---
title: "Нужно ли согласие на cookie: что требует закон и что делает Роскомнадзор"
description: "Нужно ли согласие на cookie по 152-ФЗ: какие файлы требуют баннера, а какие нет, и что реально проверяет Роскомнадзор. Проверьте свой сайт бесплатно."
created_at: 2026-08-19
updated_at: 2026-08-19
category: "Cookie и согласия"
tags:
  - "cookie"
  - "152-ФЗ"
  - "согласие"
  - "Роскомнадзор"
  - "cookie баннер"
source_url: "https://152fztest.ru/blog/nuzhno-li-soglasie-na-cookie/"
source: "152fztest.ru"
---

Короткий ответ: смотря какие cookie. Технические — нет, не нужно. Аналитические, рекламные, поведенческие — да, нужно, и молчаливого согласия недостаточно. Проблема в том, что большинство сайтов либо ставят баннер на всё подряд «на всякий случай», либо не ставят вообще, потому что не видят разницы между категориями cookie. Обе крайности создают риск: первая раздражает пользователей и ничего не защищает, вторая — прямое нарушение [обработки персональных данных](/glosarij/obrabotka-personalnyh-dannyh/) без согласия.

Разберём, где именно проходит граница и что по этому поводу реально делает Роскомнадзор, а не что кажется логичным.

## Общее правило: не сам факт cookie, а что он позволяет

152-ФЗ не говорит о cookie напрямую — закон 2006 года, а cookie-баннеры стали массовыми позже. Но в законе есть определение [персональных данных](/glosarij/personalnye-dannye/): любая информация, относящаяся к прямо или косвенно определённому физическому лицу. Роскомнадзор и суды применяют этот критерий к cookie буквально — если файл в связке с IP-адресом, идентификатором устройства или историей поведения позволяет выделить конкретного посетителя, это персональные данные, и на их обработку нужно согласие.

Подробный разбор того, какие именно cookie подпадают под это определение и почему, — в статье [Cookie — это персональные данные? Разбираем позицию Роскомнадзора](/blog/cookie-eto-personalnye-dannye/).

Отсюда и главный практический вывод: ответ «нужно ли согласие» зависит не от того, что такое cookie технически, а от того, что конкретный файл делает — идентифицирует человека или просто обеспечивает работу страницы.

## Какие cookie требуют согласия, а какие нет

| Категория | Примеры | Согласие нужно? |
|---|---|---|
| Технические (строго необходимые) | Авторизация, корзина, язык интерфейса, защита от ботов | Нет |
| Аналитика | Яндекс.Метрика, счётчики посещений | Да |
| Реклама и ретаргетинг | Пиксели рекламных сетей, ID для персонализации | Да |
| Персонализация, A/Б-тесты | Cookie рекомендательных виджетов, сплит-тестов | Да |

Критерий деления простой: если без cookie сайт физически перестаёт работать (нельзя войти в аккаунт, теряется корзина) — это техническая функция, согласие не требуется. Если сайт продолжит нормально работать и без этого cookie, а он просто собирает данные о поведении или подключает внешний сервис — нужно согласие с активным действием пользователя.

Ошибка в обе стороны одинаково частая. Одни сайты требуют согласие даже на сессионный технический токен — это избыточно, но не опасно. Другие запускают Метрику или рекламный пиксель сразу при заходе, ещё до любого клика, — это уже прямое нарушение.

## Строки в политике недостаточно

Частый компромисс — вписать в политику конфиденциальности фразу вроде «сайт использует cookie» и на этом успокоиться, без всплывающего баннера. Это не работает по двум причинам.

Во-первых, упоминание в политике — это информирование постфактум, а закон требует получить согласие **до** того, как аналитический или рекламный скрипт начнёт собирать данные. Строка в тексте, который посетитель, скорее всего, не откроет, этому требованию не отвечает.

Во-вторых, с 1 сентября 2025 года действует требование к активному действию: согласие подтверждается конкретным жестом пользователя — нажатием кнопки, выбором категорий, — а не тем, что человек продолжил листать сайт после того, как где-то внизу страницы была фраза про cookie. Молчание и бездействие согласием не считаются.

Значит, из двух элементов — баннер с активным действием и раздел про cookie в политике — нужны оба, и они не взаимозаменяемы. Как собрать оба элемента технически, разобрано в статье [Cookie-баннер по 152-ФЗ: как настроить и не получить штраф](/blog/cookie-banner-po-152-fz-kak-nastroit/).

## Что реально делает Роскомнадзор

На практике проверки идут по двум сценариям.

**Автоматизированный мониторинг.** Роскомнадзор сканирует сайты и фиксирует признаки нарушения без участия человека: отсутствие баннера согласия, скрипты аналитики, которые запускаются до взаимодействия пользователя со страницей, отсутствие в политике раздела про cookie. Такие проверки не требуют жалобы — сайт может попасть в поле зрения регулятора просто потому, что он публично доступен и на нём стоит счётчик.

**Проверки по жалобам и в рамках плановых мероприятий.** Здесь смотрят не только на технику, но и на содержание: свободен ли выбор между «Принять» и «Отклонить», не начинают ли скрипты грузиться до клика, соответствует ли формулировка в баннере тому, что описано в политике.

Для владельца сайта разница между сценариями не так важна, как общий вывод: несоответствие технически проверяемо и без обращения конкретного человека, поэтому рассчитывать, что «никто не пожалуется» — не стратегия.

## А если данные обрабатываются «для исполнения договора»?

Иногда встречается аргумент: раз сайт продаёт товар, а Метрика помогает понять, откуда пришёл покупатель, — это часть исполнения договора, и отдельное согласие не нужно, хватает общего основания из ст. 6 152-ФЗ. Это не так.

Основание «исполнение договора» покрывает только те данные, без которых сделку физически нельзя провести: имя, адрес доставки, телефон для связи. Аналитика поведения на сайте, ретаргетинг и профилирование к исполнению конкретного договора не относятся — это отдельная цель обработки, преследующая интерес самого оператора (понять аудиторию, настроить рекламу), а не обязанность перед покупателем. Для такой цели нужно самостоятельное согласие, и подменить его общей ссылкой на «работу с заказом» не получится — это тот же принцип, что запрещает пакетные согласия при регистрации, подробно разобранный в статье [про согласие на обработку персональных данных](/blog/soglasie-na-obrabotku-personalnyh-dannyh-obrazec/).

## А если аналитику подключил подрядчик, а не мы сами

Частая ситуация: сайт делало агентство или подрядчик, и Метрику или рекламный пиксель поставили без ведома владельца бизнеса — просто «для отчётности по трафику». С точки зрения 152-ФЗ это ничего не меняет: ответственность несёт владелец сайта как оператор персональных данных, а не подрядчик, который написал код. Ссылка на то, что «баннер настраивал не я», при проверке не работает — сайт публично доступен, скрипт грузится на устройство посетителя, и это уже обработка данных, за которую отвечает тот, кому принадлежит домен.

Практический вывод — если сайт делала внешняя команда, стоит отдельно спросить, какие счётчики и пиксели она поставила, и свериться с чек-листом выше: даже разовая настройка «на автомате» может годами создавать риск, о котором владелец сайта просто не знает.

## Штрафы

Отдельного состава «за cookie без согласия» в КоАП нет — нарушение подпадает под общие нормы об обработке персональных данных:

| Нарушение | Норма | Штраф для юрлиц |
|---|---|---|
| Обработка ПДн (в т.ч. через cookie) без согласия | ч. 2 ст. 13.11 КоАП | до 700 000 ₽ |
| Повторное нарушение | ч. 2 ст. 13.11 КоАП | до 1 500 000 ₽ |
| Cookie не раскрыты в политике конфиденциальности | ч. 3 ст. 13.11 КоАП | до 60 000 ₽ |

На практике оба состава часто вменяют вместе: баннера нет или он не даёт реального выбора — первый штраф, в политике про cookie ни слова — второй. Суммы не взаимоисключающие, они складываются.

Это отдельно от [оборотных штрафов за утечку персональных данных](/blog/oborotnye-shtrafy-za-utechku-personalnyh-dannyh/) — cookie без согласия и утечка данных это разные составы с разной ответственностью, но оба относятся к работе одного и того же [оператора персональных данных](/glosarij/operator-personalnyh-dannyh/) — владельца сайта.

## Как быстро проверить свой сайт

1. Откройте сайт в режиме инкогнито, зайдите в DevTools → Application → Cookies **до** того, как нажмёте любую кнопку баннера.
2. Если в списке уже есть аналитические счётчики или рекламные ID — скрипты запускаются раньше согласия, это нарушение независимо от того, что написано в баннере.
3. Проверьте, есть ли у баннера равноценная кнопка отказа, а не только «Принять».
4. Сверьте список cookie с разделом про cookie в политике — если категория есть на сайте, но не упомянута в политике, документ неполный.

Ручная проверка занимает время и легко упускает скрипты, которые подгружаются асинхронно. Автоматический сканер делает то же самое за секунды и сразу показывает, какие cookie требуют согласия, есть ли рабочий баннер и раскрыты ли cookie в политике.

## Частые заблуждения

- **«У нас просто счётчик посещений, это не персональные данные»** — счётчик посещений и есть аналитический cookie, требующий согласия, если он позволяет отличить одного посетителя от другого.
- **«Мы написали про cookie в политике — этого достаточно»** — политика информирует, но не заменяет активное согласие до запуска скрипта.
- **«Баннер есть — можно грузить аналитику сразу»** — если счётчик стартует до клика по кнопке, согласие получено постфактум и юридически бессмысленно.
- **«Раз слова cookie нет в законе, требование неофициальное»** — определение персональных данных в 152-ФЗ шире конкретных технологий и применяется к cookie через критерий идентифицируемости, это устойчивая позиция и регулятора, и судов.

Если не уверены, какие cookie стоят на вашем сайте и требуют ли они согласия — не гадайте и не переносите фразу из чужой политики. Проверьте сайт автоматически: сканер покажет реальный список cookie, скриптов и то, соответствует ли баннер и политика требованиям 152-ФЗ.

Больше материалов по теме — в хабе [Cookie и согласия](/152-fz/cookie-i-soglasiya/).

## Частые вопросы

### Нужно ли согласие на технические cookie?

Нет. Строго необходимые (технические) cookie — авторизация, корзина, выбор языка, защита от ботов — работают без согласия, потому что без них сайт физически не функционирует. Согласие требуется только на cookie, которые позволяют идентифицировать посетителя: аналитические, рекламные, поведенческие.

### Достаточно ли строки в политике вместо баннера?

Нет. Упоминание cookie в тексте политики конфиденциальности — это информирование, а не согласие. Закон и практика Роскомнадзора требуют активного действия пользователя (нажатия кнопки) до того, как запустится аналитический или рекламный скрипт. Строка в политике без баннера закрывает только один из двух обязательных пунктов.

### Нужно ли согласие на Яндекс.Метрику?

Да. Яндекс.Метрика собирает поведенческие данные — какие страницы смотрел посетитель, откуда пришёл, сколько времени провёл на сайте — и присваивает ему идентификатор, который позволяет узнать его при повторном визите. Это обработка персональных данных, для которой нужно согласие, полученное до запуска счётчика.

### Какой штраф за cookie без согласия?

Отдельного состава «за cookie» в КоАП нет — нарушение квалифицируют как обработку персональных данных без согласия по ч. 2 ст. 13.11 КоАП: до 700 000 ₽ для юрлиц, при повторном нарушении до 1 500 000 ₽. Если cookie не раскрыты в политике, добавляется отдельный штраф до 60 000 ₽ по ч. 3 ст. 13.11 КоАП.
