Cookie-баннер и согласие на использование cookie
Cookie-баннер нужен не «для красоты», а чтобы дать пользователю понятный выбор до запуска необязательных cookie и трекеров.
Cookie-баннер нужен не для декора, а чтобы до запуска необязательных cookie и трекеров дать пользователю понятный выбор. Если сайт ставит аналитические или маркетинговые cookie до согласия, одного текста «мы используем cookie» в подвале, как правило, недостаточно. Нужна ли кнопка отказа и настройки — зависит от состава cookie и правовой модели; ниже — практические ожидания к интерфейсу.
Когда это применяется
Баннер (или иной механизм выбора) обычно рассматривают, когда сайт использует cookie и сходные технологии не только для строго необходимых целей: аналитика, реклама, ретаргетинг, A/B-тесты, виджеты третьих лиц. Если есть только технические cookie, критичные для работы сервиса, сценарий может быть иным — нужна проверка применимости.
Ориентиры для самопроверки:
- подключены Яндекс.Метрика, Google Analytics, GTM, пиксели — см. трекеры;
- есть ретаргетинг и рекламные кабинеты;
- в политике ПДн заявлены cookie, но выбора нет.
Что должно быть на сайте
Баннер — часть процесса управления тегами, а не только вёрстка. Если CMP показывает отказ, а GTM всё равно стреляет маркетинговые теги, интерфейс создаёт ложное ощущение контроля.
Понятное уведомление до необязательных cookie. Пользователь должен понимать, что используются cookie, и иметь возможность выбрать режим до активации аналитики/маркетинга — если такие cookie применяются.
Кнопки выбора. На практике ожидают как минимум возможность принять и возможность отказаться от необязательных категорий (или эквивалентный отказ). Иногда добавляют «Настройки» с разбивкой по категориям. Точный набор контролов зависит от реализации CMP и состава скриптов.
Не ставить аналитику «по умолчанию» до выбора. Если метрика или пиксель загружаются сразу при открытии страницы, до клика пользователя, это частый риск. Технически необходимые cookie могут быть допустимы раньше — квалификация «необходимости» требует аккуратной оценки.
Ссылка на политику / cookie-раздел. Баннер должен вести к понятному описанию: какие типы cookie, зачем, кто третьи лица. Политика и баннер не должны противоречить друг другу.
Сохранение выбора. Решение пользователя нужно помнить разумное время (локально/на сервере — зависит от архитектуры), чтобы не спрашивать на каждом хите и не «забывать» отказ.
Равная доступность выбора. Кнопка отказа не должна быть скрыта несопоставимо сложнее, чем «Принять всё» — с точки зрения добросовестной практики.
Типичные ошибки
Ошибка часто возникает не в тексте баннера, а в связке «баннер ↔ tag manager ↔ политика». Даже корректная кнопка отказа бесполезна, если категории cookie не привязаны к реальным тегам.
- Только «OK» без отказа от необязательных cookie.
- Скрипты аналитики до согласия.
- Баннер появляется после того, как трекеры уже отработали.
- Нет связи с политикой или политика молчит о cookie.
- Выбор не сохраняется или сбрасывается каждым визитом без причины.
- «Настройки» без реального эффекта — категории не управляют загрузкой тегов.
- Разный поведение на мобильной и десктопной вёрстке.
Как проверить самостоятельно
- Откройте сайт в чистом профиле браузера (без cookie).
- До любого клика посмотрите Network/Application: какие cookie и скрипты уже есть.
- Проверьте наличие accept / reject / settings и читаемость текста.
- Отклоните необязательные cookie и обновите страницу — исчезли ли метрики/пиксели.
- Примите cookie и убедитесь, что выбор сохранился.
- Откройте ссылку на политику из баннера.
- Повторите на мобильном и на ключевых лендингах (не только на главной).
Отдельно проверьте сценарий повторного визита: сохранился ли отказ, не «всплыл» ли баннер с уже включённой аналитикой, не конфликтуют ли несколько CMP/скриптов согласия на одной странице. Если используете server-side tagging, убедитесь, что отказ пользователя учитывается и на серверной стороне, а не только в браузере.
Как это проверяет LegalScan
Cookie-блок Core12 состоит из трёх формальных проверок начального состояния страницы: нет ли нетехнических/неизвестных cookie до выбора пользователя, есть ли видимый рабочий элемент принятия и есть ли видимый способ отказа либо открытия настроек. Проверка выполняется без кликов и не пытается моделировать весь жизненный цикл CMP.
Проверки cookie Core12 9–11 не входят в Бесплатный аудит, который ограничен проверками ПДн 1–8. Экспресс-аудит запускает свежий Core12 1–12 и раскрывает результаты cookie-проверок полностью: конкретные cookie/control, безопасное evidence, риск и рекомендации. Basic может дополнительно оценить содержание политики и юридическую достаточность всей схемы с участием юриста.
Core12 фиксирует формальные признаки в доступном initial state; он не доказывает сам по себе нарушение во всех возможных сценариях работы CMP.
Если на разных поддоменах или лендингах стоят разные баннеры, сведите правила к одному стандарту: иначе пользователь получает противоречивый опыт, а команда — разные настройки тегов.
Официальные источники
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — consultant.ru, официальное опубликование — publication.pravo.gov.ru.
- Роскомнадзор — rkn.gov.ru.
Как проверить сайт
Пройдите по чек-листу в статье: формы, документы, cookie и сценарии согласия. Затем сверьте результат с фактическим поведением сайта в браузере.
Как эту зону проверяет LegalScan
Cookie-проверки Core12 9–11 не входят в Free. Они выполняются в Экспресс-аудите вместе с полным Core12 1–12 и раскрываются с конкретными cookie/controls, safe evidence и рекомендациями.
Проверить сайт
Cookie-проверки Core12 9–11 не входят в Free. Они выполняются в Экспресс-аудите вместе с полным Core12 1–12 и раскрываются с конкретными cookie/controls, safe evidence и рекомендациями.
Проверить наличие риска бесплатно Получить конкретный разбор в Экспресс
Материал носит общий информационный характер и не заменяет юридическую консультацию с учётом конкретной ситуации.