Бесплатная проверка
Cookie

Cookie-баннер на российском сайте: что требует закон, а что придумали за него

Какие требования к cookie-баннеру действуют в России: нужно ли согласие, обязательна ли кнопка «Отклонить», когда cookie считаются персональными данными и какие штрафы по ст. 13.11 КоАП.

Запрос «какие требования к cookie-баннеру» - один из самых частых у владельцев российских сайтов. И один из самых замусоренных: большинство статей просто пересказывает европейский GDPR и выдаёт его за российские правила. В результате одни ставят баннер с пятью категориями и блокировкой всех счётчиков, что избыточно, другие вообще ничего не ставят, потому что «прямого закона о cookie в России нет», и это тоже неверно.

Разберём по-честному: что прямо требует российский закон, что относится к позиции Роскомнадзора и практике, а что перенесено из GDPR и к России отношения не имеет.

Отдельного закона о cookie в России нет

Это важно понять с самого начала. В России нет нормы, которая называлась бы «правила cookie-баннера» и описывала бы, какие кнопки должны быть и какого они размера. Требования выводятся из 152-ФЗ «О персональных данных» и работают так:

  1. Если cookie позволяют прямо или косвенно определить конкретного человека, это персональные данные (ст. 3 152-ФЗ).
  2. Если это персональные данные, значит их обработка требует правового основания - чаще всего согласия (ст. 6 и ст. 9 152-ФЗ).
  3. И оператор обязан опубликовать документ, описывающий политику обработки персональных данных (ст. 18.1 152-ФЗ).

То есть баннер - это не самоцель, а способ выполнить требование о согласии и информировании. Отсюда следует практический вывод: разным сайтам нужны разные баннеры, и универсального «правильного» не существует.

Когда cookie считаются персональными данными

Не все. Технический идентификатор сессии, который живёт до закрытия вкладки и не связан ни с каким профилем, сам по себе никого не идентифицирует. А вот идентификатор рекламной сети, по которому строится профиль интересов и который сшивается с другими данными, - это уже другая история.

Роскомнадзор исходит из того, что cookie относятся к персональным данным, если позволяют определить пользователя. Этот подход опирается на расширительное толкование понятия персональных данных, закреплённое ещё Постановлением Конституционного Суда РФ № 17-П от 09.07.2013: к персональным данным относится и информация, позволяющая идентифицировать человека косвенно.

Практический ориентир, который работает почти всегда:

  • Технически необходимые cookie - авторизация, корзина, языковые настройки, защита от подбора паролей. Без них сайт физически не работает. Согласие на них не требуется.
  • Аналитические и маркетинговые cookie - Яндекс.Метрика, счётчики, пиксели рекламных сетей, ретаргетинг. Здесь согласие нужно.

Что должно быть в баннере

Разделим на две части, потому что это принципиально разные вещи.

Что следует из закона

  • Информирование. Пользователь должен понимать, что на сайте используются cookie, какие и зачем. Это требование об информировании субъекта персональных данных.
  • Доступная политика. Из баннера должна вести ссылка на документ, где обработка описана подробно, - на политику обработки персональных данных или на отдельную политику в отношении cookie.
  • Согласие как осознанное действие. Согласие по 152-ФЗ должно быть конкретным и информированным. Из этого следует, что молчание и простое пролистывание страницы согласием не являются.

Что относится к практике и рекомендациям

  • Возможность отказаться. Прямой нормы «на баннере обязана быть кнопка Отклонить» в российском законе нет. Но если у пользователя нет никакого способа отказаться, согласие трудно назвать добровольным, а добровольность - обязательный признак согласия по ст. 9 152-ФЗ. Поэтому возможность отказа - это способ сделать конструкцию защищаемой, а не формальное требование.
  • Разделение по категориям. Полезно и логично, но обязательности из закона не следует.
  • Блокировка счётчиков до получения согласия. Технически самый спорный пункт. В GDPR это стандарт. В России прямого требования нет, но если счётчик грузится до согласия и передаёт данные, то согласие получено уже после начала обработки, что противоречит логике закона.

Отдельно про то, чего в российском праве нет: сроков хранения согласия в 6 или 12 месяцев, обязательного повторного запроса раз в год, обязательного «менеджера согласий» и требований к цветам кнопок. Всё это - европейская практика, которую механически переносят в русскоязычные статьи.

Как выглядит адекватный баннер

Минимально достаточная конструкция для типового российского сайта:

  • короткий текст: сайт использует cookie, часть из них - для аналитики;
  • ссылка на политику обработки персональных данных;
  • действие, выражающее согласие: явное нажатие кнопки;
  • возможность отказаться от необязательных cookie;
  • запоминание выбора, чтобы не спрашивать на каждой странице.

Чего лучше избегать: единственной кнопки «ОК» без альтернативы, заранее проставленных галочек согласия, конструкций, где отказ спрятан в три клика, а согласие - в один. Такие решения формально работают, но именно они разваливаются при разборе, потому что добровольность согласия становится недоказуемой.

Отдельный вопрос: иностранные счётчики и виджеты

Здесь риск выше, чем от самого баннера, и он часто остаётся незамеченным. Google Analytics, Google Fonts, reCAPTCHA, YouTube-плеер, иностранные чаты и карты подгружаются с зарубежных серверов и вместе с запросом передают туда IP-адрес и cookie посетителя.

Это уже не вопрос баннера, а трансграничная передача персональных данных по ст. 12 152-ФЗ и требование локализации по 242-ФЗ: первичный сбор и хранение персональных данных россиян должны происходить на территории России. Cookie-баннер эту проблему не закрывает - согласие на аналитику не отменяет обязанностей по локализации и по уведомлению о трансграничной передаче.

Штрафы

Отдельного штрафа «за отсутствие cookie-баннера» в КоАП нет. Ответственность наступает по общим составам ст. 13.11 КоАП РФ:

То есть баннер сам по себе штрафуют не за внешний вид, а за то, что за ним стоит: обработку без основания и отсутствие документов.

Что проверить на своём сайте

  1. Есть ли на сайте политика обработки персональных данных и открывается ли она со всех страниц.
  2. Есть ли уведомление о cookie и можно ли отказаться от необязательных.
  3. Что грузится на странице до того, как пользователь что-либо нажал: откройте инструменты разработчика, вкладку «Сеть», и посмотрите запросы к посторонним доменам.
  4. Какие сторонние сервисы стоят на сайте и куда они отправляют данные.
  5. Указана ли обработка cookie в самой политике: баннер без соответствующего раздела в документе - половина решения.

Первые четыре пункта можно не проверять руками. Бесплатная проверка на help152.ru показывает, какие сторонние ресурсы подгружает сайт, что срабатывает до согласия, есть ли политика и корректно ли оформлены формы. Проверка занимает пару минут и не требует регистрации.

Если по итогам не хватает самих документов - политики обработки персональных данных, политики в отношении cookie, согласий - их можно собрать в конструкторе под свою организацию.

Коротко

  • Отдельного закона о cookie в России нет, требования выводятся из 152-ФЗ.
  • Согласие нужно на аналитические и маркетинговые cookie, на технически необходимые - нет.
  • Обязательны информирование, доступная политика и осознанное действие пользователя.
  • Возможность отказа прямо законом не предписана, но без неё согласие сложно считать добровольным.
  • Большая часть страшилок про категории, сроки и повторные запросы взята из GDPR и в России не применяется.
  • Самый недооценённый риск - не баннер, а иностранные счётчики и виджеты, потому что это уже локализация и трансграничная передача.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 355 сайтов уже проверено.

Начать бесплатную проверку