Роскомнадзор усилил контроль за сайтами, внедрив автоматические проверки с использованием ИИ. Теперь даже незначительные, по мнению бизнеса, нарушения могут привести к штрафам до 18 миллионов рублей или блокировке сайта.
И если вы думаете, что это касается только крупных компаний - вы ошибаетесь. Если у вас есть сайт, вы - оператор персональных данных. Даже если вы ИП или самозанятый.
Что изменилось в 2026 году
С 30 мая 2025 года в России вступили в силу масштабные поправки к закону 152-ФЗ «О персональных данных». Это крупнейшее изменение в области защиты личных данных за последние десять лет.
В 2026 году Роскомнадзор фиксирует отсутствие cookie-уведомлений как нарушение закона. Простого текста в политике конфиденциальности больше недостаточно - нужно явное, документированное согласие пользователя.
Ключевые изменения:
- Оператором персональных данных считается любая компания, которая работает с информацией о клиентах, сотрудниках или пользователях сайта
- Для сбора данных о поведении посетителей требуется отдельное согласие - это касается в том числе cookies, содержащих информацию о кликах и времени просмотра
- Обязательная регистрация операторов в реестре Роскомнадзора
- Новые правила согласия и минимизации данных
Почему cookies - это персональные данные
Многие до сих пор считают, что cookies - это «не совсем персональные данные». Это опасное заблуждение.
Согласно позиции Роскомнадзора, cookies, которые идентифицируют пользователя - это персональные данные.
Что именно считается ПДн в cookies:
- IP-адрес
- Идентификатор устройства
- Данные о поведении на сайте (клики, время просмотра)
- Данные браузера
- История посещений
Эксперты Роскомнадзора в 2025 году окончательно подтвердили: если cookies могут быть использованы для идентификации, они попадают под ФЗ-152. Даже если вы не собираете имя или телефон - достаточно одного IP-адреса, чтобы пользователь стал «субъектом персональных данных».
Простого уведомления недостаточно: что говорят проверки
В 2024 году Роскомнадзор провёл проверку 127 сайтов.
Результаты:
- 78 сайтов нашли нарушения
- 63 случая - согласие не было получено явно
- 41 случай - баннер не позволял отказаться от маркетинговых cookies
То есть даже если баннер был, но без выбора - это уже нарушение.
Почему текст в политике не работает:
Пользователь может не читать политику. Он может просто закрыть окно, не прокручивать вниз, не обращать внимания. Закон требует осознанного согласия. А не «если вы зашли - значит, вы согласны».
Что должен содержать правильный cookie-баннер:
- Появляться сразу при первом заходе на сайт, без прокрутки
- Давать возможность выбрать типы cookies: технические, аналитические, рекламные
- Объяснять, зачем нужны каждые файлы
- Сохранять выбор на 12 месяцев, после чего спрашивать снова
- Позволять отозвать согласие в любое время
Штрафы: цена ошибки
Система штрафов стала значительно строже:
| Нарушение | Штраф для должностных лиц | Штраф для юрлиц |
|---|---|---|
| Отсутствие согласия на обработку данных | До 300 тыс. руб. | До 700 тыс. руб. |
| Неправильное хранение данных | — | До 6 млн руб. |
| Несвоевременное уведомление Роскомнадзора об утечке | — | До 3 млн руб. |
| Нарушение локализации данных (первичное) | — | До 6 млн руб. |
| Нарушение локализации данных (повторное) | — | До 18 млн руб. |
| Отсутствие уведомления или его неполнота | — | До 6 млн руб. |
И это не считая оборотных штрафов при повторных утечках данных - они рассчитываются от оборота компании.
Что нужно сделать прямо сейчас
1. Подать уведомление в Роскомнадзор
Любой, кто собирает ПДн через сайт (даже ИП и самозанятые) - обязан подать уведомление о начале обработки персональных данных.
Важно: Cookies могут относиться к персональным данным, если по ним можно прямо или косвенно идентифицировать пользователя. Это значит, что сайт обязан уведомить Роскомнадзор, даже если не собирает e-mail или телефоны, а фиксирует только cookies.
2. Разместить актуальную политику обработки ПДн
Документ должен содержать:
- Полный перечень обрабатываемых данных (имя, email, телефон, cookies и т.д.)
- Цели и основания обработки
- Контактные данные оператора
- Ссылки на формы согласия и порядок отзыва
Политика должна соответствовать именно вашему бизнесу и интеграциям на сайте.
3. Настроить явное согласие на всех формах
Согласие должно быть:
- Добровольным
- Конкретным
- Информированным
- Однозначным
Техническая реализация: отдельный чекбокс с обязательной активацией, а не просто фраза «нажимая кнопку, вы соглашаетесь». И обязательно логирование - чтобы можно было доказать факт получения согласия.
4. Настроить правильный cookie-баннер
Минимальные требования для российского сайта:
- Фиксированная плашка внизу экрана с текстом о использовании cookies
- Кнопка «Принимаю» / «Понятно»
- Ссылка на политику cookies (без ссылки баннер бесполезен юридически)
- Сохранение выбора при нажатии кнопки
Для сайтов с пользователями из ЕС потребуется полноценный opt-in баннер с управлением категориями cookies.
Как «Мегаорион» помогает защитить сайты на 1С-Битрикс
Мы специализируемся на настройке сайтов на 1С-Битрикс в соответствии с требованиями ФЗ-152.
Готовые решения для 1С-Битрикс:
-
Модуль «Дисклеймер по Cookie и Согласия по ФЗ-152» (5 000 руб.)
- Cookie-баннер с кнопкой согласия и ссылкой на политику
- Чекбокс согласия в формах - обязательный флажок перед отправкой
- Подробный журнал согласий (дата, время, IP, тип согласия, URL)
- Гибкая настройка внешнего вида без правки шаблонов
-
Модуль «Уведомление согласия с куками и сбором метрических данных» (3 800 руб.)
- Автоматическая блокировка скриптов до получения согласия
- Логирование всех фактов согласия/отказа
- Настройка за 15 минут
- 5 цветовых схем для быстрого соответствия дизайну
-
Модуль «Не просто уведомление, а блокировка до согласия»
- Отдельная блокировка cookies для Яндекс.Метрики, Google Analytics, пользовательских скриптов
- Обычный и расширенный режим (с выбором категорий cookies)
- Сохранение согласий с датой, IP и выбранными типами cookies
- Возможность полной блокировки сайта до принятия условий
Что мы предлагаем:
- Аудит сайта на соответствие ФЗ-152 - найдём нарушения до проверки Роскомнадзора
- Настройка cookie-баннера - с блокировкой скриптов и логированием
- Настройка чекбоксов согласия - во всех формах на сайте
- Разработка политики обработки ПДн - с учётом всех интеграций
- Подача уведомления в Роскомнадзор - поможем с оформлением
Что в итоге?
2026 год - время, когда простое уведомление о cookies больше не работает. Роскомнадзор проверяет сайты автоматически, а штрафы за нарушения достигают 18 миллионов рублей.
Если на вашем сайте:
- Нет cookie-баннера с явным согласием
- Нет возможности отказаться от аналитических cookies
- Нет чекбоксов согласия в формах
- Нет журнала согласий
- Не подано уведомление в Роскомнадзор
вы в зоне риска.
