Пользователь видит плашку «Мы используем cookies», кликает куда-то — и владелец сайта считает вопрос закрытым. На практике большинство таких баннеров либо ничего не блокируют, либо блокируют не то, что нужно. Показываем, как выглядит рабочая версия — и с точки зрения закона, и с точки зрения кода.
Cookie-баннер по закону: отдельного стандарта нет, но ответственность есть
В российском праве нет отдельного «закона о cookie-баннере» — ни специального ФЗ, ни акта Роскомнадзора с требованиями к дизайну или тексту плашки, как GDPR и ePrivacy в Евросоюзе. Но это не освобождает от ответственности: обязанность выводится из общих норм 152-ФЗ «О персональных данных» — ст. 6 и 9.
Cookie, IP-адрес и идентификаторы устройства практика (в том числе суды) относит к персональным данным — подробно с этим тезисом и полной таблицей штрафов мы разбирались в статье «Согласие на Яндекс.Метрику и Google Analytics», здесь не повторяем аргументацию, только вывод: раз это персональные данные, обрабатывать их можно по общему правилу только с согласия (ст. 9, п. 1 ч. 1 ст. 6 152-ФЗ).
Раз отдельного стандарта баннера нет, значит, важны не формальные требования к вёрстке, а несколько принципов, которые прямо следуют из требований к самому согласию: оно должно быть конкретным, информированным, сознательным и однозначным (ч. 1 ст. 9 152-ФЗ). Само присутствие человека на сайте без клика по кнопке однозначным согласием не является.
Если ещё не разобрались, нужно ли вам вообще согласие на Метрику или Google Analytics, — разобрали отдельно, с полной таблицей штрафов. Здесь двигаемся дальше — к практике: как должен выглядеть баннер и что в нём писать.
Что должно быть в cookie-баннере на сайте: чек-лист
Как оформить согласие на использование cookie технически — вот пять пунктов, которые должны быть в рабочем баннере независимо от дизайна и платформы.
- Баннер показывается до того, как загрузились аналитические и рекламные скрипты, — а не одновременно с ними или после.
- Есть кнопка согласия и реальная возможность отказаться: отказ не должен требовать больше кликов и усилий, чем согласие.
- До клика по «Принять» не запускаются идентифицирующая аналитика (Вебвизор, Hotjar, Microsoft Clarity) и рекламные пиксели (Meta Pixel, Google Ads, TikTok Pixel). Обезличенный счётчик посещаемости — серая зона, но корректнее тоже включать его после согласия.
- Выбор пользователя сохраняется — баннер не появляется заново на каждой странице и при каждом визите.
- В самом баннере есть ссылка на политику обработки персональных данных.
Отдельный вопрос — должны ли кнопки «Принять» и «Отклонить» быть визуально равнозначны. Прямой нормы закона на этот счёт нет: 152-ФЗ не описывает конкретные кнопки. Но требование добровольности согласия (ч. 1 ст. 9) на практике означает то же самое: если отказаться сложнее, чем согласиться, доказать, что согласие было дано «свободно, своей волей», становится сложнее.
Важно: бремя доказать, что согласие получено, лежит на владельце сайта, а не на посетителе (ч. 3 ст. 9 152-ФЗ). Если счётчик или пиксель уже отработал до клика по баннеру — доказать согласие именно на этот запуск нечем. Архитектура «баннер просто информирует, а трекеры уже работают» юридически уязвима вне зависимости от текста в плашке.
Что можно грузить до согласия, а что нельзя
Не все cookie и трекеры на сайте одинаково рискованны — есть смысл разделить их по категориям, а не грести под одну гребёнку.
| Категория cookie/трекера | Примеры | До согласия | Уровень риска |
|---|---|---|---|
| Технические / функциональные | Сессия, корзина, язык интерфейса, чат поддержки | Можно | Риска нет |
| Обезличенная статистика посещаемости | Метрика/GA без Вебвизора, Top.Mail.ru | Серая зона — корректнее после согласия | Невысокий (warning) |
| Идентифицирующая аналитика | Вебвизор, Hotjar, Microsoft Clarity, Amplitude, Mixpanel, Roistat | Нельзя | Высокий (нарушение) |
| Маркетинг, реклама, ретаргетинг | Meta Pixel, Google Ads, TikTok Pixel, HubSpot | Нельзя | Высокий (нарушение) |
Разница между второй и третьей строкой принципиальна: обычный счётчик посещаемости — не то же самое, что запись действий каждого посетителя. Уравнивать их — частая ошибка, которая либо занижает реальный риск, либо без нужды пугает клиентов там, где риск невысокий.
Отдельная деталь про Meta Pixel: на российском сайте это двойной риск. Помимо вопроса cookie-согласия, сама компания Meta признана в России экстремистской организацией (решение Тверского районного суда Москвы от 21.03.2022) — это уже другая статья, ст. 20.3 КоАП, не про cookie как таковые.
Что писать в cookie-баннере: примеры формулировок
Здесь закон вообще ничего конкретного не диктует: ни 152-ФЗ, ни КоАП не регламентируют дословный текст уведомления. Обязательны только смысловые элементы: факт использования cookie, цель обработки, ссылка на политику конфиденциальности и кнопки согласия/отказа.
Короткий вариант: «Сайт использует cookie для аналитики и корректной работы сервисов. Продолжая пользоваться сайтом или нажимая «Принять», вы соглашаетесь с этим. Подробнее — в политике конфиденциальности» + кнопки «Принять» / «Отклонить».
Подробный вариант отдельно называет цель по категориям (аналитика, персонализация, реклама), перечисляет типы cookie (технические, аналитические, рекламные) и даёт настройку согласия по каждой категории отдельно, а не одной общей кнопкой.
Кстати, встречается опасение, что писать слово «cookies» по-русски якобы нельзя — из-за закона о государственном языке. Это не подтверждено: прямой нормы или разъяснения РКН на этот счёт нет, писать это слово можно.
Частые ошибки, из-за которых баннер не работает
- Кнопка «Отклонить» спрятана мелкой ссылкой в настройках, а «Принять» — крупная и заметная (нарушает пункт 2 чек-листа выше).
- Баннер не сохраняет выбор и появляется заново на каждой странице или при каждом визите (пункт 4).
- Аналитика и рекламные пиксели фактически уже стоят на странице до появления баннера — сама плашка ничего не блокирует, только информирует (пункты 1 и 3).
- Текст баннера без ссылки на политику конфиденциальности (пункт 5).
Каждый из этих антипаттернов — прямое нарушение одного из пунктов чек-листа выше, а не отдельная «мелкая недоработка».
Как это реализовать: готовый плагин или свой скрипт
Технически есть два пути. Первый — готовое решение конструктора. В Tilda, например, есть блок T972: баннер с категориями cookie (обязательные, аналитика, реклама, пользовательские) и кнопками «принять все» / «отклонить все» / «настроить cookie»; выбор посетителя сохраняется, а скрипты аналитики и рекламы помечаются специальным атрибутом и не запускаются без согласия.
Второй путь — самописный вариант: скрипты аналитики и рекламы подключаются не сразу, а по событию согласия — пользователь кликнул «Принять», и только тогда инициализируется код счётчика. У Яндекс.Метрики для этого есть штатный механизм — режим отложенной загрузки, включается прямо в настройках счётчика; сам Яндекс при этом снимает с себя ответственность за соответствие текста уведомления закону и рекомендует свериться с юристом.
На нашем сайте «Сайт в порядке» аналитика запускается ровно по этому принципу — только после согласия посетителя. Раскрывать код смысла нет, но сам принцип воспроизводим на любой платформе: закон не требует конкретной технологии, важен результат — трекеры не работают до клика.
Как именно настроить cookie-баннер под Яндекс.Метрику и Google Analytics — тема отдельного технического разбора; здесь важно, что оба сценария (готовый блок конструктора и свой скрипт с отложенной загрузкой) одинаково совместимы с любым счётчиком.
Что грозит за неправильный баннер и что делать дальше
Штрафной риск — по той же статье, что и любое нарушение при обработке персональных данных: ст. 13.11 КоАП. Если аналитика или реклама запускаются до согласия, юрлицу грозит от 150 000 до 700 000 ₽, точная сумма зависит от квалификации нарушения — подробный разбор сумм и логики есть в статье про согласие на Метрику и Google Analytics.
Важно: штрафуют не за «неправильный текст» в баннере — текст закон не регламентирует. Штрафуют за факт: трекер, идентифицирующий пользователя, или рекламный пиксель работает до того, как посетитель дал согласие. Именно это проверяют Роскомнадзор и суд, а не формулировки в плашке.
Наш бесплатный аудит проверяет именно это — что реально грузится на вашем сайте до клика по cookie-баннеру, равнозначны ли кнопки согласия и отказа и работает ли отказ на самом деле.
Если ещё не разобрались, нужно ли вам вообще согласие на Метрику или Google Analytics и во сколько обходится его отсутствие — весь разбор с таблицей штрафов есть в статье «Согласие на Яндекс.Метрику и Google Analytics».