Кибероснова152-ФЗ

Cookies и 152-ФЗ: нужен ли баннер на сайте, что писать в политике и какие штрафы грозят

Cookies и ПДн по 152-ФЗ: позиция РКН, cookie-баннер, политика cookies для сайта, техническая реализация, штрафы по ст. 13.11 КоАП.

22 марта 2026 г.14 мин. чтения

Cookies — это персональные данные? Позиция РКН

Вопрос «являются ли cookies персональными данными» — один из самых частых в практике compliance. Ответ зависит от контекста использования.

Что говорит закон. Статья 3 Федерального закона № 152-ФЗ определяет персональные данные как «любую информацию, относящуюся к прямо или косвенно определённому или определяемому физическому лицу (субъекту персональных данных)». Ключевое слово — определяемому. Cookie-файл сам по себе — это техническая строка (идентификатор сессии, настройки интерфейса). Но в сочетании с другими данными он может идентифицировать конкретного человека.

Позиция Роскомнадзора (разъяснения 2022 года). РКН однозначно указал: cookie-файлы относятся к персональным данным, если они используются совместно с иной информацией для идентификации пользователя. На практике это означает:

  • Технические cookies (сессия, CSRF-токен, языковая настройка) — как правило, не являются ПДн, так как не позволяют определить личность
  • Аналитические cookies (Яндекс.Метрика, Google Analytics) — содержат clientID, который вместе с IP-адресом, user-agent и поведенческими данными позволяет выделить конкретного пользователя. Это ПДн
  • Рекламные cookies (ретаргетинг, пиксели соцсетей) — однозначно ПДн, так как их цель — идентификация пользователя на разных сайтах

Таким образом, если на вашем сайте установлена Яндекс.Метрика, Google Analytics, пиксели VK или Facebook — вы обрабатываете персональные данные через cookies. И на это распространяются все требования 152-ФЗ.

Судебная практика. Пока в РФ нет громких дел именно о cookies. Но есть прецеденты по смежным вопросам: суды неоднократно признавали IP-адрес персональными данными при наличии дополнительных идентификаторов (решения Таганского районного суда г. Москвы по делам о блокировке VPN-сервисов). Cookie-идентификатор юридически аналогичен IP-адресу — это косвенный идентификатор, который становится ПДн в контексте.

Международный контекст. В Европе вопрос решён однозначно: Европейский суд справедливости в деле Breyer v. Germany (2016) постановил, что даже динамический IP-адрес является персональными данными. Cookie-идентификаторы — тем более. Рабочая группа по ст. 29 (WP29) в заключении 4/2012 прямо указала, что device fingerprinting через cookies подпадает под регулирование.

Для понимания, почему IP-адрес тоже относится к ПДн, рекомендуем статью IP-адрес — персональные данные или нет.

Cookie-баннер: Россия vs Евросоюз — в чём разница

В интернете масса статей о cookie-баннерах, но большинство описывают европейские требования. Российское регулирование принципиально отличается.

Евросоюз: ePrivacy Directive + GDPR

В ЕС cookie-баннер обязателен по закону. ePrivacy Directive (Директива 2002/58/EC) требует получить предварительное согласие (opt-in) на установку любых cookies, кроме строго необходимых. GDPR (ст. 4, ст. 6, ст. 7) добавляет требования к форме согласия: оно должно быть свободным, конкретным, информированным и однозначным. Пользователь должен иметь возможность отказаться от каждой категории cookies отдельно.

Россия: 152-ФЗ + разъяснения РКН

В российском законодательстве нет специального закона о cookies. Нет аналога ePrivacy. Нет прямого требования показывать cookie-баннер. Но это не означает, что можно ничего не делать.

152-ФЗ требует:

  • Информировать субъекта об обработке его ПДн (ст. 18.1) — если cookies = ПДн, то пользователь должен знать о факте обработки
  • Определить правовое основание обработки (ст. 6) — согласие, договор или законный интерес
  • Опубликовать политику обработки ПДн (ст. 18.1) — включая информацию о cookies

На практике это означает: вам не нужен pop-up в стиле GDPR с кнопками «Принять / Отклонить / Настроить». Но вам нужен как минимум:

  1. Информационный баннер или уведомление о использовании cookies
  2. Ссылка на политику cookies или раздел в политике конфиденциальности
  3. Возможность отказаться (хотя бы через настройки браузера)

Рекомендация. Если ваш сайт работает только на российскую аудиторию — достаточно информирующего баннера. Если есть пользователи из ЕС — потребуется полноценный opt-in баннер с управлением категориями.

Политика cookies: что включить и как составить

Политика cookies — документ, который объясняет посетителям сайта, какие cookie-файлы используются, зачем и как ими управлять. Это может быть отдельная страница или раздел в политике конфиденциальности.

Обязательные разделы политики cookies

1. Что такое cookies. Краткое техническое объяснение: текстовые файлы, хранятся в браузере, передаются серверу при каждом запросе. Без жаргона, понятным языком.

2. Какие cookies используются. Таблица с перечнем cookies по категориям:

  • Строго необходимые — сессия, авторизация, CSRF, корзина. Без них сайт не работает
  • Аналитические — Яндекс.Метрика (_ym_uid, _ym_d), Google Analytics (_ga, _gid). Собирают статистику посещений
  • Маркетинговые — пиксели ретаргетинга VK, MyTarget, Facebook. Используются для показа рекламы
  • Функциональные — запоминание языка, темы, региона. Улучшают UX

3. Цели обработки. Для каждой категории — зачем собираются данные: статистика, улучшение сайта, таргетированная реклама.

4. Срок хранения. Для каждой cookie — срок жизни. Например: _ym_uid — 1 год, _ga — 2 года, сессионные — до закрытия браузера.

5. Третьи лица. Кто ещё получает данные cookies: Яндекс, Google, VK, рекламные сети. Ссылки на их политики конфиденциальности.

6. Управление cookies. Инструкция по отключению cookies в браузерах (Chrome, Firefox, Safari, Edge). Предупреждение, что отключение может ограничить функциональность сайта.

7. Правовое основание. Ссылка на ст. 6 152-ФЗ (согласие или законный интерес). Для ЕС — ссылка на ст. 6 GDPR.

Готовый шаблон политики cookies с автозаполнением данных вашей организации доступен в каталоге документов.

Техническая реализация cookie-баннера

Cookie-баннер — это не просто визуальный элемент. Чтобы он выполнял свою функцию с точки зрения закона, нужна связка: интерфейс + логика блокировки + хранение согласия.

Минимальная реализация для российского сайта

Шаг 1. Баннер-уведомление. Фиксированная плашка внизу экрана с текстом: «Мы используем cookies для работы сайта и аналитики. Продолжая использование, вы соглашаетесь с политикой cookies». Кнопка «Понятно» / «Принимаю».

Шаг 2. Сохранение выбора. При нажатии кнопки — запись в localStorage или отдельную cookie (например, cookie_consent=accepted) со сроком 12 месяцев. При повторном визите баннер не показывается.

Шаг 3. Ссылка на политику. Баннер содержит ссылку на полную политику cookies. Без ссылки баннер бесполезен юридически.

Расширенная реализация (GDPR-совместимая)

Если на сайте есть пользователи из ЕС или вы хотите максимальную защиту:

  • Категоризация cookies — пользователь выбирает, какие категории разрешить (необходимые, аналитика, маркетинг)
  • Блокировка скриптов до согласия — Яндекс.Метрика, GA, пиксели ретаргетинга загружаются ТОЛЬКО после явного opt-in. Технически: скрипты добавляются через type="text/plain" и активируются JavaScript после получения согласия
  • Кнопка «Отклонить все» — обязательна по GDPR, рекомендуется и для российских сайтов
  • Повторный доступ к настройкам — ссылка в футере «Настройки cookies» для изменения выбора

Готовые решения

Для типовых CMS существуют плагины: Cookiebot, CookieYes, Osano. Для кастомных сайтов на Next.js, React, Vue — рекомендуется собственная реализация через conditional script loading.

Частая ошибка. Многие ставят cookie-баннер, но забывают про серверные cookies. Например, если CMS (Битрикс, WordPress) устанавливает сессионные cookies с данными авторизации — это тоже ПДн. Аудит должен включать не только клиентские скрипты, но и HTTP-заголовки Set-Cookie, которые отправляет сервер.

Тестирование. После внедрения баннера проверьте работу в режиме инкогнито: откройте DevTools → Network, убедитесь, что аналитические скрипты не загружаются до подтверждения (если реализован opt-in). Проверьте, что согласие сохраняется корректно и баннер не появляется повторно при обновлении страницы.

Проверить, насколько ваш сайт соответствует требованиям 152-ФЗ (включая cookies), можно с помощью нашего чек-листа проверки сайта.

Яндекс.Метрика, Google Analytics и cookies: что нужно знать

Системы веб-аналитики — основной источник cookies на большинстве российских сайтов. Разберём, какие данные они собирают и какие обязательства это создаёт.

Яндекс.Метрика

Метрика устанавливает несколько cookies:

  • _ym_uid — уникальный идентификатор пользователя, срок жизни 1 год
  • _ym_d — дата первого визита
  • _ym_isad — наличие блокировщика рекламы
  • _ym_visorc — данные для Вебвизора (запись сессии)

Вебвизор заслуживает отдельного внимания: он записывает действия пользователя на странице, включая ввод данных в формы. Если формы содержат ФИО, телефон, email — Вебвизор может фиксировать ПДн. Яндекс маскирует поля ввода, но не гарантирует 100% маскировку на нестандартных формах.

Рекомендации:

  • Включите опцию «Информер» в настройках счётчика — он показывает уведомление о сборе данных
  • Добавьте Яндекс в список третьих лиц в политике конфиденциальности
  • Для Вебвизора — добавьте CSS-класс ym-disable-keys на поля с ПДн

Google Analytics

GA устанавливает cookies:

  • _ga — идентификатор пользователя, 2 года
  • _gid — идентификатор сессии, 24 часа
  • _gat — ограничение частоты запросов, 1 минута

Важный момент: Google Analytics передаёт данные на серверы за пределами РФ. Это создаёт сразу два обязательства: трансграничная передача ПДн (ст. 12 152-ФЗ) и потенциальное нарушение требований локализации персональных данных (ч. 5 ст. 18 152-ФЗ). Вам потребуется:

  • Указать трансграничную передачу в уведомлении РКН (форма)
  • Убедиться, что страна получателя обеспечивает адекватную защиту ПДн
  • Включить IP-анонимизацию в настройках GA

Альтернатива. Если хотите избежать проблем с трансграничной передачей — используйте только Яндекс.Метрику. Данные хранятся на серверах в РФ.

Штрафы за нарушения в работе с cookies в 2026 году

Прямого штрафа «за отсутствие cookie-баннера» в российском законодательстве нет. Но нарушения в работе с cookies квалифицируются по статье 13.11 КоАП РФ — нарушение законодательства в области персональных данных.

Применимые составы ст. 13.11 КоАП

Часть 1. Обработка ПДн в случаях, не предусмотренных законом, либо обработка, несовместимая с целями сбора — штраф для юрлиц от 60 000 до 100 000 руб., при повторном нарушении — до 300 000 руб.

Часть 2. Обработка ПДн без письменного согласия субъекта (когда оно требуется) — штраф для юрлиц от 30 000 до 150 000 руб., повторно — до 500 000 руб.

Часть 3. Неопубликование или необеспечение доступа к политике обработки ПДн — штраф для юрлиц от 30 000 до 60 000 руб.

Часть 4. Непредоставление субъекту информации об обработке его ПДн — штраф для юрлиц от 40 000 до 80 000 руб.

Как это применяется к cookies

Если на сайте установлена аналитика (Яндекс.Метрика, GA), но:

  • Нет политики конфиденциальности с упоминанием cookies → ч. 3 ст. 13.11
  • Нет информирования пользователя о сборе данных → ч. 4 ст. 13.11
  • Cookies используются для профилирования без согласия → ч. 2 ст. 13.11

С учётом ужесточения 152-ФЗ в 2025-2026 годах (оборотные штрафы за утечки, расширение полномочий РКН), тренд однозначный — санкции будут расти. Подробнее о штрафах — в статье штрафы за нарушение закона о персональных данных.

Риски за пределами штрафов

  • Предписание РКН — обязательство устранить нарушение в срок. Неисполнение = новый штраф
  • Блокировка сайта — теоретически возможна при грубых нарушениях 152-ФЗ
  • Иски субъектов ПДн — пользователь может потребовать компенсацию морального вреда
  • Репутационные потери — публикация решений Роскомнадзора в открытых реестрах
Котов Алексей

Котов Алексей

Эксперт Киберосновы

Специалист по информационной безопасности с 12-летним опытом. Сертифицированный аудитор по 152-ФЗ. Провёл более 200 аудитов обработки персональных данных для компаний различных отраслей.

152-ФЗаудит ПДнмодель угрозуровни защищённости

Часто задаваемые вопросы

Сами по себе cookie-файлы — нет. Техническая строка (идентификатор сессии, CSRF-токен) не идентифицирует человека. Но если cookies используются в сочетании с другими данными (IP-адрес, user-agent, поведенческие данные) для идентификации конкретного пользователя — да, это персональные данные по ст. 3 152-ФЗ. Позиция Роскомнадзора (разъяснения 2022 года) однозначна: аналитические cookies (Метрика, GA) и рекламные cookies (пиксели ретаргетинга) относятся к ПДн, поскольку их назначение — выделить конкретного пользователя.
Прямого законодательного требования о cookie-баннере в РФ нет — аналога европейской ePrivacy Directive не существует. Однако ст. 18.1 152-ФЗ обязывает оператора информировать субъекта об обработке его ПДн. Если на сайте установлена аналитика (Яндекс.Метрика, Google Analytics) или рекламные пиксели — рекомендуется информирующий баннер со ссылкой на политику cookies и кнопкой «Принимаю». Полноценный opt-in баннер в стиле GDPR с выбором категорий для российских сайтов не требуется, но необходим при наличии пользователей из ЕС.
Прямого штрафа «за отсутствие cookie-баннера» в КоАП нет. Однако отсутствие информирования пользователя о сборе cookies квалифицируется по ст. 13.11 КоАП РФ: неопубликование политики обработки ПДн — от 30 000 до 60 000 руб. (ч. 3), непредоставление субъекту информации — от 40 000 до 80 000 руб. (ч. 4), обработка без правового основания — от 60 000 до 100 000 руб. (ч. 1). При повторном нарушении суммы возрастают до 300 000–500 000 руб. Штрафы суммируются при выявлении нескольких составов одновременно.
Яндекс.Метрика устанавливает cookies (_ym_uid, _ym_d, _ym_isad), которые в связке с IP-адресом и user-agent идентифицируют конкретного пользователя. По российскому законодательству достаточно информирования: cookie-баннер + раздел в политике конфиденциальности с указанием Яндекса как третьего лица. Явное opt-in согласие не требуется, если данные обрабатываются для статистики (правовое основание — законный интерес оператора по п. 7 ч. 1 ст. 6 152-ФЗ). Исключение: если включён Вебвизор, который записывает действия пользователя включая ввод данных в формы — рекомендуется получить явное согласие.
В ЕС действуют GDPR (ст. 6, ст. 7) и ePrivacy Directive (2002/58/EC), которые требуют opt-in: пользователь обязан явно согласиться на каждую категорию cookies до их установки, с кнопкой «Отклонить все» и возможностью выбора. В РФ (152-ФЗ) специального закона о cookies нет — достаточно opt-out: информирующий баннер с текстом «Мы используем cookies» и ссылкой на политику + возможность отключить cookies через настройки браузера. Если сайт обслуживает аудиторию из обеих юрисдикций, рекомендуется реализовать полноценный баннер с управлением категориями.
Да, но с дополнительными обязательствами. Google Analytics передаёт данные (cookie-идентификаторы, IP-адреса, поведенческие данные) на серверы за пределами РФ — это трансграничная передача ПДн по ст. 12 152-ФЗ. Для соответствия закону необходимо: (1) указать трансграничную передачу в уведомлении Роскомнадзора, (2) включить IP-анонимизацию в настройках GA, (3) указать Google как третье лицо-получатель в политике конфиденциальности. Альтернатива: использовать только Яндекс.Метрику — данные хранятся на серверах в РФ, проблема трансграничной передачи отсутствует.
Политика cookies должна содержать семь обязательных разделов: (1) определение cookies простым языком, (2) таблица используемых cookies с названием, назначением и сроком жизни, (3) категоризация — необходимые, аналитические, маркетинговые, функциональные, (4) цели обработки для каждой категории, (5) перечень третьих лиц (Яндекс, Google, VK) со ссылками на их политики, (6) инструкция по отключению cookies в Chrome, Firefox, Safari и Edge, (7) правовое основание обработки (ст. 6 152-ФЗ). Готовый шаблон с автозаполнением данных организации — в конструкторе документов.

Связанные материалы

Нужен полный пакет документов по 152-ФЗ?

Подготовим комплект под ключ с адаптацией под ваш бизнес. Можно собрать самостоятельно.

Собрать самостоятельно