РКН Аудит РКН Аудит

мобильные приложения cookie согласие 152-ФЗ SDK

Cookies в мобильных приложениях: идентификаторы, SDK и согласие по 152-ФЗ

· 8 мин чтения · Редакция РКН Аудит

В нативном мобильном приложении классических cookie почти нет — они появляются только во встроенном браузере (WebView). Их функцию выполняют рекламный идентификатор устройства, ID установки от SDK аналитики, push-токены и записи в локальном хранилище. Для 152-ФЗ технология значения не имеет: если идентификатор позволяет выделить пользователя и связать с ним действия, требования те же, что к cookie на сайте. Аналитика и реклама — только после отдельного согласия, политика доступна из приложения, передача данных SDK-провайдерам оформлена, зарубежные SDK — с уведомлением о трансграничной передаче, вход — только российскими способами.

Проверить сайт вашего приложения бесплатно: политика, формы и трекеры


Чем в приложении заменены cookies?

Cookie — это механизм браузера: сервер кладёт в браузер небольшую запись и получает её обратно при следующих запросах. В приложении браузера нет, но задачи остались те же — помнить пользователя, считать аудиторию, показывать рекламу. Поэтому у каждого типа cookie есть мобильный двойник.

На сайте В мобильном приложении Для чего используется
Сессионная cookie авторизации Токен сессии в защищённом хранилище устройства Держать пользователя залогиненным
Cookie настроек (язык, тема) Записи в локальном хранилище приложения Помнить выбор пользователя
Cookie счётчика аналитики Идентификатор установки, который присваивает SDK аналитики Считать пользователей, сессии, события
Рекламный пиксель и cookie ретаргетинга Рекламный идентификатор устройства и SDK рекламной сети Атрибуция установок, таргетинг, ретаргетинг
Сторонние cookie виджетов Сторонние SDK: чат, карты, платежи, отчёты о сбоях Встроенная функциональность
Cookie-баннер Экран согласия при первом запуске и раздел настроек Получить и отозвать согласие

Отдельная строка — WebView. Если приложение открывает внутри себя страницы сайта (оплату, личный кабинет, акции), туда подгружаются обычные cookie и все трекеры этих страниц. Для пользователя это «одно приложение», для закона — две точки сбора данных с одинаковыми требованиями.

Когда идентификатор в приложении — это персональные данные?

Статья 3 152-ФЗ определяет персональные данные как любую информацию, относящуюся прямо или косвенно к определённому или определяемому физическому лицу. Слово «косвенно» здесь ключевое.

Рекламный идентификатор сам по себе не содержит имени. Но он закреплён за устройством, которым обычно пользуется один человек, и к нему привязываются история действий, геопозиция, установленные приложения, покупки. В приложении, где пользователь ещё и авторизован, идентификатор связывается с номером телефона или учётной записью напрямую. Разумный подход для оператора — исходить из того, что идентификаторы, по которым строится поведенческий профиль конкретного устройства или пользователя, являются персональными данными, и обрабатывать их по правилам 152-ФЗ.

Чем это отличается от сайта? По сути — ничем. На сайте с таким же подходом работают с cookie-идентификаторами счётчиков; подробнее — в статье «Требует ли Яндекс.Метрика согласия по 152-ФЗ». Разница в том, что приложение видит больше: геопозицию, контакты, камеру, список других приложений. Значит, и перечень данных в согласии и политике будет шире.

Что можно без согласия, а что только после него?

Логика та же, что с cookie на сайте: разделить то, без чего приложение не работает, и то, что нужно бизнесу сверх исполнения услуги.

Без отдельного согласия на аналитику и рекламу работает то, что необходимо для исполнения договора с пользователем, — авторизация, корзина, настройки, доставка push-уведомлений о заказе, который он оформил. У такой обработки своё основание в статье 6 152-ФЗ — исполнение договора, стороной которого является пользователь.

Только после согласия — всё, что выходит за рамки услуги:

  • SDK аналитики, которые собирают события и строят профиль поведения;
  • рекламные SDK и доступ к рекламному идентификатору;
  • SDK атрибуции установок;
  • передача данных партнёрам в маркетинговых целях;
  • геопозиция, если она не нужна для самой функции (например, для доставки — нужна, для рекламы — нет).

Важная техническая деталь: SDK должен не инициализироваться до согласия, а не просто «не отправлять события». Многие библиотеки при старте сразу выходят в сеть и получают идентификатор. Это та же ошибка, что счётчик на сайте, загруженный до нажатия на баннер, — разобрана в статье «Блокировка скриптов до согласия». Ищите в документации SDK отложенную инициализацию или режим ожидания согласия: если такой режим есть, его почти всегда нужно включать явно, по умолчанию библиотека стартует сразу.

Почему системное разрешение не заменяет согласие?

Операционные системы сами требуют разрешения на доступ к чувствительным функциям. В iOS начиная с версии 14.5 приложение должно спросить пользователя через системное окно App Tracking Transparency, прежде чем получить рекламный идентификатор для отслеживания. Android позволяет пользователю сбросить или удалить рекламный идентификатор в настройках. Магазины приложений требуют ссылку на политику конфиденциальности и раскрытие собираемых данных на странице приложения.

Всё это полезно, но это правила платформ, а не 152-ФЗ. Согласие по статье 9 152-ФЗ должно быть конкретным, предметным, информированным, сознательным и однозначным. Системное окно «Разрешить приложению отслеживать ваши действия?» не называет оператора, не перечисляет цели и категории данных. Поэтому схема для приложения — двухслойная:

  1. Экран согласия приложения — с текстом, целями, перечнем данных, ссылкой на политику и отдельными переключателями для аналитики и рекламы.
  2. Системный запрос разрешения — после того как пользователь согласился на соответствующую цель. Если он отказался от рекламы на первом экране, системное окно отслеживания показывать незачем.

И ещё одно требование, которое часто нарушают именно в приложениях: с 1 сентября 2025 года согласие на обработку оформляется отдельно от других документов (изменения внесены 156-ФЗ в статью 9 152-ФЗ). Кнопка «Продолжая, вы принимаете пользовательское соглашение и политику конфиденциальности» на экране регистрации согласием не является. Как разделять такие конструкции, разобрано в статье «Пакетное согласие: одна галочка на всё больше нельзя».

Что с зарубежными SDK и серверами?

SDK — это код третьей стороны внутри вашего приложения, и данные, которые он собирает, уходят на серверы этой стороны. Для оператора возникает три вопроса.

Кто оператор. Вы определяете цели, ради которых SDK встроен, значит, вы оператор. Провайдер SDK обрабатывает данные по вашему поручению либо, если он использует их в собственных целях, выступает самостоятельным оператором. В обоих случаях передача должна быть описана в политике и иметь основание.

Трансграничная передача. Если серверы провайдера за рубежом, это трансграничная передача по статье 12 152-ФЗ. Запрета нет — есть уведомительный порядок: уведомить Роскомнадзор о намерении нужно до начала передачи. Порядок разобран в статье «Трансграничная передача ПДн».

Локализация. Статья 18 152-ФЗ требует, чтобы при сборе персональных данных граждан РФ запись, систематизация, накопление и хранение велись с использованием баз данных на территории России. Для приложения это прежде всего вопрос собственного бэкенда: где хранятся учётные записи и заказы. Если первичная запись профиля пользователя идёт напрямую в зарубежный облачный сервис, это вопрос локализации, а не только трансграничной передачи.

Можно ли оставить вход через Google и Apple?

Для российских пользователей — нет. Статья 10.6 149-ФЗ с 1 декабря 2023 года разрешает авторизацию только перечисленными в законе способами: номер телефона российского оператора связи, Госуслуги, Единая биометрическая система, информационные системы российских юридических лиц и граждан. Требование касается владельцев приложений так же, как владельцев сайтов, а с 7 июля 2026 года за нарушение действует ответственность по статье 13.55 КоАП. Кнопки «Войти через Google» и «Войти через Apple» для российской аудитории нужно убрать или заменить. Подробности — в статье «Кнопка „Войти через Google“: закон с 7 июля 2026».

Какой политикой обработки должно сопровождаться приложение?

Статья 18.1 152-ФЗ требует, чтобы оператор, собирающий персональные данные через интернет, опубликовал политику обработки и обеспечил к ней доступ с помощью средств той сети, через которую собирает данные. Для приложения это означает:

  • ссылка на политику — на экране согласия, на экране регистрации и в разделе настроек;
  • ссылка на политику — на странице приложения в магазине и на сайте;
  • в тексте — категории данных, которые собирает именно приложение: идентификаторы устройства, геопозиция, данные о сбоях, если они собираются;
  • перечень SDK-провайдеров или категорий получателей, цели передачи и страны, если передача трансграничная;
  • порядок отзыва согласия — и в самом приложении должен быть способ это сделать, а не только адрес почты.

Политика приложения и политика сайта могут быть одним документом, если он честно описывает обе точки сбора. Хуже всего вариант, когда приложение ссылается на политику сайта, в которой ни слова об идентификаторах устройства.

С чего начать проверку приложения?

  1. Составьте список SDK. Возьмите из зависимостей проекта все сторонние библиотеки и отметьте, какие из них выходят в сеть и куда.
  2. Посмотрите трафик при первом запуске. Через отладочный прокси запустите чистую установку и ничего не нажимайте. Всё, что ушло к аналитике и рекламе до экрана согласия, — нарушение порядка.
  3. Разделите согласие и пользовательское соглашение. Отдельный экран, отдельные переключатели, отдельный текст.
  4. Проверьте способы входа на соответствие статье 10.6 149-ФЗ.
  5. Сверьте политику с реальным списком данных и SDK.
  6. Проверьте WebView-страницы так же, как обычный сайт.

Последний пункт — самый простой. Сайт приложения, страницы оплаты и личного кабинета, открывающиеся во WebView, можно бесплатно проверить на rkn-ok.ru: скан покажет, открывается ли политика, есть ли согласие в формах и какие трекеры загружаются до согласия. Нативную часть приложения внешний скан сайта не видит — для неё нужны пункты 1–5.


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 3, 6, 9, 12, 18, 18.1; Федеральный закон №149-ФЗ «Об информации» — статья 10.6; КоАП РФ — статья 13.55.

Частые вопросы

Есть ли cookies в мобильных приложениях?

Классические cookie браузера появляются в приложении только там, где оно показывает веб-страницы во встроенном браузере (WebView). В нативной части их роль выполняют другие механизмы: рекламный идентификатор устройства, идентификатор установки, который присваивает SDK аналитики, токен push-уведомлений, записи в локальном хранилище приложения. Для 152-ФЗ технология не важна: значение имеет, позволяет ли идентификатор выделить пользователя и связать с ним действия.

Заменяет ли системный запрос разрешения согласие на обработку персональных данных?

Нет. Окно операционной системы «Разрешить доступ к геопозиции» или запрос на отслеживание в iOS решают вопрос технического доступа, но не содержат того, что делает согласие согласием по статье 9 152-ФЗ: кто оператор, для каких целей и какие данные обрабатываются. Системное разрешение нужно получить, потому что без него платформа не даст доступа, а согласие — потому что его требует закон. Это две разные вещи, и одну нельзя выдать за другую.

Можно ли включить согласие на обработку данных в пользовательское соглашение приложения?

Нет. С 1 сентября 2025 года, после изменений, внесённых 156-ФЗ в статью 9 152-ФЗ, согласие на обработку персональных данных оформляется отдельно от иных документов, подписываемых субъектом. Кнопка «Принимаю условия», которая одновременно означает и акцепт пользовательского соглашения, и согласие на обработку, — пакетная конструкция. Нужен отдельный экран или отдельный переключатель с собственным текстом.

Нужно ли уведомлять Роскомнадзор, если в приложении стоит зарубежный SDK?

Если SDK отправляет персональные данные на серверы за рубежом, это трансграничная передача, и по статье 12 152-ФЗ о намерении её осуществлять нужно уведомить Роскомнадзор до начала передачи. Уведомительный порядок не означает запрета: зарубежные SDK использовать можно, но с уведомлением и с учётом требования статьи 18 152-ФЗ о записи данных граждан РФ в базы на территории России.

Можно ли оставить в приложении вход через Google или Apple?

Для российских пользователей — нет. Статья 10.6 149-ФЗ с 1 декабря 2023 года разрешает авторизацию только перечисленными в ней способами: по номеру телефона российского оператора связи, через Госуслуги, через Единую биометрическую систему или через информационные системы российских юридических лиц и граждан. Требование касается владельцев не только сайтов, но и приложений, а ответственность за нарушение установлена статьёй 13.55 КоАП, действующей с 7 июля 2026 года.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-15 · 8 мин

Проверка Роскомнадзора: какие документы запрашивают и что проверяют

Какие документы оператор персональных данных должен показать Роскомнадзору по запросу, на какую норму опирается каждый, в какой срок отвечать и что регулятор смотрит на сайте ещё до всякого запроса. Таблица документов со ссылками на 152-ФЗ.

2026-09-15 · 8 мин

Классификация cookies и их правовой статус по 152-ФЗ

Cookies делят по цели, по источнику и по сроку жизни, но правовой статус определяет только цель и то, связан ли идентификатор с человеком. Разбираем все классификации, какие категории выводить в cookie-баннер, какое основание обработки у каждой и как составить реестр cookies сайта.