Инструкция

Cookie-баннер по закону: как сделать правильно и что писать

Поставили на сайт баннер «Мы используем cookie» и решили, что вопрос закрыт? Не совсем. Cookie-баннер по закону — это не про красивую плашку внизу экрана, а про то, что реально происходит с трекерами до и после клика. Разбираем, что должно быть в баннере технически, что писать в тексте и какие ошибки превращают формальность в реальный риск штрафа.

22 июля 2026 10 мин чтения

Пользователь видит плашку «Мы используем cookies», кликает куда-то — и владелец сайта считает вопрос закрытым. На практике большинство таких баннеров либо ничего не блокируют, либо блокируют не то, что нужно. Показываем, как выглядит рабочая версия — и с точки зрения закона, и с точки зрения кода.

Cookie-баннер по закону: отдельного стандарта нет, но ответственность есть

В российском праве нет отдельного «закона о cookie-баннере» — ни специального ФЗ, ни акта Роскомнадзора с требованиями к дизайну или тексту плашки, как GDPR и ePrivacy в Евросоюзе. Но это не освобождает от ответственности: обязанность выводится из общих норм 152-ФЗ «О персональных данных» — ст. 6 и 9.

Cookie, IP-адрес и идентификаторы устройства практика (в том числе суды) относит к персональным данным — подробно с этим тезисом и полной таблицей штрафов мы разбирались в статье «Согласие на Яндекс.Метрику и Google Analytics», здесь не повторяем аргументацию, только вывод: раз это персональные данные, обрабатывать их можно по общему правилу только с согласия (ст. 9, п. 1 ч. 1 ст. 6 152-ФЗ).

Раз отдельного стандарта баннера нет, значит, важны не формальные требования к вёрстке, а несколько принципов, которые прямо следуют из требований к самому согласию: оно должно быть конкретным, информированным, сознательным и однозначным (ч. 1 ст. 9 152-ФЗ). Само присутствие человека на сайте без клика по кнопке однозначным согласием не является.

Если ещё не разобрались, нужно ли вам вообще согласие на Метрику или Google Analytics, — разобрали отдельно, с полной таблицей штрафов. Здесь двигаемся дальше — к практике: как должен выглядеть баннер и что в нём писать.

Что должно быть в cookie-баннере на сайте: чек-лист

Как оформить согласие на использование cookie технически — вот пять пунктов, которые должны быть в рабочем баннере независимо от дизайна и платформы.

  1. Баннер показывается до того, как загрузились аналитические и рекламные скрипты, — а не одновременно с ними или после.
  2. Есть кнопка согласия и реальная возможность отказаться: отказ не должен требовать больше кликов и усилий, чем согласие.
  3. До клика по «Принять» не запускаются идентифицирующая аналитика (Вебвизор, Hotjar, Microsoft Clarity) и рекламные пиксели (Meta Pixel, Google Ads, TikTok Pixel). Обезличенный счётчик посещаемости — серая зона, но корректнее тоже включать его после согласия.
  4. Выбор пользователя сохраняется — баннер не появляется заново на каждой странице и при каждом визите.
  5. В самом баннере есть ссылка на политику обработки персональных данных.

Отдельный вопрос — должны ли кнопки «Принять» и «Отклонить» быть визуально равнозначны. Прямой нормы закона на этот счёт нет: 152-ФЗ не описывает конкретные кнопки. Но требование добровольности согласия (ч. 1 ст. 9) на практике означает то же самое: если отказаться сложнее, чем согласиться, доказать, что согласие было дано «свободно, своей волей», становится сложнее.

Важно: бремя доказать, что согласие получено, лежит на владельце сайта, а не на посетителе (ч. 3 ст. 9 152-ФЗ). Если счётчик или пиксель уже отработал до клика по баннеру — доказать согласие именно на этот запуск нечем. Архитектура «баннер просто информирует, а трекеры уже работают» юридически уязвима вне зависимости от текста в плашке.

Не уверены, что реально грузится на вашем сайте до клика по cookie-баннеру?Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Что можно грузить до согласия, а что нельзя

Не все cookie и трекеры на сайте одинаково рискованны — есть смысл разделить их по категориям, а не грести под одну гребёнку.

Категория cookie/трекераПримерыДо согласияУровень риска
Технические / функциональныеСессия, корзина, язык интерфейса, чат поддержкиМожноРиска нет
Обезличенная статистика посещаемостиМетрика/GA без Вебвизора, Top.Mail.ruСерая зона — корректнее после согласияНевысокий (warning)
Идентифицирующая аналитикаВебвизор, Hotjar, Microsoft Clarity, Amplitude, Mixpanel, RoistatНельзяВысокий (нарушение)
Маркетинг, реклама, ретаргетингMeta Pixel, Google Ads, TikTok Pixel, HubSpotНельзяВысокий (нарушение)

Разница между второй и третьей строкой принципиальна: обычный счётчик посещаемости — не то же самое, что запись действий каждого посетителя. Уравнивать их — частая ошибка, которая либо занижает реальный риск, либо без нужды пугает клиентов там, где риск невысокий.

Отдельная деталь про Meta Pixel: на российском сайте это двойной риск. Помимо вопроса cookie-согласия, сама компания Meta признана в России экстремистской организацией (решение Тверского районного суда Москвы от 21.03.2022) — это уже другая статья, ст. 20.3 КоАП, не про cookie как таковые.

Что писать в cookie-баннере: примеры формулировок

Здесь закон вообще ничего конкретного не диктует: ни 152-ФЗ, ни КоАП не регламентируют дословный текст уведомления. Обязательны только смысловые элементы: факт использования cookie, цель обработки, ссылка на политику конфиденциальности и кнопки согласия/отказа.

Короткий вариант: «Сайт использует cookie для аналитики и корректной работы сервисов. Продолжая пользоваться сайтом или нажимая «Принять», вы соглашаетесь с этим. Подробнее — в политике конфиденциальности» + кнопки «Принять» / «Отклонить».
Подробный вариант отдельно называет цель по категориям (аналитика, персонализация, реклама), перечисляет типы cookie (технические, аналитические, рекламные) и даёт настройку согласия по каждой категории отдельно, а не одной общей кнопкой.

Кстати, встречается опасение, что писать слово «cookies» по-русски якобы нельзя — из-за закона о государственном языке. Это не подтверждено: прямой нормы или разъяснения РКН на этот счёт нет, писать это слово можно.

Частые ошибки, из-за которых баннер не работает

Каждый из этих антипаттернов — прямое нарушение одного из пунктов чек-листа выше, а не отдельная «мелкая недоработка».

Как это реализовать: готовый плагин или свой скрипт

Технически есть два пути. Первый — готовое решение конструктора. В Tilda, например, есть блок T972: баннер с категориями cookie (обязательные, аналитика, реклама, пользовательские) и кнопками «принять все» / «отклонить все» / «настроить cookie»; выбор посетителя сохраняется, а скрипты аналитики и рекламы помечаются специальным атрибутом и не запускаются без согласия.

Второй путь — самописный вариант: скрипты аналитики и рекламы подключаются не сразу, а по событию согласия — пользователь кликнул «Принять», и только тогда инициализируется код счётчика. У Яндекс.Метрики для этого есть штатный механизм — режим отложенной загрузки, включается прямо в настройках счётчика; сам Яндекс при этом снимает с себя ответственность за соответствие текста уведомления закону и рекомендует свериться с юристом.

На нашем сайте «Сайт в порядке» аналитика запускается ровно по этому принципу — только после согласия посетителя. Раскрывать код смысла нет, но сам принцип воспроизводим на любой платформе: закон не требует конкретной технологии, важен результат — трекеры не работают до клика.

Как именно настроить cookie-баннер под Яндекс.Метрику и Google Analytics — тема отдельного технического разбора; здесь важно, что оба сценария (готовый блок конструктора и свой скрипт с отложенной загрузкой) одинаково совместимы с любым счётчиком.

Что грозит за неправильный баннер и что делать дальше

Штрафной риск — по той же статье, что и любое нарушение при обработке персональных данных: ст. 13.11 КоАП. Если аналитика или реклама запускаются до согласия, юрлицу грозит от 150 000 до 700 000 ₽, точная сумма зависит от квалификации нарушения — подробный разбор сумм и логики есть в статье про согласие на Метрику и Google Analytics.

Важно: штрафуют не за «неправильный текст» в баннере — текст закон не регламентирует. Штрафуют за факт: трекер, идентифицирующий пользователя, или рекламный пиксель работает до того, как посетитель дал согласие. Именно это проверяют Роскомнадзор и суд, а не формулировки в плашке.

Наш бесплатный аудит проверяет именно это — что реально грузится на вашем сайте до клика по cookie-баннеру, равнозначны ли кнопки согласия и отказа и работает ли отказ на самом деле.

Если ещё не разобрались, нужно ли вам вообще согласие на Метрику или Google Analytics и во сколько обходится его отсутствие — весь разбор с таблицей штрафов есть в статье «Согласие на Яндекс.Метрику и Google Analytics».

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт