Ликбез

Нужен ли cookie-баннер на сайте в России: когда согласие обязательно, а когда нет

Нужен ли cookie-баннер на сайте — в российском законе прямого ответа нет: отдельного закона о баннерах не существует, и ни одна норма не требует показывать именно плашку. Закон требует другого — законного основания для обработки персональных данных, а баннер лишь самый частый способ получить согласие и потом доказать, что оно было. Поэтому ответ зависит от того, что стоит на вашем сайте: разбираем четыре ситуации, включая ту, где баннер не нужен.

11 сентября 2026 11 мин чтения

Подрядчик прислал счёт на установку плашки «Мы используем cookie», у конкурента такой плашки нет — и непонятно, кто из вас ошибается. Разберёмся спокойно: что закон действительно требует, а что просто вошло в привычку.

Нужен ли cookie-баннер на сайте: короткий ответ

Отдельного закона о cookie-баннерах в России нет: ни одна норма не обязывает показывать именно плашку. В законе о персональных данных (152-ФЗ) слова «cookie» нет вообще — мы прочитали статьи 3, 6, 9 и 18.1 действующей редакции 30 августа 2026 года. Нет и отдельного акта или разъяснения Роскомнадзора про баннеры: раздел вопросов и ответов на официальном сайте ведомства мы тоже открыли — темы cookie там нет.

Значит ли это, что можно ничего не делать? Нет. Закон регулирует не плашку, а обработку персональных данных. Если сайт через cookie и сторонние скрипты собирает сведения, по которым человека можно прямо или косвенно определить, для этого нужно законное основание. Баннер — просто самый распространённый способ такое основание получить.

И здесь ломается привычная логика: согласие — только одно из двенадцати действующих оснований, перечисленных в части 1 статьи 6. «На сайте есть cookie» не равно «нужно согласие», а «нужно согласие» не равно автоматически «нужен модальный баннер с кнопками». Обязателен ли баннер о куки в России — вопрос не к закону вообще, а к конкретному сайту.

Почему тогда баннеры повсюду? Доказывать факт получения согласия обязан владелец сайта, а не пользователь (часть 3 статьи 9): если основание вашей обработки — согласие, а собрать его нечем, предъявить проверяющему будет нечего. Дальше — четыре типовые ситуации: от сайта, которому баннер не нужен, до случая, когда без него не обойтись.

Что реально ставит cookie на вашем сайте: четыре группы

Правильный порядок действий — не «читаем закон», а «смотрим, какие cookie ставит сайт»: файлы cookie бывают очень разные, и правовой режим у них тоже разный. В методологии нашей проверки всё, что встречается на сайтах, делится на четыре группы.

Технические и функциональные. Идентификатор сессии, содержимое корзины, язык интерфейса, служебные cookie конструктора, служебные cookie виджета чата (сам факт того, что окно свёрнуто, id диалога в рамках текущего визита). Они либо не позволяют определить человека, либо нужны, чтобы выполнить то, о чём пользователь попросил сам. А вот если виджет ставит собственный идентификатор (UID), по которому узнаёт посетителя между визитами и склеивает историю переписки с конкретным браузером или устройством, это уже не служебная cookie — здесь работает та же логика, что и с Метрикой: согласие до установки. Речь только о служебных cookie виджета. Имя и телефон, которые посетитель вводит в pre-chat форму, — это уже обычный сбор персональных данных, и там нужно согласие: разбор в статье про виджеты обратной связи.

Обезличенный счётчик посещаемости. Яндекс.Метрика без Вебвизора, Google Analytics, Top.Mail.ru: считают визиты и источники, но не записывают поведение конкретного посетителя. Это серая зона. Слово «обезличенный» здесь бытовое: юридический порог выше — по пункту 9 статьи 3 данные должны быть неопределяемы без дополнительной информации. Отдельная оговорка про Google Analytics: у него есть свой риск, не связанный с cookie, — локализация данных. С 1 июля 2025 года первичный сбор данных россиян сразу в зарубежную базу запрещён (часть 5 статьи 18 152-ФЗ в редакции закона от 28.02.2025 № 23-ФЗ), и «серая зона» по cookie этого не отменяет — разбор в статье про согласие на Метрику и Analytics.

Идентифицирующая аналитика. Вебвизор, Hotjar, Microsoft Clarity, Amplitude, Mixpanel, Roistat. Здесь записывается поведение: движения курсора, заполнение полей, склейка визитов по идентификатору пользователя. Согласие нужно.

Рекламные пиксели и ретаргетинг. Ретаргетинг Яндекс.Директа и ВКонтакте, Google Ads, TikTok Pixel, HubSpot. Цель рекламная, механика — профилирование, согласие нужно. Отдельная строка про Meta Pixel: у него есть свой риск, не связанный с cookie, — Meta признана в России экстремистской организацией.

Уравнивать эти группы нельзя: обезличенный счётчик наша проверка помечает предупреждением, а Вебвизор или рекламный пиксель без согласия — прямым нарушением. Ту же логику подтверждает практика: Михаил Ратушный, руководитель практики защиты персональных данных «Интернет Решения», в колонке на pravo.ru (декабрь 2023) относит технические cookie к пункту 5 части 1 статьи 6, а аналитические и маркетинговые — к согласию.

Так выглядит ответ на вопрос, нужно ли согласие на cookie, если разложить его по группам:

Что стоит на сайтеНужно ли согласиеНужен ли баннер
Сессия, корзина, язык, cookie конструктора, служебные cookie виджета чатаНет: нет идентификации либо обработка нужна для исполнения договора. Кроме сквозного UID виджета, который узнаёт посетителя между визитами, — для него согласие нужноНет; достаточно информирования и политики
Обезличенный счётчик (Метрика или GA без записи действий, Top.Mail.ru)Серая зона: формально обработка ПДн есть. GA — плюс отдельный риск локализацииБезопаснее да; риск ниже, чем ниже по таблице
Вебвизор, Hotjar, Microsoft Clarity, Amplitude, Mixpanel, RoistatДаДа — иначе согласие нечем собрать и доказать
Рекламные пиксели и ретаргетинг (Директ, VK, Google Ads, TikTok)ДаДа

Проблема в том, что владелец сайта обычно не знает свою строку в этой таблице: Метрику ставил подрядчик три года назад, пиксель — таргетолог перед запуском рекламы, а виджет обратного звонка притащил за собой ещё пару чужих скриптов.

Посмотрите, какие cookies и трекеры реально стоят на вашем сайте: проверка соберёт список счётчиков, пикселей и виджетов и покажет, что из этого требует согласия.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Причём тут персональные данные

Персональные данные — это не только ФИО и телефон. По пункту 1 статьи 3 это «любая информация, относящаяся к прямо или косвенно определённому или определяемому физическому лицу». Ключевое слово — «косвенно»: имени в базе может не быть, достаточно совокупности признаков, по которой человека можно вычленить. Что именно попадает под определение, мы разобрали в статье что считается персональными данными.

Поэтому связку «файл cookie + идентификатор устройства + сведения о сетевой активности» практика относит к персональным данным: так эти сведения квалифицировала кассационная инстанция в 2022 году в деле сервиса Speedtest (№ 16-9987/2022). Оговорка обязательна — это практика 2022 года, свежих публичных дел 2025–2026 годов именно про трекинг без согласия в открытых источниках нет.

Если данные персональные, а основание — согласие, требования появляются и к самому согласию. Часть 1 статьи 9: решение принимается свободно, своей волей и в своём интересе; согласие должно быть конкретным, предметным, информированным, сознательным и однозначным; форма — любая, позволяющая подтвердить факт его получения.

Отсюда два практических вывода. Первый: письменная форма для обычной веб-аналитики не требуется — клика по кнопке достаточно. Второй: «продолжая пользоваться сайтом, вы соглашаетесь» согласием не является, потому что это бездействие пользователя, а не однозначное активное волеизъявление.

С 1 сентября 2025 года (закон от 24.06.2025 № 156-ФЗ) согласие оформляется отдельно от иных информации и документов. Разъяснений Роскомнадзора о применении этой нормы к баннерам нет, но логика читается: пункт в оферте или общая галочка «согласен с условиями» в форме заявки вопрос аналитики не закрывают.

Когда cookie-баннер не нужен

Сразу честная рамка: прямой нормы «технические cookie не требуют согласия» в российском законе нет. Дальше — не цитата закона, а логика и разумная практика. Если вам обещают гарантию со ссылкой на конкретный пункт, такого пункта не существует.

Опора первая, самая надёжная. Обязанность возникает не от факта установки cookie, а от факта обработки персональных данных. Если cookie хранит только служебное значение — идентификатор сессии, корзину, выбранный язык — и не позволяет определить конкретного человека, вопрос согласия не возникает. Граница честности: аргумент работает для узкого набора служебных cookie и не работает для всего, что склеивает визиты в профиль.

Опора вторая — для магазинов, личных кабинетов, онлайн-записи. Пункт 5 части 1 статьи 6: обработка необходима для исполнения договора или его заключения по инициативе самого пользователя — корзина, авторизация, шаги оформления заказа сюда укладываются. Граница честности: у информационного сайта или визитки договора может не быть вовсе, и там эта конструкция — натяжка.

Опора третья — законный интерес (пункт 7 части 1 статьи 6). Упоминаем, чтобы сразу предупредить: строить на ней отказ от баннера нельзя. Практикующие юристы называют это основание крайне неоднозначным и отмечают, что, по их опыту общения с регулятором, Роскомнадзор относится к нему как к субсидиарному — применимому, только когда других оснований нет. Отдельного разъяснения РКН на этот счёт нет, так что и ссылаться на «законный интерес» как на надёжную опору не стоит.

И пункт, о котором обычно не думают: если сайт персонализирует выдачу или подборки под поведение пользователя, статья 10.2-2 закона 149-ФЗ (действует с 1 октября 2023 года) требует информировать об этом посетителей и опубликовать правила применения рекомендательных технологий. К cookie-баннеру эта обязанность не привязана.

Главное уточнение: «баннер не нужен» — не то же самое, что «ничего делать не надо». Это значит лишь, что модальное окно с кнопками не требуется, потому что согласие в вашем случае не является основанием обработки.

Что остаётся, даже если баннер не нужен: политика обработки персональных данных опубликована и доступна с сайта (часть 2 статьи 18.1); пользователь проинформирован об использовании cookie — «ненадлежащее информирование пользователей об использовании файлов cookies» Роскомнадзор фиксирует в отчётах о надзоре как выявленное нарушение; если сайт персонализирует контент — отдельное информирование о рекомендательных технологиях.

Почему баннер «как в Европе» не решает проблему

Самый частый способ «закрыть вопрос» — скопировать плашку с европейского сайта или поставить готовый скрипт под GDPR. Но GDPR и ePrivacy — чужая правовая рамка: там другие основания обработки и другой набор прав пользователя. Скопированный баннер обычно ссылается на «законный интерес» и права из GDPR, а в российской логике эта конструкция работает иначе.

И главное даже не текст. Важен не текст плашки, а момент запуска скриптов. Если Метрика с Вебвизором и рекламный пиксель отработали до того, как посетитель нажал «Принять», согласия по существу не было — и подтвердить его нечем, каким бы аккуратным ни был текст. Та же история с кнопкой отказа: если после неё трекеры продолжают грузиться, баннер работает как декорация.

Типичная ошибка: на сайте стоит красивый баннер, но счётчик с Вебвизором и рекламный пиксель запускаются вместе с загрузкой страницы, до всякого клика. С точки зрения закона это обработка персональных данных без основания — наличие плашки такую ситуацию не закрывает.

Если по итогам статьи выходит, что баннер вам всё-таки нужен, дальше вопрос технический: что в нём написать, как связать его с политикой и как сделать, чтобы отказ реально отключал скрипты. Это разобрано пошагово в статье Cookie-баннер по закону: как сделать правильно.

Что пишут про закон о куки в России и чего в законе нет

Вокруг темы наросло несколько утверждений, которые кочуют из статьи в статью. Разберём три самых частых — спокойно и с реквизитами.

«С 30 мая 2025 года cookie официально признали персональными данными»

Речь про закон от 30.11.2024 № 420-ФЗ, и искажение здесь тройное. 30 мая 2025 — не дата принятия, а дата вступления в силу. Изменения внесены в КоАП, а не в закон о персональных данных, — поменять определение персональных данных этот закон в принципе не мог. И файлы cookie, сайты и баннеры в его тексте не упоминаются: он повысил штрафы по статье 13.11, ввёл составы за утечки и отменил скидку при досрочной уплате. Честный вывод: в 2025-м выросла цена ошибки, но нового требования про баннер не появилось.

«Закон требует показать уведомление до первого клика пользователя»

Ссылаются на часть 2 статьи 18.1. Дословно она требует другого: опубликовать документ, определяющий политику в отношении обработки персональных данных, и обеспечить к нему неограниченный доступ, в том числе на страницах своего сайта. Ни слова про баннер, всплывающее окно или момент показа.

«С весны 2025 обязательны кнопки „Принять все“ и „Настройки“»

Нормы с такой датой и содержанием в первоисточниках нет — похоже на перенос практики регуляторов ЕС на российский контекст. Корректная формулировка другая: закон требует, чтобы согласие было добровольным и однозначным, а уже отсюда следует, что отказаться не должно быть сложнее, чем согласиться. Это вывод из принципа, а не прямое требование к кнопкам.

Цена вопроса и как понять, что стоит у вас

Про ответственность — одной строкой, потому что статья не о ней. Штрафа именно «за отсутствие cookie-баннера» в законе нет: наказывают не за отсутствие плашки, а за обработку персональных данных без законного основания. Для компании это статья 13.11 КоАП — от 150 000 до 700 000 ₽, точная сумма зависит от квалификации нарушения. Как эти суммы раскладываются на практике и что делать с Метрикой и Google Analytics — в статье про согласие на Метрику и Analytics.

Проверить себя можно за десять минут:

  1. Откройте сайт в новой вкладке и посмотрите, какие сторонние скрипты грузятся до клика по баннеру — если баннер вообще есть.
  2. Нажмите «Отклонить» или закройте плашку и проверьте, действительно ли перестали грузиться счётчики и пиксели.
  3. Перезагрузите страницу: сохранился ли выбор пользователя или баннер спрашивает заново, а трекеры уже работают.
  4. Сверьте найденные сервисы с таблицей из второго раздела — она покажет вашу строку и ответ про согласие.

Короткое резюме. Закона про баннер в России нет — есть закон про основание обработки. Если на сайте только служебные cookie, модальный баннер не нужен, но информирование и политика остаются. Если стоит запись поведения или рекламный пиксель, согласие обязательно, а баннер — самый практичный способ его собрать и доказать. И значение имеет не текст плашки, а момент запуска скриптов.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт