и подрядчиков.
- Проверить, не уходят ли ПДн в параметрах, UserID и целях.
На сайте и в документах:
- Расставить
ym-disable-keysна полях с контактами и текстом обращения,ym-hide-content— на чувствительных блоках. - Отключить счётчик на страницах личного кабинета, оплаты и загрузки документов.
- Описать в политике состав данных, цель и срок — включая запись действий посетителя, если Вебвизор остаётся.
- Убедиться, что посетитель информирован и дал согласие до запуска Вебвизора: информировать до начала сбора требуют п. 2.1 Условий Метрики и ч. 2 ст. 18.1 152-ФЗ, а сам скрипт записи не должен стартовать раньше клика «Принять»; как оформить это технически — в разборе cookie-баннер по закону.
Материал носит информационный характер и не является юридической консультацией.