ГлавнаяБаза знанийОбязателен ли на сайте баннер согласия на cookie и что грозит без него

Обязателен ли на сайте баннер согласия на cookie и что грозит без него

Cookie и счётчики 18 августа 2026 г.

Разбираем, нужен ли баннер согласия на cookie по 152-ФЗ: когда обязателен, какой состав КоАП грозит без него и каким должен быть баннер, чтобы считаться согласием.

Отдельного «закона о cookie» в России нет. Обязанность спросить согласие вытекает из общего правила 152-ФЗ: аналитические и рекламные cookie собирают данные о посетителе, а собирать их без основания нельзя. Поэтому баннер согласия на cookie нужен не любому сайту, а тому, кто ставит счётчики и трекеры, — и нужен он не как уведомление сверху страницы, а как реально работающее согласие, от которого можно отказаться.

Кому баннер нужен, а кому нет

Ответ зависит не от того, есть ли на сайте cookie вообще — они есть почти везде, — а от того, зачем они стоят. Cookie делятся на две группы, и закон относится к ним по-разному.

Тип cookie Зачем Нужно ли согласие
Технические корзина, авторизация, язык интерфейса, сессия нет — без них сайт не работает
Аналитические Яндекс Метрика, Google Analytics — узнать поведение да
Рекламные пиксели, ретаргетинг, рекламные сети да

Технические cookie обслуживают саму услугу: без cookie сессии человек не залогинится, без cookie корзины она обнулится на второй странице. Их согласие не требует — они нужны для того, за чем посетитель к вам и пришёл. А вот аналитические и рекламные cookie собирают данные о человеке в интересах владельца сайта, а не посетителя, — и здесь уже нужно основание из 152-ФЗ.

Практический вывод простой. Если на сайте нет ни одного внешнего счётчика и рекламного пикселя, а cookie только технические, — баннер не нужен. Но такой сайт сегодня редкость: одна установленная Яндекс Метрика уже переводит вас в группу, где баннер обязателен. Поставить счётчик и не спросить согласие — то же самое, что собирать данные без основания.

Почему согласие требует 152-ФЗ, а не «закон о cookie»

В Евросоюзе за cookie отвечает отдельная норма — директива ePrivacy, из-за которой все и привыкли к баннерам. В России такой отдельной нормы нет, и это важно: требование не «поставьте баннер, потому что так принято», а «не обрабатывайте персональные данные без законного основания». Основания перечислены в части 1 статьи 6 152-ФЗ, и для аналитики с рекламой рабочее из них — согласие посетителя.

Здесь есть спорный узел, и мы его не будем прятать. Является ли сам по себе идентификатор в cookie персональными данными — вопрос, по которому позиция Роскомнадзора и судебная практика расходятся. Надзор трактует широко: cookie в связке с IP-адресом и историей поведения позволяют выделить конкретного человека, а значит, это персональные данные. Суды решали и так, и иначе. Технический cookie сессии сам по себе мало на кого указывает; аналитический профиль, который месяцами накапливает поведение, — уже другое дело. Спор не решён, поэтому осторожный и дешёвый путь — спрашивать согласие там, где идёт аналитика и реклама, а не доказывать в конкретном деле, что ваш случай — исключение.

Согласие на cookie — не то же самое, что политика конфиденциальности. Политика описывает, как вы обращаетесь с данными, и публикуется один раз для всех; использование cookie в ней тоже должно быть раскрыто отдельным разделом. А согласие — действие конкретного посетителя, и его собирает баннер. Одно другое не заменяет: политика без баннера не даёт согласия, баннер без политики не объясняет, на что человек соглашается.

Не уверены, что у вас с этим порядок? Робот откроет сайт браузером и покажет, что видно проверяющему — бесплатно и без регистрации.

Чем грозит отсутствие баннера

Санкция живёт в статье 13.11 КоАП. Обработка персональных данных без законного основания — часть 1 статьи 13.11, и под неё попадают все три типовые ситуации с cookie.

Ситуация Что не так Для юрлица
Баннера нет счётчики стоят, согласия не спрашивают 150 000 – 300 000 ₽
Счётчики грузятся до согласия данные пошли раньше, чем человек нажал 150 000 – 300 000 ₽
В баннере только «Принять» согласие, которое нельзя не дать 150 000 – 300 000 ₽

Вилка одна на все три случая — от 150 000 до 300 000 ₽ для юридического лица по части 1 статьи 13.11. За повторное нарушение та же статья предусматривает уже от 300 000 до 500 000 ₽ (часть 1.1). Суммы приведены по действующей редакции КоАП с учётом изменений Федерального закона от 30.11.2024 № 420-ФЗ, вступивших в силу 30 мая 2025 года.

Это вилка по составу, а не прогноз того, что выпишут именно вам: конкретный размер внутри вилки определяет тот, кто рассматривает дело. И это не единственный состав, который проверка находит разом, — обычно к баннеру прилагаются несданное уведомление и неправильно собранные согласия в формах. Как несколько составов статьи 13.11 складываются в одном деле и почему срок давности не даёт «пересидеть» нарушение — разобрано в статье про штраф за отсутствие политики конфиденциальности; механика там общая для всей статьи.

Как это видит проверяющий и наш робот

Проверяющий не заходит в вашу админку — он открывает сайт как обычный посетитель и смотрит, что происходит при первом заходе. Наш сканер моделирует ровно этот взгляд, и по cookie он проверяет три вещи.

  • Есть ли баннер вообще. Если сайт ставит cookie или запускает счётчики, а при первом заходе баннера согласия нет, — робот помечает это нарушением.
  • Не грузятся ли счётчики раньше согласия. Самый частый и самый незаметный случай: баннер на странице есть, но код Метрики стоит в <head> и срабатывает до того, как посетитель что-либо нажал. Данные уже ушли — баннер оказался украшением.
  • Можно ли в баннере отказаться. Баннер засчитывается согласием только при наличии кнопки отказа. Баннер с единственной кнопкой «Принять» или «Хорошо» согласием не считается: согласие, которое нельзя не дать, юридически ничего не значит.

Смысл раздела тот же, что и во всей нашей логике: если снаружи видно, что счётчик сработал до нажатия, — значит, он сработал до нажатия, как бы правильно баннер ни выглядел. «Баннер есть» и «баннер держит счётчики выключенными до согласия» — разные состояния, и проверяющего интересует второе.

Каким должен быть баннер, чтобы считаться согласием

Рабочий баннер — не картинка с текстом «мы используем cookie», а механизм, который действительно блокирует сбор до нажатия. По порядку:

  1. Кнопка отказа рядом с «Принять». Равнозначная, а не спрятанная мелким серым текстом. Без неё баннер согласием не считается.
  2. Счётчики выключены до нажатия. Важно именно блокировать загрузку скриптов Метрики и пикселей, а не просто показывать уведомление поверх уже работающей аналитики.
  3. Ссылка на политику прямо в баннере. Человек соглашается на обработку — он должен видеть, на какую именно и по каким правилам.
  4. Никакого заранее данного согласия. Предустановленных галочек «согласен» и тёмных паттернов, где отказ спрятан в три клика, быть не должно.
  5. Журнал согласий — на российском сервере. Многие зарубежные сервисы баннеров (CMP) хранят историю согласий на серверах в Европе. Это отдельное нарушение требования о локализации: вы закрываете cookie, но открываете более дорогой состав про хранение данных за рубежом.
  6. Возможность отозвать согласие. Человек, однажды нажавший «Принять», должен иметь способ передумать — иначе согласие перестаёт быть свободным.

Что чаще всего ломается

Одни и те же ошибки повторяются из сайта в сайт, и почти все — не про отсутствие баннера, а про то, что он есть, но не работает:

  • баннер с одной кнопкой «Принять» — самый частый случай: уведомление показали, а отказаться не дали;
  • Метрика в <head> до баннера — счётчик срабатывает раньше, чем посетитель увидел кнопку, и данные уходят до согласия;
  • баннер только показывает текст, но реально ничего не блокирует — скрипты грузятся независимо от того, нажали кнопку или нет;
  • зарубежный сервис баннера хранит журнал согласий в Европе — cookie формально закрыли, а требование о локализации нарушили;
  • под баннер спрятали технические cookie, из-за чего сайт не работает до нажатия, — обратная крайность, которая раздражает посетителя без всякой пользы для закона.

Баннер и формы — разные точки сбора и закрываются по-разному. Cookie — это статья 6 и баннер; форма заявки требует отдельного чекбокса согласия по статье 9. Полный список того, что проверяет надзор помимо cookie, собран в статье про требования Роскомнадзора к сайту.

Если баннер ещё только предстоит подключить — техническая сторона, с кодом блокировки счётчиков и хранением журнала согласий, разобрана в статье как сделать баннер cookie по закону.

Как проверить свой баннер

Пройдите список руками — в режиме инкогнито, чтобы увидеть сайт как новый посетитель:

  • при первом заходе баннер появляется до того, как вы что-либо сделали;
  • в баннере есть кнопка отказа, равнозначная кнопке «Принять»;
  • пока вы не нажали «Принять», счётчики не грузятся — это видно во вкладке «Сеть» в инструментах разработчика по запросам к mc.yandex.ru или google-analytics.com;
  • в баннере есть ссылка на политику конфиденциальности;
  • журнал согласий, если баннер его ведёт, хранится на российском сервисе;
  • отказ действительно отключает аналитику, а не просто закрывает окно.

Быстрее всего это делает бесплатная проверка: она заходит на сайт как посетитель, смотрит, есть ли баннер, грузятся ли счётчики до согласия и можно ли отказаться, — и показывает, какой состав к чему относится.

Частые вопросы

Нужен ли баннер, если на сайте стоит только Яндекс Метрика? Да. Метрика — аналитический счётчик, он собирает данные о поведении посетителя. Одного счётчика достаточно, чтобы баннер согласия с кнопкой отказа стал обязательным.

Достаточно ли баннера с одной кнопкой «Принять»? Нет. Согласие, которое нельзя не дать, согласием не считается. Нужна равнозначная кнопка отказа — без неё баннер закрывает обязанность только на вид.

Нужно ли согласие на технические cookie — корзину и авторизацию? Нет. Cookie, без которых сайт не выполняет то, за чем пришёл посетитель, согласия не требуют. Согласие нужно на аналитику и рекламу, а не на работу самой услуги.

Cookie — это точно персональные данные? Спорно. Роскомнадзор трактует широко: cookie вместе с IP и историей поведения позволяют выделить человека. Суды решали по-разному. Осторожный путь — спрашивать согласие на аналитические и рекламные cookie, а не проверять в конкретном деле, что ваш случай исключение.

Российский закон о cookie — это как GDPR? Нет. Отдельной нормы про cookie в России нет, требование выводится из 152-ФЗ об обработке персональных данных. Внешне баннеры похожи, но основание другое, и ориентироваться нужно на 152-ФЗ и КоАП, а не на европейскую практику.