Грязное отслеживание
Грязное отслеживание (англ. dirty tracking) — это совокупность методов и технологий сбора, анализа и использования персональных данных пользователей без их явного, информированного согласия, часто с нарушением законодательства о защите данных и принципов цифровой этики. Термин охватывает как технические приёмы (например, скрытые трекеры, цифровые отпечатки), так и организационные практики (продажа данных третьим лицам, профилирование без уведомления), которые противоречат правовым нормам, в том числе Федеральному закону «О персональных данных» № 152-ФЗ и требованиям Роскомнадзора.
История и происхождение термина
Понятие «грязное отслеживание» возникло в середине 2010-х годов в среде правозащитников, журналистов и специалистов по информационной безопасности. Оно стало реакцией на рост числа скандалов, связанных с утечками данных и злоупотреблениями крупных технологических компаний. Одним из первых громких инцидентов, популяризировавших термин, стало разоблачение в 2018 году практик сбора данных компанией Cambridge Analytica, которая использовала информацию о пользователях Facebook (компания Meta признана экстремистской и запрещена в РФ) для политической рекламы без их согласия. Впоследствии термин закрепился в публицистике и научной литературе для обозначения любых недобросовестных методов слежки за пользователями.
Классификация методов
Методы «грязного отслеживания» можно разделить на несколько категорий в зависимости от технической реализации и цели.
### Скрытые трекеры и пиксели
- Веб-маяки (web beacons) — невидимые изображения размером 1×1 пиксель, встраиваемые в HTML-код страниц или электронных писем. При загрузке изображения на сервер передаётся информация об IP-адресе, времени открытия, типе браузера и операционной системе.
- Трекеры третьих сторон — скрипты, загружаемые с серверов рекламных сетей, аналитических платформ (например, Google Analytics) или социальных сетей. Они собирают данные о поведении пользователя на сайте и передают их владельцам трекеров, часто без уведомления посетителя.
### Цифровые отпечатки (fingerprinting)
- Пассивное снятие отпечатка — сбор уникальных характеристик устройства: разрешение экрана, список установленных шрифтов, версия браузера, часовой пояс, язык системы, установленные плагины. Комбинация этих параметров позволяет идентифицировать пользователя даже при отключённых cookies.
- Активное снятие отпечатка — использование JavaScript для выполнения тестов производительности, определения доступных API (например, WebGL, Canvas) и получения данных о графическом адаптере. Такие методы позволяют создать почти уникальный идентификатор устройства.
### Сбор данных через сторонние сервисы
- Кнопки социальных сетей — виджеты «Поделиться», «Мне нравится» от Facebook (запрещённая в РФ организация), Twitter (X), ВКонтакте и других платформ. Даже если пользователь не нажимает на кнопку, её загрузка на странице передаёт данные о посещении сайта на сервер социальной сети.
- Рекламные идентификаторы — уникальные коды, присваиваемые устройствам (IDFA для iOS, GAID для Android), которые используются для таргетированной рекламы. При отсутствии контроля со стороны пользователя эти идентификаторы могут быть использованы для создания подробных профилей без его ведома.
### Техники обхода блокировщиков
- Обфускация кода — запутывание JavaScript-скриптов, чтобы их было сложнее обнаружить и заблокировать.
- Использование CNAME-записей — маскировка трекеров под легитимные поддомены сайта (например, analytics.example.com вместо стороннего домена), что обходит многие блокировщики рекламы.
- Динамическая генерация идентификаторов — создание новых трекеров с каждым обновлением страницы, что затрудняет их внесение в чёрные списки.
Правовые аспекты
В Российской Федерации «грязное отслеживание» регулируется несколькими нормативными актами. Основным является Федеральный закон «О персональных данных» № 152-ФЗ, который требует получения согласия субъекта на обработку его данных, а также уведомления о целях сбора. Сбор данных без согласия, в том числе через скрытые трекеры, является нарушением и влечёт административную ответственность (штрафы до 500 тысяч рублей для юридических лиц по статье 13.11 КоАП РФ).
Дополнительные требования устанавливает Федеральный закон «Об информации, информационных технологиях и о защите информации» № 149-ФЗ, а также приказы Роскомнадзора, обязывающие операторов персональных данных локализовать обработку данных на территории РФ. Передача данных за рубеж без согласия или без обеспечения адекватной защиты также может быть признана «грязным отслеживанием».
В 2021 году вступили в силу поправки, ужесточающие ответственность за утечки персональных данных. С 2023 года введены оборотные штрафы для компаний, допустивших утечки, что повысило риски для организаций, практикующих недобросовестный сбор данных.
Примеры и инциденты
- Cambridge Analytica (2018) — компания собрала данные около 87 миллионов пользователей Facebook (запрещённая в РФ организация) через приложение-опросник, а затем использовала их для политического таргетинга. Инцидент привёл к крупнейшему штрафу для Facebook (продукт Meta, признанной экстремистской и запрещённой в РФ) в размере 5 миллиардов долларов США.
- Скандал с трекерами в приложениях для здоровья (2020) — ряд мобильных приложений, включая трекеры менструального цикла, передавали данные о пользователях рекламным сетям (Google, Facebook) без явного согласия. В США это привело к расследованию Федеральной торговой комиссии (FTC).
- Утечка данных из сервиса «Яндекс.Еда» (2022) — в результате инцидента в открытый доступ попали данные о заказах и контактная информация пользователей, что стало следствием недостаточного контроля за сбором и хранением данных со стороны партнёров сервиса.
- Использование трекеров в российских государственных сайтах (2023) — расследования журналистов выявили, что на сайтах ряда государственных учреждений (например, порталов госуслуг регионов) были встроены скрипты от Google Analytics и «Яндекс.Метрики», передающие данные на серверы зарубежных компаний. После публикаций Роскомнадзор провёл проверки и потребовал удалить трекеры.
Методы защиты
Для противодействия «грязному отслеживанию» пользователи и организации применяют несколько подходов:
- Блокировщики рекламы и трекеров — расширения браузера (uBlock Origin, Privacy Badger, Ghostery), которые фильтруют запросы к известным трекерам.
- Использование VPN и прокси — скрытие реального IP-адреса и шифрование трафика затрудняет идентификацию пользователя.
- Отключение сторонних cookies — современные браузеры (Firefox, Safari, Brave) по умолчанию блокируют cookies третьих сторон; Chrome (Google) планирует внедрить аналогичную функцию.
- Режим «Инкогнито» и приватный просмотр — ограничивает сохранение истории и cookies, но не защищает от цифровых отпечатков.
- Регулярная очистка данных — удаление cookies, кэша и локальных хранилищ.
- Использование специализированных браузеров — Tor Browser, который маршрутизирует трафик через несколько узлов и блокирует большинство методов снятия отпечатков.
Критика и этические аспекты
Критики «грязного отслеживания» указывают на несколько проблем. Во-первых, оно нарушает право на приватность, закреплённое в статье 23 Конституции РФ и международных документах (например, в Европейской конвенции по правам человека). Во-вторых, сбор данных без согласия создаёт риски для безопасности: утечки могут привести к мошенничеству, краже личности или дискриминации. В-третьих, профилирование на основе «грязного» сбора данных может использоваться для манипуляции общественным мнением, как в случае с Cambridge Analytica.
Сторонники индустрии рекламы и аналитики, напротив, утверждают, что сбор данных — необходимая часть современной экономики, позволяющая финансировать бесплатные сервисы. Однако они признают, что практики должны быть прозрачными и соответствовать законодательству. В России регуляторы (Роскомнадзор, ФАС) последовательно ужесточают требования к сбору данных, что постепенно снижает масштабы «грязного отслеживания» в легальном сегменте.
Источники
- Федеральный закон «О персональных данных» от 27.07.2006 № 152-ФЗ (с изменениями).
- Кодекс Российской Федерации об административных правонарушениях, статья 13.11.
- Отчёт Роскомнадзора «О результатах мониторинга обработки персональных данных» за 2023 год.
- Материалы расследования The Guardian о Cambridge Analytica (2018).
- Исследование Privacy International «Tracking the Trackers» (2020).
- Доклад Федеральной торговой комиссии США «Data Brokers: A Call for Transparency and Accountability» (2014).
BFOmetr — база данных и аналитика по компаниям России.
На главную BFOmetr →