РКН Аудит РКН Аудит

cookie политика обработки согласие 152-ФЗ

Cookie-политика: обязательна ли она по 152-ФЗ и как правильно её составить

· 9 мин чтения · Редакция РКН Аудит

Отдельную cookie-политику российский закон публиковать не обязывает: слово cookie в 152-ФЗ не встречается, а обязательный документ — политика в отношении обработки персональных данных по части 2 статьи 18.1 152-ФЗ. Cookie-политика нужна для другого: согласие на аналитические и рекламные файлы должно быть информированным и конкретным, а информировать человека, не описав, какие файлы ставит сайт и зачем, невозможно.

Проверить бесплатно, какие трекеры ваш сайт ставит до согласия


Зачем нужен документ, которого не требует закон?

Логика здесь обратная привычной. Не «есть требование — надо выполнить», а «есть требование к согласию — без документа его не выполнить».

Часть 1 статьи 9 152-ФЗ описывает согласие пятью признаками: конкретное, предметное, информированное, сознательное и однозначное. Баннер с текстом «Мы используем cookies» и единственной кнопкой «Хорошо» не отвечает ни информированности, ни конкретности, ни предметности: человек не знает, на что соглашается, не может выбрать и не может отказаться. Формально однозначное действие — нажатие кнопки — само по себе эти признаки не заменяет.

Cookie-политика закрывает признак информированности. Она отвечает на четыре вопроса, которые в баннер физически не помещаются:

  1. Что именно ставится — категории файлов и по возможности их перечень.
  2. Зачем — цель каждой категории, а не общая фраза про «улучшение работы сайта».
  3. Кто ещё это видит — сторонние сервисы аналитики, рекламы, чатов, карт.
  4. Как передумать — способ отозвать решение и изменить настройки.

Отсюда практический вывод: документ, который не отвечает на эти вопросы, не выполняет свою функцию, даже если он есть и красиво свёрстан.


Три разных объекта, которые постоянно смешивают.

Объект Что это Обязателен ли Норма
Политика обработки персональных данных Документ о том, как оператор обрабатывает данные в целом Да, для оператора часть 2 статьи 18.1 152-ФЗ
Cookie-политика Описание файлов, которые ставит сайт, и их назначения Нет как отдельного требования; нужна для информированности согласия часть 1 статьи 9 152-ФЗ
Cookie-баннер Механизм получения и фиксации решения пользователя Нет прямого требования публиковать именно баннер; но если сайт ставит аналитические или рекламные cookies, согласие нужно чем-то получить и зафиксировать — на практике это и есть баннер, и тогда требования к нему уже жёсткие часть 1 и часть 3 статьи 9 152-ФЗ

Разница в назначении: политика ПДн отвечает на вопрос «что вы делаете с данными», cookie-политика — «какие следы вы оставляете в браузере», баннер — «как я могу это решить». Разбор трёх документов, которые путают ещё чаще — политики, согласия и уведомления, — есть в статье «Политика, согласие, уведомление РКН: в чём разница».

Для небольшого сайта абсолютно законно держать раздел про cookies внутри политики обработки. Отдельный документ выигрывает тогда, когда список сторонних сервисов длинный и меняется: его правку проще согласовать, и она не задевает основной документ.


Рабочая структура выглядит так.

1. Кто оператор. Наименование организации или ФИО индивидуального предпринимателя, ИНН, адрес и способ связи. Формулировка «администрация сайта» здесь не годится: человек должен понимать, к кому предъявлять требования.

2. Что такое cookies в вашем случае. Не учебник, а два абзаца: какие технологии вы применяете — собственно cookies, локальное хранилище браузера, пиксели и веб-маяки в письмах.

3. Категории и цели. Минимальный набор — технические (строго необходимые), аналитические, рекламные и маркетинговые. Если есть персонализация контента или A/B-тесты, это отдельная категория. Как устроены классификации и какой правовой статус у каждой группы, подробно разобрано в статье «Классификация cookies и их правовой статус».

4. Реестр файлов. Таблица: имя файла или префикс, кто его ставит, зачем, срок жизни. Это самая полезная часть документа и единственная, которую нельзя скопировать у соседа: у каждого сайта свой набор.

5. Сторонние сервисы. Перечислите поимённо: система аналитики, рекламные пиксели, чат поддержки, встроенные карты, видеоплееры, шрифты с внешнего домена. Для каждого — что он получает и в какой роли выступает.

6. Правовое основание и способ отказа. Для строго необходимых файлов — обеспечение работы сайта, для остальных — согласие. Дальше: как отказаться в баннере, как изменить решение позже, как удалить файлы средствами браузера.

7. Срок хранения решения. Сколько живёт запись о вашем выборе и когда баннер спросит снова.

8. Дата обновления и порядок изменений. Без даты документ невозможно сопоставить с тем, что было показано пользователю в момент согласия.

Формулируйте своими словами и под свой сайт. Скопированный документ опасен тем же, чем скопированная политика обработки: он описывает чужие процессы — разбор рисков есть в статье «Можно ли скопировать политику ПДн с другого сайта».


Как собрать реестр cookies, если сайт делали не вы?

Задача решается за один вечер и без специальных инструментов.

  1. Базовый приём — два снимка хранилища браузера, до любых действий в баннере и после принятия всех категорий: разница и есть то, что вы ставите по согласию. Он подробно описан в статье «Классификация cookies и их правовой статус».
  2. Посмотрите сетевые запросы к сторонним доменам: они покажут сервисы, которые не видно по названиям файлов. Этот шаг пропускают чаще всего.
  3. Пройдите ключевые страницы — корзину, форму заявки, страницу с картой и с видео: часть скриптов подключается только там.

Если в первом снимке обнаружились аналитические или рекламные файлы, проблема не в документе, а в загрузке скриптов: баннер не блокирует то, что должен. Как это чинится технически, разобрано в статье «Блокировка скриптов до согласия на cookie».


Правила те же, что для политики обработки персональных данных. Для самой политики ПДн они проверяются автоматически — доступность, формат и то, отрисовывается ли текст скриптом; cookie-политику как отдельный документ сканер не ищет, её придётся проверить самому.

  • Отдельная страница на вашем домене, доступная без авторизации и без регистрации.
  • Прямая ссылка из баннера — с текстом «Политика использования файлов cookie», а не «Подробнее».
  • Ссылка в подвале каждой страницы, рядом с политикой обработки.
  • HTML, а не PDF. Документ в PDF хуже читается, не индексируется как страница и не всегда доступен с мобильных — риски разобраны в статье «Политика обработки ПДн в PDF».
  • Текст в разметке, а не только в JavaScript. Если содержимое отрисовывается скриптом, автоматический обход может увидеть пустую страницу — по политике обработки это отдельная и частая находка.

Проверка занимает минуту: откройте ссылку из баннера в новой вкладке. Если она ведёт на главную, на страницу 404 или на чужой домен конструктора, документ формально есть, а фактически недоступен.


Перевод чужого документа. В тексте остаются ссылки на европейский регламент, «законные интересы» и право на переносимость данных. В российской рамке этих конструкций нет: сравнение двух режимов — в статье «GDPR и 152-ФЗ».

Список сервисов, которых уже нет. Документ писали при запуске сайта, с тех пор сменили аналитику и добавили два виджета. Реестр разошёлся с реальностью — и это расхождение видно снаружи, потому что скрипты сайта перечисляют себя сами.

Обещание, которое не выполняется. Фраза «вы можете отказаться от аналитических cookies» при отсутствии такой кнопки в баннере хуже, чем её отсутствие: она документирует нарушение вашими же словами.

Категория «строго необходимые», в которую сложили всё. Счётчик посещаемости не является технически необходимым для работы сайта, сколько бы удобным он ни был для владельца.

Документ без даты. Без неё невозможно показать, какая редакция действовала в момент получения согласия, — а доказывать факт получения согласия должен оператор, это часть 3 статьи 9 152-ФЗ. Как устроен доказательный след, разобрано в статье «Электронное согласие на обработку персональных данных».


Что грозит, если документа нет?

Отдельной санкции за отсутствие cookie-политики нет — нет и самого требования. Наказывают за смежные вещи, и вот они вполне конкретны.

Нарушение Норма Штраф для юридического лица
Политика обработки ПДн не опубликована или неполна часть 3 статьи 13.11 КоАП РФ 30 000 – 60 000 ₽
Обработка без согласия там, где оно обязательно часть 1 статьи 13.11 КоАП РФ 150 000 – 300 000 ₽
Повторная обработка без согласия часть 2.1 статьи 13.11 КоАП РФ 1 000 000 – 1 500 000 ₽

Цифры в таблице — верхние и нижние границы вилок из кодекса, а не типичные назначаемые суммы: на практике Роскомнадзор взыскивает заметно меньше, и об этом честнее говорить прямо — разбор официальной статистики есть в статье «Оборотный штраф: сколько раз его назначили на самом деле».

Важнее другое. Cookie-документ — не тот участок, где решается судьба компании. Это участок, где за один вечер убирается заметная часть того, что видно снаружи при автоматическом обходе сайта.


Проверка за 10 минут

  1. Откройте сайт в инкогнито и посмотрите, что ставится до согласия.
  2. Нажмите ссылку в баннере и убедитесь, что она открывает документ.
  3. Сверьте список сервисов в документе с тем, что реально грузится.
  4. Проверьте, есть ли в баннере кнопка отказа, а не только «Принять».
  5. Найдите дату обновления документа.
  6. Убедитесь, что в тексте названы оператор и способ связи с ним.

Первый пункт наш сервис проверяет автоматически: сканер открывает сайт как обычный посетитель и фиксирует трекеры, сработавшие до согласия. Заодно он проверяет, открывается ли политика обработки персональных данных по ссылке из подвала. Остальное — ссылку из баннера, сверку списка сервисов с тем, что реально грузится, кнопку отказа и дату документа — придётся посмотреть руками.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: статья 9 Федерального закона №152-ФЗ «О персональных данных», статья 18.1 152-ФЗ об обязанностях оператора, статья 13.11 КоАП РФ.

Частые вопросы

Обязательна ли cookie-политика по российскому закону?

Отдельного требования публиковать cookie-политику в российском законодательстве нет: слово cookie в 152-ФЗ не встречается, а обязательным документом часть 2 статьи 18.1 152-ФЗ называет политику в отношении обработки персональных данных. Но если сайт ставит cookies, которые позволяют прямо или косвенно определить человека, согласие на них должно быть информированным по части 1 статьи 9 152-ФЗ — а информировать без описания того, какие файлы ставятся и зачем, не получится. Поэтому cookie-политика — не самостоятельная обязанность, а практический способ выполнить требование об информированности.

Можно ли обойтись разделом про cookies внутри политики обработки персональных данных?

Да, это законный вариант и для небольшого сайта часто более разумный. Часть 1 статьи 9 152-ФЗ требует оформлять согласие отдельно от иных информации и (или) документов, которые субъект подтверждает и (или) подписывает; cookie-политику пользователь не подписывает и не подтверждает — это справочный материал, а не форма согласия, и держать его внутри политики обработки норма не запрещает. Отдельный документ имеет смысл, когда список сторонних сервисов длинный и обновляется: тогда его правка не задевает основной документ, который вы публикуете по статье 18.1 152-ФЗ.

Что обязательно описать в cookie-политике?

Минимум: кто оператор сайта и как с ним связаться; какие категории cookies используются — технические, аналитические, рекламные; цель каждой категории; срок жизни файлов; какие сторонние сервисы получают данные и в какой роли; как отказаться и как изменить решение; дата последнего обновления документа. Реестр конкретных файлов с именами и сроками делает документ полезным, а не декоративным.

Заменяет ли cookie-баннер cookie-политику?

Нет, это разные вещи. Баннер — механизм получения и фиксации решения пользователя, документ — источник информации, на которой это решение основано. Баннер без ссылки на документ оставляет согласие неинформированным, а документ без баннера не даёт способа согласие получить и подтвердить. Хуже всего вариант, когда баннер есть, но счётчики и рекламные скрипты грузятся до нажатия кнопки: тогда решение пользователя ни на что не влияет.

Какой штраф грозит за отсутствие cookie-политики?

Штрафа именно за отсутствие cookie-политики нет, потому что нет и самого требования. Наказывают за смежное: неопубликованная или неполная политика обработки персональных данных — часть 3 статьи 13.11 КоАП РФ, для юридических лиц от 30 000 до 60 000 ₽, для должностных лиц от 6 000 до 12 000 ₽, для индивидуальных предпринимателей от 10 000 до 20 000 ₽. Отдельно квалифицируется обработка без согласия там, где оно требуется, — часть 2 той же статьи.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-18 · 10 мин

Приказ ФСТЭК №21: что из него реально касается владельца сайта

Приказ ФСТЭК №21 устанавливает состав мер защиты персональных данных в информационных системах. Разбираем, когда сайт с формой становится ИСПДн, как определить уровень защищённости по постановлению Правительства №1119, какие из 15 групп мер относятся к сайту, нужны ли сертифицированные средства защиты и обязательна ли аттестация.

2026-09-18 · 10 мин

Оспаривание штрафа Роскомнадзора: сроки обжалования и куда подавать

Предписание и постановление о штрафе обжалуются по разным правилам: первое — обязательно досудебно через Госуслуги, второе — по главе 30 КоАП в течение десяти дней. Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, поэтому жалоба идёт в вышестоящий суд. Разбираем сроки, основания, которые отменяют постановление, замену штрафа предупреждением и почему скидки 50% по статье 13.11 КоАП нет.