Инструкция

Какие cookies требуют согласия пользователя

Баннер на сайте стоит, кнопку нажимают — а счётчик и рекламные пиксели отработали ещё до того, как посетитель что-то выбрал. Разбираем, какие cookies требуют согласия, а какие можно ставить сразу: по типам, с конкретными сервисами и метками. В конце — готовые формулировки категорий и абзац про cookies для политики, которые можно прочитать и применить прямо отсюда, ничего не скачивая.

19 сентября 2026 12 мин чтения

В законе нет списка cookies — есть критерий персональных данных

Начнём с неудобного: слова «cookie» в тексте 152-ФЗ нет ни разу. Отдельного «закона о cookie» в России тоже нет — на 30 августа 2026 года поиск по базам законопроектов, порталу правовой информации и сайту Роскомнадзора не даёт ни закона, ни законопроекта, ни приказа, посвящённого именно этим меткам. Значит, готового перечня «вот эти файлы можно, а эти нельзя» нам никто не выдаст.

Важно: всё регулирование cookie в России выводится из общих норм о персональных данных. Это стоит держать в голове, когда читаете материалы с делением на strictly necessary, preferences, statistics и marketing.

Это деление — европейская привычка, выросшая из практики GDPR и из плагинов, написанных под неё. Само по себе оно удобное, им пользуются и в России. Но писать в политике «по закону cookies делятся на четыре категории» нельзя: нормативной классификации cookies в РФ не существует. Любая классификация cookies на вашем сайте — ваша собственная управленческая конструкция, и обосновывать её придётся не европейской практикой, а целью и правовым основанием по 152-ФЗ.

Рабочий критерий вместо классификации простой. Персональные данные — это «любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу» (п. 1 ст. 3 152-ФЗ). Вопрос не в слове «cookie», а в том, что внутри метки и что с ней делают. Метка «язык = ru» или «баннер закрыт» сама по себе никого не идентифицирует. Метка с уникальным долгоживущим идентификатором вроде _ym_uid или _ga — идентифицирует браузер и позволяет узнавать вернувшегося посетителя. Если вы застряли именно на этом вопросе, у нас есть отдельный разбор: что считается персональными данными на сайте, а что нет.

Дальше два уточнения, без которых картина неполная. Первое: запись cookie в браузер — это уже обработка. По п. 3 ст. 3 152-ФЗ обработка включает сбор, запись и хранение, так что ждать какого-то отдельного «момента сбора данных» не нужно. Второе: оператором в этой истории являетесь вы. По п. 2 ст. 3 оператор — тот, кто организует обработку; владелец сайта, поставивший чужой счётчик, организует её, даже если данные физически лежат у Яндекса или Google. И третье, попутно: уникальный идентификатор посетителя не является обезличиванием по п. 9 ст. 3 — дополнительная информация, по которой человека можно снова связать с меткой, существует в базе сервиса.

Судебная практика в эту сторону тоже смотрит: по данным правовой подборки КонсультантПлюс, во Втором кассационном суде общей юрисдикции (постановление от 26.12.2022 № 16-9987/2022 по делу сервиса Speedtest) сведения о сетевой активности пользователя, cookies и идентификаторы устройства были отнесены к персональным данным. Абсолютизировать один акт не будем, но игнорировать его тоже не стоит.

Какие cookies можно ставить без согласия

Согласие — не единственное основание обработки, и это ключ ко всему разделу. Часть 1 ст. 6 152-ФЗ содержит 11 пунктов оснований, и согласие субъекта — только пункт 1. Отсюда честная граница: то, без чего сайт физически не работает, живёт на других основаниях, и спрашивать за это разрешение не нужно. Вот что попадает в корзину «обязательные cookies без согласия»:

На последнем пункте стоит задержаться — его пропускают почти все. Чтобы запомнить, что человек нажал «Отклонить», cookie всё равно придётся поставить. Парадокс кажущийся: эта метка ничего не измеряет и существует ровно для того, чтобы уважать выбор и подтвердить его в случае спора.

И сразу честная оговорка: перечня «технически обязательных cookie» в законе нет. Список выше — выводимая позиция из пп. 5 и 7 ч. 1 ст. 6 плюс принципы ст. 5, а не готовая норма. Каждую метку в этой корзине придётся объяснять целью и основанием. Заодно это задаёт границу между техническими и аналитическими куки: техническая часть заканчивается ровно там, где начинается измерение поведения. Растянуть «законные интересы» на аналитику и рекламу не выйдет — сработает принцип неизбыточности (ч. 5 ст. 5): объём данных должен соответствовать заявленной цели, а «мы ставим маркетинговый пиксель, потому что сайт должен работать» — это не цель, а подмена.

Какие cookies требуют согласия: таблица по типам и сервисам

Всё, что связано с измерением поведения и рекламой, живёт только на согласии. Ни договор, ни законные интересы сюда не тянутся: сайт прекрасно работает и без счётчика, а значит, обработка избыточна по отношению к цели «показать страницу». Ниже — сводная таблица: от того, что можно ставить сразу, к тому, что без согласия ставить нельзя.

Тип cookieПримеры сервисов и метокОснованиеНужно ли согласие
ТехническиеСвоя CMS: сессия, корзина, авторизацияп. 5 ч. 1 ст. 6 (исполнение договора)Не требуется
Безопасность и инфраструктураЗащита от подбора паролей, антифрод, балансировка нагрузкип. 7 ч. 1 ст. 6 (законные интересы)Не требуется
Метка о выборе в баннереСвоя метка «выбор сохранён»Без неё не исполнить ч. 3 ст. 9Ставить можно и нужно
ФункциональныеЯзык, город, размер шрифтаЗапрос самого пользователяКак правило не требуется
АналитикаЯндекс Метрика: _ym_uid (1 год), _ym_d (1 год), _ym_visorc_* (30 мин, Вебвизор)Только согласиеДа, до загрузки счётчика
Аналитика с зарубежной инфраструктуройGA4: _ga, _ga_<id> — по 2 годаТолько согласиеДа, плюс слой ч. 5 ст. 18 и ч. 3 ст. 12
Реклама и ретаргетингЯндекс Директ — работает через цели и сегменты Метрики, своего пикселя для сайта нетТолько согласиеДа
РекламаПиксель VK Рекламы, счётчик Top.Mail.ruТолько согласиеДа
Виджеты и чатыJivo, Битрикс24 — подключаются вместе со страницей, до любого кликаПо умолчанию — согласиеДа, если грузится сразу
Внешние шрифтыGoogle Fonts — cookie не ставит, но передаёт IP-адресВопрос не согласия, а трансграничной передачиНет, но проверьте ст. 12
ВидеоYouTube-эмбед; есть режим youtube-nocookie.comВ обычном режиме — согласиеДа

Главный технический вывод из этой таблицы такой: разделить Яндекс Метрику на «аналитику, которую можно» и «рекламу, которую нельзя» невозможно. Ретаргетинг Яндекс Директа строится на целях и сегментах самой Метрики и сегментах Яндекс Аудиторий — отдельного «пикселя Директа» для сайта попросту нет. Одна метка обслуживает две цели, и вторая точно требует согласия. Так что аргумент «у меня только аналитика, рекламы нет» не работает, если счётчик используется для ретаргетинга. GA4 добавляет второй слой: к согласию прибавляются требование локализации (ч. 5 ст. 18) и отдельное уведомление Роскомнадзора о трансграничной передаче (ч. 3 ст. 12). Про эти два сервиса у нас есть подробный разбор — нужно ли согласие на Яндекс.Метрику и Google Analytics, здесь ограничиваемся коротким выводом.

Проверьте, какие cookies ваш сайт ставит до согласия: аудит показывает счётчики, пиксели и виджеты, которые срабатывают при загрузке страницы, ещё до клика по баннеру.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Рекламные куки согласия требуют всегда: пиксель VK Рекламы официально описан как инструмент динамического ретаргетинга и сбора событий с сайта — это ровно построение аудиторий, а не работа страницы. Отдельная оговорка про счётчик Top.Mail.ru: технически он умеет считать посещаемость, но в связке с VK Рекламой служит сбору аудиторий для показа рекламы, поэтому в этом разборе мы держим его в рекламной строке, а не в «обезличенной статистике». Имена конкретных меток VK-пикселя и Top.Mail.ru мы намеренно не приводим: в открытой документации их перечня нет, а выдумывать имена в собственной политике — плохая идея. Зато в опубликованной Cookie Policy VK Ads (обновление от 08.04.2022) есть показательная деталь: в категорию performance вендор относит в том числе _ga и _ym_uid.

Отдельная история — виджеты чатов. Официальных перечней cookie для Jivo и Битрикс24 в документации нет, и здесь важно развести два случая. Виджет, скрипт которого стоит в коде каждой страницы и грузится вместе с ней (типовая установка Jivo или Битрикс24), успевает поставить свои метки до любого действия посетителя — его место в корзине «после согласия». Чат, который стартует только по клику посетителя (до клика на странице лежит статичная кнопка-картинка, никакие внешние скрипты не подключаются), ближе к функциональным: человек сам попросил открыть окно. Если в наших материалах про баннер вы видели чат поддержки в одной строке с сессией и языком интерфейса — речь именно про второй случай.

И полезный контрпример, чтобы не впадать в паранойю: не всё внешнее — трекер. Google Fonts прямо заявляет, что cookie не ставит и не логирует, — но HTTP-запрос всё равно уносит IP-адрес посетителя за рубеж, а это вопрос трансграничной передачи, а не согласия на cookies. У YouTube есть режим повышенной конфиденциальности: достаточно заменить домен в embed-коде на youtube-nocookie.com.

Баннер стоит, а скрипты уже отработали

Самая частая картина в наших аудитах выглядит так: баннер есть, кнопка нажимается, выбор сохраняется — а счётчик стоит в <head> и отрабатывает при загрузке страницы. Формально согласие «собрано», фактически обработка началась раньше, чем посетитель что-то решил. Устройство самого баннера мы разбирали отдельно — как сделать cookie-баннер по закону и что писать в тексте; здесь важен только порядок событий.

И это не наша выдумка. Сам Яндекс в справке Метрики описывает правильный сценарий: показать посетителю уведомление и не загружать код счётчика до получения согласия, причём выбор посетителя может распространяться на все страницы домена. Там же приводится пример текста уведомления — с честной оговоркой, что Яндекс не отвечает за его соответствие законодательству и советует показать текст юристу. Если счётчик грузится сразу, вы отклонились от рекомендации собственного вендора.

Второй аргумент — договорный. В Условиях использования Яндекс Метрики (редакция от 07.08.2026) обязанность информировать посетителей «в краткой, понятной и легкодоступной форме» и получать необходимые согласия прямо возложена на владельца сайта (пп. 2.1, 4.2.4, 5.4.1). То есть это требование не только закона, но и вашего договора с Яндексом. Там же, в п. 5.8, — обязанность сообщить посетителям о расширении «Блокировщик Яндекс.Метрики», которое блокирует размещение cookie и ограничивает отправку данных.

Важно: если счётчик или пиксель отработал до клика по баннеру, доказывать согласие нечем. По ч. 3 ст. 9 152-ФЗ обязанность предоставить доказательства согласия лежит на операторе, то есть на вас. Текст баннера в такой конструкции роли не играет: обработка уже произошла, и согласия на неё не было.

Технический нюанс, который стоит знать. У Google есть штатный режим согласия (Consent Mode) с параметрами ad_storage, analytics_storage, а в версии v2 — ещё ad_user_data и ad_personalization: при отказе теги не сохраняют cookie. У Яндекс Метрики аналогичного режима в справке не описано (проверено 30.08.2026) — официальный сценарий именно отложенная загрузка кода. Это значит, что «настроить согласие внутри счётчика» у Метрики не получится: решать надо на стороне сайта.

Мы сами живём по этому правилу. На сайтвпорядке.рф Метрика подключается только после согласия в cookie-экране — и цена решения понятна: наш кабинет аналитики заведомо неполон, часть посетителей в статистику не попадает. Размен «полнота данных против настоящего согласия» мы выбрали осознанно. Что тема не теоретическая, видно и по надзорным материалам: в отчёте Управления Роскомнадзора по Архангельской области и НАО за I квартал 2023 года среди типовых нарушений названо ненадлежащее информирование пользователей об использовании cookies.

Готовый текст: описание категорий и абзац для политики

Согласие на cookies должно быть «конкретным, предметным, информированным, сознательным и однозначным» (ч. 1 ст. 9 152-ФЗ). Пять признаков — это и есть требования к формулировкам, которые вы напишете на экране настроек. Ниже — рабочая рыба для трёх категорий и абзац для политики. Читайте прямо здесь, скачивать ничего не нужно.

Описание категорий для экрана настроек

Обязательные — работают всегда, отключить нельзя. Без этих файлов не работают вход в личный кабинет, корзина и память о вашем выборе в этом окне. Мы обрабатываем эти данные не на основании вашего согласия, а потому что без них невозможно оказать услугу и обеспечить безопасность сайта.
Аналитические — выключено по умолчанию. Помогают понять, как посетители пользуются сайтом: какие страницы открывают, откуда приходят, где закрывают вкладку. Используется Яндекс Метрика; файлы _ym_uid и _ym_d хранятся до 1 года. Пока переключатель выключен, код счётчика на сайте не загружается.
Рекламные — выключено по умолчанию. Нужны, чтобы показывать нашу рекламу на других площадках и не показывать её тем, кто уже оставил заявку. Используются Яндекс Директ (через цели и сегменты Яндекс Метрики) и пиксель VK Рекламы. Пока переключатель выключен, эти скрипты не подключаются.

Абзац о cookies для политики конфиденциальности

Сайт [адрес сайта] использует файлы cookie. Оператор персональных данных — [наименование или ФИО], адрес: [адрес]. Обязательные файлы обеспечивают работу сайта, вход в аккаунт и сохранение вашего выбора в окне настроек cookie; правовое основание — пп. 5 и 7 ч. 1 ст. 6 152-ФЗ. Аналитические и рекламные файлы устанавливаются только после вашего согласия (п. 1 ч. 1 ст. 6, ст. 9 152-ФЗ); цель — [измерение посещаемости сайта / показ рекламы и подбор аудитории]. Данные становятся доступны следующим сервисам: [перечень сервисов, которые реально работают на сайте]. Срок хранения файлов — [сроки по документации сервисов, например до 1 года для _ym_uid и до 2 лет для _ga]. Изменить выбор или отозвать согласие можно в любой момент в окне настроек cookie по ссылке [ссылка], а также удалив файлы cookie в настройках браузера.

Почему написано именно так

Важно: это рыба, а не готовый документ. Скопированный текст, который перечисляет сервисы, которых у вас нет, или молчит про те, что стоят, защиты не даёт: согласие на чужой набор скриптов не является ни конкретным, ни информированным (ч. 1 ст. 9 152-ФЗ), а узнать, кому реально раскрываются данные и сколько они хранятся, посетитель вправе по ч. 1 ст. 18 в связке с ч. 7 ст. 14. Перед публикацией приведите формулировки в соответствие с реальным набором скриптов на сайте.

Частые ошибки в описании категорий

Это ошибки, которые мы встречаем в аудитах чаще всего. Каждая из них ломает конкретную норму — поэтому и разбираем их парами «ошибка → что нарушено».

  1. «Продолжая пользоваться сайтом, вы соглашаетесь». Нет однозначного действия и сознательного выбора (ч. 1 ст. 9). Без наездов: так устроены cookie-политики многих крупных сервисов, включая вендоров популярных виджетов, — но нормой это их не делает.
  2. Cookie-согласие зашито в общий чекбокс формы или в принятие оферты. С 01.09.2025 согласие оформляется отдельно от иных информации и документов.
  3. Категории описаны, переключатели есть, а скрипты грузятся всё равно. Интерфейс без эффекта — самая дорогая ошибка: обработка началась до выбора, и доказать согласие нечем.
  4. Факт согласия нигде не фиксируется. Доказывать обязан оператор (ч. 3 ст. 9), поэтому на практике выбор логируют: дата, версия текста, набор включённых категорий. Прямого требования к формату лога в законе нет — это способ подготовить доказательство.
  5. Скопированный текст перечисляет чужие сервисы или молчит про свои. Согласие на чужой набор скриптов не является ни конкретным, ни информированным (ч. 1 ст. 9), а по ч. 1 ст. 18 в связке с ч. 7 ст. 14 посетитель вправе узнать, кому его данные раскрываются на самом деле. Чаще всего страдает именно строка про рекламные куки: согласие берут «на аналитику», а по факту работает ретаргетинг.
  6. Метки со сроком год-два без объяснения цели. Риск по ч. 7 ст. 5: срок хранения ограничен целью обработки.

Цена вопроса, коротко. Профильный состав здесь — ч. 1 ст. 13.11 КоАП (обработка персональных данных в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора): в редакции, действующей с 30 мая 2025 года, это 10 000–15 000 ₽ для граждан, 50 000–100 000 ₽ для должностных лиц и 150 000–300 000 ₽ для юрлиц. Ч. 2 той же статьи говорит про согласие в письменной форме, а для cookie письменная форма законом не установлена — поэтому категорично относить отсутствие cookie-согласия к ч. 2 нельзя, единообразной практики по этому разграничению нет.

Важно про ИП: в части 1 ст. 13.11 отдельной строки для индивидуальных предпринимателей нет, поэтому по примечанию к ст. 2.4 КоАП предприниматель отвечает как должностное лицо — 50 000–100 000 ₽, а не «юрлицевые» 150 000–300 000 ₽. Но по всей статье это правило не работает: в ч. 3 ст. 13.11 (нет опубликованной политики) у ИП своя строка — 10 000–20 000 ₽, а по ч. 1.1 и чч. 8–18 примечание 1 к самой ст. 13.11 приравнивает ИП к юридическим лицам. Смотрите сумму по конкретной части, а не по статье целиком.

Что проверить на своём сайте

Проверка занимает минут двадцать и не требует разработчика. Понадобится только чистый профиль браузера — без расширений и сохранённых данных.

  1. Откройте сайт в чистом профиле и, не нажимая ничего, посмотрите список cookie в инструментах разработчика: вкладка Application (Chrome) или «Хранилище» (Firefox).
  2. Сверьте найденные метки с таблицей выше: _ym_* и _ga до клика по баннеру означают, что согласие фактически не спрашивалось.
  3. Проверьте, стоит ли код счётчика в <head> без отложенной загрузки, и подключаются ли виджет чата и YouTube-эмбед сразу при открытии страницы.
  4. Убедитесь, что аналитический и рекламный переключатели выключены по умолчанию и что выключенное положение действительно блокирует скрипт, а не только красит тумблер.
  5. Сверьте перечень сервисов в тексте баннера и в политике с реальным набором скриптов: лишние сервисы убрать, недостающие — добавить.
  6. Проверьте, фиксируется ли факт выбора: дата, версия текста, набор категорий. Если нет — по ч. 3 ст. 9 доказывать согласие будет нечем.

Итог простой: вопрос «какие cookies требуют согласия» решается не текстом баннера, а тем, что реально происходит в первые секунды загрузки страницы. Сначала смотрим, какие cookie сайт ставит на самом деле, — и только потом пишем формулировки под этот набор. Образец, взятый до фактической картины, бесполезен: он описывает чужой сайт.

Материал носит информационный характер и не является юридической консультацией. Набор меток на конкретном сайте нужно проверять и описывать отдельно — с учётом ваших сервисов, целей и договоров.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт