РКН Аудит РКН Аудит

интернет-магазин e-commerce cookie трекеры согласие

Cookie-баннер для интернет-магазина: что грузится до согласия в типовой сборке

· 6 мин чтения · Редакция РКН Аудит

В типовом интернет-магазине до согласия грузится больше стороннего кода, чем на любом другом сайте: аналитика, пиксели ретаргетинга, коллтрекинг, чат, карта пунктов выдачи, видеообзоры в карточке товара, рекомендательные блоки. Cookie-баннер сам по себе ничего из этого не останавливает — это окно с текстом, и если счётчик отработал до клика, согласие по статье 9 152-ФЗ получено задним числом, то есть не получено. При этом блокировать нужно не всё подряд: корзина, сессия и авторизация технически необходимы, и без них магазин перестаёт быть магазином. Граница проходит именно здесь, и большинство готовых модулей согласия её не проводят — они рисуют баннер, но не блокируют скрипты. Ниже — что в сборках на Битриксе, InSales и Tilda срабатывает до согласия, какие cookie трогать нельзя, где прячутся забытые коды и как проверить свой магазин за пять минут. Источники: 152-ФЗ, статья 13.11 КоАП.

Проверить бесплатно: что грузится в вашем магазине до согласия


Почему в магазине этот вопрос острее, чем на обычном сайте

Обычный корпоративный сайт обвешан двумя-тремя счётчиками. Интернет-магазин — это витрина, к которой за годы прирос маркетинговый стек: аналитика, реклама, ретаргетинг, коллтрекинг, чат, рекомендации, отзывы, карты. Каждый инструмент вставлялся отдельно, часто разными подрядчиками, и почти каждый работает по одной схеме: код в шаблон, срабатывание при загрузке страницы.

Второе отличие — у магазина есть настоящие технически необходимые cookie. У сайта-визитки их почти нет, и там можно блокировать всё подряд без последствий. В магазине так нельзя: заблокируете сессию — сломаете корзину и вход в личный кабинет.

Третье — цена ошибки выше. Магазин почти наверняка ведёт рекламу, а значит, передаёт идентификаторы посетителей рекламным системам. Это не «сбор обезличенной статистики», а передача данных третьим лицам, и делать её до согласия нельзя.

Что нельзя блокировать: технически необходимое

Этот список короткий, и он одинаков почти для всех платформ:

  • cookie сессии — тот самый идентификатор, по которому сервер узнаёт посетителя между запросами;
  • корзина — состав корзины, привязанный к сессии;
  • авторизация в личном кабинете и признак «пользователь вошёл»;
  • защита форм от подделки запроса — токен, который платформа кладёт в форму заказа;
  • выбранный город, валюта, язык — если от них зависит витрина и цены;
  • сам факт выбора в cookie-баннере — иначе баннер будет показываться на каждой странице бесконечно.

Обработка этих данных обосновывается не согласием, а тем, что без них невозможно ни исполнить договор, ни просто отдать работающую страницу. Спрашивать на них разрешение не нужно, и включать их в переключатели баннера тоже не нужно — это только запутывает покупателя.

Отдельно стоит сохранение состава корзины на будущее, между визитами. Сама корзина необходима для покупки; а вот привязка этой корзины к рекламному профилю, чтобы потом догонять человека объявлением, — уже нет. Это два разных действия с одними и теми же данными, и второе требует согласия.

Что блокировать обязательно

Всё, что собирает поведение или уходит наружу:

  • веб-аналитика — счётчики посещаемости, вебвизоры, карты кликов;
  • пиксели рекламных систем и ретаргетинга — самое частое нарушение в e-commerce;
  • коллтрекинг — скрипт, подменяющий номер телефона на витрине;
  • чаты, виджеты обратного звонка, «оставьте заявку» — они грузятся со сторонних доменов и ставят свои cookie;
  • карты в блоке пунктов выдачи — подключаются через iframe, а не через script, и модулем согласия обычно не перехватываются;
  • видеообзоры товаров с внешних видеохостингов — та же история с iframe;
  • A/B-тесты, персонализация витрины, рекомендательные блоки от внешних сервисов;
  • внешние шрифты и CDN сторонних библиотек — они передают IP посетителя на чужой сервер.

Технически всё это лечится одинаково: код не вставляется в разметку напрямую, а подключается скриптом после того, как посетитель дал согласие. Подробный разбор с механикой — в статье про блокировку скриптов до согласия. Специально про счётчик посещаемости — в статье про Яндекс.Метрику и согласие.

Где в типовых сборках прячутся забытые коды

Это практическая часть, ради которой стоит открыть свой магазин прямо сейчас.

Битрикс. Счётчики и пиксели исторически вставляют прямо в шаблон подвала — файл, который правит верстальщик и о котором не знает ни один модуль согласий. Второе место — контейнер тег-менеджера: внутри него может быть десяток тегов, добавленных маркетологом, и список этот нигде не ведётся. Третье — готовые модули из маркетплейса платформы: многие рисуют баннер и сохраняют выбор, но реальной блокировки не делают, потому что не знают о кодах в шаблоне.

InSales и другие SaaS-конструкторы. Здесь коды подключаются через настройки «внешние скрипты» или «интеграции», и типичная проблема в том, что интеграция включается одним переключателем и начинает работать сразу для всех посетителей. Плюс встроенная аналитика самой платформы, которая для владельца магазина выглядит частью движка, а по факту тоже собирает данные посетителей.

Tilda и подобные. Счётчики задаются в настройках проекта и вставляются в каждую страницу. Виджеты — блоками, и блок с картой или видео тянет сторонний iframe, который к скриптовой блокировке отношения не имеет.

Общее для всех: проверять надо не главную страницу. Проверяйте карточку товара (там видео и рекомендации), корзину и страницу оформления заказа (там коллтрекинг и карта пунктов выдачи). Именно на этих страницах в магазине больше всего стороннего кода — и именно их обычно не смотрят.

Как должен выглядеть работающий баннер магазина

Требования вытекают из статьи 9 152-ФЗ: согласие должно быть конкретным, информированным, сознательным и свободным.

  • Реальный отказ. Кнопка «Отклонить» должна быть равнозначна кнопке «Принять» — а не спрятана вторым экраном. Если отказ ничего не меняет и аналитика грузится всё равно, свободы выбора нет.
  • Никаких предустановленных отметок. Согласие выражается действием. Переключатели категорий по умолчанию выключены — это то же правило, что и с предустановленной галочкой в форме заказа.
  • Ссылка на политику, которая открывается. Открывается — значит отдаёт нормальную HTML-страницу по прямой ссылке, а не PDF и не 404.
  • Ничего не грузится до выбора, кроме технически необходимого.
  • Хранение выбора вместе с датой и версией текста, чтобы при изменении политики спросить заново.
  • Возможность передумать — ссылка на настройки cookie в подвале.

Общая механика баннера с кодом разобрана отдельно: cookie-баннер по 152-ФЗ. Про ответственность — штраф за cookie без согласия.

Проверка своего магазина за пять минут

  1. Откройте магазин в окне инкогнито. Ничего не нажимайте в баннере.
  2. Включите панель разработчика, вкладка «Сеть», обновите страницу.
  3. Посмотрите список доменов, к которым ушли запросы. Всё, что не ваш домен и не CDN вашей платформы, — кандидат в нарушения.
  4. Повторите на карточке товара, в корзине и на странице оформления заказа. Списки будут разными.
  5. Откройте вкладку с cookie и посмотрите, что появилось до клика. Технически необходимых должно быть немного, аналитических — ноль.
  6. Нажмите «Отклонить» и повторите шаги 3–5. Если после отказа ничего не изменилось, кнопка декоративная.

Шаг за шагом это делается вручную, но то же самое умеет делать наш бесплатный скан: он открывает магазин снаружи, фиксирует, какие трекеры сработали до согласия, находит формы без корректного согласия и проверяет, находится ли политика и открывается ли она по ссылке. Разница с чтением статьи в том, что вы получаете список нарушений на своём домене, а не общее описание проблемы.

Смежное чтение: персональные данные покупателей интернет-магазина, нужно ли магазину уведомлять РКН, маркетплейс: кто оператор.

Частые вопросы

Корзину и авторизацию тоже нужно блокировать до согласия?

Нет. Cookie сессии, корзины, авторизации, защиты формы от подделки запроса и сам признак «выбор в баннере сделан» относятся к технически необходимым: без них сайт просто не работает как магазин. Их обработка обосновывается не согласием, а исполнением договора и обеспечением работы сервиса, поэтому спрашивать разрешение на корзину не нужно и не следует. Более того, если заблокировать эти cookie до клика по баннеру, покупатель не сможет ни залогиниться, ни положить товар в корзину, а сам баннер будет всплывать при каждом переходе — типичная поломка при бездумном подключении готового модуля согласий.

А что тогда блокировать обязательно?

Всё, что собирает поведение посетителя или передаёт данные третьим лицам: веб-аналитику, пиксели рекламных систем и ретаргетинга, коллтрекинг, подменяющий номер телефона, виджеты чатов и обратного звонка, карты в блоке «пункты выдачи», видеообзоры товаров с внешних хостингов, сервисы A/B-тестов и рекомендательные блоки, внешние шрифты. В магазине этот список длиннее, чем на обычном сайте, потому что e-commerce традиционно обвешан маркетинговыми инструментами — и почти каждый из них подключается кодом, который срабатывает при загрузке страницы.

Модуль cookie-согласия из маркетплейса платформы решает проблему?

Обычно только наполовину. Большинство готовых модулей рисуют баннер, сохраняют выбор и на этом заканчиваются: реальной блокировки скриптов в них нет, потому что модуль не знает, какие сторонние коды вы вставили в шаблон вручную. В результате баннер стоит, выглядит правильно, а счётчик и пиксель отрабатывают до клика. Это не лучше отсутствия баннера, а хуже: нарушений становится два — обработка без основания и заявление о том, что вы спрашиваете разрешение, не соответствующее фактам. Проверять надо не наличие модуля, а сетевые запросы.

Где в типовом магазине прячутся коды, о которых забывают?

В четырёх местах. Первое — шаблон подвала: туда исторически вставляют счётчики и пиксели напрямую, минуя любые настройки. Второе — контейнер тег-менеджера: внутри него может быть десяток тегов, которых нет ни в одном списке. Третье — карточка товара: видеообзор с внешнего хостинга подключается через iframe, а его модуль согласия не перехватывает. Четвёртое — страница оформления заказа и виджет пункта выдачи с картой: там же обычно живёт коллтрекинг. Проверять надо именно эти страницы, а не только главную.

Достаточно ли кнопки «Принять», или нужен отказ?

Согласие по статье 9 152-ФЗ должно быть конкретным и свободным — то есть у человека должна быть реальная возможность не согласиться и при этом продолжить пользоваться сайтом. Баннер с единственной кнопкой «Принять» и крестиком, после которого всё равно грузится аналитика, свободу выбора не обеспечивает. Работающая схема: равнозначные варианты принять и отклонить, а если категорий несколько — возможность выбрать их по отдельности, причём переключатели по умолчанию выключены. Предустановленная отметка согласием не является: согласие выражается действием, а не бездействием.

Что грозит магазину за трекеры до согласия?

Это обработка персональных данных без надлежащего основания — состав по части 2 статьи 13.11 КоАП: для юридических лиц 300 000–700 000 ₽, при повторном нарушении по части 2.1 — 1 000 000–1 500 000 ₽. Отдельный состав — отсутствие опубликованной политики обработки, часть 3 статьи 13.11 КоАП, до 60 000 ₽ для юридических лиц. Важна не столько сумма, сколько способ обнаружения: это нарушение видно снаружи за минуту, без запроса документов и без визита. Достаточно открыть магазин в чистом браузере и посмотреть, какие запросы ушли до того, как посетитель что-то нажал.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-10 · 9 мин

Персональные данные покупателей интернет-магазина

Что именно магазин собирает на каждом шаге — от корзины до возврата, где заканчивается договор и начинается согласие, кто остаётся оператором при доставке и оплате, сколько хранить данные после покупки.

2026-09-10 · 8 мин

Маркетплейс и персональные данные: кто здесь оператор

Площадка и продавец на маркетплейсе — разные операторы со своими обязанностями. Разбираем, когда продавец получает данные покупателя, что он обязан с ними делать и почему торговля на маркетплейсе не отменяет уведомления РКН.