В 2026 году cookie на сайте - это не просто технический инструмент аналитики, а потенциальный источник персональных данных. Связка cookie-идентификатора и IP-адреса позволяет однозначно выделить конкретного посетителя среди остальных, а значит подпадает под определение персональных данных из ст. 3 152-ФЗ. Разберём, почему это важно, какие категории cookie существуют и что нужно сделать оператору до начала их обработки.
Коротко
- Cookie-идентификатор в связке с IP-адресом позволяет идентифицировать пользователя - это уже персональные данные по ст. 3 152-ФЗ.
- Технические cookie (сессия, корзина, авторизация) обычно не требуют отдельного согласия - без них сайт не работает.
- Аналитические и рекламные cookie требуют согласия пользователя до начала обработки, а не постфактум.
- Согласие должно быть конкретным, информированным и осознанным - формальная плашка "мы используем cookie" этому не соответствует.
- Нарушение правил обработки ПД через cookie наказывается по ч. 2 ст. 13.11 КоАП РФ - штраф 60 000-100 000 ₽.
Почему cookie считаются персональными данными
Многие владельцы сайтов уверены, что cookie - это просто технические файлы, а не данные о человеке. Формально в самом cookie-идентификаторе нет имени или телефона. Но закон смотрит не на формат, а на результат: если с помощью данных можно прямо или косвенно определить конкретное физическое лицо, эти данные признаются персональными.
Согласно ст. 3 152-ФЗ, персональные данные - это любая информация, относящаяся к прямо или косвенно определённому физическому лицу. Уникальный идентификатор cookie сам по себе обезличен, но в связке с IP-адресом, отпечатком браузера (fingerprint) или историей посещений он превращается в устойчивый идентификатор конкретного посетителя. Аналитические системы фиксируют, что "пользователь X" (то есть человек за этим cookie и IP) заходил на определённые страницы, интересовался конкретными товарами или услугами, возвращался на сайт в определённое время. Это уже поведенческий профиль реального человека, а не абстрактная строка в базе.
Именно поэтому Роскомнадзор и суды всё чаще квалифицируют обработку данных через аналитические и рекламные cookie как обработку персональных данных, требующую соблюдения ст. 9 и ст. 12 152-ФЗ - то есть получения согласия субъекта и соблюдения условий трансграничной передачи, если аналитический сервис размещён за рубежом.
Категории cookie и правовой режим каждой
Не все cookie одинаковы с точки зрения закона. Разделение на категории - первый шаг к тому, чтобы понять, где нужно согласие, а где можно обойтись без него.
| Категория | Назначение | Нужно согласие | Пример |
|---|---|---|---|
| Технические (строго необходимые) | Работа корзины, авторизация, сессия, безопасность | Нет - без них сайт не функционирует | session_id, csrf_token |
| Аналитические | Сбор статистики посещений, поведения на сайте | Да, до начала сбора | Яндекс.Метрика, Google Analytics |
| Рекламные / маркетинговые | Ретаргетинг, персонализация рекламы | Да, до начала сбора | пиксели соцсетей, рекламные сети |
| Функциональные | Запоминание настроек (язык, регион) | Обычно да, если связаны с идентификацией | cookie предпочтений интерфейса |
Ключевой критерий - не техническое название cookie, а то, ведёт ли она к идентификации пользователя и накоплению данных о его поведении. Аналитические cookie формально "просто считают визиты", но на практике собирают IP, устройство, маршрут по сайту и время на страницах - этого достаточно для идентификации.
Согласие до начала обработки, а не после
Частая ошибка - cookie-баннер, который просто информирует ("сайт использует cookie") и закрывается по любому клику, включая продолжение прокрутки страницы. При этом аналитические скрипты уже загружены и начали писать cookie до того, как пользователь что-либо подтвердил.
Ст. 9 152-ФЗ требует, чтобы согласие было получено до начала обработки персональных данных, а не задним числом. Это означает, что аналитические и рекламные скрипты технически не должны запускаться, пока пользователь не дал согласие явным действием - нажатием кнопки "Принимаю" или аналогичной. Молчание, продолжение просмотра сайта или закрытие баннера крестиком не могут расцениваться как согласие.
Ст. 12 152-ФЗ добавляет требования к трансграничной передаче: если аналитический или рекламный сервис хранит данные на серверах за пределами РФ, оператор обязан либо убедиться в адекватном уровне защиты в стране назначения, либо получить отдельное согласие субъекта на трансграничную передачу.
Ответственность за нарушения
Обработка персональных данных через cookie без надлежащего согласия квалифицируется как нарушение установленного порядка сбора, хранения, использования или распространения персональных данных. По ч. 2 ст. 13.11 КоАП РФ за это предусмотрен штраф:
- для должностных лиц - от 20 000 до 40 000 ₽;
- для юридических лиц - от 60 000 до 100 000 ₽.
Штраф начисляется за каждый выявленный случай нарушения, а при повторном нарушении суммы увеличиваются кратно. Помимо штрафа, сайт получает предписание об устранении нарушения, что означает срочную переработку cookie-баннера и внутренних процессов под контролем регулятора.
Что проверить у себя на сайте
- Загружаются ли скрипты аналитики (Яндекс.Метрика, счётчики, пиксели) до получения согласия пользователя.
- Разделены ли cookie в баннере на категории технические/аналитические/рекламные, а не свалены в одну кучу.
- Можно ли отклонить необязательные cookie так же легко, как принять их - без скрытых кнопок и тёмных паттернов.
- Указано ли в пакете документов сайта, какие cookie используются, для каких целей и кто получатель данных.
- Есть ли информация о трансграничной передаче, если аналитический сервис - зарубежный.
- Хранится ли факт получения согласия (лог, timestamp, версия баннера) для подтверждения при проверке.
- Можно ли пользователю отозвать согласие и удаляются ли cookie после отзыва.
- Актуальна ли политика обработки персональных данных с учётом реального состава используемых cookie.
Частые вопросы
Обязательно ли согласие на технические cookie?
Нет. Cookie, без которых сайт физически не может работать - сессия, авторизация, корзина, защита от CSRF - не требуют отдельного согласия, поскольку их использование необходимо для оказания услуги по прямому запросу пользователя.
Достаточно ли просто уведомить пользователя баннером о cookie?
Нет, если речь идёт об аналитических или рекламных cookie. Уведомление без активного действия пользователя (нажатия кнопки согласия) не создаёт юридически значимого согласия, а обработка данных до такого действия - нарушение ст. 9 152-ФЗ.
Можно ли использовать зарубежные аналитические сервисы?
Можно, но с учётом требований ст. 12 152-ФЗ о трансграничной передаче: нужно либо подтверждение адекватной защиты данных в стране получателя, либо отдельное согласие субъекта именно на трансграничную передачу.
Кто отвечает за нарушение - разработчик сайта или владелец бизнеса?
Оператором персональных данных является владелец сайта, то есть юридическое лицо или ИП, в интересах которого собираются данные. Именно он несёт ответственность по ч. 2 ст. 13.11 КоАП РФ, даже если техническую реализацию cookie-баннера выполнял подрядчик.
Как понять, какие cookie реально ставит мой сайт?
Нужен технический аудит всех скриптов, подключённых на страницах сайта, включая сторонние виджеты, счётчики и рекламные пиксели - многие из них ставят cookie незаметно для владельца сайта.
Если вы не уверены, какие cookie использует ваш сайт и получено ли согласие корректно, лучше свериться с реальной картиной, а не полагаться на предположения. Пройдите бесплатный аудит сайта на соответствие 152-ФЗ - это поможет увидеть, какие cookie ставятся на сайте и в какой момент, и что стоит поправить в первую очередь.