DPDPA уже действует в Индии. Запустите бесплатное сканирование приватности вашего сайта. Сканировать

Руководство

Чек-лист согласия на cookie по GDPR

Чек-лист согласия на cookie по GDPR: предварительная блокировка, равнозначные «Принять» и «Отклонить», детальные категории, отзыв и доказательство согласия.

Чтобы выполнить требования GDPR в отношении cookie, вы должны блокировать необязательные трекеры, пока посетитель не даст согласие, сделать отказ таким же простым, как принятие, предложить детальный выбор по каждой категории без заранее проставленных галочек, дать людям возможность отозвать согласие в любой момент и вести защищённые от подделки записи, подтверждающие, на что согласился каждый посетитель.
Последнее обновление 2026-05-30

Почему одного баннера недостаточно для соответствия GDPR

GDPR вместе с правилами ePrivacy, которые каждая страна Европейского союза переносит в своё законодательство, устанавливает высокую планку для cookie. Согласие должно быть свободным, конкретным, информированным и недвусмысленным, и оно должно быть получено до того, как трекер сработает. Баннер, который просто сообщает о cookie или позволяет аналитике сработать при загрузке страницы, не проходит эту проверку, каким бы вылизанным он ни выглядел.

Этот чек-лист разбирает конкретные требования. Относитесь к каждому пункту как к тому, что вы можете проверить в браузере или в своих записях, а не просто как к настройке, которую вы однажды включили и забыли.

Блокируйте необязательные cookie до получения согласия

Предварительная блокировка — это фундамент. Пока посетитель не дал согласие, каждый необязательный скрипт должен оставаться неактивным: аналитика, рекламные пиксели, социальные встраивания, тепловые карты и чат-виджеты. Без согласия могут работать только строго необходимые cookie — те, что нужны для отображения страницы или поддержания сессии.

Проверьте это, загрузив свой сайт в приватном окне и наблюдая за вкладкой Network до того, как что-либо нажмёте. Если вы видите обращения к доменам трекинга до согласия, вы не соответствуете требованиям, что бы ни было написано на баннере.

Сделайте «Отклонить» таким же простым, как «Принять»

Регуляторы в Германии, Франции и по всему Европейскому союзу прямо заявили, что отказ не должен быть сложнее принятия. Это значит, что кнопки «Принять» и «Отклонить» должны быть на одном уровне, с одинаковым визуальным весом, на первом слое баннера. Прятать «Отклонить» за экраном управления настройками, пока «Принять» доступно в один клик, — признанный тёмный паттерн.

В частности, французский CNIL штрафовал крупные сайты именно за такой дисбаланс. Если в вашем дизайне сказать «нет» дольше или менее очевидно, чем сказать «да», исправьте это в первую очередь.

Предлагайте детальный выбор без проставленных галочек

Согласие должно быть конкретным, поэтому объедините трекеры в понятные категории — например, аналитика, маркетинг и персонализация — и дайте посетителю выбирать по каждой категории. Ничего не должно быть заранее отмечено или заранее включено. Одна кнопка «Принять все» допустима, пока столь же доступна одна кнопка «Отклонить все», а детальные настройки существуют для тех, кому они нужны.

Заранее отмеченные поля были признаны недействительными Судом Европейского союза, поэтому снятая по умолчанию галочка — не вопрос выбора.

Разрешите лёгкий отзыв согласия в любой момент

Согласие, которое нельзя отозвать, не является свободным. Посетителям нужен постоянный и очевидный способ передумать позже — например, небольшой плавающий элемент управления или ссылка, которая снова открывает центр настроек. Отзыв должен быть таким же простым, как исходное согласие, и после отзыва трекеры должны остановиться.

Частый пробел — предлагать отзыв только на запрятанной странице политики приватности. Держите кнопку повторного открытия видимой на каждой странице.

Храните доказательства согласия

Если регулятор спросит, вы должны быть способны показать, на что и когда согласился конкретный посетитель. Это означает запись по каждому событию согласия, фиксирующую выбор, отметку времени и в идеале точную версию уведомления, которое видел посетитель. Защищённые от подделки квитанции, привязывающие к каждой записи версию политики и хеш, превращают это из утверждения в доказательство.

Без записей вы полагаетесь на то, что регулятор поверит вам на слово, — а в такой позиции при проверке оказываться не стоит.

Страновые нюансы, за которыми стоит следить

Германия применяет GDPR вместе с федеральным BDSG и TDDDG, который переносит правило ePrivacy о хранении данных, и немецкие органы не признают продолжение просмотра сайта согласием. Франция обеспечивает соблюдение через CNIL, который публикует подробные рекомендации по дизайну баннеров и принимал меры из-за дисбаланса кнопки «Отклонить все» и неясного выбора.

Если вы работаете по всему Европейскому союзу, проектируйте под самую строгую трактовку. Баннер, который устраивает немецких и французских регуляторов, как правило, устроит и остальной блок.

Это руководство представляет собой краткое изложение простым языком для общего сведения и не является юридической консультацией. Уточните свои обязанности у квалифицированных юристов.

Примените это руководство на практике

Начните бесплатно, просканируйте свой сайт или свяжитесь с нашей командой.

Часто задаваемые вопросы