Cookies классифицируют по трём признакам: по цели (строго необходимые, функциональные, аналитические, маркетинговые), по источнику (собственные сайта и сторонние) и по сроку жизни (сессионные и постоянные). Правовой статус определяет только цель и то, связан ли идентификатор с человеком: отдельного закона о cookies в России нет, они регулируются 152-ФЗ как персональные данные. Строго необходимые cookies работают на основании исполнения услуги, аналитические и маркетинговые — только после согласия по статье 9 152-ФЗ. Сторонние cookies добавляют вопрос о передаче данных третьему лицу, иногда — за рубеж.
Проверить бесплатно, какие cookies и трекеры сайт ставит до согласия ←
Как устроены классификации cookies?
Одна и та же cookie одновременно попадает в три классификации. Путаница возникает, когда из технической классификации пытаются вывести юридическую: «сессионная — значит, можно без согласия» или «собственная — значит, необходимая». Так не работает.
| Признак | Виды | Что говорит о правовом статусе |
|---|---|---|
| Цель | Строго необходимые, функциональные, аналитические, маркетинговые | Определяет основание обработки — главное для 152-ФЗ |
| Источник | Собственные (first-party) и сторонние (third-party) | Показывает, получает ли данные кто-то кроме вас |
| Срок жизни | Сессионные и постоянные | Влияет на срок хранения, но не на основание |
Цель — единственная классификация, от которой зависит, нужно ли согласие. Источник — от неё зависит, кого упоминать в политике и нет ли трансграничной передачи. Срок жизни — от неё зависит, что писать о сроках хранения.
Какие cookies бывают по цели?
Строго необходимые. Без них сайт не выполняет то, о чём попросил посетитель: не держит авторизацию, не помнит корзину, не защищает форму от подделки запроса, не помнит сам выбор в cookie-баннере. Проверочный вопрос: сломается ли функция, которую человек использует прямо сейчас, если cookie убрать?
Функциональные (cookies предпочтений). Помнят выбор посетителя, который делает сайт удобнее, но не обязателен: язык, регион, тему оформления, размер шрифта. Пограничная категория. Если от выбора города зависят цены и наличие товара, cookie ближе к необходимым. Если сайт просто помнит, что посетитель предпочитает тёмную тему, — это удобство. Разумный критерий: если такая cookie хранит только сам выбор, не содержит идентификатора, по которому посетителя можно узнать, и не передаётся третьим лицам, её можно держать рядом с необходимыми. Логику решения стоит записать в реестр cookies — о нём ниже.
Аналитические. Счётчики посещаемости, тепловые карты, запись сессий, A/B-тесты. Нужны владельцу сайта, не посетителю: без них страница работает. Присваивают посетителю идентификатор и связывают с ним поведение — поэтому требуют согласия.
Маркетинговые. Рекламные пиксели, ретаргетинг, коллтрекинг, атрибуция рекламных кампаний. Идентификатор используется для показа рекламы и часто передаётся рекламной системе. Требуют согласия; если данные используются для рассылок, дополнительно работает статья 18 38-ФЗ «О рекламе».
Чем собственные cookies отличаются от сторонних?
Собственные ставит домен сайта, который открыл посетитель. Сторонние ставит другой домен — сервис, чей код встроен в страницу: счётчик, рекламная сеть, видеоплеер, карта, чат.
Для 152-ФЗ разница в том, что со сторонней cookie данные о посетителе получает ещё одно лицо. Отсюда три вопроса:
- кто этот получатель и в каком качестве — обрабатывает данные по вашему поручению по статье 6 152-ФЗ или использует их в собственных целях;
- описан ли он в политике — категория получателей и цель передачи;
- где его серверы — если за рубежом, это трансграничная передача по статье 12 152-ФЗ, о намерении осуществлять которую Роскомнадзор нужно уведомить до начала передачи.
Обратное тоже неверно: собственная cookie не становится необходимой из-за того, что её поставил ваш домен. Многие счётчики пишут идентификатор именно в cookie сайта, но это по-прежнему аналитика.
Важен ли срок жизни cookie?
Для основания — нет. Для сроков хранения — да.
Сессионные cookies живут до закрытия браузера, постоянные — до даты, которую указал сайт или сервис. Статья 5 152-ФЗ требует хранить персональные данные не дольше, чем этого требуют цели обработки. Поэтому постоянная cookie с идентификатором, которая живёт годами, должна иметь объяснимую цель такого срока, а срок нужно указать в политике или реестре cookies.
Типичная ошибка — считать, что короткий срок снимает вопрос согласия. Рекламный скрипт, который склеивает просмотры в профиль, требует согласия, даже если его cookie сессионная.
Какой правовой статус у cookies каждой категории?
Сведём всё в одну таблицу. Колонка «До согласия» — практический итог, который должен совпадать с тем, как настроен сайт.
| Категория | Примеры | Персональные данные? | Основание по 152-ФЗ | До согласия |
|---|---|---|---|---|
| Строго необходимые | Сессия авторизации, корзина, защита форм, выбор в баннере | Могут быть, если привязаны к учётной записи | Исполнение договора или оказание запрошенной услуги (статья 6 152-ФЗ) | Работают |
| Функциональные | Язык, регион, тема оформления | Обычно нет, если нет идентификатора посетителя | По цели: необходимое — как необходимые, удобство — согласие | Зависит от цели |
| Аналитические | Счётчики посещаемости, тепловые карты, запись сессий | Да, идентификатор связан с поведением | Согласие (статья 9 152-ФЗ) | Не загружаются |
| Маркетинговые | Рекламные пиксели, ретаргетинг, коллтрекинг | Да | Согласие (статья 9 152-ФЗ); для рекламных рассылок — также статья 18 38-ФЗ | Не загружаются |
| Внешние сервисы | Видео, карты, чаты, шрифты со сторонних серверов | Могут быть: стороннему сервису уходит как минимум IP-адрес | Согласие, если сервис не нужен для запрошенной функции | Не загружаются или загружаются по клику |
Строка про внешние сервисы требует пояснения. Встроенное видео или карта при загрузке страницы отправляют стороннему серверу IP-адрес и данные браузера, а часто ставят и собственные cookies. Если посетитель сам нажал «показать карту», загрузка — ответ на его действие. Если карта грузится у всех на каждой странице — это передача данных без запроса. Разбор приёмов отложенной загрузки — в статье «Блокировка скриптов до согласия».
Какие категории выводить в cookie-баннер?
Категории в баннере — это та же классификация по цели, переведённая на язык посетителя. Рабочая схема:
- Строго необходимые — показаны для информации, без переключателя, всегда включены.
- Аналитические — переключатель, по умолчанию выключен.
- Маркетинговые — переключатель, по умолчанию выключен.
- Внешние сервисы — отдельный переключатель, если на сайте есть встроенные видео, карты, чаты.
Функциональные cookies отдельной категорией выводят, если их много и они действительно не необходимы; иначе их честнее распределить между первыми двумя категориями.
Требования к каждой категории:
- у переключателя — понятное название и одна-две строки о цели, без «для улучшения пользовательского опыта»;
- кнопка отказа не спрятана и не меньше кнопки согласия — иначе трудно говорить о том, что выбор был сознательным и добровольным;
- выбор посетителя реально управляет загрузкой скриптов — иначе категории существуют только в интерфейсе;
- к выбору можно вернуться и отозвать согласие.
Как собрать такой баннер технически, с готовым кодом, — в статье «Cookie-баннер по 152-ФЗ: opt-in согласие».
Какие ошибки классификации встречаются чаще всего?
- Счётчик аналитики в «необходимых». Самая распространённая и самая заметная: аналитика грузится до согласия при формально правильном баннере.
- «Функциональные» как свалка. В категорию попадают чат, коллтрекинг и запись сессий — всё, что не хочется называть маркетингом.
- Категории в баннере не связаны с кодом. Переключатель «Маркетинговые» выключен, а пиксель всё равно срабатывает при загрузке.
- Встроенные сервисы не учтены вовсе. Видео и карты грузятся со сторонних серверов, но ни в одной категории их нет.
- Классификация по сроку жизни. «Это сессионная cookie, согласие не нужно» — при том что cookie рекламная.
- Забытые технологии кроме cookie. Идентификаторы в localStorage и отпечатки браузера выполняют ту же роль и классифицируются по тем же правилам. В мобильных приложениях роль cookies играют рекламные идентификаторы и SDK — разбор в статье «Cookies в мобильных приложениях».
Как составить реестр cookies сайта?
Реестр cookies — рабочая таблица, из которой потом пишется раздел политики и настраивается баннер. Закон её отдельным документом не требует, но без неё сложно доказать, что категории в баннере соответствуют реальности.
Для каждой cookie или идентификатора фиксируются:
- имя и домен, который её ставит;
- поставщик — ваш сайт или конкретный сторонний сервис;
- категория по цели;
- цель простыми словами;
- срок жизни;
- передаётся ли за рубеж — для сторонних.
Как собрать исходные данные: откройте сайт в режиме инкогнито, в инструментах разработчика посмотрите список cookies и хранилища до любых действий, затем после принятия всех категорий. Разница между двумя снимками — то, чем управляет баннер. Всё, что есть в первом снимке и не относится к необходимым, — нарушение порядка загрузки.
Первый снимок можно получить и без инструментов разработчика: бесплатная проверка на rkn-ok.ru открывает сайт как новый посетитель и показывает, какие трекеры загружаются до согласия. Разметить найденное по категориям и решить, что с ним делать, остаётся вам.
Что читать дальше
- Cookie-баннер по 152-ФЗ: opt-in согласие и готовый код — как реализовать категории технически
- Штраф за cookie без согласия — какие нарушения путают и когда баннер не нужен
- Cookie-баннер для интернет-магазина — что блокировать в типовых сборках
Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 3, 5, 6, 9, 12; Федеральный закон №38-ФЗ «О рекламе» — статья 18.