152ФЗ тест

Нужно ли согласие на cookie: что требует закон и что делает Роскомнадзор

Короткий ответ: смотря какие cookie. Технические — нет, не нужно. Аналитические, рекламные, поведенческие — да, нужно, и молчаливого согласия недостаточно. Проблема в том, что большинство сайтов либо ставят баннер на всё подряд «на всякий случай», либо не ставят вообще, потому что не видят разницы между категориями cookie. Обе крайности создают риск: первая раздражает пользователей и ничего не защищает, вторая — прямое нарушение обработки персональных данных без согласия.

Разберём, где именно проходит граница и что по этому поводу реально делает Роскомнадзор, а не что кажется логичным.

152-ФЗ не говорит о cookie напрямую — закон 2006 года, а cookie-баннеры стали массовыми позже. Но в законе есть определение персональных данных: любая информация, относящаяся к прямо или косвенно определённому физическому лицу. Роскомнадзор и суды применяют этот критерий к cookie буквально — если файл в связке с IP-адресом, идентификатором устройства или историей поведения позволяет выделить конкретного посетителя, это персональные данные, и на их обработку нужно согласие.

Подробный разбор того, какие именно cookie подпадают под это определение и почему, — в статье Cookie — это персональные данные? Разбираем позицию Роскомнадзора.

Отсюда и главный практический вывод: ответ «нужно ли согласие» зависит не от того, что такое cookie технически, а от того, что конкретный файл делает — идентифицирует человека или просто обеспечивает работу страницы.

КатегорияПримерыСогласие нужно?
Технические (строго необходимые)Авторизация, корзина, язык интерфейса, защита от ботовНет
АналитикаЯндекс.Метрика, счётчики посещенийДа
Реклама и ретаргетингПиксели рекламных сетей, ID для персонализацииДа
Персонализация, A/Б-тестыCookie рекомендательных виджетов, сплит-тестовДа

Критерий деления простой: если без cookie сайт физически перестаёт работать (нельзя войти в аккаунт, теряется корзина) — это техническая функция, согласие не требуется. Если сайт продолжит нормально работать и без этого cookie, а он просто собирает данные о поведении или подключает внешний сервис — нужно согласие с активным действием пользователя.

Ошибка в обе стороны одинаково частая. Одни сайты требуют согласие даже на сессионный технический токен — это избыточно, но не опасно. Другие запускают Метрику или рекламный пиксель сразу при заходе, ещё до любого клика, — это уже прямое нарушение.

Строки в политике недостаточно

Частый компромисс — вписать в политику конфиденциальности фразу вроде «сайт использует cookie» и на этом успокоиться, без всплывающего баннера. Это не работает по двум причинам.

Во-первых, упоминание в политике — это информирование постфактум, а закон требует получить согласие до того, как аналитический или рекламный скрипт начнёт собирать данные. Строка в тексте, который посетитель, скорее всего, не откроет, этому требованию не отвечает.

Во-вторых, с 1 сентября 2025 года действует требование к активному действию: согласие подтверждается конкретным жестом пользователя — нажатием кнопки, выбором категорий, — а не тем, что человек продолжил листать сайт после того, как где-то внизу страницы была фраза про cookie. Молчание и бездействие согласием не считаются.

Значит, из двух элементов — баннер с активным действием и раздел про cookie в политике — нужны оба, и они не взаимозаменяемы. Как собрать оба элемента технически, разобрано в статье Cookie-баннер по 152-ФЗ: как настроить и не получить штраф.

Что реально делает Роскомнадзор

На практике проверки идут по двум сценариям.

Автоматизированный мониторинг. Роскомнадзор сканирует сайты и фиксирует признаки нарушения без участия человека: отсутствие баннера согласия, скрипты аналитики, которые запускаются до взаимодействия пользователя со страницей, отсутствие в политике раздела про cookie. Такие проверки не требуют жалобы — сайт может попасть в поле зрения регулятора просто потому, что он публично доступен и на нём стоит счётчик.

Проверки по жалобам и в рамках плановых мероприятий. Здесь смотрят не только на технику, но и на содержание: свободен ли выбор между «Принять» и «Отклонить», не начинают ли скрипты грузиться до клика, соответствует ли формулировка в баннере тому, что описано в политике.

Для владельца сайта разница между сценариями не так важна, как общий вывод: несоответствие технически проверяемо и без обращения конкретного человека, поэтому рассчитывать, что «никто не пожалуется» — не стратегия.

А если данные обрабатываются «для исполнения договора»?

Иногда встречается аргумент: раз сайт продаёт товар, а Метрика помогает понять, откуда пришёл покупатель, — это часть исполнения договора, и отдельное согласие не нужно, хватает общего основания из ст. 6 152-ФЗ. Это не так.

Основание «исполнение договора» покрывает только те данные, без которых сделку физически нельзя провести: имя, адрес доставки, телефон для связи. Аналитика поведения на сайте, ретаргетинг и профилирование к исполнению конкретного договора не относятся — это отдельная цель обработки, преследующая интерес самого оператора (понять аудиторию, настроить рекламу), а не обязанность перед покупателем. Для такой цели нужно самостоятельное согласие, и подменить его общей ссылкой на «работу с заказом» не получится — это тот же принцип, что запрещает пакетные согласия при регистрации, подробно разобранный в статье про согласие на обработку персональных данных.

А если аналитику подключил подрядчик, а не мы сами

Частая ситуация: сайт делало агентство или подрядчик, и Метрику или рекламный пиксель поставили без ведома владельца бизнеса — просто «для отчётности по трафику». С точки зрения 152-ФЗ это ничего не меняет: ответственность несёт владелец сайта как оператор персональных данных, а не подрядчик, который написал код. Ссылка на то, что «баннер настраивал не я», при проверке не работает — сайт публично доступен, скрипт грузится на устройство посетителя, и это уже обработка данных, за которую отвечает тот, кому принадлежит домен.

Практический вывод — если сайт делала внешняя команда, стоит отдельно спросить, какие счётчики и пиксели она поставила, и свериться с чек-листом выше: даже разовая настройка «на автомате» может годами создавать риск, о котором владелец сайта просто не знает.

Штрафы

Отдельного состава «за cookie без согласия» в КоАП нет — нарушение подпадает под общие нормы об обработке персональных данных:

НарушениеНормаШтраф для юрлиц
Обработка ПДн (в т.ч. через cookie) без согласияч. 2 ст. 13.11 КоАПдо 700 000 ₽
Повторное нарушениеч. 2 ст. 13.11 КоАПдо 1 500 000 ₽
Cookie не раскрыты в политике конфиденциальностич. 3 ст. 13.11 КоАПдо 60 000 ₽

На практике оба состава часто вменяют вместе: баннера нет или он не даёт реального выбора — первый штраф, в политике про cookie ни слова — второй. Суммы не взаимоисключающие, они складываются.

Это отдельно от оборотных штрафов за утечку персональных данных — cookie без согласия и утечка данных это разные составы с разной ответственностью, но оба относятся к работе одного и того же оператора персональных данных — владельца сайта.

Как быстро проверить свой сайт

  1. Откройте сайт в режиме инкогнито, зайдите в DevTools → Application → Cookies до того, как нажмёте любую кнопку баннера.
  2. Если в списке уже есть аналитические счётчики или рекламные ID — скрипты запускаются раньше согласия, это нарушение независимо от того, что написано в баннере.
  3. Проверьте, есть ли у баннера равноценная кнопка отказа, а не только «Принять».
  4. Сверьте список cookie с разделом про cookie в политике — если категория есть на сайте, но не упомянута в политике, документ неполный.

Ручная проверка занимает время и легко упускает скрипты, которые подгружаются асинхронно. Автоматический сканер делает то же самое за секунды и сразу показывает, какие cookie требуют согласия, есть ли рабочий баннер и раскрыты ли cookie в политике.

Частые заблуждения

  • «У нас просто счётчик посещений, это не персональные данные» — счётчик посещений и есть аналитический cookie, требующий согласия, если он позволяет отличить одного посетителя от другого.
  • «Мы написали про cookie в политике — этого достаточно» — политика информирует, но не заменяет активное согласие до запуска скрипта.
  • «Баннер есть — можно грузить аналитику сразу» — если счётчик стартует до клика по кнопке, согласие получено постфактум и юридически бессмысленно.
  • «Раз слова cookie нет в законе, требование неофициальное» — определение персональных данных в 152-ФЗ шире конкретных технологий и применяется к cookie через критерий идентифицируемости, это устойчивая позиция и регулятора, и судов.

Если не уверены, какие cookie стоят на вашем сайте и требуют ли они согласия — не гадайте и не переносите фразу из чужой политики. Проверьте сайт автоматически: сканер покажет реальный список cookie, скриптов и то, соответствует ли баннер и политика требованиям 152-ФЗ.

Больше материалов по теме — в хабе Cookie и согласия.

Частые вопросы

Нужно ли согласие на технические cookie? +

Нет. Строго необходимые (технические) cookie — авторизация, корзина, выбор языка, защита от ботов — работают без согласия, потому что без них сайт физически не функционирует. Согласие требуется только на cookie, которые позволяют идентифицировать посетителя: аналитические, рекламные, поведенческие.

Достаточно ли строки в политике вместо баннера? +

Нет. Упоминание cookie в тексте политики конфиденциальности — это информирование, а не согласие. Закон и практика Роскомнадзора требуют активного действия пользователя (нажатия кнопки) до того, как запустится аналитический или рекламный скрипт. Строка в политике без баннера закрывает только один из двух обязательных пунктов.

Нужно ли согласие на Яндекс.Метрику? +

Да. Яндекс.Метрика собирает поведенческие данные — какие страницы смотрел посетитель, откуда пришёл, сколько времени провёл на сайте — и присваивает ему идентификатор, который позволяет узнать его при повторном визите. Это обработка персональных данных, для которой нужно согласие, полученное до запуска счётчика.

Какой штраф за cookie без согласия? +

Отдельного состава «за cookie» в КоАП нет — нарушение квалифицируют как обработку персональных данных без согласия по ч. 2 ст. 13.11 КоАП: до 700 000 ₽ для юрлиц, при повторном нарушении до 1 500 000 ₽. Если cookie не раскрыты в политике, добавляется отдельный штраф до 60 000 ₽ по ч. 3 ст. 13.11 КоАП.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#cookie#152-ФЗ#согласие#Роскомнадзор#cookie баннер