Доступ к Метрике: что ещё видит SEO-подрядчик о ваших посетителях
SEO-подрядчику нужен доступ к Метрике. Логика простая: без данных нельзя понять, что работает, а что нет. Вы добавляете его в аккаунт и думаете, что открыли доступ к цифрам по трафику.
На деле вы открыли гораздо больше.
Это не значит, что подрядчик будет что-то делать со злым умыслом. Речь о другом: когда третья сторона получает доступ к вашей аналитике и начинает использовать свои инструменты работы - периметр данных вашей компании расширяется незаметно для вас. А параллельно ваш сайт остаётся открытым для систем сбора данных, которые работают вне зависимости от того, кому вы что дали.
Разбираем, как это устроено - и что именно закрывает защита от парсинга.
Если вы хотите сначала проверить, что сейчас открыто в периметре вашего сайта - аудит бесплатный, на stopparsing.ru.
Что на самом деле видит подрядчик, когда получает доступ к Метрике?
Коротко: полный доступ к Яндекс.Метрике открывает не только статистику посещаемости - подрядчик получает детальную карту поведения каждого посетителя: источники трафика, UTM-метки всех рекламных кампаний, страницы входа и ухода, конверсионные цели и, при наличии Вебвизора, видеозаписи сессий.
В Яндекс.Метрике есть несколько уровней доступа. Если вы дали подрядчику роль «Редактора» или даже «Оператора», он получает:
- Полные отчёты по источникам - откуда пришёл каждый визит, по какому рекламному каналу, с какой UTM-меткой. Это структура ваших рекламных кампаний и их реальная эффективность.
- Страницы с максимальным спросом - то, что реально смотрят и куда идут. Не то, что вы думаете, что продаёте, а то, что посетители ищут у вас.
- Конверсионные цели - какие действия совершают люди перед тем, как оставить заявку. Это карта воронки продаж.
- Сегменты аудитории по демографии, интересам, устройствам - профиль ваших реальных посетителей.
- Вебвизор (если подключён) - видеозаписи сессий, где видно, что конкретный пользователь делал на каждой странице.
Всё это - ценные данные. И они теперь не только у вас.
Почему это больше, чем просто смотреть трафик?
Коротко: SEO-специалист работает не только в Метрике. Для анализа конкурентов, поиска ключевых слов, технических аудитов он подключает сторонние сервисы - и через них данные о вашем сайте уходят в системы третьих сторон.
Задача SEO - не просто смотреть на цифры. Специалист строит гипотезы и проверяет их. Для этого нужны инструменты: сервисы проверки позиций, анализа конкурентов, аудита технического состояния сайта.
Некоторые из этих инструментов сканируют ваш сайт напрямую, другие получают данные через интеграцию с Метрикой по API, третьи устанавливают свои пиксели или счётчики на ваши страницы - для более точного сбора данных.
Каждый подключённый инструмент - это новая точка, через которую информация о вашем сайте выходит за его пределы.
Подрядчик не делает ничего противозаконного. Это стандартный рабочий процесс. Но побочный эффект - данные о структуре вашего сайта, вашей аудитории и поведении посетителей оседают в базах сторонних сервисов.
Что такое периметр данных компании - и как он расширяется?
Коротко: периметр данных - это все точки, через которые информация о ваших посетителях может выйти за пределы вашего сайта. Каждый новый инструмент с доступом к сайту или аналитике расширяет этот периметр без вашего явного решения.
Представьте: у вас есть список людей, которые заходили на ваш сайт. Это потенциальные клиенты - те, кого вы привлекли рекламой, SEO-трафиком, работой отдела маркетинга. Это ваш актив.
Периметр данных - это граница, которая определяет, кто ещё может видеть или использовать этот актив.
Когда к аналитике подключается подрядчик со своим набором инструментов, эта граница расширяется. Незаметно. Без отдельного решения с вашей стороны.
Как это происходит:
- Вы дали доступ к Метрике - периметр расширился до аккаунта подрядчика
- Подрядчик добавил счётчик своего агрегирующего сервиса - расширился ещё раз
- Для анализа аудитории использован сервис обогащения данных - расширился снова
- Вы сменили подрядчика, но не отозвали доступы - периметр остаётся открытым для предыдущего
И это только со стороны подрядчика. Отдельно от него работают системы сбора данных, которые читают ваш сайт напрямую.
Хотите понять, где сейчас проходит граница вашего периметра? Аудит периметра у StopParsing бесплатный: передаёте список сайтов и телефонов, получаете картину того, что сейчас открыто для систем сбора. Разбор - на stopparsing.ru.
Три сценария, когда доступ SEO-подрядчика становится уязвимостью
Коротко: риск появляется в трёх типичных ситуациях - при инструментальном анализе аудитории, при смене подрядчика без отзыва доступов и когда через подрядчика данные попадают к сторонним сервисам.
Сценарий 1: Инструменты обогащения аудитории
SEO-специалист хочет понять, кто ваша аудитория. Он подключает сервис, который сопоставляет анонимные сессии с профилями из своей базы. Это стандартная практика анализа. Побочный эффект: поведенческие данные посетителей вашего сайта осели в базе этого сервиса.
Специалист получил инсайт по аудитории. Вы - расширили периметр на ещё один сервис, о котором, скорее всего, даже не знаете.
Сценарий 2: Смена агентства
Вы решили сменить подрядчика. Новое агентство запрашивает доступ. Вы его даёте. Старый подрядчик не удалён из аккаунта Метрики - либо забыли, либо не захотели лишний раз контактировать.
Теперь ваша аналитика открыта двум командам. Одна из которых, вполне вероятно, работает с компаниями из вашей ниши.
Сценарий 3: Сотрудник переходит к конкуренту
Конкретный специалист из агентства, который работал с вашим проектом, переходит в другое агентство или к вашему прямому конкуренту. Личных учётных данных у него нет - но структура вашего трафика, конверсионные страницы, профиль аудитории у него в голове. А иногда и в рабочих документах, которые он вёл.
Ни один договор об NDA не закрывает то, что человек просто запомнил.
Что остаётся открытым, даже если договор подписан правильно?
Коротко: юридически грамотный договор с подрядчиком не защищает от двух вещей - систем сбора данных, которые работают независимо от него, и инструментов, которые он использует в рамках своих обычных задач.
Хорошо составленный договор на SEO-услуги включает:
- Запрет на передачу данных третьим сторонам
- Обязательство об удалении доступов при завершении сотрудничества
- Конфиденциальность коммерческой информации
Это важно. Но договор закрывает только намеренные действия подрядчика. Он не закрывает:
- Системы сбора данных, которые работают на вашем сайте независимо от того, есть ли у вас подрядчик
- Инструменты самого подрядчика, которые он использует для анализа - большинство договоров это не регулируют
- Случайную утечку через рабочие документы и заметки
Защита от парсинга закрывает первую из этих точек - и частично снижает риск по второй, потому что делает ваших посетителей труднее идентифицируемыми снаружи.
Как системы сбора данных работают параллельно с вашей аналитикой?
Коротко: системы перехвата посетителей читают открытые сигналы вашего сайта. Это происходит независимо от того, кому вы дали доступ к Метрике - и независимо от того, что написано в договоре.
Посетитель зашёл на ваш сайт. Изучил предложение. Ушёл - «подумать».
Для вас это неконвертированный визит. Может, он вернётся. Может, и нет.
Для системы сбора данных это готовый контакт. Если ваш сайт доступен таким системам, этот человек может попасть в базу перехвата - и получить звонок от вашего конкурента до того, как успел принять решение и до того, как ваш менеджер перезвонил ему повторно.
Ваш рекламный бюджет в итоге частично работает на конкурента: вы привлекли посетителя, заплатили за клик, а контакт ушёл в чужую базу.
Это происходит не через доступ к аналитике. Это происходит через открытые сигналы самого сайта: HTML-код, структура страниц, скрипты. Системы сбора читают эти сигналы и идентифицируют посетителей.
Подробнее о том, как именно работает этот механизм - в статье «Как конкурент может знать об интересе клиента».
Что закрывает StopParsing - и как это связано с работой подрядчика?
Коротко: StopParsing закрывает ваш сайт и номера сотрудников от систем сбора данных. После подключения снять ваших посетителей становится намного труднее - и конкуренты получают меньше сигналов о вашем трафике, независимо от того, какие инструменты использует ваш подрядчик.
StopParsing работает по двум направлениям:
Сайты. Ваши домены вносятся под защиту от систем сбора данных - как собственных, так и партнёрских источников. Это значит, что инструменты, которые работают с посетителями конкурентов, встречают закрытый периметр. Снять ваших посетителей становится значительно труднее.
Номера сотрудников. Телефоны ваших менеджеров в открытых источниках - это отдельная точка входа. По номерам можно собрать список людей, выйти на ЛПР, начать переманивать или заваливать спамом. StopParsing вносит номера под защиту от такого сбора - собрать оргструктуру компании по ним становится намного сложнее.
Работает строго в рамках 152-ФЗ. Защищаем только ваши данные: ваши сайты и номера ваших сотрудников.
Что StopParsing не обещает: 100%-ной защиты не бывает. Риск снижается ощутимо, но не исчезает полностью. Формулировки честные: «намного сложнее», «значительно труднее» - но не «полностью исключаем».
Связь с подрядчиком здесь прямая: даже если инструменты SEO-агентства пытаются идентифицировать ваших посетителей через внешние системы обогащения данных - закрытый периметр делает это намного сложнее.
Подробнее о том, что именно защищает периметр и с чего начинается аудит - в статье «Аудит периметра: с чего начинается защита от парсинга».
С чего начать: проверить периметр данных за один шаг
Коротко: первый шаг - аудит периметра. Это бесплатно. Передаёте список сайтов и телефонов, получаете картину того, что сейчас открыто для систем сбора данных, и индивидуальный расчёт защиты по результатам аудита.
Если вы дали SEO-подрядчику доступ к Метрике - паниковать не нужно. Стоит проверить, что ещё открыто в периметре.
Три действия, которые можно сделать прямо сейчас:
Проверьте, кто имеет доступ к Метрике. Зайдите в Яндекс.Метрику - Настройки - Доступ. Убедитесь, что там только те, кто сейчас реально работает с вашим проектом. Удалите старых подрядчиков.
Узнайте, какие скрипты стоят на сайте. Попросите разработчика показать список пикселей и счётчиков. Каждый - потенциальная точка сбора данных о посетителях. Удалите те, которые не нужны.
Запросите аудит периметра. StopParsing бесплатно покажет, какие ваши данные сейчас доступны системам сбора - и что стоит закрыть в первую очередь. Это занимает один разговор.
О том, как данные сотрудников утекают через сторонние сервисы - разбор в отдельной статье: «Как данные сотрудников утекают через сторонние сервисы».
Начать с аудита периметра: stopparsing.ru. Телефон: 8 910 050-01-00.
Источники
- Яндекс.Метрика - справка по правам доступа - официальная документация по ролям в аккаунте
- Федеральный закон 152-ФЗ «О персональных данных» - правовая рамка защиты данных в РФ
- stopparsing.ru - защита сайтов и номеров сотрудников от парсинга и перехвата
