Яндекс Метрика и AppMetrica подтвердили ISO 27001 и ISO 27701: что это значит для рекламодателя
Ежегодный аудит 27 июля 2026: Privacy by Design, защита персональных данных и надёжная основа для оптимизации Директа по конверсиям
Получить предложениеКоротко: 18 июля 2026 в настройках счётчика появились две независимые опции — передача событий электронной коммерции вендорам для совместного продвижения в Едином перфоманс-кампании (ЕПК) и сохранение маскированных контактов для точнее атрибуции в Яндекс Директе. Это разные бизнес-сценарии: первая закрывает ритейл-медиа, вторая — лидоген и формы.
18 июля 2026 в настройках счётчика появились две независимые опции — для retail media (e-commerce вендорам) и для лидогена (маскированные контакты). Ниже — где искать переключатели, чек-листы ритейлера и вендора, юридика и связка с Директом.
Релиз 18.07.2026
Две галочки в «Безопасность и использование данных»: e-com вендорам и маски контактов — разные сценарии, не смешивайте чек-листы.
ecom → vendor co-promo
masks → +7********45
goals → Директ автостратегии
Что произошло 27 июля 2026: Метрика и AppMetrica прошли аудит ISO
27 июля 2026 года в официальном релизе Яндекса зафиксировано: сервисы Яндекс Метрика и AppMetrica вновь прошли ежегодный независимый аудит и подтвердили полное соответствие стандартам ISO 27001 и ISO 27701. Формулировка релиза однозначна: «сервисы полностью соответствуют требованиям» обоих стандартов.
Для маркетолога и владельца бизнеса это не абстрактная «галочка в пресс-релизе». Рекламодатель ежедневно передаёт в Метрику и AppMetrica данные о поведении пользователей, конверсиях, заказах и идентификаторах — а затем оптимизирует Яндекс Директ по этим сигналам. Любой вопрос о надёжности аналитики напрямую бьёт по качеству автостратегий, сквозной аналитики и доверию к отчётам.
Определение: ISO 27001 — международный стандарт системы управления информационной безопасностью (СУИБ). ISO 27701 — расширение, которое добавляет управление конфиденциальностью и защиту персональных данных (система управления конфиденциальностью, PIMS).
ISO 27001 с 2019 года и новый ISO 27701 — в чём разница для рекламодателя
Хронология у Яндекса прозрачна и подтверждена в каноническом релизе:
- ISO 27001 — Метрика получила в 2019 году и подтверждает ежегодно;
- ISO 27701 — первичная сертификация с 2025 года, в 2026-м — повторное подтверждение обоих сертификатов для пары «Метрика + AppMetrica».
Для рекламодателя разница практическая:
| Стандарт | О чём речь | Что это даёт вам |
|---|---|---|
| ISO 27001 | Информационная безопасность: процессы, контроли, управление рисками | Уверенность, что у вендора аналитики выстроены процедуры защиты данных на уровне ИБ |
| ISO 27701 | Конфиденциальность и персональные данные поверх 27001 | Дополнительный контур: как сервис проектирует и ведёт обработку ПДн |
В итогах года от 24 декабря 2025 года Яндекс уточнил редакции: ISO/IEC 27001:2022 и ISO/IEC 27701:2019. PDF-сертификаты доступны в справке Метрики.
Важно: сертификат относится к Яндексу как оператору/обработчику аналитических сервисов, а не к вашему сайту. Ваши обязанности по 152-ФЗ остаются на стороне владельца ресурса.
Конфиденциальность на этапе проектирования — не маркетинг, а процесс
В релизе 27 июля 2026 года зафиксирован принцип Privacy by Design (конфиденциальность на этапе проектирования): защита учитывается при разработке сервисов, а не «добавляется потом». Это не слоган — это требование к процессам, которое проверяет аудит ISO 27701.
Продуктовый контекст июля 2026 показывает, как принцип воплощается в настройках счётчика:
- 18 июля 2026 — опция «Запоминать маскированные данные» (обезличенные контакты для точности аналитики при соблюдении конфиденциальности) и «Разрешить вендорам использовать e-com события в рекламе»;
- 14 июля 2026 — плагин «Блокировщик Яндекс Метрики» для Chrome;
- 09 июля 2026 — «Роботность Про» в Logs API / Data Streaming.
Связка «сертификация + продуктовые privacy-фичи» — ключевой нарратив статьи: доверие к данным — это и процессы вендора, и корректная настройка на вашей стороне.
ISO 27001 и ISO 27701 простыми словами: информационная безопасность и конфиденциальность
Если отбросить аудиторский язык, ISO 27001 отвечает на вопрос: «Как компания системно управляет рисками информационной безопасности?» Стандарт описывает СУИБ — набор политик, ролей, процедур и контролей. Для аналитики это означает: доступы, разработка, инциденты, уязвимости — не хаотично, а по регламенту.
ISO 27701 идёт дальше: он добавляет слой управления конфиденциальностью — как обрабатываются персональные данные, какие основания, как документируются процессы. В справке Яндекса 27701 описан как дополнение к 27001 для защиты ПДн.
Эксперт Andrew Clearwater (OneTrust, IAPP) отмечал, что ISO 27701 со временем может стать для B2B-сделок таким же ожидаемым аргументом, как сегодня ISO 27001 — особенно там, где контрагенты требуют доказательств privacy-зрелости.
Что проверяет аудит: процессы, а не «галочка в футере»
Аудит ISO — это не разовая проверка кода счётчика на сайте клиента. Независимый аудитор оценивает систему управления у вендора. В релизе 2024 года Яндекс детализировал объекты проверки: управление рисками и уязвимостями, безопасность разработки, технологические решения по защите данных. В 2024 году независимый аудит ISO 27001, по пересказу SEOnews, проводила TÜV Rheinland Group.
Для рекламодателя вывод простой: сертификат подтверждает зрелость процессов Яндекса, а не автоматически «безопасность» вашей конкретной установки счётчика с Webvisor, передачей телефонов в CRM или офлайн-конверсий без согласия.
Почему сертификат оператора аналитики не снимает ответственность с сайта
Здесь работает модель двух контуров ответственности:
| Контур | Кто отвечает | Примеры |
|---|---|---|
| Вендор аналитики (Яндекс) | ISO 27001/27701, инфраструктура сервиса | Хранение, обработка в облаке Метрики/AppMetrica |
| Оператор сайта (вы) | 152-ФЗ, согласия, политика, баннер | Cookie, формы, передача ClientID, офлайн-данные |
ISO у вендора усиливает доверие, но не заменяет cookie-баннер, политику обработки ПДн и доказуемое согласие пользователя. Как напоминает Павел Карпов (Karpov.Expert): по ст. 9 ч. 3 152-ФЗ обязанность доказать получение согласия лежит на операторе — то есть на владельце сайта.
Штрафы по ст. 13.11 КоАП для юридических лиц при нарушениях согласия — от 150 000 до 300 000 ₽ (без согласия) и 300 000–700 000 ₽ (если согласие требовалось, но не получено), по обзорам compliance-экспертов.
ISO 27001 / 27701 · ответственность
Два контура: сертификат Яндекса и обязанности сайта
ISO у Метрики и AppMetrica подтверждает процессы вендора. Cookie, согласие и 152-ФЗ остаются на стороне оператора сайта — переключите контур и посмотрите границу.
- ISO 27001 — СУИБ: доступы, инциденты, разработка у Яндекса
- ISO 27701 — Privacy by Design и управление ПДн в сервисе
- Сертификат не покрывает ваш домен, счётчик и передачу ClientID в CRM
Итог: ISO усиливает доверие к инфраструктуре аналитики, но не заменяет cookie-баннер и политику ПДн.
Дальше — какие данные уходят в Метрику и где проходит граница персональных данных.
Какие данные собирает Яндекс Метрика и где проходит граница ПДн
Запросы «данные яндекс метрики», «яндекс метрика персональные данные» и «яндекс метрика cookie» — один из самых практичных кластеров для рекламодателя. Пользователь заходит на сайт, браузер получает cookie, счётчик фиксирует визит, цели, электронную коммерцию. Часть идентификаторов в российской практике трактуется как персональные данные.
По разъяснениям compliance-специалистов, cookie_id, отпечаток браузера (fingerprint) и поведенческие идентификаторы Роскомнадзор рассматривает как ПДн — значит, для аналитических cookie нужно активное согласие до установки и отправки данных.
Условия использования Метрики (редакция 19.05.2026) уточняют: при «Управлении заказами» / Advanced Matching передаются маскированные телефоны и email; при включённой опции e-com для вендоров — события электронной коммерции уходят в рекламные системы.
Cookie, ClientID, формы и передача в систему клиентских данных — что учитывать
Типовой стек рекламодателя: счётчик Метрики + цели + передача ClientID в CRM (amoCRM и аналоги) + офлайн-конверсии обратно в Метрику и Директ. Каждое звено — потенциальная точка compliance.
Практические правила:
- 1. Базовая статистика и расширенные инструменты (Webvisor, карты кликов) — разные уровни согласия. По обзорам 2026 года, Webvisor и карты кликов — только после явного «да» пользователя.
- 2. Отложенная инициализация Метрики до согласия — технический must-have, а не «красивый баннер». Если идентификаторы уходят в аналитику до выбора пользователя, текстовый баннер не закрывает факт обработки (152-ФЗ Сервис).
- 3. ClientID и CRM: передача идентификаторов — обработка ПДн; нужны основание, согласие и отражение в политике.
- 4. Маскированные данные (опция июля 2026) — компромисс между точностью атрибуции и конфиденциальностью; включается осознанно в настройках счётчика.
Эксперт Павел Карпов формулирует принцип так: закон не требует отключать Метрику, но требует, чтобы загрузка скриптов начиналась только после добровольного действия пользователя.
Политика обработки ПДн и согласие пользователя на сайте
Минимальный документальный контур для сайта со счётчиком:
- политика конфиденциальности / обработки ПДн с упоминанием Метрики, целей обработки, сроков;
- блок про cookie и аналитику;
- механизм явного согласия (не только «продолжая пользоваться сайтом»);
- журнал или иной способ доказать факт согласия.
Запросы «яндекс метрика политика обработки персональных данных» и «яндекс метрика согласие на обработку персональных данных» отражают именно этот интент: рекламодатель ищет не справку Яндекса, а образец для своего сайта.
При стеке только российских сервисов (Метрика, российская CRM) в документах можно указывать отсутствие трансграничной передачи; при подключении зарубежных инструментов — отдельный блок про страны и правовые основания.
Cookie, ClientID и 152-ФЗ — разборы в Telegram Monster Context
В канале — чек-листы consent mode, типичные ошибки с Webvisor и картами кликов, обновления Метрики июля 2026 и практика связки с Директом. Удобно сверяться, пока настраиваете аналитику самостоятельно.
AppMetrica: та же сертификация для мобильной аналитики
Релиз 27 июля 2026 относит оба стандарта к паре «Метрика + AppMetrica». Для мобильного сегмента (кластер «appmetrica» / «аппметрика» — тысячи запросов в Wordstat) это отдельный продуктовый контур: SDK в приложении, события, атрибуция установок, связка с рекламой.
Документация AppMetrica публично описывает ISO/IEC 27001 (PDF в разделе data-security). GDPR-раздел AppMetrica уточняет: отчёты «неперсонифицированы», SDK можно отключить до согласия пользователя (Android/iOS), для работы с ЕС нужен DPA (соглашение об обработке данных).
Аналитика мобильного приложения vs веб-счётчик
| Параметр | Веб (Метрика) | Мобильное (AppMetrica) |
|---|---|---|
| Установка | JS-счётчик на сайте | SDK в приложении |
| Согласие | Cookie-баннер, отложенный старт | Отключение SDK до opt-in |
| Сертификация | ISO 27001 + 27701 (релиз 27.07.2026) | Те же стандарты в релизе |
| Типичный риск | Cookie до согласия | Старт SDK до согласия в сторах |
Владелец приложения остаётся оператором ПДн; сертификация AppMetrica не отменяет публикацию политики в сторах и механизм согласия внутри приложения.
Когда связывать данные Метрики и AppMetrica (и зачем)
Связка оправдана, если у бизнеса и сайт, и приложение: единая воронка, сквозная аналитика, согласованные цели для Директа. При объединении потоков критично:
- единые правила согласия на вебе и в приложении;
- документирование передачи идентификаторов между системами;
- проверка, что в CRM не утекают «сырые» контакты без маскирования там, где это требуется.
152-ФЗ на практике: чек-лист для сайта со счётчиком Метрики
Кластер «152 фз персональные данные сайт» и «безопасность персональных данных» — второй по объёму спроса после родового «яндекс метрика». Сертификация ISO у Яндекса не отменяет ни одного пункта этого чек-листа.
Коротко — 6 обязательных шагов:
- 1. Определить роли: вы — оператор сайта, Яндекс — обработчик в части аналитики (по договору/оферте).
- 2. Разместить политику обработки ПДн.
- 3. Внедрить cookie-баннер с активным согласием до аналитики.
- 4. Настроить отложенную инициализацию Метрики (consent mode).
- 5. Описать в политике передачу данных в Метрику, цели, ClientID, офлайн-конверсии.
- 6. Вести доказательства согласий.
С 1 сентября 2026 вступают расширенные требования к отчётности рекламодателей (575-ФЗ, ст. 35.1 и 38 п. 7) — ещё один повод синхронизировать аналитику, Директ и compliance-документы до осени.
ISO у Яндекса — не замена аудита Метрики и consent на вашем сайте
Monster Context проверит связку «счётчик → цели → Директ»: отложенная инициализация, cookie-баннер, маскированные данные, e-com для вендоров и передачу ClientID в CRM — чтобы автостратегии получали чистый сигнал после новости про ISO 27001/27701.
- Аудит счётчика, целей и электронной коммерции под кампании Директа
- Чек-лист 152-ФЗ: согласие, политика ПДн, офлайн-конверсии
- Сквозная цепочка ClientID → CRM → Метрика без «дыр» в атрибуции
Cookie-баннер, политика конфиденциальности, согласие на обработку
Типовые ошибки:
- баннер есть, но счётчик грузится до клика «Принять»;
- в политике нет упоминания Метрики и целей аналитики;
- смешаны маркетинговые и аналитические cookie без категорий;
- нет логирования выбора пользователя.
Рабочая схема: аналитика на паузе, не выключена — пользователь даёт согласие, затем инициализируется полный функционал; базовая статистика (где допустимо по вашей юридической модели) — отдельная категория, согласованная с юристом.
Передача офлайн-конверсий и идентификаторов — типовые ошибки
Офлайн-конверсии (звонок, визит в офис, оплата в кассе) часто загружаются в Метрику с телефоном, email или ClientID. Ошибки:
- передача немаскированных контактов без правового основания;
- отсутствие согласия на сопоставление онлайн и офлайн;
- разрыв цепочки: CRM знает ClientID, а в Метрике цель не настроена — «дыра» в сквозной аналитике.
Условия Метрики прямо описывают маскирование при Advanced Matching — используйте это как технический слой, но не как замену согласия.
Цели, электронная коммерция и автостратегии Директа: почему доверие к данным влияет на окупаемость рекламы
Связка «цели в яндекс метрике» + «яндекс метрика и яндекс директ» + «сквозная аналитика» — коммерческое сердце темы. Автостратегии Директа «едят» сигналы конверсий. Если данные неполные из-за блокировщика Chrome (релиз плагина 14.07.2026), отказа от cookie или роботного трафика — оптимизация деградирует, даже при ISO у вендора.
Июль 2026 добавляет инструменты доверия к сигналу:
- маскированные данные — точнее атрибуция без «сырых» контактов;
- e-com события для вендоров — оптимизация Директа по товарам без доступа вендора к счётчику;
- Роботность Про — чище данные для оптимизации.
Настройка целей в Метрике и оптимизация по конверсиям
Базовый контур performance-маркетинга:
- 1. Корректно установлен счётчик (см. также материал о профиле сайта и создании счётчика).
- 2. Настроены цели: заявка, звонок, покупка, микроконверсии.
- 3. Цели привязаны к кампаниям Директа как ключевые конверсии.
- 4. Для интернет-магазина — электронная коммерция и передача дохода.
- 5. Consent не «обнуляет» цели: отложенный старт сохраняет модель «согласие → полный трекинг».
Запросы «настройка яндекс метрики» и «как настроить цели в яндекс метрике» — естественный CTA-хвост: после ISO-новости имеет смысл переаудит целей, а не только радоваться сертификату.
Счётчик Метрики в Директе и сквозная аналитика без «дыр» в атрибуции
Типовая «дыра»: в Директе включена оптимизация по цели, а на сайте цель не срабатывает из-за consent, дубля счётчика или блокировщика. Вторая «дыра»: ClientID не передаётся в CRM — сквозная аналитика рвётся между рекламой и продажами.
Чек связки:
- один счётчик на домене (без дублей);
- UTM и yclid не срезаются редиректами;
- офлайн-конверсии возвращаются в Метрику с согласованными идентификаторами;
- автостратегии получают достаточный объём конверсий после внедрения consent.
Сравнение с другими системами аналитики: есть ли у конкурентов ISO
Дифференцирующий блок: у кого публично заявлены ISO на уровне аналитического продукта, а не только облака.
| Платформа | ISO 27001 (аналитика) | ISO 27701 (аналитика) | Комментарий |
|---|---|---|---|
| Яндекс Метрика / AppMetrica | ✅, с 2019, ежегодно | ✅, с 2025 | Оба стандарта в релизе 27.07.2026 |
| Google Analytics / GA4 | ✅ (в scope Google) | ❌ в публичном scope GA | 27701 у Google — для облака/Workspace, не для GA4 |
| VK Pixel / VK Реклама | ❌ публично для пикселя | ❌ для пикселя | Сертификаты VK Cloud — не рекламного пикселя |
Вывод: у Яндекса оба стандарта заявлены именно для аналитических продуктов; у Google 27701 публично привязан к облаку, не к GA4; у VK — сертификация облака, не пикселя. Для рекламодателя, ориентированного на российский рынок и 152-ФЗ, это аргумент в пользу связки Метрика + Директ — при условии корректной настройки на стороне сайта.
Контекст рынка: в октябре 2025 опубликован ISO/IEC 27701:2025 как самостоятельный стандарт; в публичных материалах Яндекса — сертификация по 27701:2019.
Что сделать рекламодателю на этой неделе: 7 шагов аудита связки Метрика ↔ Директ
Практический план после новости 27 июля 2026:
- 1. Прочитать релиз и справки ISO 27001/27701 в поддержке Метрики — понять границу ответственности вендора.
- 2. Проверить cookie-баннер: Метрика не грузится до согласия; Webvisor и карты — только после «да».
- 3. Обновить политику ПДн: Метрика, AppMetrica (если есть приложение), цели, CRM, офлайн-конверсии.
- 4. Аудит счётчика: дубли, маскированные данные, опция e-com для вендоров — по бизнес-модели.
- 5. Пересмотреть цели и e-commerce: соответствие реальной воронке и кампаниям Директа.
- 6. Проверить сквозную цепочку: ClientID → CRM → офлайн-конверсия → Метрика.
- 7. Зафиксировать лог согласий и назначить ответственного за ежеквартальный пересмотр.
Этот чек-лист закрывает пробел топовых материалов: короткие новости про ISO не связывают сертификацию с Директом и 152-ФЗ; compliance-статьи редко упоминают ISO 27701. Здесь — единая рамка.
Итог: ISO 27001 и ISO 27701 у Метрики и AppMetrica — сильный сигнал зрелости вендора аналитики. Рекламодатель выигрывает, если совмещает это доверие с законной обработкой ПДн на сайте, корректным consent и чистой связкой «Метрика → цели → Директ». Сертификат Яндекса — фундамент; ваша настройка — то, что определяет качество данных и окупаемость рекламы.
Проверьте связку Метрика → цели → Директ до осеннего сезона 2026
Оставьте заявку — Monster Context проведёт аудит счётчика, consent, целей и сквозной аналитики: ISO у вендора усиливает доверие, а качество данных определяет окупаемость автостратегий.
Частые вопросы
Сертификат ISO у Яндекса относится к моему сайту или только к сервису Метрики?
Только к сервисам Яндекса (Метрика, AppMetrica) как к продуктам вендора. Ваш сайт сертификат не покрывает. Обязанности оператора по 152-ФЗ остаются на вас.
Чем ISO 27701 отличается от ISO 27001 для рекламодателя?
27001 — информационная безопасность процессов вендора. 27701 — дополнительный слой управления конфиденциальностью и ПДн. Для вас это аргумент доверия к тому, как Яндекс проектирует обработку данных, а не разрешение передавать что угодно без согласия.
Как ISO стыкуется с передачей ClientID и офлайн-конверсий?
ISO у вендора описывает их процессы. Передача ClientID, телефонов и офлайн-событий — ваша операция обработки. Нужны согласие, политика, маскирование где применимо и настройка целей.
Чем «безопасность вендора» отличается от «безопасной настройки счётчика»?
Вендор: аудит ISO, инфраструктура, Privacy by Design в продукте. Вы: не грузить счётчик до согласия, не включать Webvisor без opt-in, корректно использовать маскирование и e-com для вендоров.
Как не потерять сигналы для автостратегий Директа из-за consent?
Отложенная инициализация Метрики, категории cookie, базовая статистика до согласия (по согласованию с юристом), чистые цели и электронная коммерция, мониторинг влияния блокировщика Chrome.
Нужно ли что-то менять в AppMetrica после сертификации?
Проверьте: SDK не стартует до согласия в приложении, политика в сторах актуальна, при работе с ЕС — DPA с Яндексом. Сертификация не заменяет эти шаги.





























































































































