Cookies в 2026 году: как маркетологу считать эффективность в условиях новых ограничений
Если ваши отчёты по рекламе за последний год стали «рваными», а конверсии в Метрике не бьются с CRM — вы не одиноки. Разберём, что реально изменилось с cookies в 2026 году и что с этим делать перформанс-маркетологу, а не теоретику.
Давайте честно: ещё пару лет назад cookies в маркетинге воспринимались как техническая деталь, о которой вспоминали только на этапе внедрения Метрики. Сейчас это тема из рубрики «законодательство и этика», и игнорировать её — значит рисковать штрафом и репутацией одновременно.
Что реально произошло с cookies за последний год
Тут два параллельных процесса, и их часто путают. Первый — глобальный, и здесь стоит сразу расставить точки: Google не «затягивает» отказ от сторонних cookies в Chrome — компания официально похоронила эту идею ещё в апреле 2025 года, отказавшись от пятилетнего плана поэтапного отключения.
Причина простая и приземлённая: альтернативные технологии из Privacy Sandbox (Topics API, FLoC) за пять лет так и не набрали нужного масштаба внедрения — план не сработал, и только после этого компания закрыла программу, а не наоборот. Блокировка сторонних cookies в режиме инкогнито существовала и до этого — это старая настройка браузера, а не новая «уступка» рынку. Так что паника про «смерть ретаргетинга» оказалась преждевременной, но делать из этого вывод, что тема cookies потеряла значение, — ошибка: фокус просто окончательно сместился из технической плоскости в правовую.
Второй процесс — российский, и здесь всё жёстче. С 2025–2026 года (поправки 156-ФЗ, усиление норм 420-ФЗ) отказ от сторонних cookies в смысле юридического контроля обработки данных стал обязательным требованием: согласие пользователя нужно получать до запуска аналитических и маркетинговых скриптов, а не постфактум. На практике я видел кейсы, где агентство продолжало работать по старой схеме «баннер для галочки» — и получало предписание РКН уже через пару месяцев после проверки автоматическим сканером.
Баннер согласия на cookies: что нужно, а что уже не прокатит
Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» юридически больше не считается согласием — ни по духу закона, ни по факту проверок Роскомнадзора. Если вы ведёте перформанс-кампании через несколько источников (Директ, VK Реклама, email), проверьте баннер на своих лендингах по следующим пунктам:
| Требование | Что проверить на практике |
| Активное действие | Пользователь сам нажимает «Принять» — без предзаполненных галочек |
| Равнозначный отказ | Кнопка «Отклонить» такая же заметная, как «Принять» |
| Деление по категориям | Технические / аналитические / маркетинговые cookies выбираются отдельно |
| Отложенный запуск скриптов | Метрика и пиксели не грузятся до клика по «Принять» |
| Возможность отзыва | Ссылка «настроить cookie» доступна в футере постоянно |
| Журнал согласий | Хранится дата, категория, версия политики — минимум 6–12 месяцев |
Проверить это можно за пять минут: откройте сайт в инкогнито, зайдите в DevTools → Network и посмотрите, не подтягиваются ли mc.yandex.ru или top-fwz1.mail.ru раньше клика по кнопке согласия. Если скрипты стартуют до согласия — это прямое нарушение ч. 1 ст. 9 152-ФЗ, и штрафы по ст. 13.11 КоАП в 2025–2026 годах доходили до 300–500 тыс. рублей за фоновую загрузку рекламных пикселей.
Сколько реально стоит нарушение в 2026 году
Цифры, которые упоминались выше вскользь, стоит увидеть отдельно — потому что штрафы по ст. 13.11 КоАП после поправок 420-ФЗ выросли в разы, и это уже не «символическая» санкция, о которой можно забыть.
| Нарушение | Штраф для юрлица |
| Обработка данных без согласия (ч. 2 ст. 13.11) | 300 000–700 000 ₽ |
| Повторное нарушение по тому же составу (ч. 2.1) | 300 000–1 500 000 ₽ vitvet+1 |
| Утечка данных 1 000–10 000 пользователей (ч. 12) | 3–5 млн ₽ |
| Утечка данных свыше 100 000 пользователей (ч. 14) | 10–15 млн ₽ |
| Повторная утечка в течение года (ч. 13, оборотный штраф) | 1–3% годовой выручки, от 20 до 500 млн ₽ |
Разница между «просто неправильный баннер» и «утечка данных» здесь принципиальна: ошибка вроде преждевременной загрузки скриптов до согласия обычно квалифицируется по ч. 2 ст. 13.11 — нарушение процедуры получения согласия — и это фиксированный штраф в сотни тысяч рублей. А вот если из-за такой же ошибки данные пользователей реально утекли, компания попадает уже под специальные составы об утечках (ч. 12, 13), где суммы совсем другого порядка, вплоть до оборотного штрафа — но он применяется только при повторной утечке в течение года после первого привлечения к ответственности, и суд вправе его снизить, если компания последние три года инвестировала в информационную безопасность не менее 0,1% выручки и не имеет отягчающих обстоятельств.
Отсюда практический вывод: даже «мелкая» техническая недоработка в настройке аналитики может стать триггером серьёзного инцидента, если приводит к реальной утечке данных. Поэтому стоит выстраивать процессы так, чтобы минимизировать риски утечки уже на этапе сбора и обработки cookies-данных, а не только формально закрывать вопрос согласия баннером.
Два кейса из практики — что реально происходит
Кейс 1: интернет-магазин электроники
Команда настроила баннер формально — счётчики грузились одновременно с отображением баннера, до нажатия любой кнопки. Через два месяца — предписание РКН после автоматической проверки: сканер зафиксировал, что маркетинговый пиксель стартовал раньше согласия. Исправление заняло три дня: разработчик перенёс инициализацию Метрики и рекламных тегов в блок, который срабатывает только по событию клика «Принять». После этого повторная проверка нарушений не выявила.
Кейс 2: B2B-сервис с длинным циклом сделки
После внедрения корректного баннера с раздельными категориями доля пользователей, отклонивших маркетинговые cookies, составила около 35% трафика — ретаргетинг по ним технически стал невозможен. Вместо того чтобы пытаться «обойти» отказ, команда усилила захват email и телефона на этапе заявки и начала выгружать данные о сделках напрямую из CRM в Центр конверсий. Через квартал сквозная аналитика по сделкам восстановилась почти полностью — просто через другой источник данных, не через cookies.
Работа с first party данными: с чего реально начать
Отказ от сторонних cookies звучит страшно, но по факту речь про снижение точности атрибуции, а не про полную слепоту. Первое, что стоит сделать — перевести все точки сбора данных на собственные идентификаторы: авторизацию, форму заказа, CRM-карточку клиента. Я видел кейсы, где интернет-магазин, потерявший 20–30% сопоставленных визитов после ужесточения баннера, закрыл разрыв за счёт передачи офлайн-конверсий и CRM-данных напрямую в Центр конверсий Яндекс Метрики.
Практический план перехода на first party данные:
- Настройте передачу конверсий из CRM (amoCRM, Битрикс24) через коннекторы Метрики — это уже отдельный формат «офлайн-конверсии», не привязанный к cookie в браузере.
- Используйте PurchaseID и связку из нескольких идентификаторов (ClientID, UserID, yclid) для одной конверсии — это повышает процент атрибуции без сторонних cookies.
- Собирайте email и телефон в форме заказа с явного согласия — это база для email-маркетинга и look-alike сегментов, независимая от cookies в браузере.
- Не забывайте про требование локализации: данные о согласиях и идентификаторах пользователей из РФ должны храниться на серверах в России, иначе это отдельное нарушение по ч. 5 ст. 18 152-ФЗ.
Приватность и отслеживание: где проходит грань допустимого
Тут важно разделить два вопроса, которые маркетологи обычно смешивают: юридическую обязанность (что можно собирать без нарушения закона) и техническую возможность (что физически ещё можно измерить). Приватность и отслеживание в 2026 году — это не про «нельзя вообще ничего», а про то, что сбор данных требует прозрачности перед пользователем и хранения внутри РФ.
На практике маркетинговые cookies, ретаргетинг и пиксели — это то, что требует явного отдельного согласия, в отличие от строго необходимых технических cookies вроде корзины или сессии входа. Если вы работаете с VK Рекламой или Яндекс Директ, это значит, что часть аудитории, отказавшейся от маркетинговых cookies, просто не попадёт в ретаргетинговые списки — и это нормальная потеря, которую стоит закладывать в прогноз кампании ещё на этапе планирования бюджета.
Адаптация аналитики без cookies: реалистичные цифры
Тут не будет красивых историй «заменили cookies и выросли на 40%» — по данным обзоров рынка, переход на модели атрибуции без полной зависимости от cookies обычно даёт не рост, а стабилизацию точности отчётов на прежнем уровне после первоначального провала. В реальных проектах после ужесточения баннера доля неатрибутированных визитов чаще растёт на 10–25% в первый месяц, а затем возвращается к прежним значениям за счёт офлайн-конверсий и связки идентификаторов.
Если вы видите, что после настройки корректного баннера конверсия в отчётах «упала» сразу на 30–50% — это почти всегда сигнал не о реальном падении продаж, а о разрыве в сопоставлении данных: сравните цифры Метрики с реальными продажами по CRM за тот же период, прежде чем паниковать и урезать бюджеты.
Где чаще всего спотыкаются на cookie-комплаенсе
- Ошибка: баннер с одной кнопкой «ОК», закрывающей окно, но не управляющей загрузкой скриптов. Вместо этого: блокируйте загрузку Метрики и пикселей в коде до явного клика «Принять».
- Ошибка: хранение данных о согласиях пользователей из РФ на зарубежных серверах через сторонние SaaS-платформы согласий. Вместо этого: выбирайте решения с хранением данных внутри РФ либо разворачивайте свой минимальный скрипт согласия.
- Ошибка: игнорирование пересбора согласия при подключении нового рекламного сервиса или смене политики. Вместо этого: фиксируйте версию политики и запрашивайте согласие повторно при изменениях.
- Ошибка: попытка «восстановить» точность атрибуции через серверные обходные схемы, которые не согласованы с юристами. Вместо этого: делайте акцент на легитимных first party данных — CRM, авторизация, офлайн-конверсии.
Если вы отвечаете за маркетинг в компании, где ещё не пересматривали cookie-политику с начала 2026 года — это первый приоритет, а не «когда-нибудь». Проверьте баннер на реальную блокировку скриптов до согласия, настройте передачу офлайн-конверсий в Метрику через CRM-коннектор и договоритесь с юристами о формулировках политики cookie заранее, а не после предписания РКН.