Оформить — от 590 ₽
Cookie · Чеклист

Настройки cookie-баннера по требованиям РФ: чек-лист

18 июля 2026· Чек-лист· 5 мин. чтения

У российских сайтов почти всегда одна и та же картина: баннер поставлен из готового шаблона под GDPR, половина элементов в нём избыточна, а того, что действительно требуется по 152-ФЗ и ФЗ-156, не хватает. Собрал чек-лист по тем пунктам, которые реально проверяются — от текста первого экрана до поведения при повторном визите и двух документов, без которых баннер остаётся просто плашкой.

Чем российские требования отличаются от европейских

Шаблоны баннеров, которые чаще всего ставят, написаны под GDPR — оттуда берутся шесть категорий, ссылка на «Data Protection Officer» и формулировки про «законный интерес». Российское регулирование устроено иначе: 152-ФЗ и ФЗ-156 не описывают интерфейс баннера вовсе, они задают свойства согласия. Отсюда практический вывод — проверять надо не совпадение с чужим шаблоном, а четыре свойства: согласие получено до обработки, оно свободно, оно информировано и его можно отозвать.

Чего в российских требованиях нет

Нет обязательного числа категорий, нет требования к цвету и размеру кнопок, нет обязательного «Legitimate interest», нет требования логировать каждое согласие на сервере. Переносить это из GDPR-шаблонов не нужно — лишние элементы усложняют интерфейс, не добавляя защищённости.

Чек-лист: первый экран баннера

Что проверитьКак должно быть
Момент появленияДо загрузки аналитических и рекламных скриптов, а не одновременно с ними
Кнопка согласия«Принять всё» — явное действие, не автоматическое закрытие по скроллу
Кнопка отказа«Только необходимые» на том же экране, сопоставимая по размеру и контрасту
Переход к настройкам«Настроить» — открывает выбор по категориям, может быть менее акцентной
Ссылка на документНа политику использования cookie, открывается и не ведёт в 404
ТекстУказано, что собирается и зачем; без «продолжая пользоваться сайтом, вы соглашаетесь»
Закрытие крестикомЕсли крестик есть, он равен отказу, а не согласию

Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» заслуживает отдельного упоминания: она была нормой до 2025 года и сейчас встречается чаще всего. Это не согласие — это уведомление о том, что согласие будет считаться полученным без действия пользователя. Именно такую конструкцию ФЗ-156 и закрыл.

Чек-лист: экран настроек

  • Аналитика и реклама — переключатели выключены по умолчанию.
  • Технически необходимые — показаны в списке без переключателя, с пояснением, почему их нельзя отключить.
  • Категории названы понятно: не «Statistics» и «Marketing», а «Аналитика посещаемости», «Реклама и ретаргетинг».
  • По каждой категории — какие именно счётчики в неё входят. Посетитель должен видеть, что разрешает Яндекс Метрику, а не абстрактную «статистику».
  • Кнопка «Сохранить выбор» применяет решение сразу, без дополнительного «Принять всё».

Чек-лист: поведение после выбора

СценарийОжидаемое поведение
Повторный визит после согласияБаннер не показывается, трекеры работают в полном режиме
Повторный визит после отказаБаннер не показывается, трекеры не ставят идентификаторы
Изменение состава трекеровБаннер показывается снова — прежнее согласие новый счётчик не покрывает
Прошло 12 месяцевРазумная практика — переспросить, жёсткого срока в законе нет
Отзыв согласияДоступен всегда: ссылка «Настройки cookie» в подвале открывает тот же экран

Возможность передумать — то место, где ломаются даже аккуратно сделанные баннеры: выбор сохраняется, а изменить его потом нельзя нигде, кроме очистки браузера. Согласие, которое нельзя отозвать, юридически отозванным не считается.

Чек-лист: техническая проверка

  1. Приватное окно, баннер не трогать. DevTools → Application → Cookies: идентификаторов аналитики быть не должно.
  2. Вкладка Network: до согласия нет запросов к сторонним счётчикам, у которых нет анонимного режима.
  3. Нажать «Только необходимые», перезагрузить — идентификаторы не появились.
  4. Нажать «Принять всё» — идентификаторы появились, счётчик работает полностью.
  5. Проверить, что ссылка на политику cookie отдаёт 200, а не 404.

Конкретно по Метрике — какой параметр инициализации отвечает за идентификатор, почему повторный вызов init режим не переключает и какой код работает — разобрано в статье «Как отключить Яндекс Метрику до согласия на cookie».

Чек-лист: документы

Баннер — это интерфейс, и сам по себе он требования не закрывает. За ним должны стоять два документа:

  • Политика использования cookie — перечень файлов и счётчиков, назначение каждой группы, сроки хранения, порядок отзыва согласия. С сентября 2025 года это отдельный обязательный документ, а не абзац в политике конфиденциальности.
  • Политика конфиденциальности — должна упоминать передачу данных операторам счётчиков как обработчикам и содержать ваши реальные реквизиты. Что в неё входит — в разборе «Политика конфиденциальности для сайта».
Самое частое расхождение

В политике cookie перечислены три счётчика, а на сайте работает пять — или наоборот, документ скопирован с чужого сайта и упоминает трекеры, которых у вас нет. Это расхождение видно снаружи за минуту и обесценивает оба документа.

Что бывает за несоответствие

Отдельной статьи «за отсутствие cookie-баннера» в КоАП нет. Квалификация идёт по обработке персональных данных без согласия — ст. 13.11 ч. 2. Подробный разбор составов и сумм — в материале «Штрафы за нарушение 152-ФЗ». Практический риск обычно не в проверке РКН по инициативе ведомства, а в жалобе: посетитель, обративший внимание на трекинг без согласия, направляет обращение, и оно становится поводом.

Пройдите чек-лист автоматически

Бесплатный аудит смотрит на сайт снаружи: есть ли баннер, ставятся ли идентификаторы до согласия, найдена ли политика cookie, совпадает ли перечень счётчиков с заявленным. Отчёт приходит на email.

Проверить сайт бесплатно

Часто задаваемые вопросы

Баннер должен появляться до загрузки аналитических и рекламных скриптов, содержать явную кнопку согласия и равнодоступный отказ на том же экране, ссылку на политику использования cookie, а переключатели аналитики и рекламы должны быть выключены по умолчанию.

Нет. Это уведомление о том, что согласие считается полученным без действия пользователя, а не само согласие. Такая конструкция была нормой до 2025 года, и именно её закрыл ФЗ-156.

Российское законодательство этого для cookie не требует. Достаточно хранить выбор на стороне браузера и обеспечить возможность его изменить. Серверный журнал согласий — практика из GDPR, переносить её не обязательно.

С сентября 2025 года политика использования cookie — отдельный документ: перечень файлов и счётчиков, назначение групп, сроки хранения, порядок отзыва согласия. Политика конфиденциальности при этом должна упоминать передачу данных операторам счётчиков как обработчикам.

Автор: действующий архитектор кибербезопасности и систем защиты персональных данных. Создатель сервиса Privadoc. 17 лет в кибербезопасности · Специализация: эксперт в кибербезопасности, проектирование СЗПДн, защита персональных данных · Privadoc