Нет, российское законодательство не требует cookie-баннера в том виде, в каком он обязателен в Европе — прямой обязанности показывать такое уведомление в РФ нет. Применяются общие правила 152-ФЗ, но только если конкретные данные в cookie подпадают под определение персональных данных.
Разница с европейским подходом
В Евросоюзе действует ePrivacy Directive, которая прямо обязывает сайты получать предварительное согласие пользователя на установку нестрого необходимых cookie-файлов. Отсюда появились стандартные cookie-баннеры с кнопками «Принять все», «Настроить» и «Отказаться».
В России такого закона нет. Нет отдельного нормативного акта, который бы регулировал такие файлы как таковые. Нет требования «до установки показать баннер». Нет прямого указания на обязательное уведомление.
Это не значит, что cookie вообще не регулируются. Они могут подпадать под 152-ФЗ, но только через общее определение персональных данных в статье 3. Если данные в таком файле не позволяют идентифицировать человека — закон к ним не применяется.
Поэтому подход должен быть иным: не «поставить баннер как в Европе, чтобы закрыть вопрос», а «оценить, являются ли эти файлы персональными данными, и действовать исходя из этого».
Когда применяются общие правила 152-ФЗ
Если такие файлы содержат или связаны с данными, которые позволяют определить конкретного человека, — применяется общий режим 152-ФЗ. Это касается, например, файла после входа в личный кабинет: в нём хранится идентификатор сессии, связанный с учётной записью. Такая запись — персональные данные, потому что вы можете по ней восстановить пользователя.
Если вы сами связываете такой файл с именем или email пользователя, например, сохраняете в базе данных соответствие «ID cookie = ivan@mail.ru», — это тоже обработка персональных данных.
Если в нём напрямую записан email или телефон — это очевидный случай.
В этих ситуациях вы должны соблюдать все требования 152-ФЗ: получить согласие (статья 9), разместить политику (статья 18.1), уведомить Роскомнадзор, обеспечить доступ, уничтожать по достижении цели.
Если файлы обезличенные — например, технический идентификатор сессии без привязки к пользователю или настройки отображения страницы, которые не позволяют идентифицировать человека, — 152-ФЗ к ним не применяется. Согласие не требуется.
Как сделать согласие надлежащим
Если вы пришли к выводу, что ваши файлы являются персональными данными и вам нужно согласие, оно должно соответствовать статье 9 152-ФЗ.
Согласие должно быть:
- конкретным — для конкретных целей;
- информированным — субъект знает, на что соглашается;
- однозначным — явное действие пользователя, а не молчаливое предположение;
- сознательным — человек понимает, что делает;
- свободным — не вынужденным.
Предпроставленная галочка («по умолчанию») не считается согласием. Если в форме уже стоит галочка «Я согласен на обработку данных» и пользователь её не снимает — это не однозначное действие. Согласие должно быть активным: пользователь сам ставит галочку, нажимает кнопку «Согласен» или даёт явное подтверждение.
Нельзя «зашить» согласие в оферту или пользовательское соглашение. Это нарушение требования оформлять согласие отдельно от прочих документов.
Бремя доказывания получения согласия лежит на операторе. Если вы не можете доказать, что пользователь явно согласился, юридически согласия нет. Поэтому любое согласие нужно фиксировать.
Практический подход
Даже без прямой законодательной обязанности показывать такой баннер, его использование может быть разумной мерой снижения риска. Это не обязательный по закону элемент, а инструмент прозрачности.
Если вы объясните пользователю, какие файлы используете, какие данные собираете и зачем, — это снижает риск претензий. Регулятор скорее отнесётся позитивно к компании, которая объясняет свою практику, чем к той, которая собирает данные скрыто.
Но баннер должен быть корректным. Не нужно копировать европейский шаблон с «принять все / отказаться от всех», если это не соответствует вашей реальной практике. Если у вас нет файлов, являющихся персональными данными, вы не обязаны вообще ничего показывать.
Если есть — баннер должен быть информативным, содержать ссылку на политику, объяснять цели и давать возможность отказаться. Но он не должен требовать согласия на технические cookie, необходимые для работы сайта.
Полный гид по 152-ФЗ, включая требования к согласию, можно найти в полном гиде по 152-ФЗ. О том, что должно быть в cookie-баннере, читайте в статье что должно быть в cookie-баннере. А о том, когда cookie являются персональными данными — в материале cookie — персональные данные или нет.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про согласие на cookie
Нужен ли мне cookie-баннер по российскому закону?
Прямой обязанности нет. В РФ нет отдельного закона о cookie. Баннер может быть разумной мерой прозрачности, но это не требование, как в ЕС. Если ваши файлы не являются персональными данными, вы можете вообще ничего не показывать.
Как правильно оформлять согласие на обработку данных через cookie?
Согласие должно соответствовать статье 9 152-ФЗ: конкретное, информированное, однозначное, сознательное и свободное. Активное действие пользователя — сам поставил галочку, нажал «Согласен». Предпроставленная галочка или согласие «зашитое» в оферту не считаются.
Что писать в cookie-баннере, если я его всё-таки ставлю?
Информировать, какие cookie используются и зачем, ссылаться на политику обработки, давать возможность отказаться от необязательных cookie. Не требовать согласия на технические cookie. Не копировать европейские шаблоны слепо.
Можно ли просто скопировать европейский cookie-баннер для российского сайта?
Не рекомендуется, потому что правовой контекст разный. В ЕС есть прямая обязанность баннера, в России — нет. Европейский шаблон может требовать большего, чем нужно по закону, или наоборот не соответствовать российским требованиям к согласию по 152-ФЗ.
Похожие материалы
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ, ст. 3 и 9 — consultant.ru
Нормы приведены по тексту 152-ФЗ, сверено 11.07.2026 и повторно 22.07.2026.