Запрос «какие требования к cookie-баннеру» - один из самых частых у владельцев российских сайтов. И один из самых замусоренных: большинство статей просто пересказывает европейский GDPR и выдаёт его за российские правила. В результате одни ставят баннер с пятью категориями и блокировкой всех счётчиков, что избыточно, другие вообще ничего не ставят, потому что «прямого закона о cookie в России нет», и это тоже неверно.
Разберём по-честному: что прямо требует российский закон, что относится к позиции Роскомнадзора и практике, а что перенесено из GDPR и к России отношения не имеет.
Отдельного закона о cookie в России нет
Это важно понять с самого начала. В России нет нормы, которая называлась бы «правила cookie-баннера» и описывала бы, какие кнопки должны быть и какого они размера. Требования выводятся из 152-ФЗ «О персональных данных» и работают так:
- Если cookie позволяют прямо или косвенно определить конкретного человека, это персональные данные (ст. 3 152-ФЗ).
- Если это персональные данные, значит их обработка требует правового основания - чаще всего согласия (ст. 6 и ст. 9 152-ФЗ).
- И оператор обязан опубликовать документ, описывающий политику обработки персональных данных (ст. 18.1 152-ФЗ).
То есть баннер - это не самоцель, а способ выполнить требование о согласии и информировании. Отсюда следует практический вывод: разным сайтам нужны разные баннеры, и универсального «правильного» не существует.
Когда cookie считаются персональными данными
Не все. Технический идентификатор сессии, который живёт до закрытия вкладки и не связан ни с каким профилем, сам по себе никого не идентифицирует. А вот идентификатор рекламной сети, по которому строится профиль интересов и который сшивается с другими данными, - это уже другая история.
Роскомнадзор исходит из того, что cookie относятся к персональным данным, если позволяют определить пользователя. Этот подход опирается на расширительное толкование понятия персональных данных, закреплённое ещё Постановлением Конституционного Суда РФ № 17-П от 09.07.2013: к персональным данным относится и информация, позволяющая идентифицировать человека косвенно.
Практический ориентир, который работает почти всегда:
- Технически необходимые cookie - авторизация, корзина, языковые настройки, защита от подбора паролей. Без них сайт физически не работает. Согласие на них не требуется.
- Аналитические и маркетинговые cookie - Яндекс.Метрика, счётчики, пиксели рекламных сетей, ретаргетинг. Здесь согласие нужно.
Что должно быть в баннере
Разделим на две части, потому что это принципиально разные вещи.
Что следует из закона
- Информирование. Пользователь должен понимать, что на сайте используются cookie, какие и зачем. Это требование об информировании субъекта персональных данных.
- Доступная политика. Из баннера должна вести ссылка на документ, где обработка описана подробно, - на политику обработки персональных данных или на отдельную политику в отношении cookie.
- Согласие как осознанное действие. Согласие по 152-ФЗ должно быть конкретным и информированным. Из этого следует, что молчание и простое пролистывание страницы согласием не являются.
Что относится к практике и рекомендациям
- Возможность отказаться. Прямой нормы «на баннере обязана быть кнопка Отклонить» в российском законе нет. Но если у пользователя нет никакого способа отказаться, согласие трудно назвать добровольным, а добровольность - обязательный признак согласия по ст. 9 152-ФЗ. Поэтому возможность отказа - это способ сделать конструкцию защищаемой, а не формальное требование.
- Разделение по категориям. Полезно и логично, но обязательности из закона не следует.
- Блокировка счётчиков до получения согласия. Технически самый спорный пункт. В GDPR это стандарт. В России прямого требования нет, но если счётчик грузится до согласия и передаёт данные, то согласие получено уже после начала обработки, что противоречит логике закона.
Отдельно про то, чего в российском праве нет: сроков хранения согласия в 6 или 12 месяцев, обязательного повторного запроса раз в год, обязательного «менеджера согласий» и требований к цветам кнопок. Всё это - европейская практика, которую механически переносят в русскоязычные статьи.
Как выглядит адекватный баннер
Минимально достаточная конструкция для типового российского сайта:
- короткий текст: сайт использует cookie, часть из них - для аналитики;
- ссылка на политику обработки персональных данных;
- действие, выражающее согласие: явное нажатие кнопки;
- возможность отказаться от необязательных cookie;
- запоминание выбора, чтобы не спрашивать на каждой странице.
Чего лучше избегать: единственной кнопки «ОК» без альтернативы, заранее проставленных галочек согласия, конструкций, где отказ спрятан в три клика, а согласие - в один. Такие решения формально работают, но именно они разваливаются при разборе, потому что добровольность согласия становится недоказуемой.
Отдельный вопрос: иностранные счётчики и виджеты
Здесь риск выше, чем от самого баннера, и он часто остаётся незамеченным. Google Analytics, Google Fonts, reCAPTCHA, YouTube-плеер, иностранные чаты и карты подгружаются с зарубежных серверов и вместе с запросом передают туда IP-адрес и cookie посетителя.
Это уже не вопрос баннера, а трансграничная передача персональных данных по ст. 12 152-ФЗ и требование локализации по 242-ФЗ: первичный сбор и хранение персональных данных россиян должны происходить на территории России. Cookie-баннер эту проблему не закрывает - согласие на аналитику не отменяет обязанностей по локализации и по уведомлению о трансграничной передаче.
Штрафы
Отдельного штрафа «за отсутствие cookie-баннера» в КоАП нет. Ответственность наступает по общим составам ст. 13.11 КоАП РФ:
- обработка персональных данных без согласия, когда оно требуется, - для юридических лиц от 300 000 ₽;
- неопубликование политики обработки персональных данных - для юридических лиц от 30 000 ₽;
- нарушение требований о локализации данных - для юридических лиц от 1 000 000 ₽, при повторном нарушении суммы существенно выше.
То есть баннер сам по себе штрафуют не за внешний вид, а за то, что за ним стоит: обработку без основания и отсутствие документов.
Что проверить на своём сайте
- Есть ли на сайте политика обработки персональных данных и открывается ли она со всех страниц.
- Есть ли уведомление о cookie и можно ли отказаться от необязательных.
- Что грузится на странице до того, как пользователь что-либо нажал: откройте инструменты разработчика, вкладку «Сеть», и посмотрите запросы к посторонним доменам.
- Какие сторонние сервисы стоят на сайте и куда они отправляют данные.
- Указана ли обработка cookie в самой политике: баннер без соответствующего раздела в документе - половина решения.
Первые четыре пункта можно не проверять руками. Бесплатная проверка на help152.ru показывает, какие сторонние ресурсы подгружает сайт, что срабатывает до согласия, есть ли политика и корректно ли оформлены формы. Проверка занимает пару минут и не требует регистрации.
Если по итогам не хватает самих документов - политики обработки персональных данных, политики в отношении cookie, согласий - их можно собрать в конструкторе под свою организацию.
Коротко
- Отдельного закона о cookie в России нет, требования выводятся из 152-ФЗ.
- Согласие нужно на аналитические и маркетинговые cookie, на технически необходимые - нет.
- Обязательны информирование, доступная политика и осознанное действие пользователя.
- Возможность отказа прямо законом не предписана, но без неё согласие сложно считать добровольным.
- Большая часть страшилок про категории, сроки и повторные запросы взята из GDPR и в России не применяется.
- Самый недооценённый риск - не баннер, а иностранные счётчики и виджеты, потому что это уже локализация и трансграничная передача.