Является ли cookie персональными данными по 152-ФЗ

Иллюстрация к статье о cookie как персональных данных по 152-ФЗ: весы сравнивают традиционные документы и цифровое печенье, поднимая вопрос их юридического равенства.
Оглавление

⚠ ФАКТЧЕК: следующие утверждения не подтверждены шпаргалкой, проверить вручную перед публикацией:

  • "С мая 2025 года (после вступления в силу 420-ФЗ) штрафы за нарушения при работе с cookie выросли до 6 млн ₽." — В шпаргалке указано, что штрафы за нарушения при работе с cookie выросли до 6 млн ₽ с мая 2025 (420-ФЗ), но в черновике это утверждение повторяется в контексте именно cookie, а не утечки. Шпаргалка разделяет: за утечку (420-ФЗ) — до 15 млн ₽ и оборотный штраф, а за нарушения при работе с cookie — до 6 млн ₽. Однако в черновике не уточняется, что 6 млн ₽ — это именно за нарушения при работе с cookie, а не за утечку. Шпаргалка не содержит прямой привязки 6 млн ₽ к cookie, а говорит: 'С мая 2025 (420-ФЗ) выросли штрафы — до 6 млн ₽ за нарушения'. Это может быть неверно истолковано, так как шпаргалка не уточняет, что 6 млн — это за cookie, а не за утечку. Флаг: утверждение может вводить в заблуждение, так как шпаргалка не подтверждает, что именно 6 млн ₽ — это штраф за cookie, а не общий штраф за нарушения по 152-ФЗ.
  • "Хранить согласия на обработку ПДн не менее 3 лет (приказ Росархива № 236)." — В шпаргалке указано: 'Хранение согласия на обработку ПДн как документа: 3 года с момента истечения/отзыва (перечень, приказ Росархива № 236)'. В черновике утверждается 'не менее 3 лет', что может быть неверно, так как шпаргалка уточняет 'с момента истечения/отзыва', а не просто 'не менее 3 лет'. Это различие в формулировке может быть существенным, так как срок хранения отсчитывается от определенного события, а не является фиксированным минимальным сроком.
  • "Перечень стран с «адекватной защитой ПДн» (приказ РКН №128 от 05.08.2022) включает в основном СНГ, Азию и Африку — западные сервисы туда не входят." — В шпаргалке указано: 'Перечень стран с «адекватной защитой ПДн» (приказ РКН №128 от 05.08.2022, действует с 1.03.2023): НЕ страны Западной Европы/США, а в основном СНГ+Азия+Африка (Беларусь, Казахстан, Киргизия, Китай, Индия, Австралия, Канада, Южная Корея и т.д.)'. В черновике утверждается, что перечень включает 'в основном СНГ, Азию и Африку — западные сервисы туда не входят'. Это не совсем точно, так как шпаргалка включает в перечень Австралию и Канаду, которые являются западными странами, но не входят в Западную Европу или США. Таким образом, утверждение 'западные сервисы туда не входят' может быть неверным, так как Австралия и Канада — это западные страны.

Является ли cookie персональными данными по 152-ФЗ

Вопрос о том, являются ли cookie персональными данными, долгое время оставался дискуссионным в российском правовом поле. Однако в октябре 2024 года Таганский суд Москвы признал cookie персональными данными, что кардинально изменило подход к их обработке. С мая 2025 года (после вступления в силу 420-ФЗ) штрафы за нарушения при работе с cookie выросли до 6 млн ₽. В этой статье разберем, что именно изменилось, какие виды cookie существуют и как теперь правильно получать согласие на их обработку, чтобы не нарушить 152-ФЗ.

Cookie — это небольшие файлы, которые сайт сохраняет на устройстве пользователя. Они могут содержать идентификаторы, настройки, историю посещений и другую информацию. С точки зрения 152-ФЗ «О персональных данных» (от 27.07.2006), ключевой вопрос — можно ли отнести эти данные к персональным.

Позиция Роскомнадзора и судов

До 2024 года единой позиции не было. Роскомнадзор в разъяснениях указывал, что cookie могут быть персональными данными, если позволяют идентифицировать конкретного человека (например, через ID сессии в связке с IP-адресом). Однако многие сайты не считали их ПДн и не получали согласие.

В октябре 2024 года Таганский суд Москвы вынес решение, которое стало прецедентом: cookie признаны персональными данными. Это означает, что на их сбор и обработку распространяются все требования 152-ФЗ, включая необходимость получения согласия.

Не все cookie одинаковы с точки зрения закона:

  • Технические cookie — обеспечивают работу сайта (корзина, авторизация, языковые настройки). Они обычно не требуют согласия, так как обрабатываются в целях, необходимых для функционирования сайта.
  • Маркетинговые/аналитические cookie — собирают данные о поведении пользователя для рекламы, аналитики, персонализации. Именно они подпадают под 152-ФЗ и требуют согласия.

Решение Таганского суда в октябре 2024 года стало поворотным моментом. Суд признал, что cookie, собираемые сайтом, являются персональными данными, если они позволяют идентифицировать пользователя. Это решение основано на том, что даже обезличенные данные в совокупности с другими (IP-адрес, User-Agent, ID сессии) могут быть привязаны к конкретному лицу.

Последствия для владельцев сайтов

После этого решения владельцы сайтов обязаны:

  1. Получать согласие на обработку cookie в соответствии со ст. 9 152-ФЗ.
  2. Указывать в политике обработки ПДн, какие именно cookie собираются и для каких целей.
  3. Обеспечить возможность отзыва согласия (ст. 21 152-ФЗ — 30 дней на уничтожение данных после отзыва).
  4. Хранить согласия на обработку ПДн не менее 3 лет (приказ Росархива № 236).

Штрафы за нарушения

С мая 2025 года, после вступления в силу 420-ФЗ, штрафы за нарушения при работе с cookie существенно выросли. Максимальный размер — до 6 млн ₽. Конкретные суммы зависят от части статьи 13.11 КоАП, поэтому уточняйте актуальный размер на момент обращения.

Единой прямой нормы про формат cookie-баннера в 152-ФЗ нет — практика ещё формируется. Однако на основе общих требований закона и рекомендаций Роскомнадзора можно выделить несколько правил.

Активное согласие vs молчаливое

Для чувствительных случаев (например, передача данных рекламным партнёрам) рекомендуется использовать активное согласие — пользователь должен явно поставить галочку или нажать кнопку «Согласен». Молчаливое согласие (продолжение использования сайта) может быть оспорено, особенно после решения Таганского суда.

Что должно быть в баннере

Баннер с согласием на cookie должен содержать:

  • Чёткое указание, какие данные собираются (например, «файлы cookie для аналитики и рекламы»).
  • Цель обработки (например, «для показа таргетированной рекламы»).
  • Ссылку на полную политику обработки ПДн.
  • Возможность отказаться или настроить параметры.

Пример формулировки

«Этот сайт использует cookie для улучшения работы и показа рекламы. Нажимая «Принять», вы соглашаетесь на обработку ваших персональных данных в соответствии с Политикой обработки ПДн. Вы можете настроить параметры или отказаться от cookie».

Не все cookie одинаково регулируются. Разберём основные типы.

Обеспечивают базовую функциональность сайта: авторизацию, корзину, языковые настройки. Они не требуют согласия, так как обрабатываются в целях, необходимых для работы сайта. Однако их всё равно нужно указывать в политике обработки ПДн.

Собирают данные о поведении пользователей: какие страницы посещают, сколько времени проводят, откуда пришли. Если эти данные обезличены (например, Яндекс.Метрика без привязки к конкретному пользователю), то формально они не являются персональными. Но после решения суда многие эксперты рекомендуют получать согласие и на них, чтобы избежать рисков.

Используются для показа таргетированной рекламы, ретаргетинга, передачи данных рекламным сетям (Google Ads, Яндекс.Директ). Это наиболее чувствительная категория — здесь обязательно нужно активное согласие, так как данные передаются третьим лицам.

Если на сайте используются скрипты от сторонних сервисов (Google Analytics, Facebook Pixel, VK Реклама), то cookie, которые они устанавливают, считаются cookie третьих лиц. За их обработку ответственность несёт владелец сайта, даже если данные передаются зарубежным сервисам. Передача данных в страны, не входящие в перечень с «адекватной защитой ПДн» (приказ РКН №128 от 05.08.2022), требует отдельного согласия.

Чтобы понять, какие cookie используются на вашем сайте, можно:

  1. Проверить через инструменты разработчика — в браузере (F12 → Application → Cookies) видно все cookie, которые устанавливает сайт.
  2. Использовать специализированные сервисы — например, Cookiebot, CookieYes или наш сканер 152 NORMA, который автоматически выявляет cookie и проверяет их соответствие 152-ФЗ.
  3. Просмотреть код сайта — скрипты аналитики (Google Analytics, Яндекс.Метрика) и рекламные пиксели обычно видны в исходном коде страниц.

Если ваш сайт собирает cookie без соответствующего согласия, необходимо:

  1. Немедленно прекратить сбор — отключить скрипты аналитики и рекламы до получения согласия.
  2. Разработать и установить cookie-баннер с активным согласием.
  3. Обновить политику обработки ПДн — включить в неё раздел о cookie с указанием типов, целей и сроков хранения.
  4. Уничтожить ранее собранные данные, если на них нет согласия (ст. 21 152-ФЗ — 30 дней).
  5. Уведомить Роскомнадзор, если произошла утечка данных (24 часа на первичное уведомление, 72 часа на детальное — приказ РКН от 14.11.2022 № 187).

После решения Таганского суда в октябре 2024 года это утверждение больше не работает. Даже если вы считаете, что cookie обезличены, суд может признать их персональными данными, если они позволяют идентифицировать пользователя в совокупности с другими данными.

Ошибка 2: Использовать молчаливое согласие

Фраза «Продолжая использовать сайт, вы соглашаетесь на cookie» больше не считается достаточной. Для маркетинговых и рекламных cookie нужно активное согласие (галочка или кнопка).

Многие сайты описывают обработку персональных данных, но забывают упомянуть cookie. Это нарушение, так как пользователь должен знать, какие именно данные о нём собираются.

Ошибка 4: Передавать данные зарубежным сервисам без согласия

Если вы используете Google Analytics, Facebook Pixel или другие зарубежные сервисы, передача данных в страны без «адекватной защиты» (США, страны Западной Европы) требует отдельного согласия. Перечень стран с адекватной защитой (приказ РКН №128) включает в основном СНГ, Азию и Африку — западные сервисы туда не входят.

Как подготовиться к проверкам Роскомнадзора

Роскомнадзор активно проверяет сайты на соответствие 152-ФЗ, особенно после введения новых штрафов с мая 2025 года. Чтобы минимизировать риски:

  1. Проведите аудит cookie — выясните, какие cookie собирает ваш сайт и для каких целей.
  2. Установите корректный cookie-баннер с активным согласием.
  3. Обновите политику обработки ПДн — включите раздел о cookie.
  4. Храните согласия не менее 3 лет (приказ Росархива № 236).
  5. Регулярно проверяйте сайт — скрипты могут меняться, и новые cookie могут появляться без вашего ведома.

Резюме

Вопрос «являются ли cookie персональными данными» после решения Таганского суда в октябре 2024 года получил однозначный ответ: да, если они позволяют идентифицировать пользователя. Это означает, что владельцы сайтов обязаны получать согласие на сбор cookie, особенно маркетинговых и рекламных. Штрафы за нарушения выросли до 6 млн ₽ с мая 2025 года. Чтобы избежать проблем, необходимо установить cookie-баннер с активным согласием, обновить политику обработки ПДн и регулярно проверять, какие cookie собирает ваш сайт. Помните: cookie персональные данные — это уже не вопрос дискуссии, а юридическая реальность, которую нужно учитывать при работе с любым сайтом в России.