Cookie и баннер согласия на сайте: что требует российский закон

Канал в MAX
Редакция ГрамотаИБ · Опубликовано 26.06.2026 · Обновлено 10.08.2026

Нужен ли на сайте баннер согласия на cookie по российскому закону, являются ли cookie персональными данными, чем требования 152-ФЗ отличаются от европейского GDPR, что писать в баннере и политике и почему важны иностранные счётчики и локализация. Практический разбор для владельцев сайтов.

Владельцы сайтов часто копируют европейский «баннер согласия на cookie» и думают, что закрыли вопрос. В России требования иные. Разберём, являются ли cookie персональными данными, нужен ли баннер по 152-ФЗ и что на самом деле проверяют.

Являются ли cookie персональными данными

Сами по себе технические cookie не всегда персональные данные. Но если cookie и идентификаторы позволяют — в том числе в связке с другими сведениями — выделить и узнать конкретного пользователя, они приобретают характер персональных данных. Аналитические и рекламные трекеры, профилирующие посетителя, чаще всего попадают в зону риска.

Нужен ли баннер согласия на cookie

Прямого требования «cookie consent», как в европейском GDPR, в российском законе нет — слепо копировать евробаннер не нужно. Но действует общий принцип прозрачности (152-ФЗ): пользователя нужно информировать о том, что сайт использует cookie и счётчики, и с какими целями. Это делается через уведомление (баннер) со ссылкой на политику обработки ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). и через сам текст политики.

Что важнее баннера: иностранные счётчики и локализация

Главный риск на практике — не отсутствие баннера, а зарубежная аналитика. Если иностранный счётчик или виджет передаёт данные посетителей-россиян за границу, возникают вопросы локализации (часть 5 статьи 18) и трансграничной передачи (статья 12). При сборе ПДн граждан РФ их запись, систематизацию, накопление и хранение нельзя вести в зарубежных базах (часть 5 статьи 18), поэтому иностранная аналитика, через которую данные россиян уходят за рубеж до обработки в РФ, создаёт прямой риск нарушения. Подробнее — в статьях «Роскомнадзор проверяет сайты» и «Трансграничная передача ПДн».

Что сделать на сайте

  • Добавьте уведомление об использовании cookie со ссылкой на политику обработки ПДн.
  • Опишите в политике, какие cookie и счётчики используются и зачем; как её составить — здесь.
  • Проверьте подключённые счётчики: не уходят ли данные россиян за рубеж до записи в РФ.
  • Не выдавайте евробаннер GDPR за выполнение российских требований.

Типичные ошибки

  • Евробаннер вместо локализации. Поставили cookie-баннер, но данные уходят на зарубежные серверы.
  • Нет информирования. Счётчики стоят, в политике о них ни слова.
  • Считают, что cookie никогда не ПДн. Игнорируют профилирующие трекеры.

Главное

Российский закон не требует именно «баннера согласия на cookie» по образцу GDPR, но обязывает информировать о cookie и счётчиках и соблюдать локализацию и правила трансграничной передачи. Важнее красивого баннера — проверить, не уходят ли данные посетителей-россиян за рубеж через иностранную аналитику.

Частые вопросы

Нужен ли в России баннер согласия на cookie?

Прямого требования о баннере cookie-consent, как в европейском GDPR, в российском законе нет — слепо копировать евробаннер не нужно. Но действует общий принцип прозрачности: пользователя информируют, что сайт использует cookie и счётчики и с какими целями, — через уведомление со ссылкой на политику обработки ПДн.

Являются ли cookie персональными данными?

Сами по себе технические cookie — не всегда. Но если cookie и идентификаторы позволяют, в том числе в связке с другими сведениями, узнать конкретного пользователя, они приобретают характер персональных данных. Аналитические и рекламные трекеры чаще всего попадают в зону риска.

Что важнее баннера cookie на сайте?

Главный риск на практике — зарубежная аналитика. Если иностранный счётчик или виджет передаёт данные посетителей-россиян за границу, возникают вопросы локализации (часть 5 статьи 18) и трансграничной передачи (статья 12).

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

Канал ГрамотаИБ в MAX

Коротко о новых статьях, изменениях законодательства и возможностях сервиса. Полные материалы — на сайте.

Подписаться

Ответственный за организацию обработки ПДн: кого назначить, приказ и обязанности

Практический разбор третьего шага: кто обязан назначать ответственного, можно ли назначить директора, чем эта роль отличается от администратора безопасности, что ответственный обязан делать по части 4 статьи 22.1 и какие два документа оформляются — со снимками экрана.

Политика обработки ПДн шаг за шагом: таблица целей, приказ и публикация

Практический разбор второго шага: что писать в каждой из пяти граф сводной таблицы целей, почему скачанный шаблон подводит на проверке, чем политику вводят в действие и что именно требуется опубликовать вместе с ней — со снимками экрана.

Как заполнить уведомление в реестр операторов: разбор формы Роскомнадзора по шагам

Практический разбор первого шага: что на самом деле спрашивает электронная форма уведомления об обработке персональных данных, где на ней спотыкаются, какие сведения собрать заранее и как сократить заполнение — со снимками экрана формы и кабинета.

Персональные данные в управляющей компании и ТСЖ: лицевые счета, должники и собрания

Особенности обработки персональных данных в сфере ЖКХ: начисления и лицевые счета без согласия, реестр собственников для общего собрания, почему нельзя вывешивать список должников, расчётные центры и ГИС ЖКХ, домофоны с распознаванием лиц, сроки ответов на обращения жителей.