---
title: "Cookie — это персональные данные? Разбираем позицию Роскомнадзора 2026"
description: "Cookie это персональные данные по 152-ФЗ или нет: позиция Роскомнадзора, какие cookie требуют согласия, а какие безопасны. Проверьте свой сайт бесплатно."
created_at: 2026-07-24
updated_at: 2026-07-24
category: "Cookie и согласие"
tags:
  - "cookie"
  - "персональные данные"
  - "152-ФЗ"
  - "Роскомнадзор"
source_url: "https://152fztest.ru/blog/cookie-eto-personalnye-dannye/"
source: "152fztest.ru"
---

Владельцы сайтов обычно думают, что cookie — это техническая мелочь, а [персональные данные](/glosarij/personalnye-dannye/) — это ФИО, паспорт, номер телефона. Роскомнадзор так не считает. С 1 сентября 2025 года правила согласия ужесточились, и вопрос «а cookie у нас вообще персональные данные или нет» перестал быть теоретическим — от ответа зависит, нужен ли на сайте баннер согласия и грозит ли компании штраф.

Разберём, что говорит закон, как трактует cookie регулятор и какие cookie можно ставить без спроса.

## Что говорит 152-ФЗ дословно

В самом законе слова «cookie» нет — его приняли в 2006 году, когда веб-технологии выглядели иначе. Зато есть общее определение персональных данных в ст. 3 152-ФЗ: это **любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу**.

Ключевое слово — «косвенно». Закон не требует, чтобы данные сразу назвали имя человека. Достаточно, чтобы информация в сочетании с другими сведениями позволяла его выделить среди прочих. Именно через эту формулировку Роскомнадзор и суды подводят cookie под персональные данные.

Разбор общих принципов закона — в статье [152-ФЗ простыми словами](/blog/152-fz-prostymi-slovami/).

## Позиция Роскомнадзора: когда cookie — это ПДн

Регулятор и суды исходят из принципа **идентифицируемости**, а не из формата файла. Не важно, что технически cookie — это просто строка текста в браузере. Важно, что она позволяет.

К персональным данным Роскомнадзор относит cookie, которые:

- содержат или синхронизированы с **IP-адресом** посетителя;
- хранят **идентификатор устройства или браузера** (device fingerprint, рекламные ID);
- фиксируют **поведение на сайте** — какие страницы смотрел, что положил в корзину, откуда перешёл;
- используются рекламными системами и пикселями ретаргетинга для **профилирования** пользователя между сайтами.

Логика простая: если по набору таких cookie можно с высокой вероятностью «узнать» вернувшегося посетителя или связать его действия на разных сайтах — это уже не анонимная техническая метка, а данные о конкретном человеке.

## IP-адрес: отдельный источник споров

IP-адрес — самый частый предмет разногласий между бизнесом и регулятором. Аргумент «это же просто цифры, а не имя» на практике не работает: Роскомнадзор устойчиво относит IP-адрес к персональным данным, потому что провайдер связи хранит логи, которые связывают IP с конкретным абонентом. Раз такая связка технически возможна — данные считаются идентифицирующими, даже если сам оператор сайта имени не знает.

Отсюда следствие: cookie, которые логируют или синхронизируются с IP-адресом (а это подавляющее большинство аналитических и рекламных cookie), автоматически попадают в категорию персональных данных.

## Cookie первой и третьей стороны — разница есть?

С точки зрения 152-ФЗ разница между **first-party cookie** (которые ставит сам сайт) и **third-party cookie** (которые ставит внешний сервис — рекламная сеть, виджет соцсети, партнёрская платформа) не в том, кто отвечает за согласие, а в том, сколько операторов в цепочке.

Если на сайте стоит виджет соцсети или рекламный пиксель партнёра, [оператором персональных данных](/glosarij/operator-personalnyh-dannyh/) для целей 152-ФЗ остаётся владелец сайта — именно он должен получить согласие посетителя до того, как чужой скрипт начнёт выполняться и передавать данные третьей стороне. Ссылка на то, что «cookie ставит не наш код, а виджет», ответственности не снимает: сайт технически позволил скрипту загрузиться на странице пользователя.

Третьи стороны опаснее с точки зрения права ещё и потому, что часто означают **[трансграничную передачу данных](/glosarij/transgranichnaya-peredacha/)** — например, если сервер рекламной сети или аналитики находится за пределами России. Это отдельное основание для дополнительных обязанностей оператора; подробнее — в статье про [трансграничную передачу персональных данных](/blog/transgranichnaya-peredacha-personalnyh-dannyh-2026/).

## Cookie и профилирование: почему это чувствительнее, чем кажется

Отдельная причина, почему Роскомнадзор жёстко смотрит именно на аналитические и рекламные cookie, — они используются не просто для хранения технического токена, а для **построения профиля поведения** конкретного человека: что смотрел, сколько раз возвращался, на какие товары кликал, с каких сайтов пришёл.

Такое профилирование — это уже не разовая обработка одного признака, а накопление истории взаимодействия, которая тем точнее идентифицирует человека, чем дольше собирается. Именно поэтому одиночный технический cookie (например, ID сессии, который живёт полчаса и удаляется) регулятор не считает проблемой, а долгоживущий рекламный или аналитический cookie, синхронизированный между сайтами, — считает.

## Какие cookie можно ставить без согласия

Не всё требует разрешения. Закон и практика Роскомнадзора выделяют категорию **строго необходимых (технических) cookie** — они работают без согласия, потому что без них сайт не функционирует в принципе:

| Тип cookie | Пример | Нужно согласие? |
|---|---|---|
| Технические, сессионные | Авторизация, корзина, языковые настройки | Нет |
| Защита от ботов | CAPTCHA, антифрод-токены | Нет |
| Аналитика | Яндекс.Метрика, счётчики посещений | Да |
| Реклама и ретаргетинг | Пиксели рекламных сетей, ID для персонализации рекламы | Да |
| A/Б-тестирование, персонализация | Cookie сервисов сплит-тестов, рекомендательных виджетов | Да |

Критерий деления не «сложность» или «размер файла», а функция: если сайт продолжает нормально работать без этого cookie — согласие нужно. Если без него ломается базовая функциональность (корзина, вход в аккаунт) — согласие не требуется.

## Что это значит на практике для владельца сайта

Если на сайте стоит любая аналитика, рекламный пиксель или счётчик посещений — вы уже обрабатываете персональные данные, даже если формы для сбора имени и телефона на сайте нет вообще. Это меняет набор обязательных документов и действий:

1. **Нужен баннер согласия** с активным действием пользователя — не пассивная надпись «продолжая просмотр», а кнопка, которую человек нажимает сам. Как настроить такой баннер технически — в статье [Cookie-баннер по 152-ФЗ: как настроить и не получить штраф](/blog/cookie-banner-po-152-fz-kak-nastroit/).
2. **В политике конфиденциальности** должен быть раздел про cookie: какие категории используются, зачем, какие сторонние сервисы их получают.
3. **Аналитические и рекламные скрипты** должны запускаться только после согласия, а не сразу при заходе на сайт — иначе согласие технически бессмысленно, данные уже собраны.

Это три отдельных пункта, но на практике они складываются в один и тот же вывод: сайт с любой аналитикой или рекламой обязан соответствовать 152-ФЗ так же, как сайт с формой сбора контактов, просто набор требований немного другой. Полный перечень того, что проверяют у сайта целиком — не только cookie, но и политику, формы, уведомление в Роскомнадзор, — собран в статье [Как привести сайт в соответствие с 152-ФЗ: чеклист из 9 пунктов](/blog/kak-privesti-sajt-v-sootvetstvie-152-fz-cheklist/).

## Штрафы за cookie без согласия

Отдельного состава «за cookie» в КоАП нет — нарушение квалифицируют как [обработку персональных данных](/glosarij/obrabotka-personalnyh-dannyh/) без согласия:

| Нарушение | Норма | Штраф для юрлиц |
|---|---|---|
| Обработка ПДн (в т.ч. через cookie) без согласия | ч. 2 ст. 13.11 КоАП | до 700 000 ₽ |
| Повторное нарушение | ч. 2 ст. 13.11 КоАП | до 1 500 000 ₽ |
| Cookie не раскрыты в политике конфиденциальности | ч. 3 ст. 13.11 КоАП | до 60 000 ₽ |

На практике часто складываются оба состава: баннера нет или он неактивный (первый штраф), и в политике про cookie ни слова (второй штраф).

## Как проверить, какие cookie реально стоят на сайте

Прежде чем разбираться, нужно ли согласие, полезно увидеть фактическую картину — какие cookie сайт вообще ставит. Быстрый ручной способ:

1. Откройте сайт в режиме инкогнито и зайдите в DevTools браузера (вкладка Application → Cookies).
2. Посмотрите список cookie до того, как вы нажали любую кнопку баннера — если там уже есть счётчики аналитики или рекламные ID, скрипты запускаются раньше согласия, это нарушение.
3. Проверьте домены cookie: свой домен — first-party, чужой (yandex.ru, doubleclick.net и подобные) — third-party, требует отдельного внимания к трансграничной передаче.
4. Сверьте список с тем, что описано в политике конфиденциальности — если каких-то категорий там нет, политика неполная.

Ручная проверка занимает время и легко упускает скрипты, которые подгружаются асинхронно или через сторонние теги. Автоматический сканер сайта делает то же самое за секунды и сразу указывает, какие конкретно cookie требуют согласия, а какие безопасны.

## Частые заблуждения

- **«У нас нет форм, значит нет персональных данных»** — если стоит счётчик аналитики или рекламный пиксель, персональные данные уже обрабатываются через cookie, независимо от наличия форм.
- **«Cookie анонимны, там же нет имени»** — критерий закона не имя, а возможность идентифицировать человека косвенно, через IP или устройство.
- **«Технические cookie тоже требуют согласия на всякий случай»** — избыточная перестраховка: для строго необходимых cookie согласие не нужно, и его отсутствие не нарушение.
- **«Достаточно упомянуть cookie одной строкой в политике»** — нужно раскрыть категории, цели и сторонних получателей, иначе политика считается неполной.

Если вы не уверены, какие cookie стоят на вашем сайте и требуют ли они согласия, — не гадайте, проверьте сайт автоматически. Сканер покажет, какие счётчики и пиксели загружаются, есть ли баннер с активным согласием и раскрыты ли cookie в политике конфиденциальности.

Больше материалов по теме — в хабе [Cookie и согласие](/152-fz/cookie-i-soglasiya/).

## Частые вопросы

### Являются ли cookie персональными данными по 152-ФЗ?

Формально в законе слова «cookie» нет — 152-ФЗ говорит о персональных данных вообще, то есть о любой информации, относящейся к прямо или косвенно определённому человеку. Роскомнадзор и суды применяют этот критерий к cookie: если файл в связке с другими данными позволяет выделить конкретного посетителя, это персональные данные. На практике это касается аналитических, рекламных и поведенческих cookie.

### Какие cookie не требуют согласия?

Строго необходимые (технические) cookie — авторизация, содержимое корзины, выбор языка интерфейса, защита от ботов. Они работают без согласия, потому что без них сайт физически не может функционировать: пользователь не сможет, например, добавить товар в корзину или остаться залогиненным.

### Считается ли IP-адрес персональными данными?

Да. Роскомнадзор последовательно относит IP-адрес к персональным данным, поскольку в связке с логами провайдера или другой информацией он позволяет идентифицировать конкретного пользователя. Это касается и cookie, которые фиксируют или синхронизируются с IP.

### Нужно ли согласие на cookie аналитики?

Да. Cookie систем аналитики (Яндекс.Метрика и аналоги) собирают поведенческие данные — что смотрел пользователь, откуда пришёл, сколько времени провёл на странице — и позволяют строить профиль конкретного посетителя. Это обработка персональных данных, для которой нужно согласие с активным действием пользователя, полученное до запуска счётчика.
