На большинстве сайтов баннер про cookie — это плашка снизу экрана с кнопкой «Понятно» или «Принять», которая просто исчезает после клика. Проблема в том, что к этому моменту счётчики аналитики, рекламные пиксели и виджеты чатов уже успели поставить свои cookie и отправить данные о посетителе — баннер здесь чисто декоративный, он не блокирует ничего.
В чём именно нарушение
Cookie, которые используются для аналитики, рекламы или персонализации, — это обработка персональных данных: идентификатор устройства, IP-адрес, поведение на сайте. Значит, на них распространяется то же требование о согласии, что и на форму заявки. Если скрипт Яндекс.Метрики или Google-тега загружается сразу при открытии страницы, а не после нажатия «Принять» в баннере, согласие технически получено уже после того, как данные начали собираться — то есть его как будто и не было.
Строго обязательными (и не требующими согласия) считаются только технические cookie — те, без которых сайт физически не может работать: сессия авторизации, содержимое корзины, выбранный язык интерфейса. Всё остальное — аналитика, реклама, персонализация — требует предварительного согласия.
Как проверить свой сайт за две минуты
Откройте сайт в браузере в режиме инкогнито, зайдите в инструменты разработчика на вкладку Application → Cookies и обновите страницу, ничего не нажимая в баннере. Если в списке уже появились cookie от _ga, _ym_uid, пикселей соцсетей или похожих счётчиков — баннер не работает как должен, а просто информирует постфактум.
Как это исправить технически
Правильная последовательность обратная: сначала блокировка, потом разрешение.
- Скрипты аналитики и рекламы не должны загружаться в разметке напрямую — их подключение выносится в условие, которое проверяет сохранённый выбор посетителя
- До получения согласия в браузере не должно возникать ни одного стороннего cookie, кроме строго технических
- После нажатия «Принять» состояние сохраняется (обычно в собственном техническом cookie баннера) и уже при следующей загрузке скрипты подключаются сразу
- Должна быть равноценная возможность отказаться — кнопка «Отклонить» рядом с «Принять», а не только «Настроить» в три клика
На WordPress эта логика обычно реализуется через плагин управления cookie (Cookie Notice, Complianz, CookieYes), который умеет ставить скрипты в очередь по категориям — но сама интеграция всё равно требует ручной настройки: по умолчанию большинство плагинов просто показывают баннер, а подключение Google Tag Manager или Метрики через отдельный код в теме продолжает работать в обход него, если это явно не настроено.
Что смотрит проверяющий
Формально нарушение по этому пункту укладывается в общий состав «обработка персональных данных без надлежащего согласия» — статья 13.11 КоАП РФ, для юридического лица от 300 тысяч до 700 тысяч рублей. Отдельно на это смотрят и в рамках жалоб от самих посетителей: cookie-трекинг без согласия — одна из самых частых претензий именно потому, что её легко зафиксировать со стороны, достаточно посмотреть сетевые запросы браузера.
Наш бесплатный сканер проверяет именно это: заходит на сайт так, как это делает обычный посетитель, и фиксирует, какие cookie ставятся до какого-либо действия человека. Находка показывается с указанием конкретного сервиса и тем, что именно он успевает получить.

