Настройки cookie-баннера по требованиям РФ: чек-лист
У российских сайтов почти всегда одна и та же картина: баннер поставлен из готового шаблона под GDPR, половина элементов в нём избыточна, а того, что действительно требуется по 152-ФЗ и ФЗ-156, не хватает. Собрал чек-лист по тем пунктам, которые реально проверяются — от текста первого экрана до поведения при повторном визите и двух документов, без которых баннер остаётся просто плашкой.
Чем российские требования отличаются от европейских
Шаблоны баннеров, которые чаще всего ставят, написаны под GDPR — оттуда берутся шесть категорий, ссылка на «Data Protection Officer» и формулировки про «законный интерес». Российское регулирование устроено иначе: 152-ФЗ и ФЗ-156 не описывают интерфейс баннера вовсе, они задают свойства согласия. Отсюда практический вывод — проверять надо не совпадение с чужим шаблоном, а четыре свойства: согласие получено до обработки, оно свободно, оно информировано и его можно отозвать.
Нет обязательного числа категорий, нет требования к цвету и размеру кнопок, нет обязательного «Legitimate interest», нет требования логировать каждое согласие на сервере. Переносить это из GDPR-шаблонов не нужно — лишние элементы усложняют интерфейс, не добавляя защищённости.
Чек-лист: первый экран баннера
| Что проверить | Как должно быть |
|---|---|
| Момент появления | До загрузки аналитических и рекламных скриптов, а не одновременно с ними |
| Кнопка согласия | «Принять всё» — явное действие, не автоматическое закрытие по скроллу |
| Кнопка отказа | «Только необходимые» на том же экране, сопоставимая по размеру и контрасту |
| Переход к настройкам | «Настроить» — открывает выбор по категориям, может быть менее акцентной |
| Ссылка на документ | На политику использования cookie, открывается и не ведёт в 404 |
| Текст | Указано, что собирается и зачем; без «продолжая пользоваться сайтом, вы соглашаетесь» |
| Закрытие крестиком | Если крестик есть, он равен отказу, а не согласию |
Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» заслуживает отдельного упоминания: она была нормой до 2025 года и сейчас встречается чаще всего. Это не согласие — это уведомление о том, что согласие будет считаться полученным без действия пользователя. Именно такую конструкцию ФЗ-156 и закрыл.
Чек-лист: экран настроек
- Аналитика и реклама — переключатели выключены по умолчанию.
- Технически необходимые — показаны в списке без переключателя, с пояснением, почему их нельзя отключить.
- Категории названы понятно: не «Statistics» и «Marketing», а «Аналитика посещаемости», «Реклама и ретаргетинг».
- По каждой категории — какие именно счётчики в неё входят. Посетитель должен видеть, что разрешает Яндекс Метрику, а не абстрактную «статистику».
- Кнопка «Сохранить выбор» применяет решение сразу, без дополнительного «Принять всё».
Чек-лист: поведение после выбора
| Сценарий | Ожидаемое поведение |
|---|---|
| Повторный визит после согласия | Баннер не показывается, трекеры работают в полном режиме |
| Повторный визит после отказа | Баннер не показывается, трекеры не ставят идентификаторы |
| Изменение состава трекеров | Баннер показывается снова — прежнее согласие новый счётчик не покрывает |
| Прошло 12 месяцев | Разумная практика — переспросить, жёсткого срока в законе нет |
| Отзыв согласия | Доступен всегда: ссылка «Настройки cookie» в подвале открывает тот же экран |
Возможность передумать — то место, где ломаются даже аккуратно сделанные баннеры: выбор сохраняется, а изменить его потом нельзя нигде, кроме очистки браузера. Согласие, которое нельзя отозвать, юридически отозванным не считается.
Чек-лист: техническая проверка
- Приватное окно, баннер не трогать. DevTools → Application → Cookies: идентификаторов аналитики быть не должно.
- Вкладка Network: до согласия нет запросов к сторонним счётчикам, у которых нет анонимного режима.
- Нажать «Только необходимые», перезагрузить — идентификаторы не появились.
- Нажать «Принять всё» — идентификаторы появились, счётчик работает полностью.
- Проверить, что ссылка на политику cookie отдаёт 200, а не 404.
Конкретно по Метрике — какой параметр инициализации отвечает за идентификатор, почему повторный вызов init режим не переключает и какой код работает — разобрано в статье «Как отключить Яндекс Метрику до согласия на cookie».
Чек-лист: документы
Баннер — это интерфейс, и сам по себе он требования не закрывает. За ним должны стоять два документа:
- Политика использования cookie — перечень файлов и счётчиков, назначение каждой группы, сроки хранения, порядок отзыва согласия. С сентября 2025 года это отдельный обязательный документ, а не абзац в политике конфиденциальности.
- Политика конфиденциальности — должна упоминать передачу данных операторам счётчиков как обработчикам и содержать ваши реальные реквизиты. Что в неё входит — в разборе «Политика конфиденциальности для сайта».
В политике cookie перечислены три счётчика, а на сайте работает пять — или наоборот, документ скопирован с чужого сайта и упоминает трекеры, которых у вас нет. Это расхождение видно снаружи за минуту и обесценивает оба документа.
Что бывает за несоответствие
Отдельной статьи «за отсутствие cookie-баннера» в КоАП нет. Квалификация идёт по обработке персональных данных без согласия — ст. 13.11 ч. 2. Подробный разбор составов и сумм — в материале «Штрафы за нарушение 152-ФЗ». Практический риск обычно не в проверке РКН по инициативе ведомства, а в жалобе: посетитель, обративший внимание на трекинг без согласия, направляет обращение, и оно становится поводом.
Пройдите чек-лист автоматически
Бесплатный аудит смотрит на сайт снаружи: есть ли баннер, ставятся ли идентификаторы до согласия, найдена ли политика cookie, совпадает ли перечень счётчиков с заявленным. Отчёт приходит на email.
Проверить сайт бесплатноЧасто задаваемые вопросы
Баннер должен появляться до загрузки аналитических и рекламных скриптов, содержать явную кнопку согласия и равнодоступный отказ на том же экране, ссылку на политику использования cookie, а переключатели аналитики и рекламы должны быть выключены по умолчанию.
Нет. Это уведомление о том, что согласие считается полученным без действия пользователя, а не само согласие. Такая конструкция была нормой до 2025 года, и именно её закрыл ФЗ-156.
Российское законодательство этого для cookie не требует. Достаточно хранить выбор на стороне браузера и обеспечить возможность его изменить. Серверный журнал согласий — практика из GDPR, переносить её не обязательно.
С сентября 2025 года политика использования cookie — отдельный документ: перечень файлов и счётчиков, назначение групп, сроки хранения, порядок отзыва согласия. Политика конфиденциальности при этом должна упоминать передачу данных операторам счётчиков как обработчикам.