Cookie-баннер по GDPR: что требует закон и как не получить штраф
Последнее обновление: 24 августа 2026
GDPR (Общий регламент по защите данных ЕС) сам по себе не регулирует cookie напрямую — это делает Директива ePrivacy. Но на практике согласие на cookie, полученное на сайте, должно соответствовать стандарту согласия именно из GDPR — то есть быть свободным, конкретным, информированным и однозначным. Правило действует для любого сайта, обрабатывающего данные посетителей из ЕС, независимо от того, где зарегистрирована компания-владелец сайта.
Ключевые требования к согласию
- Opt-in, а не opt-out. Cookie, не являющиеся строго необходимыми, нельзя устанавливать до явного согласия посетителя. Продолжение просмотра сайта согласием не считается.
- Отказ должен быть таким же простым, как согласие. Кнопки «Принять» и «Отклонить» — на одном уровне видимости, без «тёмных паттернов» вроде скрытой ссылки отказа.
- Без предустановленных галочек. Категории cookie (кроме строго необходимых) по умолчанию выключены.
- Согласие по категориям, а не одним чекбоксом на всё. Обычно выделяют: необходимые, предпочтения, статистика, маркетинг.
- Отзыв согласия должен быть таким же простым, как его дача — в любой момент, без обращения в поддержку.
- Доказуемость. Нужно уметь показать, кто, когда и что именно согласовал — журнал согласий.
Чек-лист для сайта
- Баннер, блокирующий сторонние скрипты (аналитику, рекламу) до согласия;
- Раздельные категории cookie с возможностью гибкого выбора;
- Кнопки «Принять всё» / «Отклонить всё» на одном уровне важности;
- Ссылка на политику cookie с описанием каждого используемого cookie и провайдера;
- Журнал согласий с датой, версией баннера и выбранными категориями;
- Возможность изменить решение в любой момент (например, через ссылку в футере).
Штрафы
GDPR предусматривает двухуровневую систему штрафов: до 10 млн € или 2% годового мирового оборота компании (за менее тяжкие нарушения) и до 20 млн € или 4% годового мирового оборота — за более серьёзные, включая нарушения принципов обработки и получения согласия (берётся большая из двух величин). Надзорные органы в разных странах ЕС уже штрафовали сайты именно за cookie-баннеры без опции отказа или с предустановленным согласием.
Как быстро привести сайт в соответствие
Cookiestack автоматически сканирует сайт, раскладывает cookie по категориям, блокирует сторонние скрипты до согласия и ведёт журнал согласий — без участия разработчиков. Поддерживается наравне с GDPR, CCPA и 152-ФЗ в одном виджете.
Материал носит информационный характер и не является юридической консультацией. Для оценки конкретной ситуации рекомендуем обратиться к юристу по защите персональных данных.