GDPR ТРАНСФЕРИ 14 мин четене

Google Analytics законен ли е? GDPR, Schrems II и какво реши ЕС-САЩ рамката

През 2022 г. три европейски надзорни органа — австрийският DSB, френският CNIL и италианският Garante — обявиха, че използването на Google Analytics нарушава GDPR заради трансфера на данни към САЩ. Година по-късно Европейската комисия прие решение за адекватност за EU-U.S. Data Privacy Framework и правната картина се обърна. Към август 2026 г. отговорът на въпроса „законен ли е Google Analytics" е: да, при изпълнени условия — но с висящо дело пред Съда на ЕС, което може да пренапише правилата за трети път. Тази статия проследява цялата хронология, обяснява какво точно промени рамката, кога се иска съгласие за бисквитките на GA4 и какво конкретно трябва да направи един български сайт.

Съдържание

  1. Законно ли е да ползвам Google Analytics в България през 2026?
  2. Хронологията — от Schrems II до делото срещу рамката
  3. Какво промени Data Privacy Framework?
  4. Трябва ли съгласие за GA4 бисквитките?
  5. Чеклист за български сайт — изискване, действие, основание
  6. Какви са алтернативите?
  7. Често задавани въпроси

Законно ли е да ползвам Google Analytics в България през 2026?

Краткият отговор

Да, при изпълнени условия — както към август 2026 г. Google Analytics 4 може да се използва законосъобразно в България и ЕС, защото: (1) трансферът на данни към САЩ има правно основание по чл. 45 GDPR — решението за адекватност за EU-U.S. Data Privacy Framework от 10 юли 2023 г., и (2) Google LLC е сертифициран участник в рамката (проверимо в официалния списък).

Задължителни остават обаче: активно съгласие за аналитичните бисквитки преди зареждането им, договор за обработване с Google, Consent Mode v2 и прозрачна политика за бисквитки. И една уговорка: рамката е атакувана пред Съда на ЕС (дело C-703/25 P) — производството е висящо.

Зад този кратък отговор стоят два отделни правни въпроса, които в практиката постоянно се смесват — а те имат различни отговори, различни правни основания и различни рискове:

Незаконността, обявена от надзорните органи през 2022 г., се отнасяше само до първия въпрос — и то в правната обстановка отпреди рамката. Затова твърдения от рода на „Google Analytics е забранен в Европа", които все още се срещат в интернет, са остаряла информация. Огледалната грешка също е разпространена: „щом има рамка, значи не ми трябва банер за съгласие" — невярно, защото банерът обслужва втория въпрос, не първия.

Хронологията — от Schrems II до делото срещу рамката

Историята на Google Analytics в Европа е всъщност история на трансатлантическите трансфери на данни. Ето ключовите дати:

Дата Събитие Значение за Google Analytics
16.07.2020 Schrems II (C-311/18) — Съдът на ЕС обявява Privacy Shield за невалиден Отпада основанието по чл. 45 GDPR за трансфери към САЩ; стандартните договорни клаузи остават валидни, но с оценка на всеки трансфер и допълнителни мерки
08.2020 Организацията noyb подава 101 жалби срещу европейски сайтове, ползващи Google Analytics и Facebook Connect Стартира координираното правоприлагане, което води до решенията от 2022 г.
01.2022 Австрийският надзорен орган (DSB) — първото решение по жалбите на noyb, оповестено през януари 2022 г. Използването на Universal Analytics от австрийски сайт нарушава глава V GDPR — допълнителните мерки на Google не спират достъпа на американските служби
10.02.2022 Френският CNIL се присъединява с разпореждане срещу френски оператор на сайт Потвърждава линията на DSB; разпорежда привеждане в съответствие (без глоба)
09.06.2022 Италианският Garante — решение № 224/2022 Същият извод; 90 дни срок за съответствие. Три органа вече говорят в един глас
01.07.2023 Universal Analytics спира да обработва данни; Google го заменя с GA4 Решенията от 2022 г. се отнасят именно до Universal Analytics — предшественика на днешния GA4
10.07.2023 Решение за изпълнение (ЕС) 2023/1795 — адекватност за EU-U.S. Data Privacy Framework Трансферите към сертифицирани американски компании отново имат основание по чл. 45 GDPR; Google LLC се сертифицира
09.10.2024 Първи периодичен преглед на Комисията (COM(2024) 451) Рамката „продължава да осигурява адекватно ниво на защита", но Комисията отбелязва проблема с кворума на надзорния орган PCLOB
01.2025 Три от петте места в PCLOB са освободени Органът остава без кворум — отслабва един от механизмите, на които стъпва решението за адекватност
03.09.2025 Общият съд на ЕС отхвърля жалбата Latombe (T-553/23) Първа съдебна проверка на рамката — тя издържа на първа инстанция
31.10.2025 Обжалване пред Съда на ЕС — дело C-703/25 P Висящо към август 2026 г.; именно Съдът на ЕС свали Safe Harbor и Privacy Shield

Три уточнения към таблицата. Първо, решенията от 2022 г. са разпореждания, а не глоби — органите наредиха на конкретните оператори да спрат или приведат в съответствие използването на инструмента, но не наложиха имуществени санкции за самия трансфер. Второ, адресати бяха операторите на сайтовете, не Google — отговорността за законосъобразността на трансфера носи администраторът, който е вградил инструмента. Този принцип е в сила и днес. Трето, решенията се отнасяха до Universal Analytics в правната обстановка преди рамката; те не са формално „отменени", но фактическото им основание — липсата на решение за адекватност — отпадна на 10 юли 2023 г.

Какво промени Data Privacy Framework?

DPF даде на трансферите към САЩ основание по чл. 45 GDPR — решение за адекватност от 10 юли 2023 г., валидно и към август 2026 г., макар и атакувано по висящото дело C-703/25 P.

EU-U.S. Data Privacy Framework (DPF) е третият опит за трайна правна основа на трансферите между ЕС и САЩ — след Safe Harbor (обявен за невалиден през 2015 г. по първото дело Schrems) и Privacy Shield (свален от Schrems II през 2020 г.). Механиката е следната: американските компании се самосертифицират пред Министерството на търговията на САЩ, че ще спазват принципите на рамката, а Европейската комисия признава с решение по чл. 45 GDPR, че за сертифицираните участници САЩ осигурява „по същество равностойна" защита. От американска страна опората е Изпълнителна заповед 14086 от октомври 2022 г., която въведе изисквания за необходимост и пропорционалност при достъпа на разузнавателните служби и създаде нов орган за правна защита — Data Protection Review Court, пред който европейски граждани могат да подават жалби.

За Google Analytics практическото значение е директно: Google LLC е сертифициран участник — компанията декларира това в собствените си условия за рамките за трансфер, а статусът е проверим в официалния регистър на dataprivacyframework.gov. Докато сертификацията е активна, изпращането на данни за посетители от български сайт към Google в САЩ има правно основание по чл. 45 GDPR и не изисква стандартни договорни клаузи, оценка на въздействието при трансфер или допълнителни технически мерки за покритите данни. Сертификацията се подновява ежегодно — затова проверката на актуалния статус в регистъра е част от добрата практика при годишния преглед на обработванията.

Какво рамката не промени

Решението за адекватност урежда само трансфера. Всичко останало от GDPR и ePrivacy остава непокътнато: принципите по чл. 5 (минимизация, ограничение на целите, прозрачност), задължението за договор за обработване по чл. 28 (за Google Analytics — Google Ads Data Processing Terms, които се приемат в администраторския интерфейс), информационните задължения по чл. 13 и — най-често пренебрегваното — съгласието за бисквитките, на което е посветена следващата секция. Отделно: ако ползвате американски доставчик, който не е сертифициран по рамката, за него нищо не се е променило — трябват стандартни договорни клаузи плюс оценка на въздействието при трансфер; работен шаблон има в статията ни TIA шаблон за трансфери към САЩ след Schrems II.

Колко е стабилна рамката?

Това е въпросът, който отличава 2026 г. от 2024 г. Френският депутат Филип Латомб атакува решението за адекватност още през 2023 г.; на 3 септември 2025 г. Общият съд на ЕС отхвърли жалбата му по дело T-553/23, като прие, че Data Protection Review Court е достатъчно независим и че гаранциите при масово събиране на данни от службите са адекватни. Латомб обжалва — делото C-703/25 P е образувано пред Съда на ЕС на 31 октомври 2025 г. и е висящо, без насрочено заседание към момента на писане. Междувременно доверието в американските гаранции ерозира и по политическа линия: през януари 2025 г. три от петте места в PCLOB — надзорния борд за защита на личните свободи, изрично цитиран в решението за адекватност — бяха освободени, и органът остана без кворум. И Комисията в първия си периодичен преглед, и Европейският комитет по защита на данните посочиха това като проблем за устойчивостта на рамката.

Сценарият „Schrems III" — какво да подготвите отсега

Историята дава основание за предпазливост: и Safe Harbor, и Privacy Shield паднаха именно пред Съда на ЕС, който традиционно е по-скептичен от Общия съд към американските разузнавателни практики. Ако Съдът отмени рамката, ще се върнем към режима 2020–2023 г.: стандартни договорни клаузи + документирана оценка на въздействието при трансфер + допълнителни мерки — или преминаване към инструмент с хостинг в ЕС. Разумният администратор днес: (1) знае кои негови доставчици разчитат на рамката (регистърът по чл. 30 е мястото за това), (2) има готов план за замяна или подсигуряване на всеки от тях и (3) следи развитието по C-703/25 P. Това не е паника, а отчетност по чл. 5, параграф 2 GDPR.

Трябва ли съгласие за GA4 бисквитките?

Да — и това е задължението, което най-често се нарушава на практика. Правилото идва не от GDPR, а от чл. 5, параграф 3 от ePrivacy директивата (2002/58/ЕО): съхраняването на информация или достъпът до вече съхранена информация в устройството на потребителя е допустимо само след ясна информация и съгласие, освен когато е строго необходимо за изрично поисканата услуга.

У нас текстът е транспониран в чл. 4а от Закона за електронната търговия. Бисквитките на Google Analytics (семейството _ga) измерват посещаемост — те не са строго необходими, за да се зареди страницата, и затова не попадат в изключението. Изводът е потвърден от Съда на ЕС по делото Planet49 (C-673/17): съгласието трябва да е активно действие, предварително отметнатите кутийки са невалидни, а правилото важи независимо дали съхраняваната информация представлява лични данни.

Тук е мястото да се разсее и едно упорито недоразумение около „анонимизацията". В GA4 Google декларира, че IP адресите на потребители от ЕС не се записват и не се съхраняват — те се отхвърлят при събирането, преди логване, а събирането за ЕС минава през европейски домейни и сървъри (старата настройка anonymize_ip от Universal Analytics вече е безпредметна). Това е добра новина за минимизацията, но не отменя съгласието: задължението по ePrivacy се задейства от самото записване и четене на информация в устройството, а идентификаторите в бисквитката _ga продължават да са онлайн идентификатори по смисъла на чл. 4, точка 1 GDPR.

Consent Mode v2 — какво е и защо е задължителен

От март 2024 г. Google изисква от сайтовете, които ползват Google Analytics и Google Ads за аудитории в ЕИП, да подават сигнали за съгласието чрез Consent Mode v2 — механизъм, въведен в контекста на Регламента за цифровите пазари (DMA). Четирите сигнала са: analytics_storage (аналитични бисквитки), ad_storage (рекламни бисквитки) и новите ad_user_data и ad_personalization (изпращане на потребителски данни към Google за реклама и персонализация). Коректната конфигурация за българския сайт: всички сигнали са denied по подразбиране, а банерът ги превключва на granted само след активен избор на посетителя. Без тези сигнали Google не обработва данни за нови посетители от ЕИП за рекламни цели — тоест некоректната имплементация се наказва не само правно, а и функционално: губите измерване на кампании.

Какво прави КЗЛД по темата? Българският орган не е издавал самостоятелна „кукис-практика" от мащаба на CNIL, но публикува секторни насоки и последователно препраща към Насоки 05/2020 на Европейския комитет по защита на данните за валидността на съгласието — включително за проблема с „cookie wall" (достъп срещу задължително приемане) и с интерфейси, които правят отказа по-труден от приемането. Санкционният риск в България е асиметричен: глобите по самия Закон за електронната търговия са символични (исторически 500–2 000 лв., ≈256–1 023 EUR), но невалидното съгласие означава обработване без правно основание — а това вече е нарушение на принципите по GDPR с таван 20 млн. EUR или 4% от оборота. Подробният разбор на банерите, категориите бисквитки и типичните грешки е в статията ни Бисквитки и съгласие — как да е законен банерът ви; ако държите онлайн магазин, където към аналитиката се добавят ремаркетинг и проследяване на реализации, вижте и GDPR за онлайн магазини.

Чеклист за български сайт — изискване, действие, основание

Таблицата по-долу събира на едно място какво трябва да е изпълнено, за да е GA4 законосъобразен на български сайт — както към август 2026 г.:

Изискване Какво да направите Основание
Правно основание за трансфера Проверете, че Google LLC е с активна сертификация в регистъра на dataprivacyframework.gov; отбележете проверката в регистъра по чл. 30. За несертифицирани американски доставчици — стандартни договорни клаузи + оценка на въздействието при трансфер чл. 45 GDPR; Решение (ЕС) 2023/1795; чл. 46 GDPR за останалите
Съгласие преди зареждане GA4 се зарежда само след активен положителен избор в банера; никакви предварително отметнати кутийки; отказът да е толкова лесен, колкото приемането чл. 5, § 3 ePrivacy; чл. 4а ЗЕТ; C-673/17 Planet49; Насоки 05/2020 на ЕКЗД
Consent Mode v2 Конфигурирайте четирите сигнала (analytics_storage, ad_storage, ad_user_data, ad_personalization) с denied по подразбиране, превключвани от банера Изискване на Google за ЕИП от март 2024 г. (контекст: DMA)
Договор за обработване Приемете Google Ads Data Processing Terms в администраторския интерфейс; включете Google в регистъра на дейностите по обработване чл. 28 и чл. 30 GDPR
Прозрачност Политика за бисквитки с изброени идентификатори (_ga и свързаните), цел, срок; информация за трансфера към САЩ и рамката в политиката за поверителност чл. 13 GDPR; чл. 4а ЗЕТ
Минимизация в самия GA4 Не подавайте лични данни към GA4 (имейли/имена в URL адреси); дръжте Google Signals изключен без съгласие за реклама; задайте най-краткия работещ срок на съхранение на събитията чл. 5, § 1, букви „в" и „д" GDPR
Резервен план Документирайте кои обработвания разчитат на рамката и какво правите при отпадането ѝ; следете дело C-703/25 P чл. 5, § 2 GDPR (отчетност)

Ако предпочитате същото като работен списък за проверка:

Не сте сигурни дали вашата конфигурация издържа проверка?

Преглеждаме банера, Consent Mode v2 имплементацията, политиките и договорната верига с Google в кратък одит с конкретни поправки.

Заявете преглед на аналитиката →

Какви са алтернативите?

За част от сайтовете най-чистото решение на целия възел — трансфер, съгласие, зависимост от изхода на C-703/25 P — е да не изпращат данни към САЩ изобщо. Двата най-зрели инструмента:

01

Matomo (self-hosted)

Инсталира се на ваш или европейски сървър — данните не напускат вашата инфраструктура и въпросът за трансфера отпада изцяло. При строга конфигурация (само собствена статистика, анонимизирани IP адреси, ограничен срок на съхранение) френският CNIL приема инструмента за освободен от съгласие. Цената: поддържате го сами.

02

Plausible (ЕС хостинг)

Европейска компания с хостинг в ЕС; работи без бисквитки по подразбиране, което по правило сваля и изискването за банер по ePrivacy. По-лек от GA4 като функционалност — точно това е и философията му: трафик-отчет без инфраструктура за реклама.

Две уговорки за коректност. Първо, освобождаването от банер при тези инструменти стъпва на позицията на CNIL и на техническите им характеристики — КЗЛД не е публикувала еквивалентен официален списък, така че пълното премахване на банера в България е по-консервативна преценка, която си струва да мине през юрист. Второ, темата се движи: предложението „Digital Omnibus" на Европейската комисия предвижда изключение от съгласието за агрегирано измерване на посещаемост, но към август 2026 г. това е законодателно предложение, не действащо право. И обратната страна: ако бизнесът ви живее от Google Ads кампании, GA4 остава функционално най-силният избор — алтернативите не се интегрират с рекламната екосистема на Google.

Често задавани въпроси

Законно ли е да използвам Google Analytics в България през 2026 г.?

Да, при изпълнени условия — както към август 2026 г. използването на Google Analytics 4 е правно допустимо в България и ЕС. Трансферът на данни към САЩ се основава на решението за адекватност за EU-U.S. Data Privacy Framework от 10 юли 2023 г., а Google LLC е сертифициран участник в рамката. Задължителни остават: валидно съгласие за аналитичните бисквитки преди зареждането им (ePrivacy директивата и чл. 4а от Закона за електронната търговия), договор за обработване на данни с Google, коректно конфигуриран Consent Mode v2 и прозрачна политика за бисквитки. Внимание: висящото дело C-703/25 P пред Съда на ЕС може да промени картината — поддържайте резервен план.

Какво промени EU-U.S. Data Privacy Framework за Google Analytics?

Решението за адекватност на Европейската комисия от 10 юли 2023 г. (Решение за изпълнение (ЕС) 2023/1795) възстанови правното основание по чл. 45 GDPR за трансфер на лични данни към сертифицирани американски компании. Именно липсата на такова основание беше причината австрийският, френският и италианският надзорен орган да обявят през 2022 г. използването на Universal Analytics за противоречащо на GDPR. След 10 юли 2023 г. трансферът към Google LLC като сертифициран участник не изисква допълнителни гаранции като стандартни договорни клаузи за покритите данни. Рамката обаче не променя нищо в изискването за съгласие за бисквитките — то произтича от ePrivacy директивата, не от правилата за трансфер.

Трябва ли съгласие за бисквитките на GA4?

Да. Аналитичните бисквитки (_ga и свързаните с нея) не са строго необходими за предоставянето на услугата и затова изискват предварително активно съгласие по чл. 5, параграф 3 от ePrivacy директивата, транспониран у нас в чл. 4а от Закона за електронната търговия. GA4 трябва да се зарежда едва след положителен избор в банера (Consent Mode v2 с analytics_storage със стойност denied по подразбиране). Фактът, че GA4 не записва IP адреси на потребители от ЕС, не отменя това задължение — то се отнася до самото съхраняване и четене на информация в устройството, независимо дали тя представлява лични данни (решение Planet49, C-673/17).

Може ли Data Privacy Framework да бъде обявен за невалиден (Schrems III)?

Възможно е, но както към август 2026 г. рамката е в сила. Общият съд на ЕС отхвърли жалбата на френския депутат Филип Латомб на 3 септември 2025 г. (дело T-553/23), но решението е обжалвано пред Съда на ЕС (дело C-703/25 P, образувано на 31 октомври 2025 г.) и производството е висящо. Допълнително напрежение създава фактът, че през януари 2025 г. три от петте места в американския надзорен орган PCLOB бяха освободени и той остана без кворум — институция, на която Комисията се позовава в решението за адекватност. Именно Съдът на ЕС (а не Общият съд) обяви за невалидни и Safe Harbor, и Privacy Shield. Разумната стратегия: ползвайте рамката, но поддържайте резервен план — стандартни договорни клаузи с оценка на въздействието при трансфер или алтернатива с хостинг в ЕС.

Какви са алтернативите на Google Analytics без банер за съгласие?

Двете най-често обсъждани: Matomo (self-hosted) — инсталира се на собствен или европейски сървър, данните не напускат вашата инфраструктура, а при строга конфигурация само за собствена статистика с анонимизирани IP адреси френският надзорен орган CNIL я приема за освободена от съгласие; и Plausible — европейска компания с хостинг в ЕС, която работи без бисквитки по подразбиране. И при двете отпада въпросът за трансфер към САЩ. КЗЛД не е публикувала еквивалентен официален списък с освободени инструменти, затова пълното премахване на банера в България остава по-консервативна преценка. За маркетингови кампании в екосистемата на Google Ads GA4 остава по-функционалният избор.

Подгответе се и за двата сценария

Помагаме на български администратори да подредят аналитиката си така, че да е законна днес и устойчива при евентуално „Schrems III": преглед на текущата конфигурация, поправки и документиран резервен план.

Заявете консултация →

Статията е актуализирана на 15 август 2026 г.; цитираните разпоредби и числа са сверени с първоизточници към тази дата. Делото C-703/25 P пред Съда на ЕС е висящо и изходът му може да промени режима на трансферите към САЩ; статусът на сертификацията на Google LLC подлежи на периодично подновяване. Информацията е с информативен характер и не представлява правна консултация. За оценка на конкретен ваш сценарий свържете се с нас.

Сподели:

Получавайте месечния разбор на GDPR правоприлагането в Европа

Всеки месец преглед на най-важните решения на Garante, AEPD, CNIL, ICO и КЗЛД — с поуки за български администратори. Без нежелана поща.

Можете да се отпишете по всяко време. Политика за поверителност

Адв. Йордан Чолаков
Адв. Йордан Чолаков и адв. Десислава Димитрова
Dimitrova, Cholakov & Partners · Innovires

Адв. Чолаков и адв. Димитрова консултират над 90 български компании — банки, застрахователи, телекоми и технологични фирми — по международни трансфери на данни, съответствие на уеб аналитика и маркетингови инструменти и подготовка за КЗЛД проверки. Публикуват месечен разбор на правоприлагането по GDPR в ЕС.