Оформить — от 590 ₽
152-ФЗ · Cookie

Cookie-баннер для сайта: как настроить по требованиям 152-ФЗ и ФЗ-156

24 июня 2026· Обновлено с учетом ФЗ-156 (сентябрь 2025)· 6 мин. чтения

Простого уведомления «мы используем cookie» недостаточно. Пользователь должен иметь возможность отказаться от аналитических и рекламных трекеров — иначе их использование можно квалифицировать как обработку персональных данных без законного основания со штрафом до 300 000 руб. для организаций (ч. 1 ст. 13.11 КоАП). С 1 сентября 2025 года (ФЗ-156) согласие к тому же оформляется отдельно от других документов.

Что такое cookie-баннер и когда он нужен

Cookie — небольшие файлы, которые сайт сохраняет в браузере пользователя. Часть cookie технически необходима для работы сайта (авторизация, корзина), другие — собирают данные о поведении пользователя для аналитики и рекламы. Именно вторая группа затрагивает законодательство о персональных данных.

Идентификаторы в cookie, IP-адрес и история посещений становятся персональными данными, когда по ним можно выделить конкретного посетителя. Роскомнадзор рассматривает такие cookie как персональные данные. Яндекс Метрика, VK Pixel, Google Analytics передают эти данные сторонним сервисам. Без согласия посетителя у такой обработки нет законного основания — это риск штрафа по ч. 1 ст. 13.11 КоАП.

Что на самом деле изменил ФЗ-156 (сентябрь 2025)

Отдельных правил для cookie ФЗ-156 не вводит. В части персональных данных он дополнил ст. 9 152-ФЗ одним требованием: согласие оформляется отдельно от других документов. Для cookie это значит, что согласие нельзя «зашить» в пользовательское соглашение или в строку «Продолжая пользоваться сайтом…». Сама обязанность спрашивать согласие на аналитику и рекламу следует из общих норм 152-ФЗ — ст. 6 и 9.

Виды cookie: какие требуют согласия, а какие — нет

Вид cookie Примеры Требует согласия
Технические (необходимые) Сессия авторизации, корзина, CSRF-токен Не требует
Функциональные Запомненный язык, настройки интерфейса Не требует
Аналитические Яндекс Метрика, Google Analytics, Hotjar Требует согласия
Рекламные / ретаргетинг VK Pixel, Facebook Pixel, Яндекс Аудитории Требует согласия
Трекинг третьих лиц Встроенные виджеты соцсетей, чаты (если собирают данные) Требует согласия

Что должен содержать правильный cookie-баннер

По 152-ФЗ и практике правоприменения корректный баннер включает следующее:

  • 1
    Краткое пояснение Какие виды cookie используются и для каких целей. Не юридический текст — простым языком для пользователя.
  • 2
    Кнопка «Принять все» Соглашение на все категории cookie, включая аналитические и рекламные.
  • 3
    Кнопка «Только необходимые» или «Отклонить» Без этой кнопки согласие нельзя назвать добровольным. После нажатия аналитика не должна ставить идентификаторы.
  • 4
    Ссылка на политику cookie / конфиденциальности Пользователь должен иметь возможность подробнее прочитать, какие данные собираются и кому передаются.
  • 5
    Появление до загрузки трекеров Аналитика не должна ставить идентификаторы до согласия: скрипты либо ждут нажатия «Принять», либо до него работают в режиме без cookie.
Критическая ошибка

Баннер «Мы используем cookie. Продолжая использовать сайт, вы соглашаетесь» — не считается согласием: оно не конкретное и не однозначное (ч. 1 ст. 9 152-ФЗ), а с 1 сентября 2025 года еще и не оформлено отдельно (ФЗ-156). Согласие должно быть явным действием: пользователь сам нажимает «Принять». Продолжение просмотра — не согласие.

Свой баннер удобнее проверить снаружи, чем по памяти: бесплатная проверка сайта находит счетчики в коде страницы и cookie-баннер. А успевают ли счетчики сработать до нажатия «Принять», проверьте в DevTools по инструкции ниже — именно это и отличает рабочий баннер от декоративного.

Технические решения: как реализовать cookie-баннер

Для Tilda

В настройках сайта Tilda есть встроенная функция «Уведомление о cookies» (Настройки → SEO → Cookie). Она показывает баннер, но не блокирует загрузку трекеров до получения согласия. Чтобы счетчики ждали согласия, потребуется кастомный JS-код через Zero Block или подключение внешнего сервиса. Полная инструкция по настройке сайта на Tilda — в статье «152-ФЗ на Tilda».

Для WordPress

Плагины с блокировкой до согласия: Complianz, CookieYes, GDPR Cookie Compliance. Убедитесь, что плагин настроен на блокировку скриптов Яндекс Метрики и других трекеров до нажатия «Принять». Встроенный Cookie Notice показывает баннер, но не блокирует скрипты.

Для кастомных сайтов

Минимальная схема:

  1. При первом визите — показать баннер, не загружать аналитические скрипты
  2. Пользователь нажимает «Принять» → сохранить флаг в localStorage → загрузить скрипты
  3. Пользователь нажимает «Отклонить» → сохранить флаг → не загружать скрипты
  4. При повторных визитах — проверять флаг, не показывать баннер повторно
Проверка реализации

Откройте инкогнито-режим и зайдите на свой сайт. В DevTools → Network убедитесь, что запросы к mc.yandex.ru, metrika.yandex.ru, vk.com/rtrg не происходят до нажатия «Принять». Если запросы идут сразу — реализация некорректна.

Типичные ошибки в cookie-баннерах

ОшибкаСтатус
Баннер есть, но нет кнопки «Отклонить»Согласие не добровольное, законного основания нет — риск по ч. 1 ст. 13.11
Трекеры загружаются до взаимодействия с баннеромОбработка без законного основания — ч. 1 ст. 13.11
Предзаполненные галочки категорий cookieСогласие по умолчанию — недействительно
Баннер не появляется у пользователей с VPN/за пределами РФСогласие нужно от всех посетителей, а не только с российским IP
Нет ссылки на политику cookieСогласие не информированное (ч. 1 ст. 9)
Баннер есть, но cookie нигде не описаны — ни в политике cookie, ни в политике конфиденциальностиПосетитель не знает, на что соглашается
После нажатия «Отклонить» трекеры все равно загружаютсяПолучение данных без согласия
Баннер есть, технические cookie отключаются вместе с аналитическимиНет нарушения закона, но плохой UX

Штрафы за нарушения, связанные с cookie

Прямого штрафа «за отсутствие cookie-баннера» в КоАП нет, но использование трекеров без согласия квалифицируется по нескольким основаниям:

  • Ч. 1 ст. 13.11 — обработка персональных данных без законного основания, а согласие на аналитику и рекламу и есть это основание: 50 000–100 000 руб. (ИП), 150 000–300 000 руб. (организация), 10 000–15 000 руб. (самозанятый)
  • Ч. 3 ст. 13.11 — политика обработки ПДн с описанием cookie не опубликована: 10 000–20 000 руб. (ИП), 30 000–60 000 руб. (организация)
  • При повторном нарушении (ч. 1.1 ст. 13.11) — 300 000–500 000 руб. и для ИП, и для организаций: по этой части ИП отвечает как организация (примечание 1 к ст. 13.11)
  • Отдельно стоит ч. 2 ст. 13.11 — это обработка без согласия в письменной форме там, где закон его требует (здоровье, биометрия): 100 000–300 000 руб. (ИП), 300 000–700 000 руб. (организация). К обычным счетчикам на сайте эта часть не применяется

Роскомнадзор ведет автоматизированный мониторинг сайтов, и счетчики без механизма согласия видны с первого запроса к странице. Поэтому ждать жалобы, чтобы исправить баннер, рискованно.

Как проверить cookie-баннер на своем сайте

Сканер Privadoc проверяет наличие cookie-трекеров и баннера — базовая проверка показывает критические нарушения. Полный отчет (390 руб.) включает точный список трекеров, найденных на странице, и инструкцию по настройке корректного баннера.

Нужна политика cookie и другие документы по 152-ФЗ?

Политика конфиденциальности, согласие на обработку ПДн, политика cookie — готовый пакет с вашими реквизитами за 10 минут.

Оформить документы — от 590 ₽

Часто задаваемые вопросы

Да, если на сайте работают аналитические или рекламные счетчики. Их идентификаторы Роскомнадзор рассматривает как персональные данные, поэтому нужно согласие посетителя и возможность отказаться. С 1 сентября 2025 года (ФЗ-156) согласие еще и оформляется отдельно от других документов, так что простого уведомления «мы используем cookie» недостаточно.

Правильный cookie-баннер содержит: краткое описание используемых видов cookie, кнопку «Принять все», кнопку «Только необходимые» или «Отклонить», ссылку на политику конфиденциальности и появляется при первом визите до загрузки аналитических скриптов.

Нет. Яндекс Метрика — аналитический счетчик, и в обычном режиме ей нужно согласие посетителя. Метрику загружают после нажатия «Принять все» либо до согласия запускают в режиме без cookie. Если пользователь выбирает «Только необходимые» — идентификаторы Метрики не должны появляться.

Cookie-уведомление просто информирует о факте использования cookie. Cookie-согласие — активное действие пользователя: он сам выбирает, какие типы cookie разрешить. Для аналитики и рекламы нужно именно согласие; с 1 сентября 2025 года (ФЗ-156) его нельзя встроить в другие документы или заменить продолжением просмотра.

Трекеры без согласия — это обработка персональных данных без законного основания, ст. 13.11 ч. 1 КоАП: 50 000–100 000 руб. для ИП и 150 000–300 000 руб. для организаций. При повторном нарушении (ч. 1.1) — 300 000–500 000 руб., причем ИП отвечает как организация.

Автор: действующий архитектор кибербезопасности и систем защиты персональных данных. Создатель сервиса Privadoc. 17 лет в кибербезопасности · Специализация: эксперт в кибербезопасности, проектирование СЗПДн, защита персональных данных · Privadoc