Соответствие9 мин чтения4 521

Cookie-политика: нужна ли она по ФЗ-152 и как правильно настроить

Когда cookie считаются персональными данными, какие cookie требуют согласия пользователя и как правильно оформить cookie-баннер и cookie-политику по ФЗ-152.

А
Александр Петров
Эксперт по ФЗ-152
10 апреля 2024 г.
Cookie-политика: нужна ли она по ФЗ-152 и как правильно настроить
Главное за 30 секунд
  • Cookie могут считаться персональными данными при возможности идентификации пользователя
  • Аналитические и маркетинговые cookie обычно требуют согласия
  • Технические cookie необходимы для работы сайта и чаще всего не требуют отдельного согласия
  • Cookie-баннер рекомендуется для большинства коммерческих сайтов
  • Важно разделять технические, аналитические и рекламные cookie

Являются ли cookie персональными данными

Cookie могут считаться персональными данными, если позволяют определить пользователя напрямую или косвенно.

Это особенно актуально, если cookie:

  • содержат уникальный идентификатор;
  • связаны с аккаунтом пользователя;
  • позволяют отслеживать поведение;
  • используются для аналитики или рекламы.
Важно понимать

Сам по себе cookie-файл не всегда является персональными данными. Значение имеет возможность идентифицировать конкретного пользователя в совокупности с другими данными.

Когда cookie не считаются персональными данными

Обычно к таким случаям относятся:

  • технические сессионные cookie;
  • временные cookie без идентификаторов;
  • файлы, необходимые только для работы сайта.

Например:

  • сохранение содержимого корзины;
  • поддержание авторизации;
  • балансировка нагрузки сайта.

Типы cookie и требования к согласию

Тип cookieСогласие требуется?Пример
Технические / сессионные❌ НетАвторизация, корзина
Аналитические✅ ДаМетрика, аналитика поведения
Маркетинговые✅ ДаРетаргетинг, рекламные пиксели
Функциональные⚠️ ЖелательноСохранение настроек интерфейса
Риск

Многие сайты загружают аналитику и рекламные скрипты ещё до получения согласия пользователя. Это считается рискованной практикой с точки зрения privacy-compliance.

Cookie-баннер и cookie-политика — разные вещи

Cookie-баннер — это интерфейсный элемент, который показывается пользователю при первом визите. Cookie-политика — текстовый документ, на который баннер обычно ссылается. Они работают в паре, но требования к каждому свои.

Риск

Даже идеально оформленный баннер с кнопкой отказа не заменяет текстовый документ, где явно прописаны категории cookie, цели и сроки хранения. Подробный разбор требований к самому баннеру — оформлению, тексту, кнопке отказа, частым ошибкам — в статье «Cookie-баннер по закону».

Нужен ли отдельный документ или достаточно раздела в политике

Закон не требует отдельного файла именно для cookie — можно оформить либо самостоятельным документом, либо разделом в общей политике конфиденциальности. Выбор зависит от объёма: если cookie используются разнообразно (аналитика, реклама, чаты, CRM-интеграции), отдельный документ читается понятнее. Если cookie минимальны и однотипны, достаточно раздела на 1–2 абзаца внутри общей политики.

Важно не где, а что

Регулятор не проверяет, отдельный это файл или раздел. Проверяется содержание: перечислены ли реальные категории cookie, реальные сроки и реальные сервисы — а не общие фразы.

Что указать в cookie-политике

Независимо от формата, документ должен закрывать шесть пунктов:

Какие cookie используются — не общей фразой «мы используем cookie», а с разбивкой по категориям: «Сайт использует технические cookie для авторизации и работы корзины, аналитические cookie Яндекс.Метрики для оценки посещаемости».

Цели обработки — зачем именно нужен каждый тип cookie, например: «Аналитические cookie используются для анализа поведения посетителей и улучшения работы сайта».

Сроки хранения — конкретный срок, а не «хранятся неограниченно»: например, «сессионные cookie удаляются при закрытии браузера, аналитические — хранятся до 24 месяцев».

Сторонние сервисы — прямое перечисление: Яндекс.Метрика, рекламные платформы, виджеты чатов — каждый, кто получает доступ к данным через cookie.

Способы отключения — как пользователь может отказаться: через баннер, настройки браузера или личный кабинет на сайте.

Контакты оператора — куда обращаться по вопросам cookie, если у пользователя есть жалоба или запрос.

Выбор инструмента аналитики — отдельный вопрос

Сравнение Яндекс.Метрики и Google Analytics с точки зрения локализации и трансграничной передачи данных — в статье «Аналитика и ФЗ-152». Здесь — только про то, что нужно прописать в самой cookie-политике, независимо от выбранного инструмента.

Практические рекомендации

Для большинства сайтов безопасный подход выглядит так:

  1. Разделить технические и нетехнические cookie
  2. Загружать аналитику только после согласия
  3. Опубликовать cookie-политику
  4. Настроить возможность отказа
  5. Проверять сторонние скрипты после обновлений сайта
Чек-лист по cookie на сайте
  • Cookie-политика опубликована на сайтеобязательно
  • Cookie-баннер появляется до загрузки аналитикиобязательно
  • Пользователь может отказаться от нетехнических cookie
  • Аналитические сервисы перечислены в политике
  • Проверена трансграничная передача данных

Частые вопросы о cookie

Только если речь идёт исключительно о технических cookie, необходимых для работы сайта. Аналитические и рекламные cookie обычно требуют уведомления и согласия.
Да, особенно если аналитика позволяет отслеживать действия пользователя и формировать профиль поведения.
Нет. Пользователь должен иметь понятную и доступную возможность отказаться от нетехнических cookie.
Проверьте cookie и аналитику на соответствие ФЗ-152
Проверим сайт и документы — за 2 рабочих дня
Проверить сайт
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.