Cookie-файлы делятся на первичные (first-party) и сторонние (third-party) - и с точки зрения 152-ФЗ это два разных источника рисков. Первичные cookie ставит сам сайт для собственных нужд, сторонние - партнёры, рекламные сети и аналитические сервисы, которые получают доступ к данным посетителя ещё до того, как он что-либо подтвердил. Разберём, чем они отличаются технически и юридически, и что из этого следует для владельца сайта.
Коротко
- First-party cookie ставит домен сайта, third-party - внешние сервисы (реклама, аналитика, виджеты).
- Оба типа cookie, если позволяют идентифицировать пользователя, относятся к персональным данным по ст. 3 152-ФЗ.
- Третьи стороны получают данные до согласия, поэтому баннер должен блокировать их скрипты до клика "принимаю".
- Передача данных сторонним сервисам - это трансграничная или внутренняя передача, требующая правового основания.
- Отсутствие согласия и уведомления в РКН - основание для штрафа по ст. 13.11 КоАП, с 30.05.2025 суммы выросли.
Что такое first-party и third-party cookie
First-party cookie создаются доменом, который пользователь посещает напрямую. Они хранят состояние сессии, авторизацию, корзину, региональные настройки. Такие файлы, как правило, не покидают инфраструктуру сайта и обрабатываются оператором данных - владельцем ресурса.
Third-party cookie создаются доменом, отличным от адреса в адресной строке браузера: счётчики аналитики, рекламные пиксели, кнопки соцсетей, виджеты чатов, видеоплееры. Эти cookie позволяют внешнему сервису отслеживать пользователя на разных сайтах, а значит формируют более широкий профиль, чем первичные.
| Параметр | First-party | Third-party |
|---|---|---|
| Кто устанавливает | Домен сайта | Внешний домен (реклама, аналитика) |
| Типичное назначение | Сессия, авторизация, корзина | Отслеживание, ретаргетинг, статистика по сети сайтов |
| Кто получает данные | Оператор сайта | Оператор сайта + сторонний сервис |
| Оператор по 152-ФЗ | Владелец сайта | Владелец сайта и сторонний сервис как отдельный оператор |
Правовой статус: чьи это данные
Cookie-идентификатор сам по себе может не содержать имени или телефона, но в связке с IP-адресом, отпечатком браузера и историей действий он позволяет выделить конкретного человека среди прочих. По ст. 3 152-ФЗ это делает такой набор персональными данными, и обработка требует правового основания - согласия по ст. 9 либо иного основания из ст. 6.
Разница в ответственности: за first-party cookie отвечает оператор сайта единолично. За third-party cookie ответственность распределяется - сайт отвечает за то, что допустил загрузку стороннего скрипта до согласия, а сторонний сервис - за собственную обработку данных как самостоятельный оператор.
| Вопрос | First-party | Third-party |
|---|---|---|
| Нужно согласие на обработку | Да, если данные позволяют идентифицировать пользователя | Да, до загрузки скрипта |
| Нужна передача третьим лицам | Обычно нет | Да, требует основания по ст. 6 |
| Уведомление в РКН | Требуется при наличии обработки ПДн | Требуется, часто с указанием получателей |
Согласие и cookie-баннер
Технически корректная реализация - это разделение согласия по категориям cookie: обязательные (без которых сайт не работает), функциональные, аналитические, рекламные. Скрипты аналитики и рекламы должны загружаться только после того, как пользователь явно выразил согласие, а не до его отображения на экране.
Требования к самому согласию едины для любых cookie: оно должно быть конкретным, информированным, сознательным и добровольным (ст. 9). Чекбокс, отмеченный по умолчанию, или баннер без реальной возможности отказаться не соответствуют этим требованиям.
- укажите в Политике конфиденциальности перечень используемых cookie и их назначение;
- отдельно перечислите сторонние сервисы, получающие данные;
- дайте пользователю возможность отказаться от необязательных категорий без блокировки доступа к контенту;
- обеспечьте фактическую блокировку сторонних скриптов до согласия, а не только текст в баннере.
Трансграничная передача через сторонние сервисы
Если аналитический или рекламный сервис обрабатывает данные на серверах за пределами России, возникает трансграничная передача персональных данных - ст. 12 152-ФЗ. До передачи в страну, не входящую в перечень обеспечивающих адекватную защиту, оператор обязан уведомить Роскомнадзор (ст. 12 ч. 5) и получить подтверждение возможности передачи, а также убедиться в достаточности мер защиты у принимающей стороны.
Часть популярных зарубежных аналитических и рекламных платформ формально относится именно к этой категории, поэтому список используемых third-party сервисов стоит сверить с уведомлением в РКН и, при необходимости, обновить его.
Если сайт использует зарубежный виджет или счётчик, факт передачи данных не зависит от того, платный это сервис или бесплатный - оценивается только характер и место обработки.
Уведомление в Роскомнадзор и обязанности оператора
Сведения об использовании cookie, в том числе сторонних, должны быть отражены в уведомлении об обработке персональных данных (ст. 22), поданном в Роскомнадзор, - в частности, категории данных, цели обработки и сведения о трансграничной передаче, если она есть. Дополнительно с 2023 года действует обязанность уведомлять регулятора об утечках персональных данных (ст. 21 ч. 4) - в течение 24 часов о факте инцидента и 72 часов о результатах внутреннего расследования.
С 1 марта 2023 года также действует требование о наличии на сайте оператора персональных данных подтверждающей записи о получении согласия - ст. 18.1, 19. Для cookie это означает, что система сбора согласий должна логировать, когда и на что именно согласился пользователь.
Что проверить у себя на сайте
- Составлен ли полный список cookie, которые ставит сайт и сторонние встроенные сервисы;
- Разделены ли cookie по категориям: обязательные, аналитические, рекламные, функциональные;
- Блокируются ли скрипты аналитики и рекламы до получения согласия пользователя;
- Описан ли перечень cookie и получателей данных в Политике конфиденциальности;
- Учтены ли третьи стороны в уведомлении об обработке персональных данных в РКН;
- Проверено ли, где физически расположены серверы сторонних сервисов;
- Есть ли механизм отзыва согласия и фактического прекращения установки cookie после отказа;
- Хранится ли история согласий (кто, когда, на какие категории cookie согласился);
- Соответствует ли текст согласия требованиям ст. 9 - конкретность, информированность.
Частые вопросы
Нужно ли согласие на технические cookie, обеспечивающие работу сайта?
Как правило нет, если они не содержат данных, позволяющих идентифицировать пользователя, и используются исключительно для функционирования сайта (например, сохранение содержимого корзины).
Чем грозит загрузка рекламных скриптов до согласия пользователя?
Это может квалифицироваться как обработка персональных данных без надлежащего согласия. Ответственность предусмотрена ч. 2 и ч. 2.1 ст. 13.11 КоАП, а при повторном нарушении - по ч. 3.2 или ч. 8, ч. 9 той же статьи; с 30.05.2025 введены оборотные штрафы, привязанные к выручке компании.
Отвечает ли сайт за то, что делает со cookie сторонний сервис?
Сайт отвечает за факт допуска стороннего скрипта до получения согласия и за корректность информирования пользователя. Дальнейшая обработка данных внутри самого стороннего сервиса - зона ответственности этого сервиса как отдельного оператора.
Достаточно ли просто указать в Политике фразу "мы используем cookie"?
Нет, требуется конкретика: перечень категорий cookie, цели, сроки хранения, получатели, включая сторонние сервисы, и порядок отказа.
Как быть, если сторонний сервис меняет состав cookie без уведомления сайта?
Стоит периодически перепроверять фактически устанавливаемые cookie техническими средствами, а не полагаться только на документацию поставщика виджета.
Если хочется свежим взглядом посмотреть, какие cookie и сторонние скрипты реально загружаются на сайте до согласия пользователя, можно пройти бесплатный аудит и свериться с перечнем нормативных документов на странице с документами.