- Cookie могут считаться персональными данными при возможности идентификации пользователя
- Аналитические и маркетинговые cookie обычно требуют согласия
- Технические cookie необходимы для работы сайта и чаще всего не требуют отдельного согласия
- Cookie-баннер рекомендуется для большинства коммерческих сайтов
- Важно разделять технические, аналитические и рекламные cookie
Являются ли cookie персональными данными
Cookie могут считаться персональными данными, если позволяют определить пользователя напрямую или косвенно.
Это особенно актуально, если cookie:
- содержат уникальный идентификатор;
- связаны с аккаунтом пользователя;
- позволяют отслеживать поведение;
- используются для аналитики или рекламы.
Сам по себе cookie-файл не всегда является персональными данными. Значение имеет возможность идентифицировать конкретного пользователя в совокупности с другими данными.
Когда cookie не считаются персональными данными
Обычно к таким случаям относятся:
- технические сессионные cookie;
- временные cookie без идентификаторов;
- файлы, необходимые только для работы сайта.
Например:
- сохранение содержимого корзины;
- поддержание авторизации;
- балансировка нагрузки сайта.
Типы cookie и требования к согласию
| Тип cookie | Согласие требуется? | Пример |
|---|---|---|
| Технические / сессионные | ❌ Нет | Авторизация, корзина |
| Аналитические | ✅ Да | Метрика, аналитика поведения |
| Маркетинговые | ✅ Да | Ретаргетинг, рекламные пиксели |
| Функциональные | ⚠️ Желательно | Сохранение настроек интерфейса |
Многие сайты загружают аналитику и рекламные скрипты ещё до получения согласия пользователя. Это считается рискованной практикой с точки зрения privacy-compliance.
Cookie-баннер и cookie-политика — разные вещи
Cookie-баннер — это интерфейсный элемент, который показывается пользователю при первом визите. Cookie-политика — текстовый документ, на который баннер обычно ссылается. Они работают в паре, но требования к каждому свои.
Даже идеально оформленный баннер с кнопкой отказа не заменяет текстовый документ, где явно прописаны категории cookie, цели и сроки хранения. Подробный разбор требований к самому баннеру — оформлению, тексту, кнопке отказа, частым ошибкам — в статье «Cookie-баннер по закону».
Нужен ли отдельный документ или достаточно раздела в политике
Закон не требует отдельного файла именно для cookie — можно оформить либо самостоятельным документом, либо разделом в общей политике конфиденциальности. Выбор зависит от объёма: если cookie используются разнообразно (аналитика, реклама, чаты, CRM-интеграции), отдельный документ читается понятнее. Если cookie минимальны и однотипны, достаточно раздела на 1–2 абзаца внутри общей политики.
Регулятор не проверяет, отдельный это файл или раздел. Проверяется содержание: перечислены ли реальные категории cookie, реальные сроки и реальные сервисы — а не общие фразы.
Что указать в cookie-политике
Независимо от формата, документ должен закрывать шесть пунктов:
Какие cookie используются — не общей фразой «мы используем cookie», а с разбивкой по категориям: «Сайт использует технические cookie для авторизации и работы корзины, аналитические cookie Яндекс.Метрики для оценки посещаемости».
Цели обработки — зачем именно нужен каждый тип cookie, например: «Аналитические cookie используются для анализа поведения посетителей и улучшения работы сайта».
Сроки хранения — конкретный срок, а не «хранятся неограниченно»: например, «сессионные cookie удаляются при закрытии браузера, аналитические — хранятся до 24 месяцев».
Сторонние сервисы — прямое перечисление: Яндекс.Метрика, рекламные платформы, виджеты чатов — каждый, кто получает доступ к данным через cookie.
Способы отключения — как пользователь может отказаться: через баннер, настройки браузера или личный кабинет на сайте.
Контакты оператора — куда обращаться по вопросам cookie, если у пользователя есть жалоба или запрос.
Сравнение Яндекс.Метрики и Google Analytics с точки зрения локализации и трансграничной передачи данных — в статье «Аналитика и ФЗ-152». Здесь — только про то, что нужно прописать в самой cookie-политике, независимо от выбранного инструмента.
Практические рекомендации
Для большинства сайтов безопасный подход выглядит так:
- Разделить технические и нетехнические cookie
- Загружать аналитику только после согласия
- Опубликовать cookie-политику
- Настроить возможность отказа
- Проверять сторонние скрипты после обновлений сайта
- Cookie-политика опубликована на сайтеобязательно
- Cookie-баннер появляется до загрузки аналитикиобязательно
- Пользователь может отказаться от нетехнических cookie
- Аналитические сервисы перечислены в политике
- Проверена трансграничная передача данных