Инструкция

Cookie-баннер на WordPress: как настроить согласие на cookies и какой плагин выбрать

Баннер «мы используем cookies» стоит почти на каждом сайте, а трекеры всё равно грузятся до того, как посетитель успел кликнуть — и это уже не согласие на cookies, а просто картинка поверх работающих счётчиков. Разбираем, какой плагин для WordPress реально блокирует скрипты до согласия, а какой только создаёт видимость, и как донастроить его под Яндекс.Метрику.

8 августа 2026 8 мин чтения

Cookie-баннер стоит, а нарушение всё равно возможно

Если на вашем сайте уже стоит баннер «Мы используем cookies», это не значит, что технически всё в порядке. У большинства WordPress-сайтов баннер просто накладывается поверх уже загруженных и работающих счётчиков — Яндекс.Метрика, Google Analytics и рекламные пиксели стартуют ещё до того, как посетитель успел на что-то нажать.

Юридически это не согласие на cookies, а его имитация. Согласие должно быть получено до начала обработки, а не задним числом — доказывать это придётся владельцу сайта, а не разработчику плагина (ч. 3 ст. 9 152-ФЗ). Отдельного «закона о cookie» в России нет: обязанность выводится из общих норм 152-ФЗ о согласии на обработку персональных данных и подкреплена ст. 13.11 КоАП. Подробный разбор — в статье «Согласие на Метрику и аналитику».

Эта статья — не про нормы права, а про конкретные инструменты: какой плагин для WordPress (одной из самых распространённых CMS в рунете) реально решает задачу технически, а какой лишь создаёт видимость согласия.

Тема cookie касается не только владельца сайта — у самого посетителя тоже есть свой инструмент, официальный «Блокировщик Яндекс.Метрики» — браузерное расширение для отказа от слежки счётчика; подробнее об этом мы писали в статье о согласии на Метрику и аналитику.

Согласие на cookies по-настоящему: что должен делать плагин, а не просто показывать

Согласие на cookies по-настоящему означает одно: скрипт трекера не должен запускаться, пока посетитель не нажал «Принять». Это и есть главный критерий выбора любого плагина — реально ли он блокирует загрузку счётчиков до клика, а не просто накладывает текст поверх уже работающих скриптов.

Требование прямо следует из бремени доказывания (ч. 3 ст. 9 152-ФЗ): если трекер отработал до клика по баннеру, доказать, что согласие получено «до обработки», уже нечем — сам факт срабатывания скрипта это опровергает.

Три плагина, которые разберём ниже — Complianz, CookieYes и GDPR Cookie Compliance (WebToffee) — технически умеют блокировать скрипты до согласия. Но это функция, которую нужно настроить: из коробки она не срабатывает для произвольного скрипта на вашем сайте. Закон при этом не регламентирует ни текст баннера, ни технологию — только результат: согласие получено до начала обработки.

Из этого вытекают конкретные критерии выбора плагина — от того, действительно ли он блокирует скрипты до клика, до того, можно ли вручную добавить нестандартный трекер вроде Яндекс.Метрики. Полный чек-лист и пошаговая инструкция, как проверить каждый пункт на своём сайте за 15 минут, — в разделе про выбор плагина ближе к концу статьи.

Не уверены, что на вашем сайте счётчики реально не грузятся до согласия посетителя?Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Сравнение плагинов cookie-consent для WordPress в 2026 году

Три плагина решают одну и ту же задачу по-разному. Ниже — сравнение по критериям из чек-листа: архитектура, что входит в бесплатный тариф, где хранятся данные о согласии и поддерживают ли они Яндекс.Метрику «из коробки».

ПлагинАрхитектураБесплатный тариф — что входитГде хранятся данные о согласииПоддержка Яндекс.Метрики из коробки
ComplianzСамохостингБаннер, сканирование cookie, блокировка сторонних скриптов (Google Maps, Facebook, AdSense и др.) и iframe без лимита просмотровВ базе MySQL на сервере вашего сайтаНет, нужна ручная настройка
CookieYesОблако (AWS)До 5 000 просмотров/мес., автообнаружение cookie, базовый баннер, Google Consent Mode v2, консент-логНа серверах CookieYes (псевдонимизированный IP, страна, статус согласия)Нет, нужна ручная настройка
GDPR Cookie Compliance (WebToffee)СамохостингКнопки «Принять/Отклонить/Настроить», Google Consent Mode v2, интеграция с GTM/GA/Meta Pixel, 22 языкаВ базе WordPress на сервере вашего сайтаНет, нужна ручная настройка

Ни один бесплатный тариф не закрывает все случаи. У Complianz в отзывах июля 2026 жалуются на растущий апсейл — часть функций уходит в платную версию. У CookieYes лимит 5 000 просмотров в месяц. У GDPR Cookie Compliance (WebToffee) в бесплатной версии нет консент-логов — то есть нет доказательства, что согласие вообще было получено.

Есть и четвёртый тип архитектуры — облачные CMP вроде iubenda, где скрипт баннера подгружается с внешнего домена cdn.iubenda.com. Отдельная история со своими рисками — разберём её ниже.

Скрытый риск: где хранятся данные о согласии ваших посетителей

У удобных облачных cookie-сервисов есть обратная сторона. Часть из них по умолчанию логирует IP-адрес и статус согласия ваших посетителей на своих серверах — то есть за рубежом. Это уже отдельный риск, не связанный напрямую с самим фактом согласия, а с локализацией персональных данных — требование, которое ввёл 242-ФЗ (ч. 5 ст. 18 152-ФЗ).

У CookieYes приложение размещено в облаке AWS, а консент-лог хранит псевдонимизированный IP, страну, статус согласия и дату — на серверах CookieYes, не на вашем сайте. У iubenda расширенные функции (журнал согласий, кросс-доменное согласие) вынесены в облако ЕС при платной подписке. Самохостящиеся плагины — Complianz и WebToffee — в этом смысле безопаснее: данные остаются в базе WordPress на сервере вашего сайта.

Важно: некоторые зарубежные cookie-consent сервисы сами логируют IP и статус согласия ваших посетителей на своих серверах за рубежом — это отдельный риск по 152-ФЗ/242-ФЗ, если данные о посетителях-гражданах РФ впервые попадают сразу в иностранную базу. Самохостящиеся плагины (Complianz, WebToffee) в этом смысле безопаснее. Оговорка: это предостережение по аналогии с уже известным риском вокруг зарубежных счётчиков аналитики, а не подтверждённый прецедент именно для cookie-consent-сервисов.

С 1 июля 2025 года (23-ФЗ) действует прямой запрет на первичный сбор персональных данных россиян сразу в зарубежную базу — логика нормы распространяется на любой сервис, который первым собирает данные о посетителе, включая cookie-consent-платформы. Практический вывод: с точки зрения локализации самохостящееся решение по умолчанию безопаснее.

Яндекс.Метрика и cookie-плагины: почему согласие приходится настраивать вручную

Согласие на Яндекс.Метрику — отдельная головная боль. Официальный плагин «Yandex Metrica» на wordpress.org не содержит никакого механизма согласия или блокировки: он просто вставляет код счётчика на страницу, без проверки cookie-статуса посетителя.

У Метрики есть штатный, но ручной механизм отложенной загрузки — «предупреждение о сборе статистики»: код счётчика грузится только после согласия, выбор сохраняется в cookie. Готовой настройки в интерфейсе нет — Яндекс рекомендует «обратиться к вашему вебмастеру» и снимает с себя ответственность за текст уведомления.

Ни один из трёх разобранных плагинов не имеет готовой интеграции именно с Яндекс.Метрикой — все ориентированы на Google Consent Mode v2, Google Analytics и Ads, Meta Pixel. У Google Consent Mode нет публично подтверждённой поддержки со стороны Яндекса — это разные, по сути конкурирующие экосистемы.

Важно: ни один популярный плагин не знает про Яндекс.Метрику «из коробки» — придётся донастроить вручную: протегировать скрипт счётчика как «требующий согласия» через встроенный инструмент плагина или реализовать отложенную загрузку по инструкции Яндекса.

На практике: в Complianz есть «Script Center», где можно вручную протегировать скрипт Метрики как «требующий согласия» — тогда он не запустится до клика. У WebToffee — аналогичная функция. Альтернатива — отложенная загрузка кода Метрики по инструкции Яндекса, но это тоже правка кода шаблона, а не галочка в настройках.

Российские альтернативы и чек-лист: как выбрать плагин за 15 минут

Кроме трёх международных плагинов есть российские нишевые решения. Плагин «Согласие на использование файлов cookie и метрики» (wordpresslab.ru, 2 900 ₽, бессрочная лицензия) заявляет интеграцию с уведомлением о Метрике и WooCommerce. Сервис CookieФЗ (cookiefz152.ru) — универсальный JS-код для разных CMS, заявляет блокировку Метрики, GA, пикселей и коллтрекинга — от 199 ₽/мес. после недели бесплатного доступа.

Честно: у трёх международных плагинов есть независимые данные wordpress.org — установки, отзывы, дата обновления, документация. Эти два решения мы оценивали только по описанию разработчиков и технически не проверяли — не подаём их как равноценно проверенную рекомендацию.

Прежде чем ставить любой из плагинов, потратьте 15 минут и пройдите по сайту пять конкретных шагов проверки:

  1. Откройте свой сайт в режиме инкогнито, разверните «Инструменты разработчика» (F12) → вкладку «Сеть» и отфильтруйте запросы по домену mc.yandex.ru или www.google-analytics.com. Если запрос к счётчику ушёл до того, как вы кликнули по баннеру — плагин не блокирует скрипт, а только показывает текст поверх него
  2. Откройте страницу плагина на wordpress.org, вкладку «Development» (или блок «Последнее обновление»), и посмотрите дату последнего релиза — если обновлений не было больше полугода, плагин, скорее всего, заброшен
  3. В настройках баннера проверьте, что кнопка «Отклонить» видна сразу, а не спрятана за вторым или третьим кликом «Настроить» — и по размеру не мельче кнопки «Принять»
  4. В документации плагина найдите раздел про хранение консент-лога (обычно называется «where is data stored» или «records of consent») — Complianz и WebToffee пишут его в базу WordPress на вашем сервере, CookieYes — в свою инфраструктуру на AWS
  5. Проверьте в интерфейсе плагина наличие функции ручного добавления скрипта («Script Center», «Add custom script» или аналог) — без неё протегировать код Яндекс.Метрики как «требующий согласия» не получится

Бесплатные версии международных плагинов ставятся из wordpress.org без карты. Платные тарифы обычно привязаны к иностранному эквайрингу — типично нужна карта иностранного банка или сервис-посредник. Это стоит учитывать, но не решающий критерий: бесплатной версии любого из трёх плагинов достаточно для базовой законной блокировки.

Что грозит без правильной настройки и что делать дальше

Риск в цифрах: за отсутствие или неисправность согласия — от 150 000 до 700 000 ₽ для юрлица по ст. 13.11 КоАП. Если используете облачный cookie-consent сервис, который логирует данные посетителей за рубежом, риск отдельный и серьёзнее — до 6 000 000 ₽ по норме о локализации персональных данных. Подробности — в статье «Согласие на Метрику и аналитику».

Правильно настроенный плагин снижает юридический риск, но не даёт стопроцентной гарантии от штрафа. Финальная ответственность — на владельце сайта: это прямо следует из бремени доказательства (ч. 3 ст. 9 152-ФЗ) и из того, что даже сам Яндекс снимает с себя ответственность за текст уведомления о Метрике.

Cookie-баннер — только один из пунктов требований к сайту по 152-ФЗ. Есть ещё политика конфиденциальности, чекбоксы согласия в формах заявок, локализация персональных данных и ещё десяток пунктов, которые проверяет автоматический аудит. Проверьте свой сайт бесплатно — это займёт пару минут.

Что проверить дальше: нужно ли вообще согласие на Метрику и Google Analytics и во сколько обходится нарушение — в статье «Согласие на Метрику и аналитику». А что именно должно быть в тексте баннера по закону вне зависимости от CMS — в статье «Cookie-баннер по закону».

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт