152ФЗ тест

Cookie — это персональные данные? Разбираем позицию Роскомнадзора 2026

Владельцы сайтов обычно думают, что cookie — это техническая мелочь, а персональные данные — это ФИО, паспорт, номер телефона. Роскомнадзор так не считает. С 1 сентября 2025 года правила согласия ужесточились, и вопрос «а cookie у нас вообще персональные данные или нет» перестал быть теоретическим — от ответа зависит, нужен ли на сайте баннер согласия и грозит ли компании штраф.

Разберём, что говорит закон, как трактует cookie регулятор и какие cookie можно ставить без спроса.

Что говорит 152-ФЗ дословно

В самом законе слова «cookie» нет — его приняли в 2006 году, когда веб-технологии выглядели иначе. Зато есть общее определение персональных данных в ст. 3 152-ФЗ: это любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу.

Ключевое слово — «косвенно». Закон не требует, чтобы данные сразу назвали имя человека. Достаточно, чтобы информация в сочетании с другими сведениями позволяла его выделить среди прочих. Именно через эту формулировку Роскомнадзор и суды подводят cookie под персональные данные.

Разбор общих принципов закона — в статье 152-ФЗ простыми словами.

Регулятор и суды исходят из принципа идентифицируемости, а не из формата файла. Не важно, что технически cookie — это просто строка текста в браузере. Важно, что она позволяет.

К персональным данным Роскомнадзор относит cookie, которые:

  • содержат или синхронизированы с IP-адресом посетителя;
  • хранят идентификатор устройства или браузера (device fingerprint, рекламные ID);
  • фиксируют поведение на сайте — какие страницы смотрел, что положил в корзину, откуда перешёл;
  • используются рекламными системами и пикселями ретаргетинга для профилирования пользователя между сайтами.

Логика простая: если по набору таких cookie можно с высокой вероятностью «узнать» вернувшегося посетителя или связать его действия на разных сайтах — это уже не анонимная техническая метка, а данные о конкретном человеке.

IP-адрес: отдельный источник споров

IP-адрес — самый частый предмет разногласий между бизнесом и регулятором. Аргумент «это же просто цифры, а не имя» на практике не работает: Роскомнадзор устойчиво относит IP-адрес к персональным данным, потому что провайдер связи хранит логи, которые связывают IP с конкретным абонентом. Раз такая связка технически возможна — данные считаются идентифицирующими, даже если сам оператор сайта имени не знает.

Отсюда следствие: cookie, которые логируют или синхронизируются с IP-адресом (а это подавляющее большинство аналитических и рекламных cookie), автоматически попадают в категорию персональных данных.

С точки зрения 152-ФЗ разница между first-party cookie (которые ставит сам сайт) и third-party cookie (которые ставит внешний сервис — рекламная сеть, виджет соцсети, партнёрская платформа) не в том, кто отвечает за согласие, а в том, сколько операторов в цепочке.

Если на сайте стоит виджет соцсети или рекламный пиксель партнёра, оператором персональных данных для целей 152-ФЗ остаётся владелец сайта — именно он должен получить согласие посетителя до того, как чужой скрипт начнёт выполняться и передавать данные третьей стороне. Ссылка на то, что «cookie ставит не наш код, а виджет», ответственности не снимает: сайт технически позволил скрипту загрузиться на странице пользователя.

Третьи стороны опаснее с точки зрения права ещё и потому, что часто означают трансграничную передачу данных — например, если сервер рекламной сети или аналитики находится за пределами России. Это отдельное основание для дополнительных обязанностей оператора; подробнее — в статье про трансграничную передачу персональных данных.

Отдельная причина, почему Роскомнадзор жёстко смотрит именно на аналитические и рекламные cookie, — они используются не просто для хранения технического токена, а для построения профиля поведения конкретного человека: что смотрел, сколько раз возвращался, на какие товары кликал, с каких сайтов пришёл.

Такое профилирование — это уже не разовая обработка одного признака, а накопление истории взаимодействия, которая тем точнее идентифицирует человека, чем дольше собирается. Именно поэтому одиночный технический cookie (например, ID сессии, который живёт полчаса и удаляется) регулятор не считает проблемой, а долгоживущий рекламный или аналитический cookie, синхронизированный между сайтами, — считает.

Не всё требует разрешения. Закон и практика Роскомнадзора выделяют категорию строго необходимых (технических) cookie — они работают без согласия, потому что без них сайт не функционирует в принципе:

Тип cookieПримерНужно согласие?
Технические, сессионныеАвторизация, корзина, языковые настройкиНет
Защита от ботовCAPTCHA, антифрод-токеныНет
АналитикаЯндекс.Метрика, счётчики посещенийДа
Реклама и ретаргетингПиксели рекламных сетей, ID для персонализации рекламыДа
A/Б-тестирование, персонализацияCookie сервисов сплит-тестов, рекомендательных виджетовДа

Критерий деления не «сложность» или «размер файла», а функция: если сайт продолжает нормально работать без этого cookie — согласие нужно. Если без него ломается базовая функциональность (корзина, вход в аккаунт) — согласие не требуется.

Что это значит на практике для владельца сайта

Если на сайте стоит любая аналитика, рекламный пиксель или счётчик посещений — вы уже обрабатываете персональные данные, даже если формы для сбора имени и телефона на сайте нет вообще. Это меняет набор обязательных документов и действий:

  1. Нужен баннер согласия с активным действием пользователя — не пассивная надпись «продолжая просмотр», а кнопка, которую человек нажимает сам. Как настроить такой баннер технически — в статье Cookie-баннер по 152-ФЗ: как настроить и не получить штраф.
  2. В политике конфиденциальности должен быть раздел про cookie: какие категории используются, зачем, какие сторонние сервисы их получают.
  3. Аналитические и рекламные скрипты должны запускаться только после согласия, а не сразу при заходе на сайт — иначе согласие технически бессмысленно, данные уже собраны.

Это три отдельных пункта, но на практике они складываются в один и тот же вывод: сайт с любой аналитикой или рекламой обязан соответствовать 152-ФЗ так же, как сайт с формой сбора контактов, просто набор требований немного другой. Полный перечень того, что проверяют у сайта целиком — не только cookie, но и политику, формы, уведомление в Роскомнадзор, — собран в статье Как привести сайт в соответствие с 152-ФЗ: чеклист из 9 пунктов.

Отдельного состава «за cookie» в КоАП нет — нарушение квалифицируют как обработку персональных данных без согласия:

НарушениеНормаШтраф для юрлиц
Обработка ПДн (в т.ч. через cookie) без согласияч. 2 ст. 13.11 КоАПдо 700 000 ₽
Повторное нарушениеч. 2 ст. 13.11 КоАПдо 1 500 000 ₽
Cookie не раскрыты в политике конфиденциальностич. 3 ст. 13.11 КоАПдо 60 000 ₽

На практике часто складываются оба состава: баннера нет или он неактивный (первый штраф), и в политике про cookie ни слова (второй штраф).

Прежде чем разбираться, нужно ли согласие, полезно увидеть фактическую картину — какие cookie сайт вообще ставит. Быстрый ручной способ:

  1. Откройте сайт в режиме инкогнито и зайдите в DevTools браузера (вкладка Application → Cookies).
  2. Посмотрите список cookie до того, как вы нажали любую кнопку баннера — если там уже есть счётчики аналитики или рекламные ID, скрипты запускаются раньше согласия, это нарушение.
  3. Проверьте домены cookie: свой домен — first-party, чужой (yandex.ru, doubleclick.net и подобные) — third-party, требует отдельного внимания к трансграничной передаче.
  4. Сверьте список с тем, что описано в политике конфиденциальности — если каких-то категорий там нет, политика неполная.

Ручная проверка занимает время и легко упускает скрипты, которые подгружаются асинхронно или через сторонние теги. Автоматический сканер сайта делает то же самое за секунды и сразу указывает, какие конкретно cookie требуют согласия, а какие безопасны.

Частые заблуждения

  • «У нас нет форм, значит нет персональных данных» — если стоит счётчик аналитики или рекламный пиксель, персональные данные уже обрабатываются через cookie, независимо от наличия форм.
  • «Cookie анонимны, там же нет имени» — критерий закона не имя, а возможность идентифицировать человека косвенно, через IP или устройство.
  • «Технические cookie тоже требуют согласия на всякий случай» — избыточная перестраховка: для строго необходимых cookie согласие не нужно, и его отсутствие не нарушение.
  • «Достаточно упомянуть cookie одной строкой в политике» — нужно раскрыть категории, цели и сторонних получателей, иначе политика считается неполной.

Если вы не уверены, какие cookie стоят на вашем сайте и требуют ли они согласия, — не гадайте, проверьте сайт автоматически. Сканер покажет, какие счётчики и пиксели загружаются, есть ли баннер с активным согласием и раскрыты ли cookie в политике конфиденциальности.

Больше материалов по теме — в хабе Cookie и согласие.

Частые вопросы

Являются ли cookie персональными данными по 152-ФЗ? +

Формально в законе слова «cookie» нет — 152-ФЗ говорит о персональных данных вообще, то есть о любой информации, относящейся к прямо или косвенно определённому человеку. Роскомнадзор и суды применяют этот критерий к cookie: если файл в связке с другими данными позволяет выделить конкретного посетителя, это персональные данные. На практике это касается аналитических, рекламных и поведенческих cookie.

Какие cookie не требуют согласия? +

Строго необходимые (технические) cookie — авторизация, содержимое корзины, выбор языка интерфейса, защита от ботов. Они работают без согласия, потому что без них сайт физически не может функционировать: пользователь не сможет, например, добавить товар в корзину или остаться залогиненным.

Считается ли IP-адрес персональными данными? +

Да. Роскомнадзор последовательно относит IP-адрес к персональным данным, поскольку в связке с логами провайдера или другой информацией он позволяет идентифицировать конкретного пользователя. Это касается и cookie, которые фиксируют или синхронизируются с IP.

Нужно ли согласие на cookie аналитики? +

Да. Cookie систем аналитики (Яндекс.Метрика и аналоги) собирают поведенческие данные — что смотрел пользователь, откуда пришёл, сколько времени провёл на странице — и позволяют строить профиль конкретного посетителя. Это обработка персональных данных, для которой нужно согласие с активным действием пользователя, полученное до запуска счётчика.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#cookie#персональные данные#152-ФЗ#Роскомнадзор