Отчёт о трекинге до согласия 2026: состояние отслеживания через cookie до получения согласия
Наш отчёт 2026 года о трекинге до согласия анализирует 45 ведущих индийских и мировых сайтов, измеряя отслеживание через cookie, сторонние трекеры и практики безопасности до того, как пользователи дают согласие.
сайтов запускали трекеры до согласия
31 из 45 сайтов загружали аналитические или рекламные трекеры на публичной главной странице до того, как был сделан какой-либо выбор.
сайтов не имели одного из заголовков безопасности
У 44 из 45 сайтов отсутствовал как минимум один из CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy или Permissions-Policy.
cookie устанавливаются до согласия (в среднем)
Устанавливаются при первой загрузке публичной страницы, до решения о согласии.
сторонних доменов запрашиваются до согласия (в среднем)
Различные внешние домены, к которым обращается каждый сайт при загрузке.
/100 средний балл риска приватности и трекинга
Сводный показатель xScan-AI по трекингу, заголовкам, TLS и экспозиции третьим сторонам.
Ключевые выводы исследования трекинга до согласия 2026
Трекинг до согласия — норма, а не исключение
69% просканированных сайтов (31 из 45) запускали аналитические или рекламные трекеры на публичной главной странице до того, как посетитель сделал какой-либо выбор.
Пробелы в заголовках безопасности почти повсеместны
У 98% просканированных сайтов (44 из 45) отсутствовал как минимум один из CSP, HSTS, X-Frame-Options, X-Content-Type-Options, Referrer-Policy или Permissions-Policy.
Cookie устанавливаются до какого-либо выбора
Сайты устанавливали в среднем 12 cookie при первой загрузке публичной страницы — до того, как решение о согласии было зафиксировано.
Поверхность третьих сторон открыта уже при загрузке
Каждый сайт до согласия обращался в среднем к 17 различным внешним доменам, а сводный балл риска по выборке составил в среднем 48 из 100.
Что показывают данные о трекинге до согласия за 2026 год
Почему одни только баннеры cookie не предотвращают трекинг до согласия
Показать баннер cookie и действительно заблокировать неосновное отслеживание — разные вещи. Большинство сайтов с баннером всё равно запускали трекеры при первом просмотре страницы, до какого-либо клика: баннер собирал выбор, но теги уже отработали. Согласно GDPR и индийскому DPDPA неосновные трекеры должны оставаться заблокированными до получения согласия, а для этого нужно удерживать сами скрипты, а не просто задавать вопрос.
Заголовки безопасности и риски приватности сайта
Почти на каждом сайте отсутствовал хотя бы один стандартный заголовок безопасности в ответе. Они защищают от кликджекинга, XSS и понижения протокола, а их отсутствие — заметный признак недостаточных вложений в базовую веб-гигиену.
Сторонние трекеры и раскрытие данных до согласия
В среднем каждый сайт обращался к 17 внешним доменам и устанавливал около десятка cookie до согласия — и каждый из них место, куда персональные данные могут утечь без зафиксированного выбора.
Почему трекинг до согласия важен для соответствия GDPR и DPDPA
Трекинг до согласия может создавать риски приватности и соответствия требованиям, когда неосновные cookie, аналитика или рекламные трекеры загружаются до того, как пользователь сделал выбор. Организациям следует обеспечить применение настроек согласия до начала неосновного отслеживания — именно для этого предназначена блокировка скриптов до согласия в развёртывании платформы управления согласием ConsentX .
Соответствие требованиям cookie-согласия: что стоит проверить
Закономерности этого сканирования складываются в короткий список проверок, которые стоит провести на своём сайте.
- Блокировка трекеров. Убедитесь, что аналитические и рекламные теги удерживаются до момента выбора, а не срабатывают при первой загрузке. Блокировка скриптов до согласия — это механизм, который обеспечивает такое поведение.
- Сбор согласия. Проверьте, что баннер предлагает реальный выбор, включая возможность отклонить неосновные категории так же легко, как принять их.
- Записи согласия. Ведите записи согласия и доказательства для аудита по каждому решению, чтобы можно было показать, что было предложено и что выбрал посетитель.
- Сторонние скрипты. Составьте перечень внешних доменов, к которым обращаются ваши страницы, и убедитесь, что каждый привязан к цели, на которую посетитель согласился.
- Региональные требования приватности. Ожидания в отношении согласия различаются по юрисдикциям, поэтому проверьте, как ведёт себя ваш сайт по GDPR и индийскому DPDPA в тех регионах, которые вы обслуживаете.
Сканер cookie ConsentX выполняет на ваших страницах те же проверки, что использованы в этом исследовании.
Методология: как мы измеряли трекинг до согласия
Чтобы измерить трекинг до согласия и поведение cookie-согласия, ConsentX в июне 2026 года проанализировал публичные главные страницы 45 ведущих индийских и мировых сайтов (новости, электронная коммерция, BFSI, SaaS, путешествия и здоровье) с помощью Cloudflare URL Scanner через xScan-AI от ConsentX. По каждому сайту мы зафиксировали устанавливаемые cookie, скрипты и сторонние домены, к которым происходило обращение до какого-либо решения о согласии, заголовки безопасности в ответе и конфигурацию TLS, а затем вывели балл риска от 0 до 100.
Это ориентировочный снимок 45 ведущих сайтов, а не статистическая перепись всего веба; автоматические проверки на момент сканирования носят справочный характер и не являются юридической оценкой. В будущих обновлениях мы планируем расширить выборку.
Проверьте свой сайт на трекинг до согласия
Запустите то же сканирование xScan-AI на своём сайте бесплатно. Узнайте, что срабатывает до согласия и как это исправить.