В законе нет списка cookies — есть критерий персональных данных
Начнём с неудобного: слова «cookie» в тексте 152-ФЗ нет ни разу. Отдельного «закона о cookie» в России тоже нет — на 30 августа 2026 года поиск по базам законопроектов, порталу правовой информации и сайту Роскомнадзора не даёт ни закона, ни законопроекта, ни приказа, посвящённого именно этим меткам. Значит, готового перечня «вот эти файлы можно, а эти нельзя» нам никто не выдаст.
Важно: всё регулирование cookie в России выводится из общих норм о персональных данных. Это стоит держать в голове, когда читаете материалы с делением на strictly necessary, preferences, statistics и marketing.
Это деление — европейская привычка, выросшая из практики GDPR и из плагинов, написанных под неё. Само по себе оно удобное, им пользуются и в России. Но писать в политике «по закону cookies делятся на четыре категории» нельзя: нормативной классификации cookies в РФ не существует. Любая классификация cookies на вашем сайте — ваша собственная управленческая конструкция, и обосновывать её придётся не европейской практикой, а целью и правовым основанием по 152-ФЗ.
Рабочий критерий вместо классификации простой. Персональные данные — это «любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу» (п. 1 ст. 3 152-ФЗ). Вопрос не в слове «cookie», а в том, что внутри метки и что с ней делают. Метка «язык = ru» или «баннер закрыт» сама по себе никого не идентифицирует. Метка с уникальным долгоживущим идентификатором вроде _ym_uid или _ga — идентифицирует браузер и позволяет узнавать вернувшегося посетителя. Если вы застряли именно на этом вопросе, у нас есть отдельный разбор: что считается персональными данными на сайте, а что нет.
Дальше два уточнения, без которых картина неполная. Первое: запись cookie в браузер — это уже обработка. По п. 3 ст. 3 152-ФЗ обработка включает сбор, запись и хранение, так что ждать какого-то отдельного «момента сбора данных» не нужно. Второе: оператором в этой истории являетесь вы. По п. 2 ст. 3 оператор — тот, кто организует обработку; владелец сайта, поставивший чужой счётчик, организует её, даже если данные физически лежат у Яндекса или Google. И третье, попутно: уникальный идентификатор посетителя не является обезличиванием по п. 9 ст. 3 — дополнительная информация, по которой человека можно снова связать с меткой, существует в базе сервиса.
Судебная практика в эту сторону тоже смотрит: по данным правовой подборки КонсультантПлюс, во Втором кассационном суде общей юрисдикции (постановление от 26.12.2022 № 16-9987/2022 по делу сервиса Speedtest) сведения о сетевой активности пользователя, cookies и идентификаторы устройства были отнесены к персональным данным. Абсолютизировать один акт не будем, но игнорировать его тоже не стоит.
Какие cookies можно ставить без согласия
Согласие — не единственное основание обработки, и это ключ ко всему разделу. Часть 1 ст. 6 152-ФЗ содержит 11 пунктов оснований, и согласие субъекта — только пункт 1. Отсюда честная граница: то, без чего сайт физически не работает, живёт на других основаниях, и спрашивать за это разрешение не нужно. Вот что попадает в корзину «обязательные cookies без согласия»:
- Сессия, корзина, авторизация в личном кабинете — п. 5 ч. 1 ст. 6: обработка необходима для исполнения договора, стороной которого является сам посетитель.
- Защита от подбора паролей, антифрод, балансировка нагрузки — п. 7 ч. 1 ст. 6: законные интересы оператора, при условии что права посетителя не нарушаются.
- Выбор языка, города, размера шрифта — функциональные метки, обоснованные действием самого пользователя: он попросил запомнить настройку. Конкретного пункта ст. 6 «под язык интерфейса» в законе нет, так что обосновывать такую метку придётся целью и запросом посетителя.
- Метка о самом выборе в cookie-баннере — без неё невозможно исполнить ч. 3 ст. 9: доказывать наличие согласия обязан оператор.
На последнем пункте стоит задержаться — его пропускают почти все. Чтобы запомнить, что человек нажал «Отклонить», cookie всё равно придётся поставить. Парадокс кажущийся: эта метка ничего не измеряет и существует ровно для того, чтобы уважать выбор и подтвердить его в случае спора.
И сразу честная оговорка: перечня «технически обязательных cookie» в законе нет. Список выше — выводимая позиция из пп. 5 и 7 ч. 1 ст. 6 плюс принципы ст. 5, а не готовая норма. Каждую метку в этой корзине придётся объяснять целью и основанием. Заодно это задаёт границу между техническими и аналитическими куки: техническая часть заканчивается ровно там, где начинается измерение поведения. Растянуть «законные интересы» на аналитику и рекламу не выйдет — сработает принцип неизбыточности (ч. 5 ст. 5): объём данных должен соответствовать заявленной цели, а «мы ставим маркетинговый пиксель, потому что сайт должен работать» — это не цель, а подмена.
Какие cookies требуют согласия: таблица по типам и сервисам
Всё, что связано с измерением поведения и рекламой, живёт только на согласии. Ни договор, ни законные интересы сюда не тянутся: сайт прекрасно работает и без счётчика, а значит, обработка избыточна по отношению к цели «показать страницу». Ниже — сводная таблица: от того, что можно ставить сразу, к тому, что без согласия ставить нельзя.
| Тип cookie | Примеры сервисов и меток | Основание | Нужно ли согласие |
|---|---|---|---|
| Технические | Своя CMS: сессия, корзина, авторизация | п. 5 ч. 1 ст. 6 (исполнение договора) | Не требуется |
| Безопасность и инфраструктура | Защита от подбора паролей, антифрод, балансировка нагрузки | п. 7 ч. 1 ст. 6 (законные интересы) | Не требуется |
| Метка о выборе в баннере | Своя метка «выбор сохранён» | Без неё не исполнить ч. 3 ст. 9 | Ставить можно и нужно |
| Функциональные | Язык, город, размер шрифта | Запрос самого пользователя | Как правило не требуется |
| Аналитика | Яндекс Метрика: _ym_uid (1 год), _ym_d (1 год), _ym_visorc_* (30 мин, Вебвизор) | Только согласие | Да, до загрузки счётчика |
| Аналитика с зарубежной инфраструктурой | GA4: _ga, _ga_<id> — по 2 года | Только согласие | Да, плюс слой ч. 5 ст. 18 и ч. 3 ст. 12 |
| Реклама и ретаргетинг | Яндекс Директ — работает через цели и сегменты Метрики, своего пикселя для сайта нет | Только согласие | Да |
| Реклама | Пиксель VK Рекламы, счётчик Top.Mail.ru | Только согласие | Да |
| Виджеты и чаты | Jivo, Битрикс24 — подключаются вместе со страницей, до любого клика | По умолчанию — согласие | Да, если грузится сразу |
| Внешние шрифты | Google Fonts — cookie не ставит, но передаёт IP-адрес | Вопрос не согласия, а трансграничной передачи | Нет, но проверьте ст. 12 |
| Видео | YouTube-эмбед; есть режим youtube-nocookie.com | В обычном режиме — согласие | Да |
Главный технический вывод из этой таблицы такой: разделить Яндекс Метрику на «аналитику, которую можно» и «рекламу, которую нельзя» невозможно. Ретаргетинг Яндекс Директа строится на целях и сегментах самой Метрики и сегментах Яндекс Аудиторий — отдельного «пикселя Директа» для сайта попросту нет. Одна метка обслуживает две цели, и вторая точно требует согласия. Так что аргумент «у меня только аналитика, рекламы нет» не работает, если счётчик используется для ретаргетинга. GA4 добавляет второй слой: к согласию прибавляются требование локализации (ч. 5 ст. 18) и отдельное уведомление Роскомнадзора о трансграничной передаче (ч. 3 ст. 12). Про эти два сервиса у нас есть подробный разбор — нужно ли согласие на Яндекс.Метрику и Google Analytics, здесь ограничиваемся коротким выводом.
Рекламные куки согласия требуют всегда: пиксель VK Рекламы официально описан как инструмент динамического ретаргетинга и сбора событий с сайта — это ровно построение аудиторий, а не работа страницы. Отдельная оговорка про счётчик Top.Mail.ru: технически он умеет считать посещаемость, но в связке с VK Рекламой служит сбору аудиторий для показа рекламы, поэтому в этом разборе мы держим его в рекламной строке, а не в «обезличенной статистике». Имена конкретных меток VK-пикселя и Top.Mail.ru мы намеренно не приводим: в открытой документации их перечня нет, а выдумывать имена в собственной политике — плохая идея. Зато в опубликованной Cookie Policy VK Ads (обновление от 08.04.2022) есть показательная деталь: в категорию performance вендор относит в том числе _ga и _ym_uid.
Отдельная история — виджеты чатов. Официальных перечней cookie для Jivo и Битрикс24 в документации нет, и здесь важно развести два случая. Виджет, скрипт которого стоит в коде каждой страницы и грузится вместе с ней (типовая установка Jivo или Битрикс24), успевает поставить свои метки до любого действия посетителя — его место в корзине «после согласия». Чат, который стартует только по клику посетителя (до клика на странице лежит статичная кнопка-картинка, никакие внешние скрипты не подключаются), ближе к функциональным: человек сам попросил открыть окно. Если в наших материалах про баннер вы видели чат поддержки в одной строке с сессией и языком интерфейса — речь именно про второй случай.
И полезный контрпример, чтобы не впадать в паранойю: не всё внешнее — трекер. Google Fonts прямо заявляет, что cookie не ставит и не логирует, — но HTTP-запрос всё равно уносит IP-адрес посетителя за рубеж, а это вопрос трансграничной передачи, а не согласия на cookies. У YouTube есть режим повышенной конфиденциальности: достаточно заменить домен в embed-коде на youtube-nocookie.com.
Баннер стоит, а скрипты уже отработали
Самая частая картина в наших аудитах выглядит так: баннер есть, кнопка нажимается, выбор сохраняется — а счётчик стоит в <head> и отрабатывает при загрузке страницы. Формально согласие «собрано», фактически обработка началась раньше, чем посетитель что-то решил. Устройство самого баннера мы разбирали отдельно — как сделать cookie-баннер по закону и что писать в тексте; здесь важен только порядок событий.
И это не наша выдумка. Сам Яндекс в справке Метрики описывает правильный сценарий: показать посетителю уведомление и не загружать код счётчика до получения согласия, причём выбор посетителя может распространяться на все страницы домена. Там же приводится пример текста уведомления — с честной оговоркой, что Яндекс не отвечает за его соответствие законодательству и советует показать текст юристу. Если счётчик грузится сразу, вы отклонились от рекомендации собственного вендора.
Второй аргумент — договорный. В Условиях использования Яндекс Метрики (редакция от 07.08.2026) обязанность информировать посетителей «в краткой, понятной и легкодоступной форме» и получать необходимые согласия прямо возложена на владельца сайта (пп. 2.1, 4.2.4, 5.4.1). То есть это требование не только закона, но и вашего договора с Яндексом. Там же, в п. 5.8, — обязанность сообщить посетителям о расширении «Блокировщик Яндекс.Метрики», которое блокирует размещение cookie и ограничивает отправку данных.
Важно: если счётчик или пиксель отработал до клика по баннеру, доказывать согласие нечем. По ч. 3 ст. 9 152-ФЗ обязанность предоставить доказательства согласия лежит на операторе, то есть на вас. Текст баннера в такой конструкции роли не играет: обработка уже произошла, и согласия на неё не было.
Технический нюанс, который стоит знать. У Google есть штатный режим согласия (Consent Mode) с параметрами ad_storage, analytics_storage, а в версии v2 — ещё ad_user_data и ad_personalization: при отказе теги не сохраняют cookie. У Яндекс Метрики аналогичного режима в справке не описано (проверено 30.08.2026) — официальный сценарий именно отложенная загрузка кода. Это значит, что «настроить согласие внутри счётчика» у Метрики не получится: решать надо на стороне сайта.
Мы сами живём по этому правилу. На сайтвпорядке.рф Метрика подключается только после согласия в cookie-экране — и цена решения понятна: наш кабинет аналитики заведомо неполон, часть посетителей в статистику не попадает. Размен «полнота данных против настоящего согласия» мы выбрали осознанно. Что тема не теоретическая, видно и по надзорным материалам: в отчёте Управления Роскомнадзора по Архангельской области и НАО за I квартал 2023 года среди типовых нарушений названо ненадлежащее информирование пользователей об использовании cookies.
Готовый текст: описание категорий и абзац для политики
Согласие на cookies должно быть «конкретным, предметным, информированным, сознательным и однозначным» (ч. 1 ст. 9 152-ФЗ). Пять признаков — это и есть требования к формулировкам, которые вы напишете на экране настроек. Ниже — рабочая рыба для трёх категорий и абзац для политики. Читайте прямо здесь, скачивать ничего не нужно.
Описание категорий для экрана настроек
Обязательные — работают всегда, отключить нельзя. Без этих файлов не работают вход в личный кабинет, корзина и память о вашем выборе в этом окне. Мы обрабатываем эти данные не на основании вашего согласия, а потому что без них невозможно оказать услугу и обеспечить безопасность сайта.
Аналитические — выключено по умолчанию. Помогают понять, как посетители пользуются сайтом: какие страницы открывают, откуда приходят, где закрывают вкладку. Используется Яндекс Метрика; файлы_ym_uidи_ym_dхранятся до 1 года. Пока переключатель выключен, код счётчика на сайте не загружается.
Рекламные — выключено по умолчанию. Нужны, чтобы показывать нашу рекламу на других площадках и не показывать её тем, кто уже оставил заявку. Используются Яндекс Директ (через цели и сегменты Яндекс Метрики) и пиксель VK Рекламы. Пока переключатель выключен, эти скрипты не подключаются.
Абзац о cookies для политики конфиденциальности
Сайт [адрес сайта] использует файлы cookie. Оператор персональных данных — [наименование или ФИО], адрес: [адрес]. Обязательные файлы обеспечивают работу сайта, вход в аккаунт и сохранение вашего выбора в окне настроек cookie; правовое основание — пп. 5 и 7 ч. 1 ст. 6 152-ФЗ. Аналитические и рекламные файлы устанавливаются только после вашего согласия (п. 1 ч. 1 ст. 6, ст. 9 152-ФЗ); цель — [измерение посещаемости сайта / показ рекламы и подбор аудитории]. Данные становятся доступны следующим сервисам: [перечень сервисов, которые реально работают на сайте]. Срок хранения файлов — [сроки по документации сервисов, например до 1 года для_ym_uidи до 2 лет для_ga]. Изменить выбор или отозвать согласие можно в любой момент в окне настроек cookie по ссылке [ссылка], а также удалив файлы cookie в настройках браузера.
Почему написано именно так
- Названа цель и правовое основание — без этого согласие не будет ни конкретным, ни информированным (ч. 1 ст. 9 152-ФЗ), а цель обработки — обязательный элемент политики, которую оператор публикует на сайте по ч. 2 ст. 18.1.
- Перечислены конкретные сервисы, а не «сторонние сервисы аналитики»: по ч. 1 ст. 18 в связке с ч. 7 ст. 14 152-ФЗ посетитель вправе узнать в том числе о лицах, которым его данные раскрываются, — то есть Метрику, Директ и VK нужно назвать по именам.
- Обязательные описаны как работающие без согласия — у них другое основание (пп. 5 и 7 ч. 1 ст. 6). Честнее сказать это прямо, чем показывать неотключаемый переключатель без объяснения.
- Аналитический и рекламный переключатели выключены по умолчанию — согласие должно быть однозначным (ч. 1 ст. 9), а преднажатая галочка однозначным действием не является.
- Нет фразы «продолжая пользоваться сайтом, вы соглашаетесь» — в ней нет ни однозначного действия, ни сознательного выбора.
- Cookie-согласие не зашито в общий чекбокс формы или в оферту — с 1 сентября 2025 года согласие должно оформляться отдельно от иных информации и документов (156-ФЗ от 24.06.2025).
- Указан срок жизни меток — по ч. 7 ст. 5 хранение ограничено целью, и метку на год-два нужно уметь объяснить; сроки обработки и хранения входят и в перечень сведений по ч. 7 ст. 14.
- Категорий три, а не четыре — потому что классификация cookies в российском законе не закреплена, и делать её надо под свой реальный набор скриптов, а не под пресет плагина.
Важно: это рыба, а не готовый документ. Скопированный текст, который перечисляет сервисы, которых у вас нет, или молчит про те, что стоят, защиты не даёт: согласие на чужой набор скриптов не является ни конкретным, ни информированным (ч. 1 ст. 9 152-ФЗ), а узнать, кому реально раскрываются данные и сколько они хранятся, посетитель вправе по ч. 1 ст. 18 в связке с ч. 7 ст. 14. Перед публикацией приведите формулировки в соответствие с реальным набором скриптов на сайте.
Частые ошибки в описании категорий
Это ошибки, которые мы встречаем в аудитах чаще всего. Каждая из них ломает конкретную норму — поэтому и разбираем их парами «ошибка → что нарушено».
- «Продолжая пользоваться сайтом, вы соглашаетесь». Нет однозначного действия и сознательного выбора (ч. 1 ст. 9). Без наездов: так устроены cookie-политики многих крупных сервисов, включая вендоров популярных виджетов, — но нормой это их не делает.
- Cookie-согласие зашито в общий чекбокс формы или в принятие оферты. С 01.09.2025 согласие оформляется отдельно от иных информации и документов.
- Категории описаны, переключатели есть, а скрипты грузятся всё равно. Интерфейс без эффекта — самая дорогая ошибка: обработка началась до выбора, и доказать согласие нечем.
- Факт согласия нигде не фиксируется. Доказывать обязан оператор (ч. 3 ст. 9), поэтому на практике выбор логируют: дата, версия текста, набор включённых категорий. Прямого требования к формату лога в законе нет — это способ подготовить доказательство.
- Скопированный текст перечисляет чужие сервисы или молчит про свои. Согласие на чужой набор скриптов не является ни конкретным, ни информированным (ч. 1 ст. 9), а по ч. 1 ст. 18 в связке с ч. 7 ст. 14 посетитель вправе узнать, кому его данные раскрываются на самом деле. Чаще всего страдает именно строка про рекламные куки: согласие берут «на аналитику», а по факту работает ретаргетинг.
- Метки со сроком год-два без объяснения цели. Риск по ч. 7 ст. 5: срок хранения ограничен целью обработки.
Цена вопроса, коротко. Профильный состав здесь — ч. 1 ст. 13.11 КоАП (обработка персональных данных в случаях, не предусмотренных законодательством, либо несовместимая с целями сбора): в редакции, действующей с 30 мая 2025 года, это 10 000–15 000 ₽ для граждан, 50 000–100 000 ₽ для должностных лиц и 150 000–300 000 ₽ для юрлиц. Ч. 2 той же статьи говорит про согласие в письменной форме, а для cookie письменная форма законом не установлена — поэтому категорично относить отсутствие cookie-согласия к ч. 2 нельзя, единообразной практики по этому разграничению нет.
Важно про ИП: в части 1 ст. 13.11 отдельной строки для индивидуальных предпринимателей нет, поэтому по примечанию к ст. 2.4 КоАП предприниматель отвечает как должностное лицо — 50 000–100 000 ₽, а не «юрлицевые» 150 000–300 000 ₽. Но по всей статье это правило не работает: в ч. 3 ст. 13.11 (нет опубликованной политики) у ИП своя строка — 10 000–20 000 ₽, а по ч. 1.1 и чч. 8–18 примечание 1 к самой ст. 13.11 приравнивает ИП к юридическим лицам. Смотрите сумму по конкретной части, а не по статье целиком.
Что проверить на своём сайте
Проверка занимает минут двадцать и не требует разработчика. Понадобится только чистый профиль браузера — без расширений и сохранённых данных.
- Откройте сайт в чистом профиле и, не нажимая ничего, посмотрите список cookie в инструментах разработчика: вкладка Application (Chrome) или «Хранилище» (Firefox).
- Сверьте найденные метки с таблицей выше:
_ym_*и_gaдо клика по баннеру означают, что согласие фактически не спрашивалось. - Проверьте, стоит ли код счётчика в
<head>без отложенной загрузки, и подключаются ли виджет чата и YouTube-эмбед сразу при открытии страницы. - Убедитесь, что аналитический и рекламный переключатели выключены по умолчанию и что выключенное положение действительно блокирует скрипт, а не только красит тумблер.
- Сверьте перечень сервисов в тексте баннера и в политике с реальным набором скриптов: лишние сервисы убрать, недостающие — добавить.
- Проверьте, фиксируется ли факт выбора: дата, версия текста, набор категорий. Если нет — по ч. 3 ст. 9 доказывать согласие будет нечем.
Итог простой: вопрос «какие cookies требуют согласия» решается не текстом баннера, а тем, что реально происходит в первые секунды загрузки страницы. Сначала смотрим, какие cookie сайт ставит на самом деле, — и только потом пишем формулировки под этот набор. Образец, взятый до фактической картины, бесполезен: он описывает чужой сайт.
Материал носит информационный характер и не является юридической консультацией. Набор меток на конкретном сайте нужно проверять и описывать отдельно — с учётом ваших сервисов, целей и договоров.