Komentář k vyjádření CNIL pro použití Google Analytics
Publikováno: 8. 6. 2022 | 4 minuty čtení
Francouzská obdoba českého Úřadu pro ochranu osobních údajů, CNIL vydal 7.6.2022 vyjádření do svého FAQ jak používat Google Analytics tak, aby bylo v souladu s Obecným nařízením o ochraně osobních údajů (2016/679 GDPR).
Původní problém, proč lokální úřady v Rakousku, Francii a Lichtenštejnsku zakázaly používat Google Analytics (a to i v anonymním módu, který je použitelný v GA4) se týkal neoprávněného přenosu osobních údajů mimo EU. Google na tento nedostatek zareagoval a slíbil, že zajistí přesměrováním sběru dat na servery, které jsou v blízkosti IP adresy, ze které požadavky odchází*.
Dle vyjádření, který francouzský úřad učinil, je ale i tento postup (pokud by tedy fungoval, což nevypadá, viz obrázek výše) nedostatečný, a proto velice explicitně stanovil několik pravidel, které se musí splnit, aby používání Google Analytics** bylo v souladu s GDPR nařízením a zajistilo se, že nebude docházet k zasílání osobních údajů mimo EU.
Doporučení úřadu je tedy neposílat data do Google Analytics přímo, ale použít prostředníka, který data před odesláním do GA očistí. Takzvanou server proxy. Níže jsou vypsaná pravidla, která úřad vyžaduje, včetně mého osobního komentáře.
Pro zajištění souladu s GDPR musí tato proxy splňovat následující pravidla
Nesmí docházet k zasílání IP adres na servery, které patří měřícímu nástroji.
Musí být nahrazen identifikátor zařízení (visitorId, v případě GA tedy _ga cookies) a jakýkoliv user identifikátor.
Musí být smazána informace o tom z jaké stránky uživatel na web přišel.
Při zaslání stránky musí být smazány všechny parametry co v URL jsou.
Nesmí být používány další techniky, které povedou k obohacení sebraných údajů. Například fingerprinting, detekce přes user agenta, atd.
Nesmí se posílat, žádné jiné cross site identifikátory.
Žádná jiná data, která povedu k identifikaci subjektu.
Poznámky pod čarou
Na závěr úřad požaduje, že proxy server musí běžet v prostředí, které zajistí, že nebude možné propojit data před očištěním s daty v měřící platformě a zajistit, aby se údaje z proxy serveru nedostaly mimo EU. To je tedy naprosto logické, snad aby někoho nenapadlo běžet Proxy server v AWS, Azure, Heroku nebo jiném cloudovém prostředí v datacentru umístěném v US. Samotný Google Cloud bez ohledu na lokaci je vyloučen, protože v případě Google Analytics není garantováno nepropojení dat. Ideálně musí proto proxy běžet v nějakém datacentru v EU a nebo rovnou na vlastních serverech.
Moje znalost francouzštiny je na takové úrovni, že se jedná o laický překlad a komentář je můj osobní postoj k nařízení. Pro zájemce o originál je odkaz na původní znění zde.
Takováto proxy je například mHub Cloud.
*Google Analytics Regionální sběr dat
**CNIL se v titulku článku vyjadřuje ke Google Analytics, ale samozřejmě se to týká i jiné webově analytické platformy, kde je riziko přenosu dat mimo EU.