Почему cookie вообще стали персональными данными
Сама по себе cookie — это короткая строка в браузере. Персональными данными её делает то, что она позволяет узнавать одного и того же человека при следующих визитах. Идентификатор посетителя Яндекс.Метрики, рекламный идентификатор Top.Mail.ru, пиксель VK — все они существуют ровно для этого. Вместе с ними уходит IP-адрес, адрес страницы и сведения о браузере.
Роскомнадзор в разъяснениях и в практике проверок исходит из того, что такие идентификаторы относятся к персональным данным. В судебных делах против иностранных сервисов идентификаторы cookie прямо перечислялись наряду с регистрационными данными и IP-адресами как сведения о российских пользователях.
Что именно считается нарушением
Ключевая мысль, которую чаще всего понимают неправильно: нарушение — не отсутствие баннера. Нарушение — сбор данных до того, как человек дал согласие. Баннер может висеть, быть красивым и подробным, но если счётчик стартовал вместе со страницей, данные уже собраны и отправлены. Согласие в этот момент ещё никто не давал.
Проверить это можно самому, без всяких сервисов: откройте сайт в новом окне
браузера, нажмите F12, перейдите на вкладку «Сеть» и обновите страницу, ничего не
нажимая на баннере. Если в списке появились обращения к mc.yandex.ru,
top-fwz1.mail.ru, vk.com или
googletagmanager.com — данные ушли до согласия.
Суммы штрафов
Ответственность собрана в статье 13.11 КоАП РФ. Ориентиры на 2026 год для юридических лиц:
- Обработка персональных данных без согласия — часть 2 статьи 13.11. До 700 000 ₽. При повторном нарушении суммы измеряются уже миллионами.
- Отсутствие опубликованной политики обработки персональных данных — часть 3 статьи 13.11. До 60 000 ₽. Сюда же относится ситуация, когда политика есть, но про cookie в ней не сказано ни слова.
- Неуведомление Роскомнадзора о том, что вы обрабатываете персональные данные. С 30 мая 2025 года это отдельный состав. Уведомление обязаны подавать практически все операторы, включая небольшие сайты с формой обратной связи.
- Утечка данных. Здесь суммы принципиально другие: за массовую утечку речь идёт о десятках миллионов, а за повторную введён оборотный штраф — процент от годовой выручки с нижней границей в десятки миллионов рублей.
Оборотные штрафы касаются утечек, а не забытого баннера. Но упомянуть их стоит: они показывают, в какую сторону движется регулирование, и объясняют, почему проверок стало заметно больше.
Одной кнопки «Принять» уже недостаточно
В практике 2025–2026 годов баннер, где есть только кнопка согласия, рассматривают как некорректный. Логика простая: согласие по статье 9 152-ФЗ должно быть свободным. Если единственный способ убрать плашку — согласиться, свободы выбора нет. Поэтому рядом с «Принять» нужен равноценный отказ, а лучше — выбор по категориям: аналитика отдельно, реклама отдельно.
Отдельно стоит сказать про тёмные приёмы: кнопка отказа мелким серым шрифтом, отказ в три клика против согласия в один, заранее отмеченные галочки. Согласие, полученное таким способом, при проверке легко признать недействительным — то есть как будто его и не было.
Чего не заменяет баннер
Частая ошибка — считать, что cookie-баннер закрывает всё. На деле нужны три разные вещи, и одна не подменяет другую:
- Баннер — согласие на аналитические и рекламные cookie.
- Согласие в формах — отдельная галочка со ссылкой на политику там, где человек оставляет имя, телефон или почту.
- Политика обработки персональных данных — опубликованный документ, в котором среди прочего описано, какие cookie вы используете и зачем.
Самое неприятное: доказать согласие
Допустим, вы всё исправили. При проверке спросят не про сегодняшний день. Спросят, кто и на что соглашался полгода назад: какой был текст баннера в тот момент, какие категории выбрал посетитель, когда именно. Сайт можно привести в порядок за вечер — журнал согласий нельзя создать задним числом.
Поэтому имеет смысл начинать вести журнал сразу, даже если остальное ещё не доделано: каждый день без записи — это день, за который вы ничего не сможете показать.
Как проверить свой сайт
«Сверка» открывает сайт в чистой сессии без единой cookie, записывает всё, что установилось до нажатия на баннер, затем нажимает «Принять» и записывает, что добавилось после. В отчёте видно разницу: сколько cookie ушло до согласия, какие из них рекламные, к каким сторонним сервисам обратился браузер и сколько из них находятся за пределами России.