Cookie-баннер часто ставят "для галочки": окно с кнопкой "Принять" появляется, а аналитика, реклама и виджеты соцсетей загружаются сразу при открытии страницы, независимо от выбора пользователя. С точки зрения 152-ФЗ это означает, что персональные данные (идентификаторы, поведение на сайте) начинают собираться до получения согласия. Разберём, какие скрипты нужно блокировать до согласия, как это устроено технически и что проверить у себя на сайте.
Коротко
- Согласие на обработку данных должно быть получено до, а не после запуска трекеров.
- Технически это значит: скрипты аналитики, рекламы и соцсетей не должны исполняться до клика пользователя.
- Строго обязательные cookie (авторизация, корзина, безопасность) можно использовать без согласия - они не требуют выбора.
- Отказ или бездействие пользователя не должны интерпретироваться как согласие.
- За нарушение порядка обработки данных предусмотрена ответственность по ст. 13.11 КоАП.
Почему "баннер с кнопкой" не всегда решает задачу
Наличие визуального баннера само по себе не означает соответствие закону. Если код аналитики или рекламных пикселей подключён в <head> страницы и выполняется при загрузке DOM, он запускается до того, как пользователь успел на что-либо согласиться - баннер в этом случае работает как информационное уведомление, но не как механизм управления доступом к данным.
Согласие на обработку персональных данных по ст. 9 152-ФЗ должно быть конкретным, информированным и сознательным. Молчание или продолжение просмотра сайта не может считаться согласием - его нужно получить явным действием: нажатием кнопки, установкой отметки в форме и подобным образом.
Какие скрипты блокировать до согласия
Условно скрипты на сайте можно разделить на группы по степени необходимости для базовой работы страницы. От этого зависит, нужно ли ждать согласия перед их запуском.
| Категория скриптов | Примеры | Блокировать до согласия |
|---|---|---|
| Строго необходимые | Сессия авторизации, корзина, защита от CSRF, балансировка нагрузки | Нет, можно использовать сразу |
| Аналитика | Счётчики посещаемости, тепловые карты, запись сессий | Да |
| Реклама и ретаргетинг | Рекламные пиксели, обмен идентификаторами с рекламными сетями | Да |
| Виджеты соцсетей | Кнопки "Поделиться", встроенные посты, онлайн-чаты с внешней подгрузкой | Да, если задействуют сторонние cookie |
| Персонализация контента | Рекомендации, A/B-тестирование интерфейса | Да |
Строго необходимые скрипты не требуют согласия, потому что без них сайт технически не может выполнить запрошенное пользователем действие (например, оформить заказ). Все остальные категории связаны со сбором данных о поведении пользователя и должны оставаться неактивными до явного разрешения.
Аналитические системы
Счётчики и системы веб-аналитики собирают идентификаторы устройства, историю переходов, иногда - данные о местоположении. До согласия такие скрипты не должны инициализироваться: код счётчика подключается, но вызов инициализации откладывается до реакции пользователя на баннер.
Рекламные и маркетинговые теги
Рекламные скрипты обычно самые "тяжёлые" с точки зрения данных: они формируют профиль пользователя для показа таргетированной рекламы. Здесь особенно важно, чтобы согласие охватывало именно эту цель - формулировка в баннере должна отдельно указывать цель "реклама/ретаргетинг", а не быть общей фразой про "улучшение сервиса".
Встраиваемые виджеты соцсетей
Кнопки "Поделиться" и встроенные посты из соцсетей часто подгружают код напрямую с серверов соцсети, которая, в свою очередь, устанавливает собственные cookie ещё до взаимодействия пользователя с кнопкой. Для таких элементов обычно применяют промежуточный экран-заглушку: сам виджет подгружается только после клика по нему.
Как технически устроена блокировка
Наиболее распространённый подход - управление загрузкой через менеджер тегов или через собственный слой согласия (consent layer), который решает, каким скриптам разрешено выполняться.
- Скрипты помечаются типом "text/plain" или атрибутом, который браузер не исполняет как JavaScript, пока код не переписан вручную после согласия.
- Используется менеджер тегов с категориями согласия, где каждый тег привязан к категории cookie и запускается только при её активации.
- Реализуется собственный обработчик: до клика пользователя в баннере ни один сторонний <script src="..."> не добавляется в DOM.
- Выбор пользователя сохраняется (например, в cookie самого баннера) и учитывается при каждом следующем визите, чтобы не запрашивать согласие повторно без необходимости.
Требования к содержанию и оформлению согласия
Форма получения согласия должна быть построена так, чтобы отказ был доступен так же легко, как согласие - без "тёмных паттернов" вроде подсвеченной кнопки "Принять всё" и мелкой малозаметной ссылки для отказа.
| Элемент баннера | Что должно быть |
|---|---|
| Формулировка целей | Раздельно по категориям: аналитика, реклама, персонализация - не одной общей фразой |
| Кнопки выбора | Равнозначные варианты "Принять" и "Отклонить"/"Настроить" |
| Ссылка на политику | Ведёт на актуальный документ с описанием обработки данных |
| Поведение по умолчанию | Все необязательные категории выключены, пока пользователь не включит их сам |
Если сайт обрабатывает данные, попадающие в контур трансграничной передачи (например, зарубежные аналитические или рекламные сервисы), дополнительно применяются требования ст. 12 152-ФЗ об условиях трансграничной передачи персональных данных.
Что проверить у себя на сайте
- Открыть исходный код главной страницы в режиме инкогнито и проверить сетевые запросы до взаимодействия с баннером.
- Убедиться, что счётчики аналитики не отправляют события до клика "Принять".
- Проверить, что рекламные пиксели не устанавливают cookie при первой загрузке страницы.
- Оценить, есть ли в баннере раздельные категории согласия, а не единая кнопка "ОК".
- Проверить, что кнопка отказа расположена так же заметно, как кнопка согласия.
- Убедиться, что выбор пользователя сохраняется и повторно не запрашивается без причины.
- Проверить виджеты соцсетей на предмет предзагрузки скриптов до клика.
- Сверить перечень целей в баннере с фактическим перечнем обрабатываемых данных, указанным в Политике обработки персональных данных.
- Проверить, подано ли уведомление в Роскомнадзор (ст. 22 152-ФЗ), если сайт является оператором персональных данных.
- Убедиться, что при трансграничной передаче данных соблюдены условия ст. 12 152-ФЗ.
Ответственность за нарушения
Обработка персональных данных без надлежащего согласия или с нарушением условий, определённых законодательством, влечёт ответственность по ст. 13.11 КоАП РФ.
| Часть статьи | Нарушение | Штраф для юрлиц |
|---|---|---|
| Ч. 1 | Обработка без законных оснований или с превышением заявленных целей | 10 000 - 30 000 руб. |
| Ч. 2 | Обработка без согласия в письменной форме, когда оно требуется | 60 000 - 100 000 руб. |
| Ч. 2.1 | Повторное нарушение по ч. 2 | 100 000 - 300 000 руб. |
| Ч. 3.2 | Неуведомление Роскомнадзора об утечке в течение 24 часов | 100 000 - 150 000 руб. |
| Ч. 8 | Нарушение требований локализации данных (ст. 18 ч. 5 152-ФЗ) | 1 000 000 - 6 000 000 руб. |
| Ч. 9 | Повторное нарушение по ч. 8 | 6 000 000 - 18 000 000 руб. |
С 30 мая 2025 года дополнительно действуют оборотные штрафы за утечку персональных данных - их размер рассчитывается в процентах от выручки нарушителя, а не в фиксированной сумме. Эта норма применяется при утечках и не заменяет штрафы по ст. 13.11 КоАП за нарушения порядка обработки данных.
Частые вопросы
Нужно ли согласие на технические cookie сессии?
Нет. Cookie, без которых сайт не может выполнить запрошенное пользователем действие (авторизация, корзина, защита от подделки запросов), относятся к строго необходимым и не требуют отдельного согласия.
Можно ли использовать одну кнопку "Понятно" вместо баннера с выбором?
Такой баннер не даёт пользователю возможности отказаться от необязательных категорий и не соответствует требованию о конкретном и добровольном согласии по ст. 9 152-ФЗ.
Что если рекламный скрипт встроен через менеджера тегов и мы не видим его код напрямую?
Ответственность за соблюдение порядка получения согласия лежит на операторе сайта независимо от того, как технически подключён скрипт. Менеджер тегов нужно настраивать с учётом категорий согласия, а не запускать все теги по умолчанию.
Как часто нужно обновлять список скриптов в баннере?
Всякий раз, когда на сайте меняется набор используемых трекеров - добавляется новая рекламная сеть, аналитический сервис или виджет, - список категорий и целей в баннере нужно актуализировать вместе с Политикой обработки персональных данных.
Обязательно ли хранить историю согласий пользователей?
Единого формата хранения закон не устанавливает, но оператору стоит быть готовым подтвердить факт и условия согласия, поскольку бремя доказывания законности обработки лежит на нём.
Если вы не уверены, что скрипты на вашем сайте действительно ждут согласия, а не просто показывают баннер поверх уже работающей аналитики, стоит проверить это на практике - через форму аудита сайта. Дополнительно можно свериться с перечнем требований к персональным данным на сайтах в разделе документов по 152-ФЗ.