Полезные советы

Cookie-файлы на российских сайтах в 2026 году: нужен ли баннер и как настроить его правильно

10 августа, 2026 1 мин. чтения

Плашка «Мы используем cookies» ещё недавно воспринималась на российских сайтах почти как формальность. Одни владельцы копировали её у крупных компаний, другие не добавляли вообще, а третьи устанавливали первый попавшийся плагин и считали вопрос закрытым.

Сегодня такой подход стал рискованным.

Дело не в том, что в России внезапно появился отдельный «закон о cookie-баннерах». Такого универсального закона по-прежнему нет. Но cookie-файлы, онлайн-идентификаторы и сведения, которые собирают системы аналитики, могут относиться к персональным данным. А требования к их обработке, уведомлению пользователей и подтверждению согласия стали строже — как и ответственность за нарушения.

При этом территориальные управления Роскомнадзора уже прямо указывают на сайты, которые используют Яндекс Метрику и другие метрические программы без надлежащего механизма согласия на обработку cookie-файлов.

Разберёмся без страшилок и юридических мифов: когда российскому сайту действительно нужен cookie-баннер, почему простой кнопки «Понятно» часто недостаточно, как правильно работать с Яндекс Метрикой и что проверить владельцу сайта в 2026 году.

Материал подготовлен по состоянию на 10 августа 2026 года и носит информационный характер. Для проектов с чувствительными данными, сложной рекламной инфраструктурой или трансграничной передачей стоит отдельно проконсультироваться с профильным юристом.

Короткий ответ: обязателен ли cookie-баннер в России?

Для абсолютно каждого сайта — нет.

В российском законодательстве нет нормы, которая дословно говорит: «На любом сайте должен быть баннер с кнопками “Принять” и “Отклонить”». Cookie — это технология, а не отдельная юридическая категория. Один файл может лишь сохранять содержимое корзины, другой — присваивать посетителю постоянный идентификатор, отслеживать его действия и передавать сведения аналитической или рекламной платформе.

Поэтому значение имеет не название файла, а то:

  • какие сведения он содержит или помогает собирать;
  • можно ли прямо или косвенно связать эти сведения с человеком;
  • для какой цели они используются;
  • кому передаются;
  • на каком правовом основании обрабатываются.

Статья 3 Федерального закона № 152-ФЗ определяет персональные данные широко: это любая информация, относящаяся к прямо или косвенно определённому либо определяемому физическому лицу. Поэтому постоянный cookie-идентификатор вместе с IP-адресом, характеристиками устройства, географией и историей действий может попасть в сферу действия закона, даже если владелец сайта не знает имя посетителя.

Практический вывод простой:

  • если сайт использует только строго необходимые технические cookies, отдельное согласие на каждую из них обычно не является единственным возможным основанием обработки, но пользователей всё равно следует честно проинформировать;
  • если сайт подключает аналитику, рекламные пиксели, ретаргетинг, сложную персонализацию или необязательные сторонние виджеты, безопасный подход — не запускать их до отдельного и подтверждаемого выбора пользователя.

Почему вопрос стал особенно важным именно сейчас

Основные обязанности операторов персональных данных существовали задолго до 2025 года. Изменилось не всё законодательство сразу, а общая картина: уведомительные обязанности расширились, надзор стал обращать внимание на cookies и метрики, согласия отделили от других документов, а штрафы заметно выросли.

1. Уведомление Роскомнадзора требуется гораздо большему числу операторов

С 1 сентября 2022 года из статьи 22 закона № 152-ФЗ исключили большую часть прежних оснований, позволявших обрабатывать данные без предварительного уведомления Роскомнадзора. Исключения остались, но они узкие — например, полностью неавтоматизированная обработка.

Обычный коммерческий сайт с формами, CRM, личным кабинетом или веб-аналитикой чаще всего использует автоматизированную обработку. Поэтому владельцу недостаточно проверить только наличие политики и баннера: нужно также определить, обязан ли он находиться в реестре операторов персональных данных и верно ли описаны цели и состав обработки в поданном уведомлении.

2. Роскомнадзор уже рассматривает cookies аналитики как предмет проверки

В 2024–2025 годах региональные управления Роскомнадзора публиковали результаты контрольных мероприятий, в которых отдельно упоминались cookie-файлы и Яндекс Метрика.

Например, Управление Роскомнадзора по Хабаровскому краю в июле 2024 года указало на отсутствие информирования посетителя о факте обработки персональных данных — cookie-файла — с использованием Яндекс Метрики и отсутствие механизма получения согласия. Аналогичная формулировка появилась в сообщении управления от 12 сентября 2024 года.

В апреле 2025 года управление также сообщало о выявлении обработки cookie-файлов с помощью Яндекс Метрики и top.mail.ru без надлежащего механизма согласия. А Управление Роскомнадзора по Кемеровской области в июне 2025 года среди нарушений отметило отсутствие cookie-файлов в перечне собираемых персональных данных в соглашении или оферте.

Это не означает, что любой технический cookie автоматически признаётся персональными данными во всех обстоятельствах. Но для владельца сайта важнее практический сигнал: надзорный орган уже проверяет фактическую работу метрик, содержание документов и наличие механизма согласия, а не только видимость баннера.

3. С 30 мая 2025 года выросли штрафы

Федеральный закон № 420-ФЗ добавил новые составы нарушений и усилил ответственность. По действующей статье 13.11 КоАП РФ:

  • за незаконную либо несовместимую с заявленными целями обработку персональных данных юридическому лицу может грозить штраф от 150 000 до 300 000 рублей;
  • за повторное такое нарушение — от 300 000 до 500 000 рублей;
  • за отсутствие опубликованной политики обработки персональных данных — от 30 000 до 60 000 рублей для юридического лица и от 10 000 до 20 000 рублей для ИП;
  • за неуведомление Роскомнадзора о намерении обрабатывать персональные данные — от 100 000 до 300 000 рублей для юридического лица;
  • за нарушение требования о локализации баз данных — от 1 до 6 миллионов рублей для юридического лица.

Точная квалификация зависит от обстоятельств. Нельзя автоматически утверждать, что за один неверный cookie-баннер обязательно назначат максимальный штраф или применят все составы одновременно. Но и считать cookies «слишком мелкой технической деталью для проверки» больше неразумно.

4. С 1 июля 2025 года ужесточилось правило локализации

Часть 5 статьи 18 закона № 152-ФЗ теперь прямо запрещает при сборе данных граждан России использовать для записи, систематизации, накопления, хранения, уточнения и извлечения базы, находящиеся за пределами России, кроме предусмотренных законом исключений.

Это особенно важно при подключении зарубежной аналитики, CRM, сервисов рассылки, чатов, форм, антиспам-защиты и рекламных платформ. Само согласие посетителя не отменяет требования к локализации.

Если данные передаются за границу, дополнительно применяется статья 12 закона № 152-ФЗ: до начала трансграничной передачи оператор должен отдельно уведомить Роскомнадзор и выполнить предусмотренную законом оценку получателя данных.

5. С 1 сентября 2025 года согласие должно быть отдельным

Согласно действующей статье 9 закона № 152-ФЗ, согласие должно быть конкретным, предметным, информированным, сознательным и однозначным. Кроме того, теперь оно должно оформляться отдельно от другой информации и документов, которые пользователь подтверждает или подписывает.

Для сайта это важный ориентир. Согласие на обработку данных не следует прятать внутри пользовательского соглашения, оферты или длинной политики и считать, что одна общая галочка закрывает все цели сразу. Аналитика, отправка заявки и рекламная рассылка — разные процессы. Для них могут требоваться разные формулировки, основания и действия пользователя.

Какие cookies бывают и почему их нельзя считать одинаковыми

Удобнее всего разделить cookies по цели.

Категория Для чего используется Примеры Нужен ли выбор пользователя
Строго необходимые Обеспечивают запрошенную функцию и безопасность сайта Корзина, сессия, авторизация, защита формы, сохранение выбора cookie Не всегда требуется согласие как единственное основание, но нужно информирование и минимизация
Функциональные Запоминают необязательные настройки Язык, регион, персональное отображение Зависит от необходимости и состава данных; безопаснее дать отдельный выбор, если функция необязательна
Аналитические Измеряют посещения и поведение Яндекс Метрика, другие счётчики, карты кликов, записи сессий Для идентификаторов и сторонней аналитики безопасная практика — запуск после согласия
Рекламные Отслеживают конверсии и формируют аудитории Ретаргетинг, рекламные пиксели, cross-site tracking Требуется отдельное, информированное и подтверждаемое основание; до выбора лучше не загружать

Эта классификация не записана в российском законе как готовая таблица исключений. Она нужна для технической и правовой инвентаризации. Решение следует принимать не только по названию cookie, но и по всей цепочке обработки.

Например, cookie корзины может быть необходим для исполнения договора или действий по инициативе покупателя. А постоянный идентификатор аналитики используется не для оформления заказа, а для отдельной цели — исследования поведения аудитории. Объединять эти ситуации одним «согласием на всё» неправильно.

Яндекс Метрика: почему одной строки внизу сайта недостаточно

Яндекс официально указывает, что Метрика может собирать сведения о URL и источнике перехода, браузере, операционной системе, устройстве, географии, демографии, интересах, просмотрах и действиях посетителя. Полный перечень опубликован в документации Яндекс Метрики.

В политике конфиденциальности Яндекса cookies, IP-адрес, идентификаторы браузера и сведения об устройстве прямо отнесены к собираемой электронной информации. Яндекс также поясняет, что cookies могут использоваться для аналитики, функциональности, рекламы и связывания информации с устройством и браузером.

Поэтому фраза «Мы используем cookies. Продолжая просмотр, вы соглашаетесь» не решает вопрос сама по себе, если счётчик уже загрузился и отправил данные до того, как человек совершил осознанное действие.

Корректная логика для необязательной аналитики выглядит так:

  1. При первом посещении загружаются только необходимые ресурсы.
  2. Пользователь видит краткое и понятное уведомление.
  3. Из баннера можно открыть подробную информацию об операторе, целях, данных и сервисах.
  4. Пользователь отдельно принимает аналитику, отклоняет её или изменяет категории в настройках.
  5. Код Метрики запускается только после согласия на аналитику.
  6. Выбор сохраняется вместе с версией текста и может быть изменён позднее.

Если Метрика загружается до выбора, баннер остаётся только визуальным элементом. Он сообщает о уже начавшейся обработке, но не управляет ею.

Нужна ли кнопка «Отклонить»?

Российский закон не устанавливает конкретный дизайн cookie-баннера и не перечисляет обязательные названия кнопок. Поэтому формулировка «кнопка “Отклонить” прямо обязательна по 152-ФЗ» была бы слишком категоричной.

Но согласие должно быть свободным и однозначным, а оператор обязан доказать факт его получения. Если в интерфейсе есть только яркая кнопка «Принять», а отказ возможен лишь через настройки браузера или полный уход с сайта, возникает закономерный вопрос: был ли у пользователя реальный выбор?

Для необязательных cookies практичный и более защищённый вариант — показать на первом уровне:

  • «Принять»;
  • «Отклонить необязательные»;
  • «Настроить» — если сайт использует несколько категорий.

Отказ не должен ломать основное содержание сайта. Исключение составляют конкретные функции, которые технически не могут работать без соответствующих данных: например, корзина не обязана сохраняться, если пользователь запретил необходимый для неё технический cookie. Но нельзя делать доступ ко всему сайту зависимым от согласия на рекламное отслеживание, которое не требуется для оказания услуги.

Можно ли считать продолжение просмотра согласием?

Это слабая модель.

Закон допускает получение согласия в любой форме, позволяющей подтвердить факт его получения, если для конкретного случая не установлена письменная форма. Но одновременно согласие должно быть информированным, сознательным и однозначным, а обязанность доказать его получение лежит на операторе.

Прокрутка страницы, переход по ссылке или отсутствие реакции на баннер не показывают с достаточной ясностью, что человек действительно согласился с отдельной целью аналитики или рекламы. Надёжнее использовать явное действие — нажатие соответствующей кнопки — и сохранить техническое подтверждение выбора.

Кнопка «Понятно» тоже неидеальна: она может означать лишь то, что посетитель прочитал уведомление. Кнопка «Принять аналитические cookies» выражает действие гораздо точнее.

Что должно быть в cookie-баннере

Первый экран не должен превращаться в юридическую стену текста. Его задача — кратко объяснить суть и дать выбор.

Хороший баннер отвечает на четыре вопроса:

  • кто использует данные;
  • для чего нужны необязательные cookies;
  • какие основные категории или сервисы подключены;
  • где прочитать подробности и изменить выбор.

Пример логики текста:

Мы используем необходимые cookies для работы сайта и, с вашего согласия, аналитические cookies Яндекс Метрики, чтобы понимать, как посетители пользуются сайтом. Вы можете принять аналитику, отклонить её или изменить выбор позднее. Подробнее — в Политике использования cookies.

Это не универсальный юридический шаблон: название оператора, цели, перечень сервисов и ссылки нужно адаптировать под конкретный проект.

Какие документы нужны кроме баннера

Баннер — только интерфейс. Он не заменяет документы и организационные обязанности оператора.

Политика обработки персональных данных

Статья 18.1 закона № 152-ФЗ обязывает оператора, собирающего данные через интернет, опубликовать политику на страницах, где происходит сбор, и обеспечить доступ к ней.

Политика должна соответствовать реальной работе сайта: формам, аналитике, личному кабинету, магазину, CRM, рассылкам и другим интеграциям. Документ, в котором не упомянуты фактически подключённые сервисы и категории данных, не становится корректным только потому, что называется «Политика конфиденциальности».

Политика использования cookies или отдельный раздел

Можно сделать самостоятельную cookie-политику либо подробный раздел в общей политике. В нём полезно указать:

  • что такое cookies;
  • какие категории применяются;
  • названия сторонних сервисов;
  • цели обработки;
  • примерный перечень собираемых электронных данных;
  • сроки хранения или принципы их определения;
  • способы отзыва согласия и изменения настроек;
  • последствия отключения строго необходимых cookies.

Отдельное согласие

Если обработка основывается на согласии, пользователь должен иметь возможность ознакомиться с его условиями отдельно от оферты и других документов. Текст должен позволять понять оператора, цель, перечень данных и действий, срок действия и способ отзыва в объёме, применимом к выбранной форме согласия.

Это не обязательно означает отдельную длинную страницу перед каждым кликом. Согласие можно реализовать понятным интерфейсом баннера и связанным с ним отдельным текстом, если действие пользователя, содержание согласия и факт его получения можно подтвердить. Конкретную конструкцию лучше согласовать с юристом проекта.

Уведомление Роскомнадзора и внутренние документы

Нужно проверить не только публичную часть сайта, но и статус оператора:

  • подано ли уведомление об обработке персональных данных;
  • соответствуют ли сведения в реестре реальным целям и сервисам;
  • определён ли ответственный за обработку данных;
  • утверждены ли необходимые локальные документы;
  • описаны ли сроки хранения и порядок уничтожения;
  • оформлены ли отношения с лицами, которые обрабатывают данные по поручению оператора;
  • требуется ли отдельное уведомление о трансграничной передаче.

Cookie-плагин не выполняет эти обязанности автоматически.

Как настроить cookie-механизм технически

Шаг 1. Провести инвентаризацию

Нужно проверить не только список cookies в браузере, но и все внешние запросы и скрипты, которые запускаются при первом открытии страницы.

Источниками могут быть:

  • тема и плагины WordPress;
  • Яндекс Метрика и рекламные теги;
  • системы коллтрекинга;
  • онлайн-чаты и обратный звонок;
  • встроенные карты и видео;
  • формы и антиспам-сервисы;
  • CRM и сервисы рассылок;
  • платёжные, доставочные и рекомендательные модули;
  • менеджеры тегов.

Инвентаризацию нужно повторять после крупных обновлений сайта и подключения новых инструментов.

Шаг 2. Определить цель и основание для каждого процесса

Для каждого cookie или сервиса нужно ответить:

  • какую функцию он выполняет;
  • является ли функция необходимой для запроса пользователя или договора;
  • какие данные собираются;
  • кто получает доступ;
  • где находятся базы;
  • как долго хранятся сведения;
  • можно ли достичь цели с меньшим объёмом данных.

Нельзя автоматически объявлять все cookies «необходимыми» только потому, что маркетологу нужны отчёты.

Шаг 3. Заблокировать необязательные скрипты до выбора

Код аналитики и рекламы не должен просто скрываться визуально. Он не должен выполняться и отправлять запросы до согласия соответствующей категории.

Особое внимание требуется, если скрипт вставлен:

  • непосредственно в шаблон сайта;
  • через Google Tag Manager или другой менеджер тегов;
  • плагином аналитики;
  • на уровне хостинга или CDN;
  • внутри стороннего виджета.

Сам факт установки consent-плагина не гарантирует, что все эти источники действительно контролируются.

Шаг 4. Сохранить доказательство выбора

Оператору полезно фиксировать как минимум:

  • дату и время действия;
  • выбранные категории;
  • версию текста согласия или политики;
  • технический идентификатор, позволяющий подтвердить событие без сбора лишних данных;
  • факт последующего отзыва или изменения выбора.

Собирать ради доказательства больше сведений, чем необходимо, тоже не следует: принцип минимизации продолжает действовать.

Шаг 5. Дать возможность изменить решение

В футере или другом доступном месте должна оставаться ссылка «Настройки cookies». Пользователь может отозвать согласие, и после этого необязательные скрипты не должны запускаться при следующих посещениях.

Удаление уже законно обработанных агрегированных отчётов и прекращение будущего сбора — не всегда одно и то же. Порядок действий после отзыва нужно описать в документах с учётом конкретной системы.

Шаг 6. Проверить результат, а не только настройки плагина

Тест проводится в новом профиле или режиме инкогнито:

  1. Открыть сайт до взаимодействия с баннером.
  2. Проверить cookies, внешние запросы и загрузившиеся скрипты.
  3. Нажать «Отклонить» и повторить проверку.
  4. Нажать «Принять» в новой сессии и убедиться, что аналитика запускается только теперь.
  5. Изменить выбор через ссылку в футере.
  6. Проверить формы, корзину, авторизацию, оплату и мобильную версию при каждом сценарии.

Именно последний пункт часто упускают. Неверно настроенный consent-плагин может заблокировать не только аналитику, но и вариации товара, форму заявки, корзину или платёжный скрипт.

Особенности WordPress-сайтов

На WordPress редко достаточно установить один плагин и нажать «Активировать». Скрипты могут добавляться из нескольких независимых мест: Elementor, тема, WooCommerce, плагины аналитики, рекламные интеграции, вставки в header и footer, менеджер тегов и настройки хостинга.

Типичные проблемы:

  • Метрика вставлена и вручную, и через плагин — поэтому загружается дважды;
  • баннер блокирует один код счётчика, но второй продолжает работать;
  • кеш отдаёт страницу с уже активированными тегами пользователю, который ещё не согласился;
  • встроенное видео или карта устанавливает сторонние cookies до клика;
  • после отказа ломается WooCommerce, потому что технические cookies корзины ошибочно отнесли к аналитическим;
  • настройки плагина обновили, а текст политики остался старым;
  • новый чат или форма были подключены после аудита и не попали ни в баннер, ни в документы.

Поэтому настройка cookies — это небольшая, но полноценная задача на стыке разработки, аналитики и права.

Распространённые ошибки

«На сайте нет форм, значит персональных данных нет»

Необязательно. Метрика, рекламный пиксель, чат или встроенный сервис могут собирать электронные данные ещё до того, как пользователь что-либо введёт.

«У нас маленький сайт, закон касается только крупных компаний»

В законе нет общего исключения для малого сайта, ИП или низкой посещаемости. Масштаб может влиять на риски и последствия, но не отменяет обязанности оператора.

«Мы написали про cookies в политике — согласие больше не нужно»

Информирование и правовое основание обработки — разные элементы. Политика объясняет правила, но не заменяет отдельное действие пользователя, когда обработка опирается на согласие.

«Если посетитель не согласен, пусть закроет сайт»

Такой подход плохо сочетается с требованием свободного согласия, особенно если речь идёт о необязательной аналитике или рекламе.

«Менеджер тегов сам соблюдает закон»

Менеджер тегов только запускает настроенные сценарии. Если правила триггеров неверны, он так же легко загрузит аналитику до согласия.

«Все данные в Метрике обезличены, поэтому ничего делать не нужно»

Закон действительно допускает обработку для статистических и исследовательских целей при обязательном обезличивании. Но нельзя считать данные обезличенными только потому, что в отчёте не видно имени посетителя. Постоянные идентификаторы, возможность объединять события и сведения об устройстве требуют отдельной оценки. Практика Роскомнадзора по метрическим программам показывает, что полагаться на это утверждение без анализа рискованно.

«Домен .ru автоматически определяет требования»

Важны оператор, пользователи, место и цели обработки, а не только доменная зона. Российское регулирование может применяться к сайту на .com, а к российскому сайту, который целенаправленно работает с жителями ЕС, дополнительно могут применяться GDPR и правила ePrivacy. У них свои, нередко более строгие требования к cookies; эта статья их полностью не разбирает.

Влияет ли cookie-баннер на SEO и рекламу?

Само наличие корректного баннера не является известным фактором ранжирования. Но качество реализации влияет на сайт косвенно.

Слишком тяжёлый плагин может ухудшить скорость. Большое перекрывающее окно — усложнить использование мобильной версии. Ошибочная блокировка — сломать важный контент или конверсии. А запуск нескольких дублирующих счётчиков — исказить статистику.

После внедрения реального согласия показатели аналитики могут снизиться: часть посетителей откажется от необязательных cookies. Это не техническая ошибка, а естественное следствие выбора пользователя. Лучше работать с неполными, но законно собранными данными, чем создавать видимость точности за счёт скрытого отслеживания.

Практический чек-лист для владельца российского сайта

Мы знаем, какие cookies, скрипты и внешние запросы запускаются на сайте.

Для каждого процесса определены цель, данные, получатели, срок и правовое основание.

Строго необходимые и необязательные cookies разделены.

Аналитика и реклама не загружаются до соответствующего выбора пользователя.

В баннере есть понятные варианты принять и отклонить необязательные cookies.

Пользователь может настроить категории, если их несколько.

Из баннера доступны политика и сведения об операторе.

Согласие не спрятано в оферте или другой общей галочке.

Выбор и версия согласия могут быть подтверждены.

В футере есть способ позднее изменить настройки.

Политика обработки персональных данных соответствует реальным интеграциям.

Cookies и метрические сервисы описаны в документах.

Проверена необходимость уведомления Роскомнадзора и актуальность сведений в реестре.

Проверены локализация и возможная трансграничная передача.

После настройки протестированы формы, корзина, оплата, личный кабинет и мобильная версия.

После добавления новых плагинов и сервисов проводится повторный аудит.

Главное: нужен не баннер, а работающий механизм

В 2026 году вопрос cookies для российского сайта уже трудно считать необязательной косметикой. Но решение — не в том, чтобы срочно добавить одинаковую плашку на все проекты.

Сначала нужно понять, что сайт действительно собирает. Затем разделить необходимые и необязательные технологии, привести документы в соответствие с реальной обработкой, настроить отдельный выбор пользователя и убедиться, что аналитика и реклама технически подчиняются этому выбору.

Хороший cookie-механизм почти незаметен. Он говорит с посетителем простым языком, не мешает оформить заказ или отправить заявку и при этом даёт владельцу сайта подтверждаемую и честную логику обработки данных.

В 4 Pixels мы проверяем не только внешний вид cookie-баннера, но и то, какие скрипты фактически запускаются до и после выбора, не ломает ли блокировка функции WordPress и соответствуют ли тексты реальной конфигурации сайта. Если на вашем сайте уже есть баннер, но вы не уверены, что он действительно управляет Метрикой, рекламой и сторонними виджетами, это хороший повод провести аудит.

Присоединяйтесь к обсуждению

Оставить комментарий

Ваш комментарий может быть отправлен на модерацию перед публикацией.