Cookie-баннер: GDPR или российский закон
GDPR — Общий регламент Евросоюза о защите данных. Он обязывает получать явное согласие на cookie у любого жителя ЕС вне зависимости от того, где зарегистрирована компания. Если ваш сайт работает с европейской аудиторией, GDPR применяется, даже если юридическое лицо российское. Если все пользователи из России — GDPR вас не касается.
В России действует другой правовой каркас. Два закона связаны с cookie непосредственно:
- ФЗ-152 «О персональных данных». Регулирует любую обработку данных, по которым можно установить личность человека. Если cookie идентифицируют пользователя, этот закон применяется.
- ФЗ-149 «Об информации, информационных технологиях и о защите информации». Создаёт общий правовой фон для сбора информации в интернете, но прямой нормы о cookie не содержит.
Принципиальное отличие от GDPR: в российском праве нет нормы «ставь баннер или получи штраф». Обязательство возникает не от факта использования cookie, а от того, что конкретные cookie обрабатывают персональные данные. Поэтому вопрос «нужен ли мне баннер» начинается с другого вопроса: что именно делают мои cookie с данными пользователей.
Какие cookie считаются обработкой персональных данных
Не все cookie одинаковы. Технические cookie хранят временные данные, необходимые для работы сайта: токен сессии, содержимое корзины, языковые настройки, статус авторизации. Сами по себе они не идентифицируют конкретного человека.
Аналитические и рекламные cookie работают иначе. Они создают уникальный идентификатор браузера и накапливают историю поведения пользователя. Когда такой идентификатор совпадает во времени с другими данными о пользователе (именем из формы заявки, email-адресом, телефоном, IP-адресом в совокупности с прочей информацией), возникает комбинация, позволяющая установить личность. Статья 3 ФЗ-152 называет именно такую информацию персональными данными.
Практический пример: Яндекс.Метрика устанавливает cookie, которые создают уникальный идентификатор браузера. Если посетитель при этом заполнил форму заявки, связка «идентификатор из Метрики + имя и телефон из формы» образует персональные данные. Для их обработки ФЗ-152 требует согласия пользователя.
Вывод: технические cookie согласия не требуют. Аналитические и рекламные требуют согласия, если сайт одновременно собирает личные данные из форм. Если сайт работает только как визитка без форм и персонализации, аналитические cookie отдельного документа не потребуют, хотя уведомление об их использовании остаётся хорошей практикой.
Что должен содержать баннер
Конкретного перечня обязательных элементов cookie-баннера в российском законодательстве нет. Практика формируется исходя из требований ФЗ-152 к согласию на обработку персональных данных: оно должно быть конкретным, информированным и сознательным.
Что баннер должен сообщить пользователю:
- Что сайт использует cookie и для каких целей: аналитика, персонализация, реклама.
- Ссылку на политику cookie или политику конфиденциальности, где можно найти подробности.
- Возможность принять или отказаться от рекламных cookie, если они есть.
Если на сайте только технические и аналитические cookie без ретаргетинга, достаточно простого уведомления с кнопкой «Принять» и ссылкой на политику.
Если сайт передаёт данные рекламным сетям (пикселю ВКонтакте, счётчику Яндекс Аудиторий для ретаргетинга), пользователю нужен реальный выбор: принять все cookie или отказаться от рекламных. Кнопка «Понятно» без возможности отказаться в этом случае не является надлежащим согласием по смыслу закона.
Чего избегать: заранее проставленных галочек в пользу всех категорий cookie и формулировок «Продолжая пользоваться сайтом, вы соглашаетесь». Согласие должно быть сознательным действием, а не следствием бездействия.
Политика cookie и политика конфиденциальности — одно и то же?
Это разные документы, хотя их нередко совмещают в одном.
Политика конфиденциальности описывает, как вы обрабатываете персональные данные из форм: имена, телефоны, email-адреса. Её обязывает публиковать статья 18.1 ФЗ-152. Без неё любой сайт с формой заявки нарушает закон вне зависимости от наличия cookie-баннера.
Политика cookie описывает конкретно: какие файлы cookie устанавливает сайт, с какой целью, на какой срок и кому передаёт данные. Это документ, который объясняет пользователю, что именно он принимает или от чего отказывается.
| Документ | Что описывает | Правовое основание |
|---|---|---|
| Политика конфиденциальности | Данные из форм: имя, телефон, email | Статья 18.1 ФЗ-152 |
| Политика cookie | Какие cookie ставит сайт, зачем и кому передаёт | ФЗ-152 (при обработке ПД через cookie) |
Для небольшого сайта практичное решение: один документ с двумя разделами: «Персональные данные» и «Cookie». Главное условие: оба раздела должны описывать реальную практику именно вашего сайта, а не быть шаблонами из интернета с чужими целями обработки и несуществующими у вас сервисами.
Что включить в раздел о cookie:
- Категории cookie: технические, аналитические, рекламные.
- Конкретные cookie с названием, целью и сроком хранения.
- Список третьих лиц, которым передаются данные: Яндекс, ВКонтакте, другие сервисы.
- Как пользователь может управлять cookie: через браузер или через ваш баннер.
- Контакт для обращений.
Технические форматы баннера
Реализация зависит от платформы.
WordPress. Несколько плагинов поддерживают управление категориями cookie: CookieYes, Complianz. У обоих есть бесплатные базовые тарифы, достаточные для небольшого сайта. Простые плагины предлагают только уведомление без управления категориями. Для сайтов без рекламных cookie этого достаточно.
Tilda. В настройках сайта есть встроенный модуль управления cookie и соблюдения требований о конфиденциальности. Включите его в разделе «Настройки сайта → Конфиденциальность», заполните текст под своё юридическое лицо и укажите ссылку на политику.
Самописный сайт или нестандартная CMS. Минимальная реализация: при первом визите показывать блок с текстом уведомления и кнопкой «Принять»; при нажатии — записывать согласие в localStorage; при последующих заходах не показывать баннер повторно. Для сайтов с рекламными cookie добавьте переключатели по категориям: рекламные cookie не должны устанавливаться до явного согласия пользователя.
Несколько правил для любой платформы: баннер не должен делать сайт недоступным до нажатия кнопки: это манипуляция; кнопка отказа должна быть не менее заметной, чем кнопка согласия; запомненный выбор пользователя не должен «забываться» через несколько дней, вынуждая снова принимать решение.
Что будет, если баннера нет
Прямой нормы «нет баннера — штраф» в российском законодательстве не существует. Ответственность наступает не за отсутствие баннера как такового, а за нарушение ФЗ-152 при обработке персональных данных: обработка без согласия, отсутствие политики конфиденциальности, непредоставление пользователю информации о сборе данных.
Административная ответственность за нарушения в сфере персональных данных предусмотрена статьёй 13.11 КоАП РФ. Размеры штрафов в последние годы существенно выросли и продолжают меняться — актуальные суммы стоит проверять по действующей редакции КоАП, а не по статьям годичной давности.
На практике Роскомнадзор сосредоточен на крупных операторах с большими базами данных. Случаи, когда малый бизнес получил штраф именно за отсутствие cookie-политики при отсутствии других нарушений ФЗ-152, в публичном доступе практически не встречаются. Однако проверка может инициироваться по жалобе конкретного пользователя — одно обращение в РКН достаточно, чтобы регулятор обратил на сайт внимание.
Нарушения ФЗ-152 при этом могут быть куда серьёзнее, чем отсутствие баннера: форма без чекбокса согласия, политика конфиденциальности с чужими данными, передача контактов третьим лицам без упоминания в документах. Баннер — лишь один элемент единой системы.
Практический вывод: ставить баннер разумно не столько из страха перед штрафом, сколько потому что это честная практика. Пользователь вправе знать, какие данные о нём собираются. Сайт без форм и рекламных пикселей может ограничиться простым уведомлением. Сайт с формами заявок и ретаргетингом обязан дать пользователю реальный выбор.
Итого
Cookie-баннер в России — не прямое требование закона, как в GDPR, а следствие обязанности получить согласие на обработку персональных данных, которые cookie могут помочь собрать. Если сайт использует аналитику и при этом собирает личные данные из форм, согласие нужно — баннер становится одним из способов его получить.
Для малого бизнеса без сложных рекламных пикселей достаточно: простой баннер с уведомлением, политика cookie как раздел в политике конфиденциальности, чекбокс у каждой формы. Это закрывает основные риски по ФЗ-152 и занимает несколько часов на реализацию.
Смежная тема — обработка персональных данных из форм заявок: что писать в политике конфиденциальности и как оформить чекбокс. Подробнее в статье «Персональные данные на сайте: что нужно сделать, если у вас есть форма заявки». Технические аспекты cookie в контексте рекламной аналитики подробнее в статье «Рекламная аналитика без сторонних cookies». Что такое cookie как технология, коротко в разделе «Что такое cookie».
