
🔒 Штраф у €1 млн за Google Analytics: що змінилося до 2026 року
Уявіть: вранці ви відкриваєте пошту, а там лист від європейського регулятора. Штраф €1 млн. Причина: Google Analytics, який ви встановили три роки тому й забули. Не фантазія. У жовтні 2025 року Стокгольмський апеляційний суд затвердив стягнення з Tele2. Апеляцію відхилено, штраф набув чинності.
Сім європейських країн ухвалили рішення проти Google Analytics у тому вигляді, в якому його налаштовують 90% власників сайтів. Проблема не в інструменті, а в тому, куди і як витікають дані європейських користувачів.
Google відповів: GA4 із примусовою IP-анонімізацією, Consent Mode v2, європейські сервери обробки. Єврокомісія ухвалила Data Privacy Framework. Але чи достатньо цього у 2026 році? І головне, що робити власнику сайту просто зараз, щоб не повторити долю Tele2? Розбираємо за фактами, спираючись на реальні рішення судів і регуляторів.
💡 Швидкий огляд:
- Дізнайтеся, чому рішення Schrems II 2020 року обвалило Privacy Shield і підкосило правову основу Google Analytics у Європі
- Подивіться на реальні штрафи: Tele2 заплатила €1 млн, CDON, €27 700, і апеляція Tele2 провалилася в жовтні 2025
- Вивчіть карту заборон: сім країн ЄС з офіційними рішеннями проти конкретних реалізацій GA
- Оцініть відповідь Google: примусова IP-анонімізація, європейські сервери, Consent Mode v2
- Розберіться зі статусом Data Privacy Framework: живий, але NOYB уже готує Schrems III
- Пройдіть чек-лист із восьми пунктів щодо приведення GA4 у відповідність до GDPR
- Порівняйте GA4 із cookieless-альтернативами: Plausible, Fathom, Umami, і чесно зважте, що втрачаєте
Schrems II: рішення, яке підкосило правову базу Google Analytics
16 липня 2020 року Суд Європейського союзу виніс рішення у справі Schrems II (Case C-311/18). Суд визнав Privacy Shield недійсним. Цей механізм був єдиною правовою основою, яка дозволяла американським компаніям легально отримувати персональні дані з ЄС.
Першопричина: FISA Section 702 і Executive Order 12333. Ці два акти дають спецслужбам США доступ до даних в американських провайдерів. Google із каліфорнійською штаб-квартирою підпадає під них повністю.
Після Schrems II у компаній залишився єдиний маршрут легальної передачі даних до США: Standard Contractual Clauses (SCC) плюс «додаткові заходи захисту». Але Суд ЄС сказав прямо: контрактні обіцянки не переважують закони про національну безпеку. Жоден договір не зобов'язує американські спецслужби ігнорувати FISA. Цей юридичний глухий кут став фундаментом для рішень проти Google Analytics.
Детальніше: GDPR аудит.
Детальніше про "GDPR аудит" можна дізнатися за
Перші штрафи: Tele2, CDON і шведський прецедент
У червні 2023 року Шведське управління із захисту конфіденційності (Integritetsskyddsmyndigheten, IMY) оштрафувало двох великих гравців:
- Tele2 (телеком-оператор): €1 млн (12 млн шведських крон) за використання Google Analytics без достатніх заходів захисту даних.
- CDON (онлайн-ритейлер): €27 700 (300 000 крон) за ті самі порушення.
Обидві компанії передавали дані до США через SCC. Але регулятор встановив: додаткові технічні заходи захисту були недостатніми. Договір був, а реального захисту від доступу американських спецслужб не було.
Tele2 оскаржила штраф. У жовтні 2025 року Стокгольмський апеляційний суд відхилив апеляцію і залишив стягнення в силі. Це ключовий момент: суд підтвердив, що використання Google Analytics без адекватних додаткових заходів — це не технічна недоробка, а повноцінне порушення GDPR.
Паралельно IMY розглядало справи Coop і Dagens Industri. Ці компанії теж використовували Google Analytics. Штрафів не отримали. Різниця: вони провели технічний аудит, впровадили шифрування на рівні, визнаному регулятором адекватним, і задокументували кожен крок.
Висновок шведського прецеденту: Google Analytics сам по собі не заборонений. Заборонена передача даних без доведених, працюючих заходів захисту. Різниця між штрафом у €1 млн і відсутністю претензій — це обсяг технічної роботи, а не вибір інструменту.
Карта заборон: які країни ЄС винесли рішення проти GA
З 2022 року сім європейських країн опублікували офіційні рішення, які визнають використання Google Analytics незаконним у конкретних перевірених реалізаціях:
Країна | Регулятор | Дата | Суть рішення |
|---|---|---|---|
Австрія | DSB | Січень 2022 | Перше в ЄС рішення: GA передає дані до США без адекватного захисту |
Франція | CNIL | Лютий 2022 | Аналогічний висновок; CNIL випустила керівництво з вимогою доопрацювати або припинити використання |
Італія | Garante | Червень 2022 | Caffeina Media отримала 90 днів на усунення порушень |
Данія | Datatilsynet | Вересень 2022 | Опубліковано керівництво: GA «не може використовуватися відповідно до GDPR» без додаткових заходів |
Норвегія | Datatilsynet | Березень 2023 | Попереднє рішення проти норвезького видавця |
Фінляндія | Tietosuojavaltuutettu | 2024 | Приєдналася до скоординованої позиції європейських регуляторів |
Швеція | IMY | Червень 2023 | Перший грошовий штраф (Tele2, CDON); апеляцію відхилено в жовтні 2025 |
Кожне рішення стосувалося конкретної реалізації GA на конкретному сайті. Це не загальноєвропейська заборона. Але скоординована позиція через Європейську раду із захисту даних (EDPB) означає, що рішення в одній країні слугує прецедентом для решти.
Кампанія NOYB (організація Макса Шремса) подала 101 скаргу в 30 країнах ЄС і ЄЕЗ ще в серпні 2020 року. Процес розтягнувся на роки, але він не зупинений. Регулятори продовжують відкривати провадження.
Що Google змінив: GA4, європейські сервери та Consent Mode v2
Після хвилі рішень Google вніс три зміни, значущі з точки зору GDPR.
IP-анонімізація за замовчуванням. В Universal Analytics анонімізація була опцією. Її часто забували ввімкнути, і саме це фігурувало в рішеннях Австрії та Франції. У GA4 анонімізація примусова і не вимикається: IP-адреси європейських користувачів очищуються до того, як дані потрапляють в обробку.
Обробка на серверах ЄС. З 2023 року європейський трафік можна обробляти на серверах Google в ЄС до відправлення за межі регіону. Материнська компанія в США, як і раніше, підпадає під американські закони про стеження, але поверхня для претензій стала відчутно меншою.
Consent Mode v2, обов'язковий з березня 2024 року. Це JavaScript-шар між банером згоди та тегами Google. Коли користувач відхиляє куки, Consent Mode v2 не просто блокує встановлення трекерів, а надсилає знеособлені «cookieless pings». Без Consent Mode v2 GA4 не може законно працювати з європейським трафіком.
Важливий нюанс: у Consent Mode v2 є два режими. Basic блокує теги до отримання явної згоди, юридично чистий варіант. Advanced надсилає cookieless-сигнали в будь-якому разі, навіть без згоди. Google отримує більше даних для моделювання, але юридично це більш спірний шлях. Вибір режиму, одне з перших рішень, яке вам доведеться ухвалити під час налаштування.
Data Privacy Framework: порятунок чи тимчасова латка
10 липня 2023 року Європейська комісія ухвалила рішення про достатній рівень захисту для EU-US Data Privacy Framework (DPF). Це правонаступник Privacy Shield, знищеного рішенням Schrems II. Google LLC сертифікувалася за DPF, що формально закриває головну юридичну проблему: передавання даних сертифікованим компаніям у США знову отримало правову основу.
Але розслаблятися зарано. Три фактори ризику.
Перше: DPF тримається на виконавчих указах президента США. Зміна адміністрації здатна послабити або скасувати ці укази. Макс Шремс публічно заявив, що не уявляє, як «указ, нав’язаний США європейцями, що регулює американське шпигунство за кордоном, переживе логіку America First».
Друге: NOYB уже оскаржує DPF у суді. Першу судову атаку на DPF було відбито, але NOYB готує нову, ширшу справу, Schrems III. Юристи називають це питанням часу, а не ймовірності.
Третє: DPF вирішує лише питання транскордонного передавання. Усі інші вимоги GDPR, згода, мінімізація даних, цільове обмеження, залишаються чинними. Банер, що не відповідає Article 7 GDPR, робить увесь ланцюжок незаконним незалежно від DPF.
Норвезький Datatilsynet сформулював позицію точно: «Те, що досі було головною проблемою з Google Analytics, схоже, вирішено. Однак ми не виключаємо, що в інструмента можуть бути інші проблеми з конфіденційністю».
Чи законний GA4 у Європі у 2026 році
Коротка відповідь: законний за правильного налаштування. Із застереженнями.
Якщо у вас GA4 із Consent Mode v2, валідний банер згоди (рівнозначні кнопки «Прийняти» та «Відхилити», без попередньо заповнених прапорців), обробка на серверах ЄС, підписані SCC та мінімізований збір даних, ви в захищеній позиції. Претензії можливі. Але у вас є documented compliance, а це саме те, на що дивиться регулятор.
Проблема в тому, що більшість сайтів до такого стану не доходить. Аналіз 254 000 сайтів за 2025 рік показав: лише 15% cookie-банерів у Європі відповідають мінімальним вимогам GDPR. Інше дослідження на 35 000 сайтах зафіксувало порушення у 49% перевірених ресурсів. Якщо банер невалідний, GA4-реалізація успадковує цю невалідність автоматично.
Окремий головний біль: втрата даних. Ті самі дослідження фіксують втрату 40-70% відстежуваних даних при встановленні чесного банера з рівнозначною кнопкою «Відхилити». Коли до двох третин європейських відвідувачів відмовляються від кук, цифри в GA4 стають змодельованими, а не виміряними. Регулятори вже ставлять запитання: чи не створює саме моделювання нові проблеми з GDPR.
Практичний висновок: GA4 у Європі у 2026 році — це керований ризик, а не закрите питання.
Що робити просто зараз: практичний чек-лист
Ось вісім пунктів, на які дивляться європейські регулятори під час перевірки GA-реалізації. Пройдіть кожен.
Перейдіть на GA4, якщо все ще на Universal Analytics. Universal Analytics вимкнено Google у липні 2024 року. Дані більше не збираються, а GDPR-ризики нікуди не поділися.
Впровадьте Consent Mode v2. Без нього GA4 не може законно працювати з європейським трафіком. Інтеграція робиться через CMP-платформу: CookieYes, Cookiebot, Complianz або iubenda. Оберіть режим Basic для максимального юридичного захисту.
Перевірте банер згоди. Дві рівноцінні кнопки: «Прийняти все» та «Відхилити все». Жодних попередньо заповнених прапорців, жодного «легітимного інтересу» як приводу для збору. Перевірте через вкладку Network у DevTools: відхиляєте куки, і запитів до
google-analytics.comбути не повинно.Увімкніть обробку на серверах ЄС. GA4, Admin, Data Settings, Data Collection, Regional Data Collection. Дві хвилини.
Встановіть термін зберігання даних у 14 місяців. GA4, Admin, Data Settings, Data Retention. Це мінімальний термін, який дозволяє Google. GDPR вимагає, щоб дані не зберігалися довше, ніж необхідно.
Вимкніть передавання даних у продукти Google. GA4, Admin, Data Settings, Data Sharing: зніміть усі прапорці. За замовчуванням Google отримує ваші дані для покращення своїх сервісів. Для GDPR-сумісності це має бути вимкнено.
Підпишіть Data Processing Agreement з Google. DPA доступний у налаштуваннях облікового запису GA4. Перевірте, що політика конфіденційності вашого сайту явно згадує використання Google Analytics та цілі обробки.
Проведіть аудит процесів збору та зберігання даних. Для компаній із великими обсягами трафіку це не опція, а вимога. Аудитор зіставить фактичні потоки даних із задокументованими процесами. Розбіжність між тим, що заявлено в політиці, і тим, що реально збирає GA4,, прямий шлях до штрафу.
Окремий трек для тих, хто не хоче керувати цим ризиком у принципі: cookieless-інструменти. Plausible, Fathom, Umami і Swetrix не збирають персональні дані за визначенням. Немає кук, немає вимоги до consent-банера. Немає передавання даних у США, немає проблеми Schrems II. Ціна: ви втрачаєте користувацькі воронки, атрибуцію Google Ads і звичну глибину сегментації. Для контентних проєктів, блогів і малого бізнесу це часто чесний компроміс.
⁉️🤔 Часті запитання
Google Analytics повністю заборонений у Європі?
Ні. Окремі країни ЄС визнали незаконними конкретні реалізації GA на конкретних сайтах. Загальноєвропейської заборони не існує. GA4 із Consent Mode v2, європейськими серверами та валідним банером згоди перебуває в захищеній позиції у 2026 році.
Важливо розуміти масштаб: рішення стосувалися тих випадків, де дані передавалися до США без додаткових технічних заходів захисту. Сам факт використання GA4 із повним compliance-стеком поки що не штрафувався жодного разу. Але це не гарантія: регулятори працюють із відставанням у два-три роки, і провадження 2023-2024 років ще не дійшли до стадії рішень.
Чим GA4 відрізняється від Universal Analytics з погляду GDPR?
У GA4 анонімізація IP увімкнена примусово й не вимикається. Universal Analytics робила її опціональною, і саме це стало підставою для перших рішень в Австрії та Франції. GA4 використовує подієву, а не сесійну модель, що знижує обсяг зібраних персональних даних. Плюс обов’язковий Consent Mode v2.
GA4 архітектурно проєктувався під пост-Schrems реальність. IP-адреси очищуються до обробки, Consent Mode v2 став обов’язковим із березня 2024 року, обробка даних на серверах ЄС звужує поверхню для претензій. Але compliance залежить від вашого налаштування: сам по собі GA4 не робить сайт відповідним GDPR.
Скільки реально коштує штраф за порушення GDPR через Google Analytics?
Верхня планка за GDPR Article 83: до €20 млн або 4% від глобальної річної виручки. Зафіксовані штрафи за GA: Tele2, €1 млн, CDON, €27 700. Сума залежить від масштабу порушень, обсягу оброблюваних даних і продемонстрованих регулятору заходів захисту.
Шведський прецедент показав: різниця між відсутністю претензій і штрафом у €1 млн — це обсяг технічної роботи й документування, а не вибір інструмента. Coop і Dagens Industri використовували той самий Google Analytics, але з адекватними додатковими заходами, і не були оштрафовані.
Чи потрібен Consent Mode v2, якщо я не використовую Google Ads?
Так. Consent Mode v2 обов’язковий для будь-яких сайтів із європейським трафіком, які використовують GA4. Наявність Google Ads ролі не відіграє. З березня 2024 року без Consent Mode v2 GA4 не може законно збирати дані про європейських відвідувачів.
Consent Mode v2 керує сигналами
analytics_storageіad_storage. Без правильно налаштованої згоди GA4 або не збирає дані взагалі, або збирає їх із порушенням GDPR. Різниці між «просто аналітикою» та «аналітикою для реклами» з погляду регулятора немає: обробка персональних даних потребує згоди в обох випадках.
Що буде, якщо Data Privacy Framework скасують?
Ситуація повернеться до пост-Schrems II: компанії, які передають дані до США, повинні спиратися на SCC плюс додаткові заходи захисту. Різниця в тому, що GA4 із Consent Mode v2 і європейськими серверами підготовлений до такого сценарію краще, ніж Universal Analytics у 2020 році.
Скасування DPF не буде миттєвим: судові процедури в ЄС тривають роками, і бізнес отримає перехідний період. Практична порада: протестуйте cookieless-аналог паралельно з GA4 протягом місяця. Якщо DPF впаде, ви перемкнетеся за день, а не за місяць авральної міграції.
Чи можна використовувати GA4 на сайті в Україні та інших країнах не-ЄС?
Технічно так. Юридично: GDPR застосовується до обробки даних резидентів ЄС незалежно від географічного розташування сайту. Якщо ваш сайт відвідують користувачі з Німеччини, Франції чи Польщі, ви обробляєте їхні персональні дані й повинні дотримуватися GDPR. Геолокація сервера значення не має.
GDPR екстериторіальний за конструкцією. Український сайт із європейською аудиторією перебуває рівно в тій самій юридичній ситуації, що й німецький. Практична різниця лише в імовірності enforcement: шведський IMY не піде штрафувати українську компанію напряму, але європейські користувачі можуть подати скаргу через NOYB, і місцевий регулятор підключиться за координацією EDPB.
Що в сухому залишку: зважуємо ризик і дії
GA4 у 2026 році, не «заборонений» і не «повністю безпечний». Це інструмент, який потребує усвідомленого налаштування. Сім країн ЄС випустили рішення проти нього, штраф у €1 млн уже виписаний і підтверджений апеляційним судом, NOYB продовжує тиснути на регуляторів. Водночас Google вибудував compliance-стек, якого не існувало у 2020 році: примусова IP-анонімізація, Consent Mode v2, європейські сервери, сертифікація за DPF.
Для власника сайту вибір зводиться до двох варіантів. Потрібна повна глибина GA4 (воронки, атрибуція, ремаркетинг, інтеграція з Google Ads), пройдіть чек-лист із восьми пунктів вище, налаштуйте кожну позицію і спіть із документально підтвердженим compliance. Глибина не критична, а юридична визначеність важливіша, переходьте на cookieless-інструмент і закрийте питання про GDPR повністю.
Третього варіанту, «поставити GA4 як є і сподіватися, що пронесе», у 2026 році не залишилося. Регулятори в Європі довели, що штрафують за це. Реальними грошима, а не попередженнями. Рішення за вами, але ухвалювати його варто інформовано.



