Перейти к содержимому
Законы и ФСТЭК5 мин чтения

Cookie-баннер на сайте: как сделать правильно и не получить штраф

Требования к cookie-баннеру по 152-ФЗ: что должен содержать, как блокировать аналитику до согласия, типичные ошибки. Штраф до 100 000 ₽.

  • Для бизнеса: Риски штрафов и инцидентов
  • Для кого: Собственник и генеральный директор

Ситуация: «У нас же баннер стоит»

Интернет-магазин строительных материалов (Тверь, около 2 000 посетителей в день). На сайте — cookie-баннер: серая полоска внизу экрана с текстом «Мы используем cookie для улучшения работы сайта» и одна кнопка «ОК».

Проверка Роскомнадзора по жалобе конкурента. Инспектор открыл сайт, нажал F12 → Network. Результат: Яндекс Метрика, Google Analytics, пиксель ВКонтакте и три рекламных трекера загрузились до любого взаимодействия с баннером. Cookie-баннер был декоративным — он ничего не блокировал.

Итог:

  • Штраф: 60 000 ₽ за нарушение порядка обработки ПДн (ст. 13.11 КоАП)
  • Предписание: устранить нарушения в 30 дней, иначе повторный штраф до 100 000 ₽
  • Расходы на исправление: переделка сайта, юридическая экспертиза, обновление политики

Баннер стоял. Но он не работал.

Cookie и сведения об активности могут относиться к персональным данным. При этом 152-ФЗ не устанавливает единственную правовую модель для всех cookie: основанием может быть согласие, договор, обязанность по закону или законный интерес при условии, что права посетителя не нарушаются. Самый консервативный подход для аналитики — предварительное согласие. Default-on требует отдельной оценки необходимости и баланса интересов, минимизации данных, честного уведомления и реально работающего отказа. Молчание или продолжение просмотра нельзя выдавать за согласие.

1. Необходимые (always on). Сессия авторизации, корзина, CSRF-токен, языковые предпочтения. Без них сайт не функционирует — согласие не требуется.

2. Аналитические. Яндекс Метрика, Google Analytics, счётчики посещений. Для opt-in они запускаются после согласия. Default-on возможен как более рискованная модель только при документированном законном интересе и действующем opt-out.

3. Маркетинговые. Рекламные пиксели (VK, MyTarget, Google Ads), ретаргетинг. Строят профиль для таргетированной рекламы — только с согласия.

Что должен содержать интерфейс управления

  • Информирование: какие cookie используются и зачем
  • Честное описание момента запуска: до выбора или после него
  • Равнодоступный способ отказаться без потери основной функциональности сайта
  • Ссылка на политику cookie — отдельный документ или раздел политики конфиденциальности
  • Возможность изменить решение — ссылка в подвале сайта на повторный вызов баннера

Если основанием является согласие, нужны отдельные кнопки принятия и отказа, а аналитика не загружается до принятия. В default-on уведомление должно прямо говорить, что аналитика уже запущена на основании законного интереса, и позволять остановить дальнейший сбор. Рекламное профилирование не следует объединять с необходимой или статистической обработкой.

Пять типичных ошибок

1. Нет информации о фактическом сборе. Метрика и рекламные пиксели работают, а политика и интерфейс этого не раскрывают.

2. Нет работающего отказа. Единственная кнопка — «Понятно», а отключение предлагается искать в настройках браузера. Для модели согласия это не даёт свободного выбора; для default-on заметно повышает риск нарушения прав посетителя.

3. Default-on называют согласием. Аналитика подключена в <head>, но текст утверждает, что пользователь «согласился, продолжая просмотр». Фактическую обработку нужно обосновывать другим основанием, а не вымышленным согласием.

4. Opt-out выдают за opt-in. Предустановленная категория или отсутствие действия не создают отдельного, сознательного и однозначного согласия.

5. Баннер исчезает, а аналитика запускается в любом случае. Пользователь нажал «Отклонить», баннер пропал — и через 2 секунды в Network появляется запрос к mc.yandex.ru. Решение пользователя записали в localStorage, но скрипты не проверяют это значение.

Как сделать правильно

Вариант 1: предварительное согласие

Это минимально рискованная модель: аналитические и маркетинговые скрипты не существуют на странице, пока пользователь не нажал «Принять».

Шаг 1. При загрузке страницы проверяется localStorage на наличие сохранённого решения:

  • Ключ отсутствует → показать баннер, ничего не загружать
  • cookie_consent: "accepted" → загрузить аналитику и маркетинг
  • cookie_consent: "declined" → не загружать, баннер не показывать

Шаг 2. Кнопка «Принять» записывает значение в localStorage и динамически вставляет скрипты аналитики в DOM.

Шаг 3. Кнопка «Отклонить» записывает отказ в localStorage. Аналитика не загружается. Сайт продолжает работать полноценно.

Шаг 4. В подвале сайта — ссылка «Настройки cookie». По клику сбрасывает значение в localStorage и повторно показывает баннер. Пользователь может изменить решение.

Вариант 2: default-on на законном интересе

Счётчик запускается при открытии страницы, если ранее не сохранён действующий отказ. Уведомление не просит «согласиться», а сообщает о начавшейся обработке и предлагает оставить либо отключить аналитику. Отказ должен немедленно останавливать счётчик, сохраняться на определённый срок и применяться до инициализации на следующих страницах. Уже отправленный первый просмотр автоматически не отзывается.

До внедрения такой модели оператор составляет внутреннюю оценку законного интереса: фиксирует цель, необходимость, альтернативы, влияние на человека, используемые данные и компенсирующие меры. Чем глубже наблюдение — например, Вебвизор или рекламное профилирование, — тем сложнее обосновать соразмерность.

Что не должно обходить выбранную модель

  • Код Яндекс Метрики (mc.yandex.ru/metrika/tag.js)
  • Код Google Analytics (gtag.js, analytics.js)
  • Пиксели социальных сетей (VK, Facebook)
  • Любые рекламные трекеры

В opt-in эти скрипты добавляются только после согласия. В default-on код обязан до инициализации проверить сохранённый отказ. Ни одна интеграция не должна запускаться после отказа через noscript, GTM или второй независимый загрузчик.

Отдельный документ (или раздел в политике конфиденциальности), содержащий:

  • Перечень cookie с указанием категории, назначения и срока жизни
  • Описание каждой категории
  • Инструкция по управлению cookie в браузере
  • Контакты для вопросов

GDPR: Европа уже штрафует

Если кажется, что российские требования избыточны — посмотрите на европейскую практику:

  • Австрия (2022): Управление по защите данных признало использование Google Analytics незаконным — данные передавались в США без надлежащих гарантий
  • Франция, CNIL (2022): штраф Google на 150 млн евро и Facebook на 60 млн евро за невозможность легко отказаться от cookie
  • Италия (2023): штрафы десяткам сайтов за «тёмные паттерны» в cookie-баннерах — кнопка «Отклонить» мелкая и незаметная, а «Принять все» — крупная и яркая

Тренд очевиден: регуляторы во всём мире ужесточают контроль. Россия движется в том же направлении. То, за что сегодня штрафуют на 60 000 ₽, завтра будет стоить значительно дороже.

Проверьте свой сайт за три минуты

Тест 1. Момент загрузки. Откройте сайт в режиме инкогнито. F12 → вкладка Network. Обновите страницу. Ищите запросы к mc.yandex.ru, google-analytics.com, vk.com/rtrg, top-fwz1.mail.ru. Если они появились до взаимодействия с баннером, сайт использует default-on. Проверьте, раскрыто ли это в политике, есть ли документированное основание и прекращается ли сбор после отказа.

Тест 2. Кнопка «Отклонить». Нажмите «Отклонить» (если кнопка есть). Снова проверьте Network. Если после отказа появляются запросы к аналитическим сервисам — решение пользователя игнорируется.

Тест 3. Повторное изменение решения. Измените выбор, затем найдите в подвале ссылку на настройки cookie. Если такой ссылки нет, пользователь не может изменить решение, отозвать согласие либо возразить против обработки на основании законного интереса.


Cookie-баннер не должен быть декорацией. Фактическая загрузка скриптов, заявленное правовое основание, текст политики и работа отказа должны совпадать. Закажите аудит сайта на соответствие 152-ФЗ — проверим cookie, формы, политику и согласия.

Что делать дальше

Если тема статьи похожа на вашу ситуацию, начните с релевантной услуги, решения для сегмента или кейса.

Практический следующий шаг

Защита персональных данных / 152-ФЗ

Об авторе

Иванов Николай Владимирович

Основатель и руководитель Визард-АйТи

Основатель и руководитель Визард-АйТи. Отвечает за инженерную стратегию компании, архитектуру сложных проектов и стандарты, по которым команда сопровождает инфраструктуру клиентов.

  • ИТ-инфраструктура
  • информационная безопасность
  • ИТ-аутсорсинг

Теги: #152-ФЗ · #cookie · #сайт · #GDPR · #штрафы

Столкнулись с похожей проблемой?

Расскажите, что происходит у вас: инженер разберёт ситуацию и предложит, с чего начать.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Информация о порядке обработки данных приведена в Политике обработки персональных данных.

Первый звонок инженера — около 30 минут в рабочее время. NDA подписываем по первому требованию, обращение ни к чему не обязывает.

Начните вводить запрос

Поиск по услугам, статьям и страницам