К содержимому

журнал Практика

Согласие на cookie на сайте: что требует 152-ФЗ в 2026 году и как проверить себя

Баннер о cookie нужен почти любому сайту с Метрикой или формой. Что именно требует закон, а что - практика Роскомнадзора, какие штрафы действуют в 2026 году, что должно быть в баннере и как за пять минут проверить свой сайт.

16 сентября 20267 мин чтения

Плакат: сова-дворецкий у двери в форме окна браузера держит поднос с одним большим круглым печеньем, рядом на подставке бланк с пустым квадратом

Согласие на cookie нужно получить до того, как сайт начнёт собирать данные о посетителе, а собирать он начинает в момент загрузки счётчика Метрики или любого другого скрипта с идентификатором. Прямой нормы о cookie в законе 152-ФЗ нет; есть статья 3, по которой персональные данные - любая информация, относящаяся к определяемому лицу, и практика Роскомнадзора, который относит к ней cookie с идентификаторами. В 2026 году спорить с этой практикой дороже, чем поставить баннер.

Запрос "согласие на cookie" задают в Вордстате около 1 550 раз в месяц, ещё 830 - "согласие на обработку cookie" и 740 - "согласие на использование cookie", по срезу сентября 2026 года. Ищут в основном шаблон текста для баннера. Шаблон ниже будет, но начать стоит с другого: у половины сайтов, которые мы проверяли, баннер есть, а согласия по закону всё равно нет, потому что счётчик стартует раньше кнопки.

Что требует закон, а что - практика

Закон говорит три вещи, и все три про согласие вообще, а не про cookie. Согласие должно быть сознательным, конкретным, информированным и однозначным - статья 9. Оператор обязан опубликовать политику обработки данных и дать на неё открытую ссылку - статья 18.1. И с 1 сентября 2025 года согласие оформляется отдельно от других документов: пункт в оферте или пользовательском соглашении больше не считается.

Практика добавляет к этому cookie. Роскомнадзор в проверках исходит из того, что идентификатор в cookie позволяет определить человека, а значит, сбор аналитики - обработка персональных данных, и на неё нужно согласие до начала обработки. Из этого следует порядок, который на большинстве сайтов нарушен: сначала баннер и кнопка, потом загрузка счётчика. Не наоборот.

Технических cookie это не касается. Файл сессии, содержимое корзины, выбранный язык - без них сайт не работает, и согласие на них не спрашивают. Разница в том, для чего файл: чтобы страница открылась или чтобы узнать посетителя в следующий раз.

150-300 тыс. ₽обработка без согласия, ч. 1 ст. 13.11 КоАП 300-700 тыс. ₽если обязательное согласие отсутствует, ч. 2 до 1,5 млн ₽при повторном нарушении

Суммы действуют с 30 мая 2025 года и относятся к компаниям; отдельный штраф за баннер в кодексе не прописан, нарушение с cookie квалифицируют по этим же частям. Для сравнения: политика обработки данных без открытой ссылки обходится в 30-60 тысяч по части 3 той же статьи. Порядок цифр объясняет, почему юристы начинают проверку сайта именно с согласий.

Что должно быть в баннере

Шаблон, который закрывает признаки статьи 9. Не единственно верный, но проверяемый.

Что происходит: сайт использует cookie и сервисы аналитики. Зачем: чтобы считать посещаемость и улучшать сайт, если это правда; если данные уходят в рекламные системы, это тоже надо назвать. Ссылка на политику обработки персональных данных, где cookie описаны отдельным разделом: какие файлы, на какой срок, как отозвать согласие. Кнопка согласия с глаголом: "Принимаю", "Согласен". И возможность не согласиться - закрыть баннер или нажать "Отклонить", после чего аналитические скрипты не загружаются.

Чего в баннере быть не должно: формулировки "продолжая пользоваться сайтом, вы соглашаетесь". Прокрутка страницы - не действие, которое можно назвать сознательным и однозначным. Такой баннер снимает вопрос для владельца сайта, но не для проверяющего.

Есть спорный момент, о котором честно сказать: некоторые юристы считают, что кнопки "Отклонить" достаточно, чтобы не грузить счётчики вовсе, и это единственный полностью безопасный вариант. Другие допускают загрузку счётчика после закрытия баннера крестиком. Мы не юристы и рецепта здесь не даём; ссылка на разбор закона с рекомендациями лежит у Digital Impuls.

Проверить себя за пять минут

Шесть проверок, для которых нужен только браузер. Порядок важен: первая ловит самую частую ошибку.

  1. Откройте сайт в режиме инкогнито и до того, как нажать что-либо на баннере, откройте инструменты разработчика, вкладку с сетевыми запросами. Если там уже есть запросы к mc.yandex.ru или google-analytics.com - счётчик стартовал до согласия. Баннер есть, согласия нет.
  2. Нажмите на баннере кнопку согласия. Запросы к счётчикам должны появиться только после этого. Если баннер без кнопки, только с крестиком или вообще без элементов управления, - это уведомление, а не согласие.
  3. Найдите в баннере ссылку на политику и откройте её. Страница должна открываться без ошибки, а в тексте должен быть раздел о cookie: какие, зачем, срок, как отозвать.
  4. Откройте любую форму на сайте - заявка, обратный звонок, подписка. Рядом должен быть отдельный флажок согласия на обработку персональных данных, не проставленный заранее. Флажок, зашитый в текст кнопки, и флажок с галочкой по умолчанию не считаются.
  5. Посмотрите исходный код страницы: правая кнопка мыши, "Просмотр кода". Найдите поиском слово cookie. Если баннер виден в браузере, но в исходном коде его нет, он рисуется скриптом. Для закона это не нарушение, но для автоматической проверки такой баннер невидим, и в проверках он помечается жёлтым - проверьте руками, что он появляется при первом заходе.
  6. Проверьте подвал: ИНН и ОГРН, название компании или ИП, адрес. Это уже не про cookie, но проверяющий смотрит сайт целиком, и реквизиты - первое, что он ищет.

Пять ошибок, которые встречаются чаще всего

Счётчик до баннера. Уже описано выше и стоит первым, потому что на сайтах, собранных на конструкторах, скрипт Метрики вставлен в шапку и грузится первым по определению. Баннер при этом стоит из того же конструктора, красивый и бесполезный.

Баннер есть, политики нет. Ссылка в баннере ведёт на несуществующую страницу или на страницу-заглушку "Политика конфиденциальности" с двумя абзацами, где cookie не упомянуты. Согласие, полученное без информации о том, на что оно даётся, не информированное.

Одно согласие на всё. Флажок у формы с текстом "согласен с условиями оферты и политикой конфиденциальности" - это не согласие на обработку данных по статье 9 в редакции 2025 года. Согласие на обработку - отдельный документ и отдельный флажок.

Галочка по умолчанию. Флажок согласия уже стоит, человек может его снять. Формально согласие есть, по сути его не давали. При проверке это отдельное замечание, и мы в своей проверке помечаем такой флажок жёлтым, а не зелёным.

Зарубежные сервисы без оглядки. Google Analytics, Facebook Pixel, Hotjar, HubSpot - каждый пишет данные посетителя на серверы за пределами России. Это не запрещено само по себе, но требует, чтобы данные сначала записывались в российскую базу, а трансграничная передача была оформлена. Штрафы за нарушение локализации - от 1 до 6 миллионов рублей по части 8 статьи 13.11, и это та часть, которую снаружи не видно: сайт может выглядеть образцово и нарушать закон на стороне сервера.

Чем это связано с видимостью в поиске

Косвенно, но связано. Сайт без реквизитов и без политики Яндекс и нейросети читают как менее надёжный источник: у нас в аудите тип организации и заполненная карточка компании в разметке - отдельные маркеры, и реквизиты в подвале с ними связаны напрямую. А вход только через Google или Apple с июля 2026 года стоит владельцу сайта от 500 до 700 тысяч рублей штрафа по новому закону, подписанному 26 июня 2026 года; российский способ входа нужен не вместо, а рядом.

Что проверяем мы и чего не проверяем

Проверку сайта по восьми видимым требованиям закона мы сделали бесплатной и без регистрации: политика обработки данных и открывается ли она, флажок согласия у форм и не проставлен ли он заранее, баннер о cookie, защищённое соединение с переадресацией и смешанным содержимым, реквизиты, вход через иностранные сервисы, маркировка рекламы токеном erid, зарубежная аналитика. Светофор виден сразу, разбор по каждому пункту с нормой и штрафом - в кабинете, тоже бесплатно.

Чего снаружи не видно, и мы об этом говорим прямо: где физически лежит база, подано ли уведомление в Роскомнадзор, что происходит при утечке. Это проверяется документами и осмотром инфраструктуры, а не по коду сайта. Автоматическая проверка помогает понять, за что хвататься в первую очередь, но юриста не заменяет.

Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ "О персональных данных": статьи 3, 9, 18.1, 19; статья 9 в редакции, действующей с 1 сентября 2025 года.
  • Кодекс об административных правонарушениях, статья 13.11 в редакции с 30 мая 2025 года: части 1, 2, 3, 8.
  • Закон о штрафах за авторизацию через иностранные сервисы: законопроект № 1069392-8, подписан 26 июня 2026 года.
  • Нормы и суммы штрафов сведены в конфигурации нашей проверки по исследованию июня 2026 года, обновлены 4 июля 2026 года.
  • Частота запросов согласие на cookie, согласие на обработку cookie, согласие на использование cookie: Яндекс Вордстат, сентябрь 2026.

вопросы

Частые вопросы

  • 01Нужно ли согласие на cookie, если на сайте только Яндекс Метрика?

    Да. Метрика ставит cookie с идентификатором посетителя, а такие файлы Роскомнадзор на практике относит к персональным данным. Согласие нужно получить до того, как счётчик начнёт собирать данные. Технические cookie - сессия, корзина - отдельного согласия не требуют.

  • 02Достаточно ли надписи 'продолжая пользоваться сайтом, вы соглашаетесь'?

    По статье 9 закона согласие должно быть сознательным, конкретным и однозначным. Молчаливое согласие по факту прокрутки страницы этим признакам не отвечает, и при проверке такую формулировку оспорить проще, чем кнопку. Безопаснее явное действие: кнопка согласия и возможность отказаться.

  • 03Какой штраф за отсутствие баннера о cookie в 2026 году?

    Отдельной статьи за баннер нет. Нарушение квалифицируется по статье 13.11 КоАП как обработка данных без согласия: с 30 мая 2025 года для компаний от 150 000 до 300 000 ₽ по части 1 и от 300 000 до 700 000 ₽ по части 2, если обязательное согласие отсутствует; при повторе до 1 500 000 ₽.

  • 04Чем согласие на cookie отличается от согласия у формы?

    Это два разных согласия. Баннер о cookie покрывает сбор данных счётчиками при заходе на сайт. Флажок у формы - обработку имени, телефона и почты, которые человек вводит сам. Одно не заменяет другое, и с 1 сентября 2025 года согласие у формы оформляется отдельным документом, а не пунктом оферты.

  • 05Можно ли проверить сайт на согласие cookie онлайн?

    Да, снаружи видно многое: есть ли блок баннера в коде, есть ли кнопка согласия, есть ли ссылка на политику, стоит ли флажок у форм и не проставлен ли он заранее. Не видно, куда уходят данные и подано ли уведомление в Роскомнадзор - это проверяется документами.

  • 06Нужна ли отдельная политика по cookie?

    Отдельный документ не обязателен, но раздел о cookie в политике обработки персональных данных нужен: какие файлы ставятся, зачем, на какой срок, как отозвать согласие. Баннер должен ссылаться на этот документ, иначе согласие получено вслепую.

проверить свой бренд

Узнайте, что нейросети отвечают о вас

Первая оценка по вашему сайту занимает десять секунд: SEENGO соберёт вопросы клиентов и покажет, где бренд виден, а где отвечают конкурентами.

читать дальше

Узнайте, что нейросети говорят о вашей компании

Попробуйте бесплатно или оставьте заявку — покажем платформу на ваших данных. Разовая оценка — 5 900 ₽, подписка от 19 900 ₽, все цены открыты.

Есть вопрос — напишите нам в Телеграм @seengoooo. Отвечаем быстро и по делу.