Что именно запрещено
Норма появилась в законе «Об информации» и подкреплена статьёй 13.55 КоАП РФ. Суть: владелец сайта, программы или информационной системы не вправе использовать для авторизации российских пользователей иностранные сервисы идентификации. Речь о привычных кнопках «Войти через Google», «Продолжить с Apple», входе через Facebook, а также о вспомогательных иностранных сервисах проверки, которые получают данные пользователя в процессе входа.
Разрешённые способы перечислены прямо: единая система идентификации и аутентификации (Госуслуги), единая биометрическая система, российская информационная система оператора, абонентский номер российского оператора связи, а также иные сервисы, соответствующие требованиям российского законодательства. Обычная регистрация по email и паролю в эту логику вписывается: она не является иностранным сервисом идентификации.
Кого касается
Требование адресовано владельцам сайтов и сервисов, ориентированных на российских пользователей. Практический признак — сайт на русском языке, принимающий оплату в рублях, с российскими реквизитами. Размер компании значения не имеет: интернет-магазин на готовой платформе и корпоративный портал здесь в одинаковом положении.
Отдельная ловушка — готовые платформы и плагины. Кнопки социального входа часто включены в шаблоне по умолчанию, и владелец сайта искренне не знает, что они есть. Ответственность это не снимает: нарушение фиксируется по факту наличия способа входа, а не по намерению его использовать.
Суммы
Статья 13.55 КоАП предусматривает штраф для граждан, должностных лиц и организаций, причём для юридических лиц суммы измеряются сотнями тысяч рублей, а повторное нарушение обходится дороже. Точный размер зависит от редакции статьи на момент нарушения и от обстоятельств дела — сверяйтесь с действующим текстом кодекса.
Важнее суммы другое: это нарушение обнаруживается быстрее всех остальных. Чтобы найти незаявленную трансграничную передачу данных, нужно разбирать сетевые запросы. Чтобы увидеть кнопку «Войти через Google», достаточно открыть страницу входа.
Как проверить свой сайт за пять минут
- Откройте страницы входа и регистрации. Посмотрите на все кнопки: нет ли среди них Google, Apple, Facebook, X, LinkedIn.
- Проверьте страницу оформления заказа и всплывающие окна входа — там кнопки часто отличаются от основной страницы.
- Загляните в мобильную версию: у неё бывает отдельный шаблон.
- Найдите в исходном коде страницы упоминания
accounts.google.com,appleid.apple.com,connect.facebook.net. Даже если кнопка визуально скрыта, подключённый скрипт остаётся признаком. - Проверьте комментарии и отзывы: модули комментирования иногда предлагают вход через иностранные аккаунты.
Чем заменить
Самое простое и дешёвое — вход по email с подтверждением или по коду из СМС российского оператора. Для сервисов, где важна проверенная личность, подходит вход через Госуслуги. Для розницы часто достаточно входа по номеру телефона: он даёт ту же скорость, что и социальная кнопка, и не создаёт запрещённой передачи данных.
Если кнопки нужно убрать быстро, не ломая существующие аккаунты: отключите способ входа, но сохраните привязанные адреса электронной почты и предложите пользователям задать пароль по ссылке из письма. Так люди не потеряют доступ, а запрещённый способ авторизации исчезнет.
Что часто делают неправильно
Прячут кнопку стилями. Скрипт продолжает загружаться с иностранного домена, а значит способ входа технически доступен. Это не решение.
Оставляют «только для иностранных пользователей». Разделение по гражданству на стороне сайта проверяющего не убеждает: доступ к кнопке есть у любого посетителя из России.
Убирают кнопку, но забывают про приложение. Мобильное приложение — та же информационная система того же владельца.
Оговорка
Это обзор нормы, а не юридическая консультация. Редакции статей меняются, а квалификация конкретного случая зависит от обстоятельств. Проверьте действующий текст закона и при сомнениях обратитесь к юристу.