reCAPTCHA и Google Fonts на сайте НКО: можно или нельзя? Разбираемся с трансграничной передачей персональных данных
В последние месяцы многие НКО, особенно те, кто обновляет сайт или запускает новые онлайн-сервисы, обращаются с похожими вопросами:
«Мы используем reCAPTCHA от Google, чтобы защитить формы от спама. Нужно ли уведомлять Роскомнадзор?»
«На сайте шрифты подключаются с Google Fonts. Это вообще законно?»
Если кратко — да, это трансграничная передача персональных данных, и да, это требует внимания и действий со стороны НКО. Давайте по порядку.
По закону "О персональных данных" (152-ФЗ), любая передача персональных данных на территорию иностранного государства (в том числе техническая, через подключение внешнего сервиса) считается трансграничной передачей. Особенно если государство — не участник Конвенции Совета Европы № 108 или не внесено в специальный перечень стран с адекватной защитой (а США туда не входят).
Пример 1: Google reCAPTCHA
Когда вы подключаете на сайт защиту от спама через Google reCAPTCHA, она начинает собирать информацию о пользователе: IP-адрес, поведение на странице, технические параметры устройства. Эти данные могут использоваться для проверки, бот перед вами или человек. Но — внимание — эта информация уходит на серверы Google, то есть за границу.
Что это значит для НКО:
📎 Фактически, вы передаете персональные данные пользователей в США.
📎 Даже если вы не собираете ФИО или email, IP-адрес и поведенческая информация — это уже персональные данные (по позиции Роскомнадзора и судебной практике).
🖊️ Пример из практики: в 2022 году Роскомнадзор оштрафовал региональный интернет-магазин (не НКО, но ситуация применима), который без уведомления использовал Google reCAPTCHA. Основание — незаконная трансграничная передача ПДн.
Пример 2: Google Fonts
Кажется — шрифт, какая тут персоналка? Но технически, если шрифт подгружается не локально, а с серверов Google, браузер пользователя делает запрос в США, передает IP и другие метаданные. То есть, это снова трансграничная передача.
🖊️ Пример из практики: В 2022 году в Германии суд обязал сайт выплатить компенсацию пользователю за использование Google Fonts без его согласия — как раз за нарушение защиты IP-адреса. В России прецедентов меньше, но подход Роскомнадзора похож: даже IP — это ПДн.
Что делать НКО на практике? Есть 2 варианта:
1⃣ Переходить на российские сервисы и отключать все иностранное. В этом случае уведомлять РКН о трансграничной передаче персональных данных не нужно (так как у вас ее не будет).
Если сайт использует Google Fonts, лучше скачать нужные файлы и разместить их на своем сервере — тогда запросы не уходят за границу.
2⃣ Если хотите и дальше использовать привычные сервисы:
📎 Проверьте, какие данные передаются.
📎 Подготовьте уведомление о трансграничной передаче и подайте его в Роскомнадзор.
📎 Убедитесь, что пользователь дает согласие (например, в форме с чекбоксом перед отправкой).
📎 Настройте баннер или форму согласия. Информируйте пользователя, что его данные могут быть переданы за рубеж, и получите явное согласие.
📎 Обновите политику обработки персональных данных. Включите туда информацию о трансграничной передаче и сервисах, которые вы используете.
Использовать Google-сервисы на сайте НКО можно, но с соблюдением требований 152-ФЗ. Игнорировать вопрос — рискованно. Роскомнадзор в последнее время обращает внимание даже на «мелочи» вроде подключения внешнего контента.
📬 Если вы не уверены, как оформить уведомление или как правильно адаптировать сайт под требования законодательства — напишите. Помогу разобраться и подготовить нужные документы.
Post #137
756
- 👍 13