ГрамотаИБ ГрамотаИБ

Cookie и баннер согласия на сайте: что требует российский закон

Редакция ГрамотаИБ · Опубликовано 26.06.2026 · Обновлено 27.06.2026

Нужен ли на сайте баннер согласия на cookie по российскому закону, являются ли cookie персональными данными, чем требования 152-ФЗ отличаются от европейского GDPR, что писать в баннере и политике и почему важны иностранные счётчики и локализация. Практический разбор для владельцев сайтов.

Владельцы сайтов часто копируют европейский «баннер согласия на cookie» и думают, что закрыли вопрос. В России требования иные. Разберём, являются ли cookie персональными данными, нужен ли баннер по 152-ФЗ и что на самом деле проверяют.

Являются ли cookie персональными данными

Сами по себе технические cookie не всегда персональные данные. Но если cookie и идентификаторы позволяют — в том числе в связке с другими сведениями — выделить и узнать конкретного пользователя, они приобретают характер персональных данных. Аналитические и рекламные трекеры, профилирующие посетителя, чаще всего попадают в зону риска.

Нужен ли баннер согласия на cookie

Прямого требования «cookie consent», как в европейском GDPR, в российском законе нет — слепо копировать евробаннер не нужно. Но действует общий принцип прозрачности (152-ФЗ): пользователя нужно информировать о том, что сайт использует cookie и счётчики, и с какими целями. Это делается через уведомление (баннер) со ссылкой на политику обработки ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн). и через сам текст политики.

Что важнее баннера: иностранные счётчики и локализация

Главный риск на практике — не отсутствие баннера, а зарубежная аналитика. Если иностранный счётчик или виджет передаёт данные посетителей-россиян за границу, возникают вопросы локализации (часть 5 статьи 18) и трансграничной передачи (статья 12). При сборе ПДн граждан РФ их запись, систематизацию, накопление и хранение нельзя вести в зарубежных базах (часть 5 статьи 18), поэтому иностранная аналитика, через которую данные россиян уходят за рубеж до обработки в РФ, создаёт прямой риск нарушения. Подробнее — в статьях «Роскомнадзор проверяет сайты» и «Трансграничная передача ПДн».

Что сделать на сайте

  • Добавьте уведомление об использовании cookie со ссылкой на политику обработки ПДн.
  • Опишите в политике, какие cookie и счётчики используются и зачем; как её составить — здесь.
  • Проверьте подключённые счётчики: не уходят ли данные россиян за рубеж до записи в РФ.
  • Не выдавайте евробаннер GDPR за выполнение российских требований.

Типичные ошибки

  • Евробаннер вместо локализации. Поставили cookie-баннер, но данные уходят на зарубежные серверы.
  • Нет информирования. Счётчики стоят, в политике о них ни слова.
  • Считают, что cookie никогда не ПДн. Игнорируют профилирующие трекеры.

Главное

Российский закон не требует именно «баннера согласия на cookie» по образцу GDPR, но обязывает информировать о cookie и счётчиках и соблюдать локализацию и правила трансграничной передачи. Важнее красивого баннера — проверить, не уходят ли данные посетителей-россиян за рубеж через иностранную аналитику.

Частые вопросы

Нужен ли в России баннер согласия на cookie?

Прямого требования о баннере cookie-consent, как в европейском GDPR, в российском законе нет — слепо копировать евробаннер не нужно. Но действует общий принцип прозрачности: пользователя информируют, что сайт использует cookie и счётчики и с какими целями, — через уведомление со ссылкой на политику обработки ПДн.

Являются ли cookie персональными данными?

Сами по себе технические cookie — не всегда. Но если cookie и идентификаторы позволяют, в том числе в связке с другими сведениями, узнать конкретного пользователя, они приобретают характер персональных данных. Аналитические и рекламные трекеры чаще всего попадают в зону риска.

Что важнее баннера cookie на сайте?

Главный риск на практике — зарубежная аналитика. Если иностранный счётчик или виджет передаёт данные посетителей-россиян за границу, возникают вопросы локализации (часть 5 статьи 18) и трансграничной передачи (статья 12).

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

С чего начать защиту персональных данных: что требует закон и в каком порядке

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.

Электронное или бумажное хранение: можно ли оставить только сканы документов

Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.

Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора

За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.