Cookies в B2B-сегменте
B2B-маркетологи нередко считают, что 152-ФЗ про cookies касается только интернет-магазинов и маркетплейсов для физических лиц. Это ошибка. Физическое лицо — это человек, который кликает по баннеру, вводит email в лид-форму или открывает коммерческое предложение: менеджер по закупкам, директор по развитию, ИТ-специалист. Их данные собирает ваш сайт, ваша CRM и ваш рекламный пиксель. В этом материале — пять последовательных шагов для маркетолога, который хочет закрыть риски до проверки РКН, а не после.
Шаг 1. Разберитесь, какие cookies собирает ваш сайт и считаются ли они ПДн
Cookie-файл сам по себе — набор технических символов. Но если он позволяет идентифицировать конкретного пользователя прямо или косвенно, Роскомнадзор квалифицирует его как персональные данные по ст. 3 ФЗ-152. Это подтверждается позицией регулятора, изложенной в методических рекомендациях по cookies.
В B2B-сегменте идентификация происходит чаще, чем кажется. Cookie хранит session ID, который связан с учётной записью сотрудника-клиента. Аналитика фиксирует IP-адрес, из которого по корпоративному договору можно установить компанию и конкретное лицо. Пиксель ретаргетинга передаёт данные в Meta или Google — это уже трансграничная передача.
Для инвентаризации cookies используйте любой браузерный инспектор или специализированный сканер. Разделите cookies на четыре категории: технически необходимые (без них сайт не работает), функциональные (запоминают настройки), аналитические (GA4, Яндекс.Метрика) и маркетинговые (пиксели, ретаргетинг). Согласие нужно на аналитические и маркетинговые — они однозначно обрабатывают ПДн.
Шаг 2. Настройте баннер согласия на cookies — без него штраф по ч. 1 ст. 13.11
Согласие на обработку cookies должно быть получено до их установки на устройство пользователя. Это требование ст. 6 и ст. 9 ФЗ-152. Баннер, который просто уведомляет о наличии cookies без возможности отказа, не является согласием — это распространённая ошибка B2B-сайтов.
Требования к баннеру согласия в B2B-контексте не отличаются от B2C. Баннер должен: появляться до загрузки аналитических и маркетинговых скриптов; содержать кнопки «Принять» и «Отказаться» (или «Настроить»); сохранять выбор пользователя в течение разумного срока; позволять отозвать согласие в любой момент через раздел политики конфиденциальности.
Технически это реализуется через Consent Management Platform (CMP) или самописное решение с блокировкой скриптов до получения согласия. Важно: если посетитель закрыл баннер без выбора — это не согласие, аналитические скрипты не должны запускаться.
Используете GA4 или пиксель Meta на B2B-сайте?
Каждый из этих инструментов передаёт данные пользователей на серверы за рубежом. По позиции РКН это трансграничная передача ПДн, требующая уведомления и оформления документов. Срок на уведомление регулятора — до начала передачи, не после. Юристы DATUM проведут аудит cookies вашего сайта, выявят трансграничные потоки и подготовят уведомление РКН по актуальной форме.
Заказать аудит 152-ФЗ+7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Шаг 3. Оцените GA4 и трекеры как трансграничную передачу ПДн
Google Analytics 4, Meta Pixel, LinkedIn Insight Tag и большинство западных рекламных пикселей передают данные на серверы в США или ЕС. По ст. 12 ФЗ-152 это трансграничная передача персональных данных. Если страна-получатель не входит в перечень государств с адекватным уровнем защиты по Приказу РКН, оператор обязан уведомить РКН до начала передачи.
На практике это означает: если ваш B2B-сайт использует GA4 с включённой передачей данных в Google LLC — вы уже осуществляете трансграничную передачу. Исключения: анонимизация IP до передачи (server-side), использование российских аналогов (Яндекс.Метрика с хранением в РФ) или отказ от аналитики с трансграничной передачей.
Уведомление о трансграничной передаче подаётся через личный кабинет на pd.rkn.gov.ru по форме Приказа РКН №180. В уведомлении указываются: страна-получатель, цель передачи, категории ПДн, наименование получателя. Уведомление подаётся до начала передачи, не носит разрешительный характер — РКН может запретить передачу, если посчитает нарушение существенным.
Шаг 4. Обновите политику конфиденциальности и ОРД под B2B-специфику
Политика конфиденциальности — обязательный публичный документ по ч. 2 ст. 18.1 ФЗ-152. За её отсутствие или неполноту — штраф по ч. 3 ст. 13.11 КоАП до 60 000 ₽. В B2B-контексте политика часто содержит ошибки, характерные для сегмента.
Типичные пробелы B2B-политики: не указаны cookies как отдельная категория ПДн; нет раздела о трансграничной передаче с перечнем стран и получателей; отсутствует описание маркетинговых пикселей и пользовательской аналитики; не описан порядок отзыва согласия на рассылки и cookies; нет раздела об обработке ПДн сотрудников контрагентов.
Помимо политики, в пакет ОРД для B2B-маркетинга входят: приказ о назначении ответственного за обработку ПДн (ст. 22.1 ФЗ-152), регламент обработки cookies, форма согласия на email-рассылку с реквизитами по ст. 9 ФЗ-152 в редакции ФЗ-156 от 24.06.2025 (отдельный документ с 01.09.2025), договор-поручение с каждым подрядчиком, обрабатывающим ПДн (ESP, CRM, аналитика).
Что подготовить для B2B-маркетинга
- Реестр cookies сайта с разбивкой по категориям: технические, функциональные, аналитические, маркетинговые
- Настроенный CMP-баннер с раздельным управлением согласием по категориям
- Уведомление РКН о трансграничной передаче (если используется GA4, Meta Pixel, LinkedIn)
- Обновлённая политика конфиденциальности с разделами о cookies, трансграничной передаче и email-рассылках
- Отдельные согласия на рассылку в соответствии с ФЗ-156 (с 01.09.2025 — отдельный документ, не в оферте)
Если в вашей B2B-компании согласие на рассылку вшито в договор или оферту — после 01.09.2025 это основание для штрафа по ч. 2 ст. 13.11 до 700 000 ₽. Юристы DATUM проверят ваши формы и соберут корректный пакет ОРД.
Собрать ОРД под ключШаг 5. Выстройте процесс отзыва согласия на рассылки и cookies
Субъект вправе отозвать согласие на обработку ПДн в любой момент по ст. 9 ФЗ-152. Для маркетолога это означает: кнопка «Отписаться» в каждом email обязательна по ст. 18 ФЗ «О рекламе»; отзыв согласия через форму на сайте должен фактически прекратить рассылку в течение 10 рабочих дней; настройки cookies должны быть доступны для изменения в любое время через политику или footer сайта.
В B2B-сегменте отзыв согласия осложняется тем, что ПДн сотрудника контрагента может обрабатываться одновременно на нескольких основаниях: как контактное лицо по договору (ст. 6 ФЗ-152), как подписчик рассылки (согласие по ст. 9) и как пользователь сайта (согласие на cookies). Отзыв одного согласия не прекращает обработку по другим основаниям — но вы обязаны чётко разграничить это в коммуникации с субъектом и в своих внутренних процессах.
Как выглядит нарушение на практике: три типичных сценария
Сценарий 1. B2B-сайт без баннера согласия, но с GA4. Маркетолог запускает новый лендинг для лидогенерации. Дизайнер добавил GA4 через GTM. Баннер cookies не настроен — «всё равно B2B, там нет физлиц». Через три месяца РКН получает жалобу от менеджера компании-клиента, который нашёл в инспекторе браузера передачу данных в Google. РКН инициирует проверку по индикатору риска. Итог: штраф по ч. 1 ст. 13.11 в диапазоне 150 000–300 000 ₽ за обработку без согласия плюс предписание устранить нарушение.
Сценарий 2. Согласие на рассылку в договоре после 01.09.2025. Компания ведёт рассылку по базе клиентов — менеджеров и директоров. Согласие на обработку ПДн для маркетинговых коммуникаций включено в стандартный договор поставки как один из пунктов. После вступления в силу ФЗ-156 от 24.06.2025 такое согласие перестаёт отвечать требованиям ст. 9 ФЗ-152 — оно должно быть отдельным документом. Первая же жалоба получателя рассылки в РКН — основание для протокола по ч. 2 ст. 13.11 (300 000–700 000 ₽).
Сценарий 3. Передача ПДн в ESP без договора-поручения. Маркетолог подключил Mailchimp (США) для автоматизации B2B-рассылок. Данные о подписчиках (ФИО, email, должность, компания) передаются на американские серверы. Договор-поручение с Mailchimp как обработчиком не заключён, уведомление о трансграничной передаче в РКН не подавалось. Это два самостоятельных нарушения: отсутствие договора-поручения (ч. 1 ст. 13.11) и трансграничная передача без уведомления. При проверке — штрафы по каждому составу суммируются.
Кейс из практики. Компания-разработчик корпоративного ПО (Центральный ФО, осень 2025) использовала на сайте LinkedIn Insight Tag для отслеживания B2B-аудитории. Тег передавал данные о посетителях в LinkedIn Ireland. При плановой проверке РКН выявил: баннер согласия есть, но он появляется после загрузки тега — то есть данные передаются до получения согласия. Дополнительно: уведомление о трансграничной передаче не подавалось. Штраф по ч. 1 ст. 13.11 — в диапазоне сотен тысяч рублей. Проблема устранена после подачи уведомления в РКН и перенастройки CMP с блокировкой тега до согласия.
Кейс из практики (маркетплейс). B2B-маркетплейс (Северо-Западный ФО, начало 2026) получил жалобу от представителя компании-покупателя на нежелательные рассылки. Проверка показала: согласие было получено через форму регистрации, где чекбокс на рассылку стоял по умолчанию (pre-checked). По позиции РКН это не является согласием — субъект не совершил активное действие. Протокол по ч. 2 ст. 13.11, штраф в диапазоне 300 000–700 000 ₽. После нарушения компания переработала онбординг и внедрила double opt-in.
Услуги DATUM по теме
- Аудит соответствия 152-ФЗ — проверим cookies, рассылки и трансграничные потоки по чек-листу из 38 пунктов
- Комплект ОРД под ключ — политика, согласия, договоры-поручения, регламент cookies
- Защита при штрафе в арбитраже — оспорим протокол по ст. 13.11 и применим ст. 4.1.1 КоАП
Частые вопросы
1. Считаются ли cookies персональными данными?
По позиции Роскомнадзора — да, если cookie позволяет идентифицировать конкретное физическое лицо прямо или косвенно. В B2B-сегменте это особенно актуально: cookie с session ID, привязанным к учётной записи сотрудника, или аналитический идентификатор, связанный с корпоративным IP, подпадают под определение ПДн по ст. 3 ФЗ-152. Технически необходимые cookies, не позволяющие идентифицировать пользователя, под регулирование не подпадают.
2. Можно ли использовать GA4 после ограничений?
Использовать GA4 можно, но с соблюдением двух условий. Первое: баннер согласия, блокирующий GA4 до его получения. Второе: уведомление РКН о трансграничной передаче ПДн в Google LLC (США) по ст. 12 ФЗ-152. Альтернатива — настройка server-side аналитики с анонимизацией до передачи или переход на Яндекс.Метрику с хранением данных в России. Использование GA4 без выполнения этих условий — нарушение, фиксируемое автоматическими инструментами мониторинга РКН.
3. Кто оператор: маркетплейс или продавец?
В B2B-маркетплейсах это зависит от архитектуры обработки. Если маркетплейс собирает данные покупателей в свою инфраструктуру и передаёт продавцу — маркетплейс является оператором, продавец получает данные по поручению и обязан заключить договор-поручение по п. 3 ст. 6 ФЗ-152. Если продавец самостоятельно собирает данные через личный кабинет маркетплейса — он самостоятельный оператор. Ответственность за утечку по практике ВС РФ несёт оператор вне зависимости от того, через чью инфраструктуру она произошла.
4. Что грозит за отсутствие баннера cookies?
Отсутствие баннера согласия при использовании аналитических или маркетинговых cookies — обработка ПДн без законного основания по ч. 1 ст. 13.11 КоАП (150 000–300 000 ₽ для юрлица). Если нарушение повторное — ч. 1.1 ст. 13.11 (300 000–500 000 ₽). Дополнительно РКН вправе выдать предписание об устранении нарушения. Срок выполнения предписания фиксируется; его неисполнение — отдельное основание для административного преследования.
5. Как оформить отзыв подписки?
Каждое маркетинговое письмо должно содержать кнопку отписки по ст. 18 ФЗ «О рекламе». После клика подписчик должен быть исключён из рассылки в течение 10 рабочих дней. Согласие на cookies субъект должен иметь возможность отозвать через раздел политики конфиденциальности или специальную страницу настроек на сайте — в любое время. Факт отзыва и дата должны логироваться: это доказательство соблюдения требований ст. 21 ФЗ-152 при возможной проверке.
Итог
Cookies в B2B-сегменте регулируются теми же нормами 152-ФЗ, что и в B2C, — с поправкой на специфику: ПДн здесь принадлежат сотрудникам контрагентов, а маркетинговые инструменты (GA4, LinkedIn Insight Tag, Mailchimp) чаще всего создают трансграничные потоки данных, требующие уведомления РКН. Пять шагов — инвентаризация, баннер, трансграничка, ОРД и процесс отзыва — закрывают основные риски по ст. 13.11 КоАП.
Практика DATUM по цифровым продуктам и e-commerce охватывает аудиты cookies для B2B-платформ, маркетплейсов и SaaS-решений, подготовку уведомлений РКН о трансграничной передаче и сборку ОРД для маркетинговых подразделений.
14 января 2029 года