Cookie — это персональные данные? Разбираем позицию Роскомнадзора 2026
Владельцы сайтов обычно думают, что cookie — это техническая мелочь, а персональные данные — это ФИО, паспорт, номер телефона. Роскомнадзор так не считает. С 1 сентября 2025 года правила согласия ужесточились, и вопрос «а cookie у нас вообще персональные данные или нет» перестал быть теоретическим — от ответа зависит, нужен ли на сайте баннер согласия и грозит ли компании штраф.
Разберём, что говорит закон, как трактует cookie регулятор и какие cookie можно ставить без спроса.
Что говорит 152-ФЗ дословно
В самом законе слова «cookie» нет — его приняли в 2006 году, когда веб-технологии выглядели иначе. Зато есть общее определение персональных данных в ст. 3 152-ФЗ: это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу.
Ключевое слово — «косвенно». Закон не требует, чтобы данные сразу назвали имя человека. Достаточно, чтобы информация в сочетании с другими сведениями позволяла его выделить среди прочих. Именно через эту формулировку Роскомнадзор и суды подводят cookie под персональные данные.
Разбор общих принципов закона — в статье 152-ФЗ простыми словами.
Позиция Роскомнадзора: когда cookie — это ПДн
Регулятор и суды исходят из принципа идентифицируемости, а не из формата файла. Не важно, что технически cookie — это просто строка текста в браузере. Важно, что она позволяет.
К персональным данным Роскомнадзор относит cookie, которые:
- содержат или синхронизированы с IP-адресом посетителя;
- хранят идентификатор устройства или браузера (device fingerprint, рекламные ID);
- фиксируют поведение на сайте — какие страницы смотрел, что положил в корзину, откуда перешёл;
- используются рекламными системами и пикселями ретаргетинга для профилирования пользователя между сайтами.
Логика простая: если по набору таких cookie можно с высокой вероятностью «узнать» вернувшегося посетителя или связать его действия на разных сайтах — это уже не анонимная техническая метка, а данные о конкретном человеке.
IP-адрес: отдельный источник споров
IP-адрес — самый частый предмет разногласий между бизнесом и регулятором. Аргумент «это же просто цифры, а не имя» на практике не работает: Роскомнадзор устойчиво относит IP-адрес к персональным данным, потому что провайдер связи хранит логи, которые связывают IP с конкретным абонентом. Раз такая связка технически возможна — данные считаются идентифицирующими, даже если сам оператор сайта имени не знает.
Отсюда следствие: cookie, которые логируют или синхронизируются с IP-адресом (а это подавляющее большинство аналитических и рекламных cookie), автоматически попадают в категорию персональных данных.
Cookie первой и третьей стороны — разница есть?
С точки зрения 152-ФЗ разница между first-party cookie (которые ставит сам сайт) и third-party cookie (которые ставит внешний сервис — рекламная сеть, виджет соцсети, партнёрская платформа) не в том, кто отвечает за согласие, а в том, сколько операторов в цепочке.
Если на сайте стоит виджет соцсети или рекламный пиксель партнёра, оператором персональных данных для целей 152-ФЗ остаётся владелец сайта — именно он должен получить согласие посетителя до того, как чужой скрипт начнёт выполняться и передавать данные третьей стороне. Ссылка на то, что «cookie ставит не наш код, а виджет», ответственности не снимает: сайт технически позволил скрипту загрузиться на странице пользователя.
Третьи стороны опаснее с точки зрения права ещё и потому, что часто означают трансграничную передачу данных — например, если сервер рекламной сети или аналитики находится за пределами России. Это отдельное основание для дополнительных обязанностей оператора; подробнее — в статье про трансграничную передачу персональных данных.
Cookie и профилирование: почему это чувствительнее, чем кажется
Отдельная причина, почему Роскомнадзор жёстко смотрит именно на аналитические и рекламные cookie, — они используются не просто для хранения технического токена, а для построения профиля поведения конкретного человека: что смотрел, сколько раз возвращался, на какие товары кликал, с каких сайтов пришёл.
Такое профилирование — это уже не разовая обработка одного признака, а накопление истории взаимодействия, которая тем точнее идентифицирует человека, чем дольше собирается. Именно поэтому одиночный технический cookie (например, ID сессии, который живёт полчаса и удаляется) регулятор не считает проблемой, а долгоживущий рекламный или аналитический cookie, синхронизированный между сайтами, — считает.
Какие cookie можно ставить без согласия
Не всё требует разрешения. Закон и практика Роскомнадзора выделяют категорию строго необходимых (технических) cookie — они работают без согласия, потому что без них сайт не функционирует в принципе:
| Тип cookie | Пример | Нужно согласие? |
|---|---|---|
| Технические, сессионные | Авторизация, корзина, языковые настройки | Нет |
| Защита от ботов | CAPTCHA, антифрод-токены | Нет |
| Аналитика | Яндекс.Метрика, счётчики посещений | Да |
| Реклама и ретаргетинг | Пиксели рекламных сетей, ID для персонализации рекламы | Да |
| A/Б-тестирование, персонализация | Cookie сервисов сплит-тестов, рекомендательных виджетов | Да |
Критерий деления не «сложность» или «размер файла», а функция: если сайт продолжает нормально работать без этого cookie — согласие нужно. Если без него ломается базовая функциональность (корзина, вход в аккаунт) — согласие не требуется.
Что это значит на практике для владельца сайта
Если на сайте стоит любая аналитика, рекламный пиксель или счётчик посещений — вы уже обрабатываете персональные данные, даже если формы для сбора имени и телефона на сайте нет вообще. Это меняет набор обязательных документов и действий:
- Нужен баннер согласия с активным действием пользователя — не пассивная надпись «продолжая просмотр», а кнопка, которую человек нажимает сам. Как настроить такой баннер технически — в статье Cookie-баннер по 152-ФЗ: как настроить и не получить штраф.
- В политике конфиденциальности должен быть раздел про cookie: какие категории используются, зачем, какие сторонние сервисы их получают.
- Аналитические и рекламные скрипты должны запускаться только после согласия, а не сразу при заходе на сайт — иначе согласие технически бессмысленно, данные уже собраны.
Это три отдельных пункта, но на практике они складываются в один и тот же вывод: сайт с любой аналитикой или рекламой обязан соответствовать 152-ФЗ так же, как сайт с формой сбора контактов, просто набор требований немного другой. Полный перечень того, что проверяют у сайта целиком — не только cookie, но и политику, формы, уведомление в Роскомнадзор, — собран в статье Как привести сайт в соответствие с 152-ФЗ: чеклист из 9 пунктов.
Штрафы за cookie без согласия
Отдельного состава «за cookie» в КоАП нет — нарушение квалифицируют как обработку персональных данных без согласия:
| Нарушение | Норма | Штраф для юрлиц |
|---|---|---|
| Обработка ПДн (в т.ч. через cookie) без согласия | ч. 2 ст. 13.11 КоАП | до 700 000 ₽ |
| Повторное нарушение | ч. 2 ст. 13.11 КоАП | до 1 500 000 ₽ |
| Cookie не раскрыты в политике конфиденциальности | ч. 3 ст. 13.11 КоАП | до 60 000 ₽ |
На практике часто складываются оба состава: баннера нет или он неактивный (первый штраф), и в политике про cookie ни слова (второй штраф).
Как проверить, какие cookie реально стоят на сайте
Прежде чем разбираться, нужно ли согласие, полезно увидеть фактическую картину — какие cookie сайт вообще ставит. Быстрый ручной способ:
- Откройте сайт в режиме инкогнито и зайдите в DevTools браузера (вкладка Application → Cookies).
- Посмотрите список cookie до того, как вы нажали любую кнопку баннера — если там уже есть счётчики аналитики или рекламные ID, скрипты запускаются раньше согласия, это нарушение.
- Проверьте домены cookie: свой домен — first-party, чужой (yandex.ru, doubleclick.net и подобные) — third-party, требует отдельного внимания к трансграничной передаче.
- Сверьте список с тем, что описано в политике конфиденциальности — если каких-то категорий там нет, политика неполная.
Ручная проверка занимает время и легко упускает скрипты, которые подгружаются асинхронно или через сторонние теги. Автоматический сканер сайта делает то же самое за секунды и сразу указывает, какие конкретно cookie требуют согласия, а какие безопасны.
Частые заблуждения
- «У нас нет форм, значит нет персональных данных» — если стоит счётчик аналитики или рекламный пиксель, персональные данные уже обрабатываются через cookie, независимо от наличия форм.
- «Cookie анонимны, там же нет имени» — критерий закона не имя, а возможность идентифицировать человека косвенно, через IP или устройство.
- «Технические cookie тоже требуют согласия на всякий случай» — избыточная перестраховка: для строго необходимых cookie согласие не нужно, и его отсутствие не нарушение.
- «Достаточно упомянуть cookie одной строкой в политике» — нужно раскрыть категории, цели и сторонних получателей, иначе политика считается неполной.
Если вы не уверены, какие cookie стоят на вашем сайте и требуют ли они согласия, — не гадайте, проверьте сайт автоматически. Сканер покажет, какие счётчики и пиксели загружаются, есть ли баннер с активным согласием и раскрыты ли cookie в политике конфиденциальности.
Больше материалов по теме — в хабе Cookie и согласие.
Частые вопросы
Являются ли cookie персональными данными по 152-ФЗ? +
Формально в законе слова «cookie» нет — 152-ФЗ говорит о персональных данных вообще, то есть о любой информации, относящейся к прямо или косвенно определённому человеку. Роскомнадзор и суды применяют этот критерий к cookie: если файл в связке с другими данными позволяет выделить конкретного посетителя, это персональные данные. На практике это касается аналитических, рекламных и поведенческих cookie.
Какие cookie не требуют согласия? +
Строго необходимые (технические) cookie — авторизация, содержимое корзины, выбор языка интерфейса, защита от ботов. Они работают без согласия, потому что без них сайт физически не может функционировать: пользователь не сможет, например, добавить товар в корзину или остаться залогиненным.
Считается ли IP-адрес персональными данными? +
Да. Роскомнадзор последовательно относит IP-адрес к персональным данным, поскольку в связке с логами провайдера или другой информацией он позволяет идентифицировать конкретного пользователя. Это касается и cookie, которые фиксируют или синхронизируются с IP.
Нужно ли согласие на cookie аналитики? +
Да. Cookie систем аналитики (Яндекс.Метрика и аналоги) собирают поведенческие данные — что смотрел пользователь, откуда пришёл, сколько времени провёл на странице — и позволяют строить профиль конкретного посетителя. Это обработка персональных данных, для которой нужно согласие с активным действием пользователя, полученное до запуска счётчика.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →