Главная›База знаний›Обязателен ли на сайте баннер согласия на cookie и что грозит без него
Обязателен ли на сайте баннер согласия на cookie и что грозит без него
Cookie и счётчики 18 августа 2026 г.
Разбираем, нужен ли баннер согласия на cookie по 152-ФЗ: когда обязателен, какой состав КоАП грозит без него и каким должен быть баннер, чтобы считаться согласием.
Отдельного «закона о cookie» в России нет. Обязанность спросить согласие вытекает из общего правила 152-ФЗ: аналитические и рекламные cookie собирают данные о посетителе, а собирать их без основания нельзя. Поэтому баннер согласия на cookie нужен не любому сайту, а тому, кто ставит счётчики и трекеры, — и нужен он не как уведомление сверху страницы, а как реально работающее согласие, от которого можно отказаться.
Кому баннер нужен, а кому нет
Ответ зависит не от того, есть ли на сайте cookie вообще — они есть почти везде, — а от того, зачем они стоят. Cookie делятся на две группы, и закон относится к ним по-разному.
| Тип cookie | Зачем | Нужно ли согласие |
|---|---|---|
| Технические | корзина, авторизация, язык интерфейса, сессия | нет — без них сайт не работает |
| Аналитические | Яндекс Метрика, Google Analytics — узнать поведение | да |
| Рекламные | пиксели, ретаргетинг, рекламные сети | да |
Технические cookie обслуживают саму услугу: без cookie сессии человек не залогинится, без cookie корзины она обнулится на второй странице. Их согласие не требует — они нужны для того, за чем посетитель к вам и пришёл. А вот аналитические и рекламные cookie собирают данные о человеке в интересах владельца сайта, а не посетителя, — и здесь уже нужно основание из 152-ФЗ.
Практический вывод простой. Если на сайте нет ни одного внешнего счётчика и рекламного пикселя, а cookie только технические, — баннер не нужен. Но такой сайт сегодня редкость: одна установленная Яндекс Метрика уже переводит вас в группу, где баннер обязателен. Поставить счётчик и не спросить согласие — то же самое, что собирать данные без основания.
Почему согласие требует 152-ФЗ, а не «закон о cookie»
В Евросоюзе за cookie отвечает отдельная норма — директива ePrivacy, из-за которой все и привыкли к баннерам. В России такой отдельной нормы нет, и это важно: требование не «поставьте баннер, потому что так принято», а «не обрабатывайте персональные данные без законного основания». Основания перечислены в части 1 статьи 6 152-ФЗ, и для аналитики с рекламой рабочее из них — согласие посетителя.
Здесь есть спорный узел, и мы его не будем прятать. Является ли сам по себе идентификатор в cookie персональными данными — вопрос, по которому позиция Роскомнадзора и судебная практика расходятся. Надзор трактует широко: cookie в связке с IP-адресом и историей поведения позволяют выделить конкретного человека, а значит, это персональные данные. Суды решали и так, и иначе. Технический cookie сессии сам по себе мало на кого указывает; аналитический профиль, который месяцами накапливает поведение, — уже другое дело. Спор не решён, поэтому осторожный и дешёвый путь — спрашивать согласие там, где идёт аналитика и реклама, а не доказывать в конкретном деле, что ваш случай — исключение.
Согласие на cookie — не то же самое, что политика конфиденциальности. Политика описывает, как вы обращаетесь с данными, и публикуется один раз для всех; использование cookie в ней тоже должно быть раскрыто отдельным разделом. А согласие — действие конкретного посетителя, и его собирает баннер. Одно другое не заменяет: политика без баннера не даёт согласия, баннер без политики не объясняет, на что человек соглашается.
Не уверены, что у вас с этим порядок? Робот откроет сайт браузером и покажет, что видно проверяющему — бесплатно и без регистрации.
Чем грозит отсутствие баннера
Санкция живёт в статье 13.11 КоАП. Обработка персональных данных без законного основания — часть 1 статьи 13.11, и под неё попадают все три типовые ситуации с cookie.
| Ситуация | Что не так | Для юрлица |
|---|---|---|
| Баннера нет | счётчики стоят, согласия не спрашивают | 150 000 – 300 000 ₽ |
| Счётчики грузятся до согласия | данные пошли раньше, чем человек нажал | 150 000 – 300 000 ₽ |
| В баннере только «Принять» | согласие, которое нельзя не дать | 150 000 – 300 000 ₽ |
Вилка одна на все три случая — от 150 000 до 300 000 ₽ для юридического лица по части 1 статьи 13.11. За повторное нарушение та же статья предусматривает уже от 300 000 до 500 000 ₽ (часть 1.1). Суммы приведены по действующей редакции КоАП с учётом изменений Федерального закона от 30.11.2024 № 420-ФЗ, вступивших в силу 30 мая 2025 года.
Это вилка по составу, а не прогноз того, что выпишут именно вам: конкретный размер внутри вилки определяет тот, кто рассматривает дело. И это не единственный состав, который проверка находит разом, — обычно к баннеру прилагаются несданное уведомление и неправильно собранные согласия в формах. Как несколько составов статьи 13.11 складываются в одном деле и почему срок давности не даёт «пересидеть» нарушение — разобрано в статье про штраф за отсутствие политики конфиденциальности; механика там общая для всей статьи.
Как это видит проверяющий и наш робот
Проверяющий не заходит в вашу админку — он открывает сайт как обычный посетитель и смотрит, что происходит при первом заходе. Наш сканер моделирует ровно этот взгляд, и по cookie он проверяет три вещи.
- Есть ли баннер вообще. Если сайт ставит cookie или запускает счётчики, а при первом заходе баннера согласия нет, — робот помечает это нарушением.
- Не грузятся ли счётчики раньше согласия. Самый частый и самый незаметный случай: баннер на странице есть, но код Метрики стоит в
<head>и срабатывает до того, как посетитель что-либо нажал. Данные уже ушли — баннер оказался украшением. - Можно ли в баннере отказаться. Баннер засчитывается согласием только при наличии кнопки отказа. Баннер с единственной кнопкой «Принять» или «Хорошо» согласием не считается: согласие, которое нельзя не дать, юридически ничего не значит.
Смысл раздела тот же, что и во всей нашей логике: если снаружи видно, что счётчик сработал до нажатия, — значит, он сработал до нажатия, как бы правильно баннер ни выглядел. «Баннер есть» и «баннер держит счётчики выключенными до согласия» — разные состояния, и проверяющего интересует второе.
Каким должен быть баннер, чтобы считаться согласием
Рабочий баннер — не картинка с текстом «мы используем cookie», а механизм, который действительно блокирует сбор до нажатия. По порядку:
- Кнопка отказа рядом с «Принять». Равнозначная, а не спрятанная мелким серым текстом. Без неё баннер согласием не считается.
- Счётчики выключены до нажатия. Важно именно блокировать загрузку скриптов Метрики и пикселей, а не просто показывать уведомление поверх уже работающей аналитики.
- Ссылка на политику прямо в баннере. Человек соглашается на обработку — он должен видеть, на какую именно и по каким правилам.
- Никакого заранее данного согласия. Предустановленных галочек «согласен» и тёмных паттернов, где отказ спрятан в три клика, быть не должно.
- Журнал согласий — на российском сервере. Многие зарубежные сервисы баннеров (CMP) хранят историю согласий на серверах в Европе. Это отдельное нарушение требования о локализации: вы закрываете cookie, но открываете более дорогой состав про хранение данных за рубежом.
- Возможность отозвать согласие. Человек, однажды нажавший «Принять», должен иметь способ передумать — иначе согласие перестаёт быть свободным.
Что чаще всего ломается
Одни и те же ошибки повторяются из сайта в сайт, и почти все — не про отсутствие баннера, а про то, что он есть, но не работает:
- баннер с одной кнопкой «Принять» — самый частый случай: уведомление показали, а отказаться не дали;
- Метрика в
<head>до баннера — счётчик срабатывает раньше, чем посетитель увидел кнопку, и данные уходят до согласия; - баннер только показывает текст, но реально ничего не блокирует — скрипты грузятся независимо от того, нажали кнопку или нет;
- зарубежный сервис баннера хранит журнал согласий в Европе — cookie формально закрыли, а требование о локализации нарушили;
- под баннер спрятали технические cookie, из-за чего сайт не работает до нажатия, — обратная крайность, которая раздражает посетителя без всякой пользы для закона.
Баннер и формы — разные точки сбора и закрываются по-разному. Cookie — это статья 6 и баннер; форма заявки требует отдельного чекбокса согласия по статье 9. Полный список того, что проверяет надзор помимо cookie, собран в статье про требования Роскомнадзора к сайту.
Если баннер ещё только предстоит подключить — техническая сторона, с кодом блокировки счётчиков и хранением журнала согласий, разобрана в статье как сделать баннер cookie по закону.
Как проверить свой баннер
Пройдите список руками — в режиме инкогнито, чтобы увидеть сайт как новый посетитель:
- при первом заходе баннер появляется до того, как вы что-либо сделали;
- в баннере есть кнопка отказа, равнозначная кнопке «Принять»;
- пока вы не нажали «Принять», счётчики не грузятся — это видно во вкладке «Сеть» в инструментах разработчика по запросам к
mc.yandex.ruилиgoogle-analytics.com; - в баннере есть ссылка на политику конфиденциальности;
- журнал согласий, если баннер его ведёт, хранится на российском сервисе;
- отказ действительно отключает аналитику, а не просто закрывает окно.
Быстрее всего это делает бесплатная проверка: она заходит на сайт как посетитель, смотрит, есть ли баннер, грузятся ли счётчики до согласия и можно ли отказаться, — и показывает, какой состав к чему относится.
Частые вопросы
Нужен ли баннер, если на сайте стоит только Яндекс Метрика? Да. Метрика — аналитический счётчик, он собирает данные о поведении посетителя. Одного счётчика достаточно, чтобы баннер согласия с кнопкой отказа стал обязательным.
Достаточно ли баннера с одной кнопкой «Принять»? Нет. Согласие, которое нельзя не дать, согласием не считается. Нужна равнозначная кнопка отказа — без неё баннер закрывает обязанность только на вид.
Нужно ли согласие на технические cookie — корзину и авторизацию? Нет. Cookie, без которых сайт не выполняет то, за чем пришёл посетитель, согласия не требуют. Согласие нужно на аналитику и рекламу, а не на работу самой услуги.
Cookie — это точно персональные данные? Спорно. Роскомнадзор трактует широко: cookie вместе с IP и историей поведения позволяют выделить человека. Суды решали по-разному. Осторожный путь — спрашивать согласие на аналитические и рекламные cookie, а не проверять в конкретном деле, что ваш случай исключение.
Российский закон о cookie — это как GDPR? Нет. Отдельной нормы про cookie в России нет, требование выводится из 152-ФЗ об обработке персональных данных. Внешне баннеры похожи, но основание другое, и ориентироваться нужно на 152-ФЗ и КоАП, а не на европейскую практику.