Нужно ли согласие на cookie: что требует закон и что делает Роскомнадзор
Короткий ответ: смотря какие cookie. Технические — нет, не нужно. Аналитические, рекламные, поведенческие — да, нужно, и молчаливого согласия недостаточно. Проблема в том, что большинство сайтов либо ставят баннер на всё подряд «на всякий случай», либо не ставят вообще, потому что не видят разницы между категориями cookie. Обе крайности создают риск: первая раздражает пользователей и ничего не защищает, вторая — прямое нарушение обработки персональных данных без согласия.
Разберём, где именно проходит граница и что по этому поводу реально делает Роскомнадзор, а не что кажется логичным.
Общее правило: не сам факт cookie, а что он позволяет
152-ФЗ не говорит о cookie напрямую — закон 2006 года, а cookie-баннеры стали массовыми позже. Но в законе есть определение персональных данных: любая информация, относящаяся к прямо или косвенно определённому физическому лицу. Роскомнадзор и суды применяют этот критерий к cookie буквально — если файл в связке с IP-адресом, идентификатором устройства или историей поведения позволяет выделить конкретного посетителя, это персональные данные, и на их обработку нужно согласие.
Подробный разбор того, какие именно cookie подпадают под это определение и почему, — в статье Cookie — это персональные данные? Разбираем позицию Роскомнадзора.
Отсюда и главный практический вывод: ответ «нужно ли согласие» зависит не от того, что такое cookie технически, а от того, что конкретный файл делает — идентифицирует человека или просто обеспечивает работу страницы.
Какие cookie требуют согласия, а какие нет
| Категория | Примеры | Согласие нужно? |
|---|---|---|
| Технические (строго необходимые) | Авторизация, корзина, язык интерфейса, защита от ботов | Нет |
| Аналитика | Яндекс.Метрика, счётчики посещений | Да |
| Реклама и ретаргетинг | Пиксели рекламных сетей, ID для персонализации | Да |
| Персонализация, A/Б-тесты | Cookie рекомендательных виджетов, сплит-тестов | Да |
Критерий деления простой: если без cookie сайт физически перестаёт работать (нельзя войти в аккаунт, теряется корзина) — это техническая функция, согласие не требуется. Если сайт продолжит нормально работать и без этого cookie, а он просто собирает данные о поведении или подключает внешний сервис — нужно согласие с активным действием пользователя.
Ошибка в обе стороны одинаково частая. Одни сайты требуют согласие даже на сессионный технический токен — это избыточно, но не опасно. Другие запускают Метрику или рекламный пиксель сразу при заходе, ещё до любого клика, — это уже прямое нарушение.
Строки в политике недостаточно
Частый компромисс — вписать в политику конфиденциальности фразу вроде «сайт использует cookie» и на этом успокоиться, без всплывающего баннера. Это не работает по двум причинам.
Во-первых, упоминание в политике — это информирование постфактум, а закон требует получить согласие до того, как аналитический или рекламный скрипт начнёт собирать данные. Строка в тексте, который посетитель, скорее всего, не откроет, этому требованию не отвечает.
Во-вторых, с 1 сентября 2025 года действует требование к активному действию: согласие подтверждается конкретным жестом пользователя — нажатием кнопки, выбором категорий, — а не тем, что человек продолжил листать сайт после того, как где-то внизу страницы была фраза про cookie. Молчание и бездействие согласием не считаются.
Значит, из двух элементов — баннер с активным действием и раздел про cookie в политике — нужны оба, и они не взаимозаменяемы. Как собрать оба элемента технически, разобрано в статье Cookie-баннер по 152-ФЗ: как настроить и не получить штраф.
Что реально делает Роскомнадзор
На практике проверки идут по двум сценариям.
Автоматизированный мониторинг. Роскомнадзор сканирует сайты и фиксирует признаки нарушения без участия человека: отсутствие баннера согласия, скрипты аналитики, которые запускаются до взаимодействия пользователя со страницей, отсутствие в политике раздела про cookie. Такие проверки не требуют жалобы — сайт может попасть в поле зрения регулятора просто потому, что он публично доступен и на нём стоит счётчик.
Проверки по жалобам и в рамках плановых мероприятий. Здесь смотрят не только на технику, но и на содержание: свободен ли выбор между «Принять» и «Отклонить», не начинают ли скрипты грузиться до клика, соответствует ли формулировка в баннере тому, что описано в политике.
Для владельца сайта разница между сценариями не так важна, как общий вывод: несоответствие технически проверяемо и без обращения конкретного человека, поэтому рассчитывать, что «никто не пожалуется» — не стратегия.
А если данные обрабатываются «для исполнения договора»?
Иногда встречается аргумент: раз сайт продаёт товар, а Метрика помогает понять, откуда пришёл покупатель, — это часть исполнения договора, и отдельное согласие не нужно, хватает общего основания из ст. 6 152-ФЗ. Это не так.
Основание «исполнение договора» покрывает только те данные, без которых сделку физически нельзя провести: имя, адрес доставки, телефон для связи. Аналитика поведения на сайте, ретаргетинг и профилирование к исполнению конкретного договора не относятся — это отдельная цель обработки, преследующая интерес самого оператора (понять аудиторию, настроить рекламу), а не обязанность перед покупателем. Для такой цели нужно самостоятельное согласие, и подменить его общей ссылкой на «работу с заказом» не получится — это тот же принцип, что запрещает пакетные согласия при регистрации, подробно разобранный в статье про согласие на обработку персональных данных.
А если аналитику подключил подрядчик, а не мы сами
Частая ситуация: сайт делало агентство или подрядчик, и Метрику или рекламный пиксель поставили без ведома владельца бизнеса — просто «для отчётности по трафику». С точки зрения 152-ФЗ это ничего не меняет: ответственность несёт владелец сайта как оператор персональных данных, а не подрядчик, который написал код. Ссылка на то, что «баннер настраивал не я», при проверке не работает — сайт публично доступен, скрипт грузится на устройство посетителя, и это уже обработка данных, за которую отвечает тот, кому принадлежит домен.
Практический вывод — если сайт делала внешняя команда, стоит отдельно спросить, какие счётчики и пиксели она поставила, и свериться с чек-листом выше: даже разовая настройка «на автомате» может годами создавать риск, о котором владелец сайта просто не знает.
Штрафы
Отдельного состава «за cookie без согласия» в КоАП нет — нарушение подпадает под общие нормы об обработке персональных данных:
| Нарушение | Норма | Штраф для юрлиц |
|---|---|---|
| Обработка ПДн (в т.ч. через cookie) без согласия | ч. 2 ст. 13.11 КоАП | до 700 000 ₽ |
| Повторное нарушение | ч. 2 ст. 13.11 КоАП | до 1 500 000 ₽ |
| Cookie не раскрыты в политике конфиденциальности | ч. 3 ст. 13.11 КоАП | до 60 000 ₽ |
На практике оба состава часто вменяют вместе: баннера нет или он не даёт реального выбора — первый штраф, в политике про cookie ни слова — второй. Суммы не взаимоисключающие, они складываются.
Это отдельно от оборотных штрафов за утечку персональных данных — cookie без согласия и утечка данных это разные составы с разной ответственностью, но оба относятся к работе одного и того же оператора персональных данных — владельца сайта.
Как быстро проверить свой сайт
- Откройте сайт в режиме инкогнито, зайдите в DevTools → Application → Cookies до того, как нажмёте любую кнопку баннера.
- Если в списке уже есть аналитические счётчики или рекламные ID — скрипты запускаются раньше согласия, это нарушение независимо от того, что написано в баннере.
- Проверьте, есть ли у баннера равноценная кнопка отказа, а не только «Принять».
- Сверьте список cookie с разделом про cookie в политике — если категория есть на сайте, но не упомянута в политике, документ неполный.
Ручная проверка занимает время и легко упускает скрипты, которые подгружаются асинхронно. Автоматический сканер делает то же самое за секунды и сразу показывает, какие cookie требуют согласия, есть ли рабочий баннер и раскрыты ли cookie в политике.
Частые заблуждения
- «У нас просто счётчик посещений, это не персональные данные» — счётчик посещений и есть аналитический cookie, требующий согласия, если он позволяет отличить одного посетителя от другого.
- «Мы написали про cookie в политике — этого достаточно» — политика информирует, но не заменяет активное согласие до запуска скрипта.
- «Баннер есть — можно грузить аналитику сразу» — если счётчик стартует до клика по кнопке, согласие получено постфактум и юридически бессмысленно.
- «Раз слова cookie нет в законе, требование неофициальное» — определение персональных данных в 152-ФЗ шире конкретных технологий и применяется к cookie через критерий идентифицируемости, это устойчивая позиция и регулятора, и судов.
Если не уверены, какие cookie стоят на вашем сайте и требуют ли они согласия — не гадайте и не переносите фразу из чужой политики. Проверьте сайт автоматически: сканер покажет реальный список cookie, скриптов и то, соответствует ли баннер и политика требованиям 152-ФЗ.
Больше материалов по теме — в хабе Cookie и согласия.
Частые вопросы
Нужно ли согласие на технические cookie? +
Нет. Строго необходимые (технические) cookie — авторизация, корзина, выбор языка, защита от ботов — работают без согласия, потому что без них сайт физически не функционирует. Согласие требуется только на cookie, которые позволяют идентифицировать посетителя: аналитические, рекламные, поведенческие.
Достаточно ли строки в политике вместо баннера? +
Нет. Упоминание cookie в тексте политики конфиденциальности — это информирование, а не согласие. Закон и практика Роскомнадзора требуют активного действия пользователя (нажатия кнопки) до того, как запустится аналитический или рекламный скрипт. Строка в политике без баннера закрывает только один из двух обязательных пунктов.
Нужно ли согласие на Яндекс.Метрику? +
Да. Яндекс.Метрика собирает поведенческие данные — какие страницы смотрел посетитель, откуда пришёл, сколько времени провёл на сайте — и присваивает ему идентификатор, который позволяет узнать его при повторном визите. Это обработка персональных данных, для которой нужно согласие, полученное до запуска счётчика.
Какой штраф за cookie без согласия? +
Отдельного состава «за cookie» в КоАП нет — нарушение квалифицируют как обработку персональных данных без согласия по ч. 2 ст. 13.11 КоАП: до 700 000 ₽ для юрлиц, при повторном нарушении до 1 500 000 ₽. Если cookie не раскрыты в политике, добавляется отдельный штраф до 60 000 ₽ по ч. 3 ст. 13.11 КоАП.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →