Куки-файлы, как персональные данные

Altevsk
На сайте с 03.10.2010
Offline
136
#41
Vidos #:

1вариант: Я удалил все счетчики, оставил только скрипт гугл вебмастер ( аналитикс не ставил)....

2 вариант: удалил с сайта форму обратной связи, счётчики, остался только Google Webmaster script....

А что за скрипт гугл вебмастер на сайте? Речь идёт о сервисе Google Searche Console?

softerra
На сайте с 02.10.2023
Offline
119
#42
Altevsk #:

А что за скрипт гугл вебмастер на сайте? Речь идёт о сервисе Google Searche Console?

Наверное речь о тэге SC, лучше использовать файл от SC ..
EE
На сайте с 02.01.2021
Offline
181
#43
MisterStart #:

2. И еще вопрос. Если куки это ПД, а куки хранятся на ПК посетителя сайта в браузере, и если у посетителя сайта украдут куки из его браузера, это будет утечкой ПД?

Если на ваш смартфон установят вредоносное ПО и с его помощью получат доступ к банковскому приложению и переведут деньги, кто будет отвечать?

Если с вашего смартфона (номера) будут звонить «скрыто» мошенники, кто будет отвечать?

Если ночью угонят ваш автомобиль, сделают нехорошие дела и вернут его на место, кто будет отвечать? И так можно продолжать до бесконечности…

А вот еще тема: каждый раз замечаю, что при оплате, например, за газ по QR-коду указаны одни платежные данные (расчетный счет и т.д.) и на этой же платежке, если платить не через QR-код, уже другие данные. 😅 Не понимаю, как это работает, может конечно это для разделения и сбора статистики, не знаю…

MS
На сайте с 20.02.2012
Offline
107
#44
EdwardEdit #:

Если на ваш смартфон установят вредоносное ПО и с его помощью получат доступ к банковскому приложению и переведут деньги, кто будет отвечать?

Не понимаю к чему вопрос. Я писал про то, что если куки принимать за ПД, и куки украдут из браузера посетителя сайта, то будет ли это являться утечкой ПД, за которую нужно штрафовать владельца сайта... 

M
На сайте с 07.04.2025
Offline
10
#45
MisterStart #:
Не понимаю к чему вопрос. Я писал про то, что если куки принимать за ПД, и куки украдут из браузера посетителя сайта, то будет ли это являться утечкой ПД, за которую нужно штрафовать владельца сайта... 

Потому что Вы уже в какие-то дебри полезли... Кого надо штрафовать, когда вор украл у гражданина банковскую карту, по которой можно снять кредитные средства банка? На гражданина или на банк надо оформлять штраф?

Mik Foxi
На сайте с 02.03.2011
Offline
1231
#46
Moneys #:

Потому что Вы уже в какие-то дебри полезли... Кого надо штрафовать, когда вор украл у гражданина банковскую карту, по которой можно снять кредитные средства банка? На гражданина или на банк надо оформлять штраф?

оператор ПД должен работать над тем, чтоб защищать полученные ПД. Это ж тоже в законе прописано.

Антибот, антиспам, веб фаервол, защита от накрутки поведенческих: https://antibot.cloud/ (8 лет на защите сайтов). Форум на замену серчу: https://foxi.biz/
M
На сайте с 07.04.2025
Offline
10
#47
Mik Foxi #:

оператор ПД должен работать над тем, чтоб защищать полученные ПД. Это ж тоже в законе прописано.

С чего Вы взяли, что являетесь оператором ПД на чужом компьютере? По этой логике Вы должны взять на себя ответственность за весь путь ПД - от безопасности Wi-Fi соединения с роутером на стороне клиента, за неприкосновенность линии в подъезде до коммутатора, за надлежащую безопасность оборудования роутера и коммутатора и дальше магистральных трасс и т.д. и т.п. ?

Mik Foxi
На сайте с 02.03.2011
Offline
1231
#48
Moneys #:

С чего Вы взяли, что являетесь оператором ПД на чужом компьютере? По этой логике Вы должны взять на себя ответственность за весь путь ПД - от безопасности Wi-Fi соединения с роутером на стороне клиента, за неприкосновенность линии в подъезде до коммутатора, за надлежащую безопасность оборудования роутера и коммутатора и дальше магистральных трасс и т.д. и т.п. ?

так понятно что ваша ответственность только за происходящим на вашем сайте. типа чтоб на нем небыло xss для угона кук например. 

M
На сайте с 07.04.2025
Offline
10
#49
Mik Foxi #:

так понятно что ваша ответственность только за происходящим на вашем сайте. типа чтоб на нем небыло xss для угона кук например. 

Ну если опасаетесь и есть желание заморочиться - шифраните куки свои + поставьте ограничения на браузер+IP пользователя.

Franky
На сайте с 15.08.2007
Offline
163
#50
сеобелка :

Доброго времени суток, коллеги!

В России существует законодательство, регулирующее работу с cookie-файлами на сайтах. Куки-файлы считаются персональными данными и их обработка регулируется ФЗ-152 (законом о персональных данных).

В связи с этим у меня возник вопрос: Подпадают ли под этот закон информационные сайты, где нет регистрации пользователей? 

С одной стороны - не должны бы. Но! Персональными данными является в том числе электронная почта, которая фиксируется на сайте, когда пользователь оставляет комментарий. Также данные собирает Метрика - айпиадреса, например. Исходя из этого получается, что практически все сайты должны разместить поп-ап баннер о сборе cookie с кнопкой “ОК” и уведомить Роскомнадзор о деятельности по обработке персональных данных.

Кто что думает по этому поводу?

Тут в треде всё смешали в кучу — куки, персональные данные, метрику, РКН. Давайте разложим по полочкам, потому что куки кукам рознь.

Что такое кука технически? Это пара ключ=значение, которую сервер просит браузер сохранить. Всё. Сама по себе кука — это не персональные данные, точно так же как пустой конверт — это не письмо.

Какие куки НЕ являются персональными данными:

— Сессионные куки ( PHPSESSID , session_id ) — живут до закрытия браузера, нужны чтобы сайт работал. Без них не будет корзины, авторизации, CSRF-защиты. Это техническая необходимость, а не сбор данных.

— Функциональные куки — язык интерфейса, тема оформления, cookie_consent=yes (ирония — сама кука о согласии на куки). Никакой идентификации пользователя.

— First-party куки без привязки к личности — например, last_visited_page=/catalog . Нет ни email, ни IP, ни имени. Это не ПД ни по ФЗ-152, ни по GDPR.

Какие куки ЯВЛЯЮТСЯ (или могут являться) персональными данными:

— Куки трекинговых систем: _ym_uid (Метрика), _ga (Google Analytics) — уникальные идентификаторы, которые позволяют отслеживать пользователя между визитами и потенциально между сайтами. Вот это уже идентификатор, который в совокупности с другими данными может считаться ПД.

— Third-party куки рекламных сетей (РСЯ, Google Ads) — тут вообще прямая передача поведенческих данных третьим лицам.

— Куки, содержащие JWT-токен с email или user_id внутри — это буквально персональные данные в чистом виде. Кстати, многие даже не знают, что у них в куке лежит Base64-закодированный JSON с email пользователя — открывается декодером за секунду.

Практический вывод:

Если у вас статический сайт без метрики, без рекламы, без форм — у вас, скорее всего, вообще нет кук или есть только технические. Никакой регистрации в РКН не нужно.

Если у вас стоит Метрика — у вас _ym_uid , и формально вы оператор ПД. Но обратите внимание: сама Метрика в стандартной конфигурации не показывает IP пользователя. Яндекс его хеширует на своей стороне. Вы как оператор его не видите и не обрабатываете.

Про «удалить Google Analytics и reCAPTCHA» — это перебор. reCAPTCHA ставит куку _GRECAPTCHA , но она нужна для защиты формы, а не для идентификации. Удалять защиту от спама ради параноидального прочтения закона — так можно и HTTPS отключить, потому что сертификат хранит данные о соединении.

По поводу попапов «Мы используем куки» — в российском законодательстве, в отличие от GDPR, нет прямого требования показывать баннер. ФЗ-152 требует получить согласие на обработку ПД, но форма этого согласия не регламентирована. Попап — это калька с европейского ePrivacy Directive, которая в РФ юридической силы не имеет. Делают «на всякий случай».

Кстати, я публикую расширения для браузеров — инструменты, которые как раз работают с куками (просмотр, экспорт, декодирование JWT прямо в cookie). Так вот, Chrome Web Store и другие маркетплейсы при ревью смотрят именно на то, собирает ли расширение ПД. И первый вопрос — какие куки ты читаешь и зачем. Техническая кука для хранения настроек — ок, отслеживающий идентификатор — объясняй зачем. Подход ровно тот же, что и в законе: контекст решает всё.


Меня как-то спросили, страдаю ли я от похмелий. Для того, чтобы были похмелья, нужно перестать пить. Так что данная проблема просто не возникает.

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий