Яндекс Метрика и AppMetrica подтвердили ISO 27001 и ISO 27701: что это значит для рекламодателя

Ежегодный аудит 27 июля 2026: Privacy by Design, защита персональных данных и надёжная основа для оптимизации Директа по конверсиям

Получить предложение
01 ISO 27001 — информационная безопасность
02 ISO 27701 — конфиденциальность ПДн
03 Privacy by Design в продукте
04 Ежегодный аудит 27.07.2026
05 Метрика → цели → Директ

Коротко: 18 июля 2026 в настройках счётчика появились две независимые опции — передача событий электронной коммерции вендорам для совместного продвижения в Едином перфоманс-кампании (ЕПК) и сохранение маскированных контактов для точнее атрибуции в Яндекс Директе. Это разные бизнес-сценарии: первая закрывает ритейл-медиа, вторая — лидоген и формы.

18 июля 2026 в настройках счётчика появились две независимые опции — для retail media (e-commerce вендорам) и для лидогена (маскированные контакты). Ниже — где искать переключатели, чек-листы ритейлера и вендора, юридика и связка с Директом.

⚙️

Релиз 18.07.2026

Две галочки в «Безопасность и использование данных»: e-com вендорам и маски контактов — разные сценарии, не смешивайте чек-листы.

counter-settings.sh
# Настройки → Счётчик
ecom → vendor co-promo
masks → +7********45
goals → Директ автостратегии

Что произошло 27 июля 2026: Метрика и AppMetrica прошли аудит ISO

27 июля 2026 года в официальном релизе Яндекса зафиксировано: сервисы Яндекс Метрика и AppMetrica вновь прошли ежегодный независимый аудит и подтвердили полное соответствие стандартам ISO 27001 и ISO 27701. Формулировка релиза однозначна: «сервисы полностью соответствуют требованиям» обоих стандартов.

Для маркетолога и владельца бизнеса это не абстрактная «галочка в пресс-релизе». Рекламодатель ежедневно передаёт в Метрику и AppMetrica данные о поведении пользователей, конверсиях, заказах и идентификаторах — а затем оптимизирует Яндекс Директ по этим сигналам. Любой вопрос о надёжности аналитики напрямую бьёт по качеству автостратегий, сквозной аналитики и доверию к отчётам.

Определение: ISO 27001 — международный стандарт системы управления информационной безопасностью (СУИБ). ISO 27701 — расширение, которое добавляет управление конфиденциальностью и защиту персональных данных (система управления конфиденциальностью, PIMS).

ISO 27001 с 2019 года и новый ISO 27701 — в чём разница для рекламодателя

Хронология у Яндекса прозрачна и подтверждена в каноническом релизе:

  • ISO 27001 — Метрика получила в 2019 году и подтверждает ежегодно;
  • ISO 27701 — первичная сертификация с 2025 года, в 2026-м — повторное подтверждение обоих сертификатов для пары «Метрика + AppMetrica».

Для рекламодателя разница практическая:

СтандартО чём речьЧто это даёт вам
ISO 27001Информационная безопасность: процессы, контроли, управление рискамиУверенность, что у вендора аналитики выстроены процедуры защиты данных на уровне ИБ
ISO 27701Конфиденциальность и персональные данные поверх 27001Дополнительный контур: как сервис проектирует и ведёт обработку ПДн

В итогах года от 24 декабря 2025 года Яндекс уточнил редакции: ISO/IEC 27001:2022 и ISO/IEC 27701:2019. PDF-сертификаты доступны в справке Метрики.

Важно: сертификат относится к Яндексу как оператору/обработчику аналитических сервисов, а не к вашему сайту. Ваши обязанности по 152-ФЗ остаются на стороне владельца ресурса.

Конфиденциальность на этапе проектирования — не маркетинг, а процесс

В релизе 27 июля 2026 года зафиксирован принцип Privacy by Design (конфиденциальность на этапе проектирования): защита учитывается при разработке сервисов, а не «добавляется потом». Это не слоган — это требование к процессам, которое проверяет аудит ISO 27701.

Продуктовый контекст июля 2026 показывает, как принцип воплощается в настройках счётчика:

  • 18 июля 2026 — опция «Запоминать маскированные данные» (обезличенные контакты для точности аналитики при соблюдении конфиденциальности) и «Разрешить вендорам использовать e-com события в рекламе»;
  • 14 июля 2026 — плагин «Блокировщик Яндекс Метрики» для Chrome;
  • 09 июля 2026 — «Роботность Про» в Logs API / Data Streaming.

Связка «сертификация + продуктовые privacy-фичи» — ключевой нарратив статьи: доверие к данным — это и процессы вендора, и корректная настройка на вашей стороне.

ISO 27001 и ISO 27701 простыми словами: информационная безопасность и конфиденциальность

Если отбросить аудиторский язык, ISO 27001 отвечает на вопрос: «Как компания системно управляет рисками информационной безопасности?» Стандарт описывает СУИБ — набор политик, ролей, процедур и контролей. Для аналитики это означает: доступы, разработка, инциденты, уязвимости — не хаотично, а по регламенту.

ISO 27701 идёт дальше: он добавляет слой управления конфиденциальностью — как обрабатываются персональные данные, какие основания, как документируются процессы. В справке Яндекса 27701 описан как дополнение к 27001 для защиты ПДн.

Эксперт Andrew Clearwater (OneTrust, IAPP) отмечал, что ISO 27701 со временем может стать для B2B-сделок таким же ожидаемым аргументом, как сегодня ISO 27001 — особенно там, где контрагенты требуют доказательств privacy-зрелости.

Что проверяет аудит: процессы, а не «галочка в футере»

Аудит ISO — это не разовая проверка кода счётчика на сайте клиента. Независимый аудитор оценивает систему управления у вендора. В релизе 2024 года Яндекс детализировал объекты проверки: управление рисками и уязвимостями, безопасность разработки, технологические решения по защите данных. В 2024 году независимый аудит ISO 27001, по пересказу SEOnews, проводила TÜV Rheinland Group.

Для рекламодателя вывод простой: сертификат подтверждает зрелость процессов Яндекса, а не автоматически «безопасность» вашей конкретной установки счётчика с Webvisor, передачей телефонов в CRM или офлайн-конверсий без согласия.

Почему сертификат оператора аналитики не снимает ответственность с сайта

Здесь работает модель двух контуров ответственности:

КонтурКто отвечаетПримеры
Вендор аналитики (Яндекс)ISO 27001/27701, инфраструктура сервисаХранение, обработка в облаке Метрики/AppMetrica
Оператор сайта (вы)152-ФЗ, согласия, политика, баннерCookie, формы, передача ClientID, офлайн-данные

ISO у вендора усиливает доверие, но не заменяет cookie-баннер, политику обработки ПДн и доказуемое согласие пользователя. Как напоминает Павел Карпов (Karpov.Expert): по ст. 9 ч. 3 152-ФЗ обязанность доказать получение согласия лежит на операторе — то есть на владельце сайта.

Штрафы по ст. 13.11 КоАП для юридических лиц при нарушениях согласия — от 150 000 до 300 000 ₽ (без согласия) и 300 000–700 000 ₽ (если согласие требовалось, но не получено), по обзорам compliance-экспертов.

ISO 27001 / 27701 · ответственность

Два контура: сертификат Яндекса и обязанности сайта

ISO у Метрики и AppMetrica подтверждает процессы вендора. Cookie, согласие и 152-ФЗ остаются на стороне оператора сайта — переключите контур и посмотрите границу.

  • ISO 27001 — СУИБ: доступы, инциденты, разработка у Яндекса
  • ISO 27701 — Privacy by Design и управление ПДн в сервисе
  • Сертификат не покрывает ваш домен, счётчик и передачу ClientID в CRM

Итог: ISO усиливает доверие к инфраструктуре аналитики, но не заменяет cookie-баннер и политику ПДн.

Дальше — какие данные уходят в Метрику и где проходит граница персональных данных.

Два контура ответственности: ISO 27001 и ISO 27701 у вендора Яндекс Метрика и AppMetrica против обязанностей оператора сайта по 152-ФЗ, cookie и согласию ДВА КОНТУРА ОТВЕТСТВЕННОСТИ КОНТУР ВЕНДОРА · ЯНДЕКС Метрика AppMetrica ISO 27001 СУИБ · с 2019 ISO 27701 ПДн · с 2025 Privacy by Design хранение · обработка · аудит КОНТУР САЙТА · ВЫ ваш домен Cookie · аналитика Да Нет 152-ФЗ · оператор □ политика ПДн □ согласие до счётчика □ ClientID → CRM □ офлайн-конверсии cookie · ClientID · цели ISO ≠ 152-ФЗ ХРОНОЛОГИЯ СЕРТИФИКАТОВ 2019 ISO 27001 Метрика 2025 ISO 27701 первичная 27.07 2026 оба ISO Метрика+App вендор: ISO 27001 + 27701 подтверждены 27.07.2026 Privacy by Design AppMetrica SDK · opt-in до старта Метрика · отложенный старт

Какие данные собирает Яндекс Метрика и где проходит граница ПДн

Запросы «данные яндекс метрики», «яндекс метрика персональные данные» и «яндекс метрика cookie» — один из самых практичных кластеров для рекламодателя. Пользователь заходит на сайт, браузер получает cookie, счётчик фиксирует визит, цели, электронную коммерцию. Часть идентификаторов в российской практике трактуется как персональные данные.

По разъяснениям compliance-специалистов, cookie_id, отпечаток браузера (fingerprint) и поведенческие идентификаторы Роскомнадзор рассматривает как ПДн — значит, для аналитических cookie нужно активное согласие до установки и отправки данных.

Условия использования Метрики (редакция 19.05.2026) уточняют: при «Управлении заказами» / Advanced Matching передаются маскированные телефоны и email; при включённой опции e-com для вендоров — события электронной коммерции уходят в рекламные системы.

Типовой стек рекламодателя: счётчик Метрики + цели + передача ClientID в CRM (amoCRM и аналоги) + офлайн-конверсии обратно в Метрику и Директ. Каждое звено — потенциальная точка compliance.

Практические правила:

  1. 1. Базовая статистика и расширенные инструменты (Webvisor, карты кликов) — разные уровни согласия. По обзорам 2026 года, Webvisor и карты кликов — только после явного «да» пользователя.
  2. 2. Отложенная инициализация Метрики до согласия — технический must-have, а не «красивый баннер». Если идентификаторы уходят в аналитику до выбора пользователя, текстовый баннер не закрывает факт обработки (152-ФЗ Сервис).
  3. 3. ClientID и CRM: передача идентификаторов — обработка ПДн; нужны основание, согласие и отражение в политике.
  4. 4. Маскированные данные (опция июля 2026) — компромисс между точностью атрибуции и конфиденциальностью; включается осознанно в настройках счётчика.

Эксперт Павел Карпов формулирует принцип так: закон не требует отключать Метрику, но требует, чтобы загрузка скриптов начиналась только после добровольного действия пользователя.

Политика обработки ПДн и согласие пользователя на сайте

Минимальный документальный контур для сайта со счётчиком:

  • политика конфиденциальности / обработки ПДн с упоминанием Метрики, целей обработки, сроков;
  • блок про cookie и аналитику;
  • механизм явного согласия (не только «продолжая пользоваться сайтом»);
  • журнал или иной способ доказать факт согласия.

Запросы «яндекс метрика политика обработки персональных данных» и «яндекс метрика согласие на обработку персональных данных» отражают именно этот интент: рекламодатель ищет не справку Яндекса, а образец для своего сайта.

При стеке только российских сервисов (Метрика, российская CRM) в документах можно указывать отсутствие трансграничной передачи; при подключении зарубежных инструментов — отдельный блок про страны и правовые основания.

Cookie, ClientID и 152-ФЗ — разборы в Telegram Monster Context

В канале — чек-листы consent mode, типичные ошибки с Webvisor и картами кликов, обновления Метрики июля 2026 и практика связки с Директом. Удобно сверяться, пока настраиваете аналитику самостоятельно.

AppMetrica: та же сертификация для мобильной аналитики

Релиз 27 июля 2026 относит оба стандарта к паре «Метрика + AppMetrica». Для мобильного сегмента (кластер «appmetrica» / «аппметрика» — тысячи запросов в Wordstat) это отдельный продуктовый контур: SDK в приложении, события, атрибуция установок, связка с рекламой.

Документация AppMetrica публично описывает ISO/IEC 27001 (PDF в разделе data-security). GDPR-раздел AppMetrica уточняет: отчёты «неперсонифицированы», SDK можно отключить до согласия пользователя (Android/iOS), для работы с ЕС нужен DPA (соглашение об обработке данных).

Аналитика мобильного приложения vs веб-счётчик

ПараметрВеб (Метрика)Мобильное (AppMetrica)
УстановкаJS-счётчик на сайтеSDK в приложении
СогласиеCookie-баннер, отложенный стартОтключение SDK до opt-in
СертификацияISO 27001 + 27701 (релиз 27.07.2026)Те же стандарты в релизе
Типичный рискCookie до согласияСтарт SDK до согласия в сторах

Владелец приложения остаётся оператором ПДн; сертификация AppMetrica не отменяет публикацию политики в сторах и механизм согласия внутри приложения.

Когда связывать данные Метрики и AppMetrica (и зачем)

Связка оправдана, если у бизнеса и сайт, и приложение: единая воронка, сквозная аналитика, согласованные цели для Директа. При объединении потоков критично:

  • единые правила согласия на вебе и в приложении;
  • документирование передачи идентификаторов между системами;
  • проверка, что в CRM не утекают «сырые» контакты без маскирования там, где это требуется.

152-ФЗ на практике: чек-лист для сайта со счётчиком Метрики

Кластер «152 фз персональные данные сайт» и «безопасность персональных данных» — второй по объёму спроса после родового «яндекс метрика». Сертификация ISO у Яндекса не отменяет ни одного пункта этого чек-листа.

Коротко — 6 обязательных шагов:

  1. 1. Определить роли: вы — оператор сайта, Яндекс — обработчик в части аналитики (по договору/оферте).
  2. 2. Разместить политику обработки ПДн.
  3. 3. Внедрить cookie-баннер с активным согласием до аналитики.
  4. 4. Настроить отложенную инициализацию Метрики (consent mode).
  5. 5. Описать в политике передачу данных в Метрику, цели, ClientID, офлайн-конверсии.
  6. 6. Вести доказательства согласий.

С 1 сентября 2026 вступают расширенные требования к отчётности рекламодателей (575-ФЗ, ст. 35.1 и 38 п. 7) — ещё один повод синхронизировать аналитику, Директ и compliance-документы до осени.

ISO у Яндекса — не замена аудита Метрики и consent на вашем сайте

Monster Context проверит связку «счётчик → цели → Директ»: отложенная инициализация, cookie-баннер, маскированные данные, e-com для вендоров и передачу ClientID в CRM — чтобы автостратегии получали чистый сигнал после новости про ISO 27001/27701.

  • Аудит счётчика, целей и электронной коммерции под кампании Директа
  • Чек-лист 152-ФЗ: согласие, политика ПДн, офлайн-конверсии
  • Сквозная цепочка ClientID → CRM → Метрика без «дыр» в атрибуции

Типовые ошибки:

  • баннер есть, но счётчик грузится до клика «Принять»;
  • в политике нет упоминания Метрики и целей аналитики;
  • смешаны маркетинговые и аналитические cookie без категорий;
  • нет логирования выбора пользователя.

Рабочая схема: аналитика на паузе, не выключена — пользователь даёт согласие, затем инициализируется полный функционал; базовая статистика (где допустимо по вашей юридической модели) — отдельная категория, согласованная с юристом.

Передача офлайн-конверсий и идентификаторов — типовые ошибки

Офлайн-конверсии (звонок, визит в офис, оплата в кассе) часто загружаются в Метрику с телефоном, email или ClientID. Ошибки:

  • передача немаскированных контактов без правового основания;
  • отсутствие согласия на сопоставление онлайн и офлайн;
  • разрыв цепочки: CRM знает ClientID, а в Метрике цель не настроена — «дыра» в сквозной аналитике.

Условия Метрики прямо описывают маскирование при Advanced Matching — используйте это как технический слой, но не как замену согласия.

Цели, электронная коммерция и автостратегии Директа: почему доверие к данным влияет на окупаемость рекламы

Связка «цели в яндекс метрике» + «яндекс метрика и яндекс директ» + «сквозная аналитика» — коммерческое сердце темы. Автостратегии Директа «едят» сигналы конверсий. Если данные неполные из-за блокировщика Chrome (релиз плагина 14.07.2026), отказа от cookie или роботного трафика — оптимизация деградирует, даже при ISO у вендора.

Июль 2026 добавляет инструменты доверия к сигналу:

  • маскированные данные — точнее атрибуция без «сырых» контактов;
  • e-com события для вендоров — оптимизация Директа по товарам без доступа вендора к счётчику;
  • Роботность Про — чище данные для оптимизации.

Настройка целей в Метрике и оптимизация по конверсиям

Базовый контур performance-маркетинга:

  1. 1. Корректно установлен счётчик (см. также материал о профиле сайта и создании счётчика).
  2. 2. Настроены цели: заявка, звонок, покупка, микроконверсии.
  3. 3. Цели привязаны к кампаниям Директа как ключевые конверсии.
  4. 4. Для интернет-магазина — электронная коммерция и передача дохода.
  5. 5. Consent не «обнуляет» цели: отложенный старт сохраняет модель «согласие → полный трекинг».

Запросы «настройка яндекс метрики» и «как настроить цели в яндекс метрике» — естественный CTA-хвост: после ISO-новости имеет смысл переаудит целей, а не только радоваться сертификату.

Счётчик Метрики в Директе и сквозная аналитика без «дыр» в атрибуции

Типовая «дыра»: в Директе включена оптимизация по цели, а на сайте цель не срабатывает из-за consent, дубля счётчика или блокировщика. Вторая «дыра»: ClientID не передаётся в CRM — сквозная аналитика рвётся между рекламой и продажами.

Чек связки:

  • один счётчик на домене (без дублей);
  • UTM и yclid не срезаются редиректами;
  • офлайн-конверсии возвращаются в Метрику с согласованными идентификаторами;
  • автостратегии получают достаточный объём конверсий после внедрения consent.

Сравнение с другими системами аналитики: есть ли у конкурентов ISO

Дифференцирующий блок: у кого публично заявлены ISO на уровне аналитического продукта, а не только облака.

ПлатформаISO 27001 (аналитика)ISO 27701 (аналитика)Комментарий
Яндекс Метрика / AppMetrica✅, с 2019, ежегодно✅, с 2025Оба стандарта в релизе 27.07.2026
Google Analytics / GA4✅ (в scope Google)❌ в публичном scope GA27701 у Google — для облака/Workspace, не для GA4
VK Pixel / VK Реклама❌ публично для пикселя❌ для пикселяСертификаты VK Cloud — не рекламного пикселя

Вывод: у Яндекса оба стандарта заявлены именно для аналитических продуктов; у Google 27701 публично привязан к облаку, не к GA4; у VK — сертификация облака, не пикселя. Для рекламодателя, ориентированного на российский рынок и 152-ФЗ, это аргумент в пользу связки Метрика + Директ — при условии корректной настройки на стороне сайта.

Контекст рынка: в октябре 2025 опубликован ISO/IEC 27701:2025 как самостоятельный стандарт; в публичных материалах Яндекса — сертификация по 27701:2019.

Что сделать рекламодателю на этой неделе: 7 шагов аудита связки Метрика ↔ Директ

Практический план после новости 27 июля 2026:

  1. 1. Прочитать релиз и справки ISO 27001/27701 в поддержке Метрики — понять границу ответственности вендора.
  2. 2. Проверить cookie-баннер: Метрика не грузится до согласия; Webvisor и карты — только после «да».
  3. 3. Обновить политику ПДн: Метрика, AppMetrica (если есть приложение), цели, CRM, офлайн-конверсии.
  4. 4. Аудит счётчика: дубли, маскированные данные, опция e-com для вендоров — по бизнес-модели.
  5. 5. Пересмотреть цели и e-commerce: соответствие реальной воронке и кампаниям Директа.
  6. 6. Проверить сквозную цепочку: ClientID → CRM → офлайн-конверсия → Метрика.
  7. 7. Зафиксировать лог согласий и назначить ответственного за ежеквартальный пересмотр.

Этот чек-лист закрывает пробел топовых материалов: короткие новости про ISO не связывают сертификацию с Директом и 152-ФЗ; compliance-статьи редко упоминают ISO 27701. Здесь — единая рамка.

Итог: ISO 27001 и ISO 27701 у Метрики и AppMetrica — сильный сигнал зрелости вендора аналитики. Рекламодатель выигрывает, если совмещает это доверие с законной обработкой ПДн на сайте, корректным consent и чистой связкой «Метрика → цели → Директ». Сертификат Яндекса — фундамент; ваша настройка — то, что определяет качество данных и окупаемость рекламы.

Проверьте связку Метрика → цели → Директ до осеннего сезона 2026

Оставьте заявку — Monster Context проведёт аудит счётчика, consent, целей и сквозной аналитики: ISO у вендора усиливает доверие, а качество данных определяет окупаемость автостратегий.

🔒 152-ФЗ и cookie на сайте
📊 Цели, e-com и маскирование
🔗 Метрика + AppMetrica + Директ

Частые вопросы

Сертификат ISO у Яндекса относится к моему сайту или только к сервису Метрики?

Только к сервисам Яндекса (Метрика, AppMetrica) как к продуктам вендора. Ваш сайт сертификат не покрывает. Обязанности оператора по 152-ФЗ остаются на вас.

Чем ISO 27701 отличается от ISO 27001 для рекламодателя?

27001 — информационная безопасность процессов вендора. 27701 — дополнительный слой управления конфиденциальностью и ПДн. Для вас это аргумент доверия к тому, как Яндекс проектирует обработку данных, а не разрешение передавать что угодно без согласия.

Как ISO стыкуется с передачей ClientID и офлайн-конверсий?

ISO у вендора описывает их процессы. Передача ClientID, телефонов и офлайн-событий — ваша операция обработки. Нужны согласие, политика, маскирование где применимо и настройка целей.

Чем «безопасность вендора» отличается от «безопасной настройки счётчика»?

Вендор: аудит ISO, инфраструктура, Privacy by Design в продукте. Вы: не грузить счётчик до согласия, не включать Webvisor без opt-in, корректно использовать маскирование и e-com для вендоров.

Нужно ли что-то менять в AppMetrica после сертификации?

Проверьте: SDK не стартует до согласия в приложении, политика в сторах актуальна, при работе с ЕС — DPA с Яндексом. Сертификация не заменяет эти шаги.