Cookie-баннер по 152-ФЗ: что требует закон и как не получить штраф
Последнее обновление: 24 августа 2026
В отличие от GDPR, в 152-ФЗ «О персональных данных» нет отдельной статьи про cookie — но по разъяснениям Роскомнадзора cookie-файлы (включая IP-адрес и идентификаторы устройства) считаются персональными данными, поскольку позволяют идентифицировать посетителя сайта в сети. Это значит, что на сбор и обработку cookie распространяются общие требования 152-ФЗ, включая согласие субъекта данных.
Что изменилось с 1 сентября 2025 года
- Согласие на обработку персональных данных должно оформляться отдельным документом — его больше нельзя «прятать» внутри пользовательского соглашения, оферты или политики конфиденциальности одним пунктом.
- Нельзя ограничивать доступ к сайту, товару или услуге, если посетитель отказался дать согласие на обработку данных, не относящихся напрямую к оказанию самой услуги.
- Если сайт собирает cookie, оператор обязан уведомить Роскомнадзор об обработке персональных данных и разместить на сайте политику обработки персональных данных с отдельным разделом про cookie.
- Технические средства обработки персональных данных должны физически находиться на территории РФ (ч. 5 ст. 18 152-ФЗ) — либо использоваться с разрешения Роскомнадзора.
Чек-лист: что должно быть на сайте
- Cookie-баннер, который блокирует необязательные cookie (аналитику, рекламу) до получения явного согласия посетителя;
- Отдельный документ — согласие на обработку персональных данных, не смешанный с офертой;
- Политика обработки персональных данных с разделом, описывающим используемые cookie и их назначение;
- Уведомление об обработке персональных данных, поданное в Роскомнадзор;
- Журнал согласий — доказательство того, что согласие действительно было получено, на случай проверки;
- Хранение данных согласий на серверах на территории РФ.
Штрафы
За нарушения, связанные с обработкой персональных данных без надлежащего согласия, предусмотрена административная ответственность по ст. 13.11 КоАП РФ: для граждан — от 10 000 до 15 000 ₽, для должностных лиц и ИП — от 50 000 до 100 000 ₽, для юридических лиц — от 150 000 до 300 000 ₽ (суммы приведены по данным открытых источников на 2025 год и могут уточняться по конкретному составу нарушения). Отдельно, по более тяжёлым составам, связанным с утечками персональных данных, штрафы для юридических лиц могут исчисляться миллионами рублей — это уже другой, более серьёзный уровень ответственности, не связанный напрямую с отсутствием cookie-баннера.
Как быстро привести сайт в соответствие
Технически задача сводится к трём вещам: баннер, который реально блокирует cookie до согласия; журнал согласий как доказательство; и хранение данных на серверах в РФ. Cookiestack закрывает все три пункта одним скриптом — без участия разработчиков, с бесплатным тарифом для старта.
Материал носит информационный характер и не является юридической консультацией. Для оценки конкретной ситуации рекомендуем обратиться к юристу по защите персональных данных.