Отдельную cookie-политику российский закон публиковать не обязывает: слово cookie в 152-ФЗ не встречается, а обязательный документ — политика в отношении обработки персональных данных по части 2 статьи 18.1 152-ФЗ. Cookie-политика нужна для другого: согласие на аналитические и рекламные файлы должно быть информированным и конкретным, а информировать человека, не описав, какие файлы ставит сайт и зачем, невозможно.
Проверить бесплатно, какие трекеры ваш сайт ставит до согласия ←
Зачем нужен документ, которого не требует закон?
Логика здесь обратная привычной. Не «есть требование — надо выполнить», а «есть требование к согласию — без документа его не выполнить».
Часть 1 статьи 9 152-ФЗ описывает согласие пятью признаками: конкретное, предметное, информированное, сознательное и однозначное. Баннер с текстом «Мы используем cookies» и единственной кнопкой «Хорошо» не отвечает ни информированности, ни конкретности, ни предметности: человек не знает, на что соглашается, не может выбрать и не может отказаться. Формально однозначное действие — нажатие кнопки — само по себе эти признаки не заменяет.
Cookie-политика закрывает признак информированности. Она отвечает на четыре вопроса, которые в баннер физически не помещаются:
- Что именно ставится — категории файлов и по возможности их перечень.
- Зачем — цель каждой категории, а не общая фраза про «улучшение работы сайта».
- Кто ещё это видит — сторонние сервисы аналитики, рекламы, чатов, карт.
- Как передумать — способ отозвать решение и изменить настройки.
Отсюда практический вывод: документ, который не отвечает на эти вопросы, не выполняет свою функцию, даже если он есть и красиво свёрстан.
Чем cookie-политика отличается от политики ПДн и баннера?
Три разных объекта, которые постоянно смешивают.
| Объект | Что это | Обязателен ли | Норма |
|---|---|---|---|
| Политика обработки персональных данных | Документ о том, как оператор обрабатывает данные в целом | Да, для оператора | часть 2 статьи 18.1 152-ФЗ |
| Cookie-политика | Описание файлов, которые ставит сайт, и их назначения | Нет как отдельного требования; нужна для информированности согласия | часть 1 статьи 9 152-ФЗ |
| Cookie-баннер | Механизм получения и фиксации решения пользователя | Нет прямого требования публиковать именно баннер; но если сайт ставит аналитические или рекламные cookies, согласие нужно чем-то получить и зафиксировать — на практике это и есть баннер, и тогда требования к нему уже жёсткие | часть 1 и часть 3 статьи 9 152-ФЗ |
Разница в назначении: политика ПДн отвечает на вопрос «что вы делаете с данными», cookie-политика — «какие следы вы оставляете в браузере», баннер — «как я могу это решить». Разбор трёх документов, которые путают ещё чаще — политики, согласия и уведомления, — есть в статье «Политика, согласие, уведомление РКН: в чём разница».
Для небольшого сайта абсолютно законно держать раздел про cookies внутри политики обработки. Отдельный документ выигрывает тогда, когда список сторонних сервисов длинный и меняется: его правку проще согласовать, и она не задевает основной документ.
Что должно быть в cookie-политике?
Рабочая структура выглядит так.
1. Кто оператор. Наименование организации или ФИО индивидуального предпринимателя, ИНН, адрес и способ связи. Формулировка «администрация сайта» здесь не годится: человек должен понимать, к кому предъявлять требования.
2. Что такое cookies в вашем случае. Не учебник, а два абзаца: какие технологии вы применяете — собственно cookies, локальное хранилище браузера, пиксели и веб-маяки в письмах.
3. Категории и цели. Минимальный набор — технические (строго необходимые), аналитические, рекламные и маркетинговые. Если есть персонализация контента или A/B-тесты, это отдельная категория. Как устроены классификации и какой правовой статус у каждой группы, подробно разобрано в статье «Классификация cookies и их правовой статус».
4. Реестр файлов. Таблица: имя файла или префикс, кто его ставит, зачем, срок жизни. Это самая полезная часть документа и единственная, которую нельзя скопировать у соседа: у каждого сайта свой набор.
5. Сторонние сервисы. Перечислите поимённо: система аналитики, рекламные пиксели, чат поддержки, встроенные карты, видеоплееры, шрифты с внешнего домена. Для каждого — что он получает и в какой роли выступает.
6. Правовое основание и способ отказа. Для строго необходимых файлов — обеспечение работы сайта, для остальных — согласие. Дальше: как отказаться в баннере, как изменить решение позже, как удалить файлы средствами браузера.
7. Срок хранения решения. Сколько живёт запись о вашем выборе и когда баннер спросит снова.
8. Дата обновления и порядок изменений. Без даты документ невозможно сопоставить с тем, что было показано пользователю в момент согласия.
Формулируйте своими словами и под свой сайт. Скопированный документ опасен тем же, чем скопированная политика обработки: он описывает чужие процессы — разбор рисков есть в статье «Можно ли скопировать политику ПДн с другого сайта».
Как собрать реестр cookies, если сайт делали не вы?
Задача решается за один вечер и без специальных инструментов.
- Базовый приём — два снимка хранилища браузера, до любых действий в баннере и после принятия всех категорий: разница и есть то, что вы ставите по согласию. Он подробно описан в статье «Классификация cookies и их правовой статус».
- Посмотрите сетевые запросы к сторонним доменам: они покажут сервисы, которые не видно по названиям файлов. Этот шаг пропускают чаще всего.
- Пройдите ключевые страницы — корзину, форму заявки, страницу с картой и с видео: часть скриптов подключается только там.
Если в первом снимке обнаружились аналитические или рекламные файлы, проблема не в документе, а в загрузке скриптов: баннер не блокирует то, что должен. Как это чинится технически, разобрано в статье «Блокировка скриптов до согласия на cookie».
Где размещать cookie-политику и как на неё ссылаться?
Правила те же, что для политики обработки персональных данных. Для самой политики ПДн они проверяются автоматически — доступность, формат и то, отрисовывается ли текст скриптом; cookie-политику как отдельный документ сканер не ищет, её придётся проверить самому.
- Отдельная страница на вашем домене, доступная без авторизации и без регистрации.
- Прямая ссылка из баннера — с текстом «Политика использования файлов cookie», а не «Подробнее».
- Ссылка в подвале каждой страницы, рядом с политикой обработки.
- HTML, а не PDF. Документ в PDF хуже читается, не индексируется как страница и не всегда доступен с мобильных — риски разобраны в статье «Политика обработки ПДн в PDF».
- Текст в разметке, а не только в JavaScript. Если содержимое отрисовывается скриптом, автоматический обход может увидеть пустую страницу — по политике обработки это отдельная и частая находка.
Проверка занимает минуту: откройте ссылку из баннера в новой вкладке. Если она ведёт на главную, на страницу 404 или на чужой домен конструктора, документ формально есть, а фактически недоступен.
Какие ошибки в cookie-политике встречаются чаще всего?
Перевод чужого документа. В тексте остаются ссылки на европейский регламент, «законные интересы» и право на переносимость данных. В российской рамке этих конструкций нет: сравнение двух режимов — в статье «GDPR и 152-ФЗ».
Список сервисов, которых уже нет. Документ писали при запуске сайта, с тех пор сменили аналитику и добавили два виджета. Реестр разошёлся с реальностью — и это расхождение видно снаружи, потому что скрипты сайта перечисляют себя сами.
Обещание, которое не выполняется. Фраза «вы можете отказаться от аналитических cookies» при отсутствии такой кнопки в баннере хуже, чем её отсутствие: она документирует нарушение вашими же словами.
Категория «строго необходимые», в которую сложили всё. Счётчик посещаемости не является технически необходимым для работы сайта, сколько бы удобным он ни был для владельца.
Документ без даты. Без неё невозможно показать, какая редакция действовала в момент получения согласия, — а доказывать факт получения согласия должен оператор, это часть 3 статьи 9 152-ФЗ. Как устроен доказательный след, разобрано в статье «Электронное согласие на обработку персональных данных».
Что грозит, если документа нет?
Отдельной санкции за отсутствие cookie-политики нет — нет и самого требования. Наказывают за смежные вещи, и вот они вполне конкретны.
| Нарушение | Норма | Штраф для юридического лица |
|---|---|---|
| Политика обработки ПДн не опубликована или неполна | часть 3 статьи 13.11 КоАП РФ | 30 000 – 60 000 ₽ |
| Обработка без согласия там, где оно обязательно | часть 1 статьи 13.11 КоАП РФ | 150 000 – 300 000 ₽ |
| Повторная обработка без согласия | часть 2.1 статьи 13.11 КоАП РФ | 1 000 000 – 1 500 000 ₽ |
Цифры в таблице — верхние и нижние границы вилок из кодекса, а не типичные назначаемые суммы: на практике Роскомнадзор взыскивает заметно меньше, и об этом честнее говорить прямо — разбор официальной статистики есть в статье «Оборотный штраф: сколько раз его назначили на самом деле».
Важнее другое. Cookie-документ — не тот участок, где решается судьба компании. Это участок, где за один вечер убирается заметная часть того, что видно снаружи при автоматическом обходе сайта.
Проверка за 10 минут
- Откройте сайт в инкогнито и посмотрите, что ставится до согласия.
- Нажмите ссылку в баннере и убедитесь, что она открывает документ.
- Сверьте список сервисов в документе с тем, что реально грузится.
- Проверьте, есть ли в баннере кнопка отказа, а не только «Принять».
- Найдите дату обновления документа.
- Убедитесь, что в тексте названы оператор и способ связи с ним.
Первый пункт наш сервис проверяет автоматически: сканер открывает сайт как обычный посетитель и фиксирует трекеры, сработавшие до согласия. Заодно он проверяет, открывается ли политика обработки персональных данных по ссылке из подвала. Остальное — ссылку из баннера, сверку списка сервисов с тем, что реально грузится, кнопку отказа и дату документа — придётся посмотреть руками.
→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)
Что читать дальше
- Классификация cookies и их правовой статус — категории, основания и реестр файлов
- Cookie-баннер 152-ФЗ: opt-in согласие и готовый код — как получить согласие и зафиксировать его
- Блокировка скриптов до согласия — что делать, если баннер ничего не блокирует
- Content Security Policy: как заголовок защищает данные на сайте — как узнать, какие сторонние скрипты вообще попадают на страницу
Источники: статья 9 Федерального закона №152-ФЗ «О персональных данных», статья 18.1 152-ФЗ об обязанностях оператора, статья 13.11 КоАП РФ.