Cookie-баннер и согласие на cookie: как сделать по 152-ФЗ

«Согласие на cookies» ищут почти полторы тысячи раз в месяц, и почти всегда с одним вопросом: какой баннер нужен, чтобы к сайту не было претензий. Разбираем, что говорит закон, чем плох баннер «продолжая пользоваться сайтом, вы соглашаетесь» и как сделать уведомление, которое действительно работает.

Коротко

Почему cookie — это персональные данные

Персональные данные — любая информация, относящаяся прямо или косвенно к определённому или определяемому человеку (п. 1 ст. 3 152-ФЗ). Сам по себе файл cookie — это строка текста в браузере. Но счётчик присваивает ей постоянный идентификатор, связывает с IP-адресом, устройством, историей посещений и, если человек оставил заявку, с его именем и телефоном. В такой связке посетитель становится «определяемым», и Роскомнадзор в разъяснениях и при проверках исходит именно из этого.

Отсюда вывод: обработка данных через cookie требует законного основания. Для технических cookie, без которых сайт не работает, это, как правило, исполнение договора или законный интерес оператора, и достаточно информирования. Для аналитических и рекламных — согласие посетителя.

Какие cookie бывают и что с ними делать

ТипПримерыЧто нужно
Технические (необходимые)сессия, корзина, вход в кабинет, сам выбор в баннересообщить в баннере и в политике
Функциональныеязык, город, размер шрифтасообщить; безопаснее — спросить
АналитическиеЯндекс Метрика, Google Analytics, Top.Mail.Ruсогласие до запуска счётчика
Рекламныепиксели VK, Яндекс Директ, ретаргетингсогласие до запуска пикселя

Чем плох баннер «продолжая пользоваться сайтом, вы соглашаетесь»

Согласие должно быть конкретным, предметным, информированным, сознательным и однозначным (ч. 1 ст. 9 152-ФЗ). Продолжение просмотра ничего из этого не выражает: человек мог не заметить полосу внизу экрана. А главное — при таком баннере счётчики обычно уже работают: Метрика подключена в шапке сайта и начинает собирать данные в ту же секунду, как страница открылась. Получается, что данные собраны, а согласия нет даже формально.

Как выглядит правильный cookie-баннер

  1. Появляется при первом визите и не исчезает, пока человек не сделал выбор.
  2. Две кнопки одного веса: «Принять все» и «Только необходимые» (или «Отказаться»). Кнопка отказа не прячется мелким серым текстом.
  3. Короткий понятный текст: какие cookie используются и зачем, какие сервисы их ставят (например, Яндекс Метрика), ссылка на политику обработки персональных данных.
  4. Управляет скриптами. Счётчики и пиксели загружаются только после «Принять все». При «Только необходимые» — не загружаются вовсе.
  5. Фиксирует выбор. В браузере — чтобы не спрашивать повторно, на сервере — чтобы было чем доказать согласие.
  6. Выбор можно изменить. Ссылка «Настройки cookie» в подвале снова открывает уведомление.

Как фиксировать согласие на cookie

Хранить выбор только в браузере удобно, но доказать по нему ничего нельзя: запись у посетителя, а не у вас. Поэтому при нажатии кнопки стоит отправлять на сервер и сохранять:

Так устроено и на нашем сайте: откройте его в режиме инкогнито, и увидите баннер, который ничего не подключает до вашего выбора.

Как проверить свой баннер за минуту

  1. Откройте сайт в режиме инкогнито.
  2. Нажмите F12 и перейдите на вкладку «Сеть» (Network).
  3. Обновите страницу, не нажимая на баннер. В фильтре введите mc.yandex, google, vk.com.
  4. Если запросы к счётчикам уже есть — баннер только сообщает, но согласия не спрашивает.
  5. Нажмите «Только необходимые» и обновите страницу. Запросов к счётчикам быть не должно.

Первую часть этой проверки наш сканер делает сам: ищет уведомление о cookie и смотрит, не ставит ли сервер отслеживающие cookie ещё до согласия.

Cookie-баннер на Tilda, WordPress и Битриксе

На конструкторах главная ловушка одна и та же: счётчик, подключённый в настройках сайта, запускается у всех посетителей сразу, а баннер из библиотеки блоков лишь показывает текст. Чтобы баннер управлял счётчиком, код Метрики нужно убрать из стандартных настроек и подключать через свой скрипт, который ждёт выбора. Подробно — по платформам: 152-ФЗ для Tilda, для WordPress и для 1С-Битрикс.

Что писать о cookie в политике

Политика обработки персональных данных должна отдельно описывать cookie: какие категории используются, какие сервисы их ставят, для каких целей, на каком основании и как отказаться. Если используется Метрика — это тоже надо назвать. Подробно — в статье про Яндекс Метрику и 152-ФЗ и в разборе политики для сайта.

Частые вопросы

Если на сайте только технические cookie, баннер нужен?

Обязательность в этом случае спорная. Но сообщить о cookie в политике нужно в любом случае, а короткое уведомление снимает вопрос целиком.

Какой штраф за отсутствие баннера?

Отдельного состава нет. Обработку без законного основания квалифицируют по ч. 1 ст. 13.11 КоАП РФ — 150–300 тысяч рублей для организаций. Подробнее — про штрафы.

Можно ли использовать готовый зарубежный сервис баннеров?

Облачные сервисы согласий хранят журнал на своих серверах — если они за рубежом, это трансграничная передача. Надёжнее баннер, который записывает выбор в вашу базу в России.

Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.

Средняя проверка занимает 1–3 минуты. Результат доступен сразу, почту и телефон спрашивать не будем.

Сервис не проверяет объекты критической информационной инфраструктуры (187-ФЗ). Если перед сайтом стоит защита от автоматического сканирования — Cloudflare, DDoS-Guard и подобные, — я об этом сообщу и объясню, что делать.

Автор: Марк Голдин, юрист →