Нет, не любой cookie-файл является персональными данными. 152-ФЗ не содержит отдельной статьи о cookie — применяется общее определение из статьи 3. Если файл позволяет идентифицировать человека — это ПД. Если это обезличенный технический идентификатор — нет.
Закон не называет cookie напрямую
В 152-ФЗ нет отдельной главы или статьи про cookie. В отличие от европейского ePrivacy Regulation, российский закон не выделяет cookie в особую категорию. К ним применяются общие правила, и главный вопрос — подпадают ли они под определение статьи 3.
Статья 3 говорит о «любой информации», без привязки к формату. Важно не то, как хранятся данные (в cookie, в базе данных, на бумаге), а то, можно ли по ним определить человека.
Если данные в cookie сами по себе или в совокупности с другой информацией позволяют связать их с конкретным человеком — это персональные данные. Если нет — не подпадают под 152-ФЗ.
Когда cookie — точно персональные данные
Самый очевидный случай — личный кабинет. После того как пользователь авторизовался на сайте, в файле сохраняется идентификатор сессии, который связан с его учётной записью. В этой записи есть email, имя, телефон. Такая запись позволяет однозначно идентифицировать человека — это персональные данные.
То же самое, если вы сами связываете такой файл с профилем пользователя. Например, сохраняете в базе данных, что пользователь с email «ivan@mail.ru» использовал файл с идентификатором «abc123». Тогда этот идентификатор становится персональными данными, потому что вы можете его расшифровать до конкретного человека.
Если такой файл содержит email или номер телефона напрямую — это тоже прямая идентификация. Такое бывает редко, но технически возможно.
Спорная зона
Технический идентификатор сессии, который не связан с профилем пользователя, — спорная зона. Сам по себе он не говорит, кто именно заходит на сайт. Но в руках оператора, у которого есть логи доступа, IP-адреса и другая информация, он может стать инструментом идентификации.
С IP-адресом та же история. Роскомнадзор часто придерживается позиции, что IP-адрес может быть персональными данными, потому что через него можно установить пользователя через провайдера. Суды нередко считают иначе: IP-адрес сам по себе не позволяет идентифицировать человека, если нет дополнительных данных.
Единого ответа нет. Всё зависит от контекста. Если вы собираете IP-адреса и храните их вместе с именами и телефонами в CRM — это почти наверняка ПД. Если IP собирается только в обезличенной статистике и не связывается с другими данными — риск ниже.
Прямой обязанности показывать cookie-баннер в РФ нет. В отличие от ЕС, где ePrivacy Directive требует предварительного согласия на нестрого необходимые cookie, в России такого требования нет. Применяются общие правила 152-ФЗ, но они касаются только тех файлов, которые подпадают под определение персональных данных.
Практический вывод
Не все они требуют одинакового подхода. Вы не обязаны применять к техническому идентификатору сессии те же меры, что к форме заявки с именем и телефоном.
Оценивайте содержимое. Если файл хранит только обезличенный идентификатор, который вы нигде не связываете с пользователем, — он не является персональными данными по статье 3. Вы можете его использовать без согласия и без размещения политики специально под него.
Если запись связана с личным кабинетом или с профилем пользователя — тогда это персональные данные. Нужно соблюдать все требования 152-ФЗ: получить согласие, разместить политику, обеспечить доступ к данным по запросу субъекта.
Если вы собираете такие данные и используете их для рекламной персонализации или аналитики, связывая с поведением конкретного пользователя, — это обработка персональных данных. И здесь вопрос не в том, «cookie ли это», а в том, «обрабатываете ли вы данные так, что можете определить человека».
Полный гид по 152-ФЗ, включая определение персональных данных, можно найти в полном гиде по 152-ФЗ. О том, как организовать согласие на обработку cookie, читайте в статье согласие на cookie. А о том, что вообще считается персональными данными на сайте, — в материале персональные данные на сайте.
Материал носит справочный характер и не заменяет консультацию юриста по конкретной ситуации.
Вопросы про cookie и персональные данные
Нужно ли показывать cookie-баннер на сайте, как в Европе?
Прямой обязанности нет. В РФ нет отдельного закона о cookie, в отличие от ePrivacy Directive в ЕС. Применяются общие правила 152-ФЗ, но они касаются только тех cookie, которые являются персональными данными.
Если я использую аналитические cookie (Яндекс.Метрика, Google Analytics), это персональные данные?
Это зависит от того, связываете ли вы эти сведения с конкретным пользователем. Обезличенная статистика по сайту — не ПД. Если вы можете определить пользователя по его поведению или связать с профилем — тогда да, это обработка ПД.
Можно ли использовать cookie без согласия пользователя в России?
Технические файлы, необходимые для работы сайта (сохранение корзины, авторизация), можно использовать без согласия. Для остальных — смотрите, являются ли они персональными данными. Если нет — согласие не требуется.
Что делать с cookie после того, как пользователь закрыл браузер?
Это вопрос хранения, а не правового статуса. Если такой файл хранит персональные данные, вы обязаны обеспечить их защиту и соблюдать сроки хранения, установленные для целей обработки. Если он обезличенный — ограничений нет.
Похожие материалы
Источники
- Федеральный закон от 27.07.2006 № 152-ФЗ, ст. 3 — определение персональных данных — consultant.ru
Норма приведена по тексту ст. 3 152-ФЗ, сверено 11.07.2026 и повторно 22.07.2026.