Cookie и 152-ФЗ: как оформить согласие на сайте
Cookie-баннер с единственной кнопкой «Ок» больше не защищает сайт от претензий Роскомнадзора. Разбираем, какие cookie закон признаёт персональными данными, что обязательно должно быть в баннере согласия, какие документы нужны сайту и почему хранение данных на зарубежных серверах может привести к блокировке — даже при формально корректно настроенном согласии.

Баннер «Мы используем cookie» на сайте давно стал привычным элементом интерфейса — но для большинства российских сайтов он либо отсутствует вовсе, либо реализован формально и не спасает от претензий Роскомнадзора. Разбираемся, что на самом деле требует закон «О персональных данных» от владельцев сайтов и как корректно оформить согласие на использование cookie в 2026 году.
Являются ли cookie персональными данными
Формально в тексте 152-ФЗ слово «cookie» не упоминается вовсе — закон написан задолго до того, как cookie-файлы стали массовым инструментом веб-аналитики и рекламы. Но позиция Роскомнадзора, сформированная в последние годы, однозначна: если cookie содержит идентификатор, позволяющий (даже в связке с другими данными) прямо или косвенно определить конкретного пользователя, такой файл подпадает под определение персональных данных.
Cookies на сайте — это не просто техническая функция браузера, а полноценная обработка персональных данных, которая регулируется 152-ФЗ. IP-адрес, идентификаторы устройств, история действий на сайте — всё это попадает под закон о персональных данных.
Это касается прежде всего аналитических и рекламных cookie (Яндекс.Метрика, рекламные пиксели, ретаргетинговые сервисы), которые формируют уникальный идентификатор посетителя и его историю поведения на сайте.
Когда согласие не требуется
Не любой cookie-файл требует получения согласия. Практика делит cookie на две большие группы:
- Технически необходимые — те, без которых сайт не может работать корректно: сессионные куки авторизации, куки корзины интернет-магазина, куки, запоминающие языковые настройки. Их использование не требует отдельного согласия, поскольку является неотъемлемой частью оказания услуги, которую сам пользователь и запросил.
- Аналитические и маркетинговые — счётчики посещаемости, рекламные пиксели, сервисы ретаргетинга, персонализация контента. Для них согласие обязательно, а сами скрипты не должны запускаться до момента получения этого согласия.
Если на сайте установлена только Яндекс.Метрика без дополнительных настроек анонимизации — это уже аналитический cookie, требующий согласия, а не «просто счётчик».
Что должно быть в cookie-баннере
Чтобы баннер имел юридическую силу, а не был декоративным элементом, он должен соответствовать нескольким требованиям:
- Появляться при первом посещении сайта, до того как начнут загружаться нетехнические скрипты;
- Кратко объяснять, какие cookie используются и для каких целей — без нагромождения юридических формулировок;
- Давать реальный выбор, а не только кнопку «Принять всё»: как минимум — принять все, принять только необходимые, отклонить или настроить категории отдельно;
- Блокировать загрузку маркетинговых и аналитических cookie до тех пор, пока пользователь не дал согласие;
- Позволять отозвать согласие так же легко, как оно было дано — например, через отдельную ссылку в футере сайта;
- Фиксировать факт согласия — дату, время, версию баннера и перечень выбранных категорий, чтобы при проверке можно было это подтвердить.
| Тип cookie | Пример | Нужно ли согласие |
|---|---|---|
| Сессионные / технические | Авторизация, корзина, языковые настройки | Нет |
| Аналитические | Яндекс.Метрика, Google Analytics | Да |
| Рекламные / ретаргетинговые | Пиксели соцсетей, рекламные сети | Да |
| Персонализация контента | Рекомендательные системы, A/B-тесты | Да |
Обязательный пакет документов
Согласие через баннер — только видимая часть требований. Чтобы сайт формально соответствовал 152-ФЗ, дополнительно нужны:
- Политика обработки персональных данных — публичный документ с описанием, какие данные собираются (включая явное упоминание cookie), с какими целями, на каком правовом основании, кто является оператором и как можно отозвать согласие;
- Форма согласия на обработку персональных данных — отдельный документ или чекбокс, если на сайте есть формы сбора контактов (заявки, подписки, регистрация);
- Уведомление в Роскомнадзор об обработке персональных данных — требуется в большинстве случаев, когда обработка выходит за рамки бытовых нужд оператора;
- Согласие на трансграничную передачу данных, если аналитические или маркетинговые сервисы хранят данные на серверах за пределами России.
Локализация данных: скрытый риск
Отдельная и часто недооценённая проблема — где физически хранятся данные, собранные через cookie. Закон требует, чтобы сбор, запись и хранение персональных данных граждан России при первичной обработке велись на серверах, расположенных на территории РФ. Многие популярные зарубежные сервисы веб-аналитики и виджеты согласия по умолчанию хранят данные на серверах в Европе или США — и это создаёт риск блокировки сайта, даже если баннер согласия формально настроен корректно.
Именно поэтому при выборе технического решения для cookie-баннера и аналитики стоит уточнять юрисдикцию хранения данных, а не только внешний вид виджета.
Штрафы за нарушения
Ответственность предусмотрена статьёй 13.11 КоАП РФ, которая после реформ последних лет состоит из нескольких самостоятельных составов с разными санкциями для юридических лиц.
| Нарушение | Ориентировочный штраф для юрлиц |
|---|---|
| Обработка данных без законных оснований вовсе | 150 000 – 300 000 ₽ (первично), 300 000 – 500 000 ₽ (повторно) |
| Обработка без надлежаще оформленного согласия | до 700 000 ₽ |
| Отсутствие описания cookie в политике конфиденциальности | до 60 000 ₽ |
| Незаконная обработка специальных категорий данных | 150 000 – 300 000 ₽ |
| Повторная утечка данных (оборотный штраф) | до 500 млн ₽ или процент от годовой выручки |
Суммы штрафов приведены ориентировочно и могут отличаться по конкретным составам — перед подготовкой документов стоит свериться с актуальной редакцией статьи 13.11 КоАП РФ.
Как внедрить согласие пошагово
- Проведите аудит cookie — какие файлы реально устанавливает сайт, кто их владелец (свой сервер или сторонний сервис), для чего они нужны.
- Разделите cookie на категории — технические, аналитические, маркетинговые, персонализация.
- Обновите или составьте политику обработки персональных данных, явно перечислив категории cookie и цели их использования.
- Настройте баннер согласия так, чтобы нетехнические скрипты не загружались до явного согласия пользователя.
- Добавьте механизм отзыва согласия — доступный из любой точки сайта, например, ссылку в футере.
- Направьте уведомление в Роскомнадзор, если ваша обработка данных подпадает под это требование.
- Проверьте локализацию сервисов аналитики и рекламы, которые используются на сайте.
Итог
Согласие на cookie — это не просто всплывающее окно для галочки, а часть полноценного процесса обработки персональных данных, который должен быть подкреплён документами, техническими блокировками скриптов и корректной локализацией данных. Формальный баннер с единственной кнопкой «Ок» в 2026 году не защищает от претензий Роскомнадзора — риск создают именно скрипты, которые запускаются до получения согласия, и данные, которые утекают на зарубежные серверы в обход требований о локализации.
Инфобез и 152-ФЗ: Аудит политик конфиденциальности, правила сбора cookie.
Спросить за 20 ₽Источники: https://klerk.ru, https://web-revenue.ru
Частые вопросы
Нужен ли cookie-баннер, если на сайте установлена только техническая cookie авторизации?
Можно ли использовать зарубежный виджет cookie-баннера?
Что делать, если на сайте уже стоит Яндекс.Метрика без баннера согласия?
Обязательно ли уведомлять Роскомнадзор об обработке данных через cookie?
Как долго нужно хранить подтверждение согласия пользователя?
Материал носит справочный характер. Нормы и лимиты меняются — проверьте актуальную редакцию документа на дату обращения.