На вебинаре eLama юрист Runetlex, руководитель направления по работе с персональными данными и трудовому праву Анастасия Попова ответила на все основные вопросы к закону:
-
Как VPN влияет на авторизацию и ответственность владельца сайта
-
Касается ли как-то новый закон работы в Google Docs, Gmail и и Google Forms
Что значит авторизация через иностранные сервисы на сайтах
Требования к авторизации на российских сайтах появились не вчера — закон действует уже три года. Всё это время бизнес должен был его соблюдать, но без реальной ответственности мало кто торопился.
Теперь ситуация изменилась. Госдума одобрила законопроект о штрафах до 700 000 рублей за авторизацию пользователей через иностранные сервисы:
-
Google;
-
Apple;
-
Microsoft и др.
Логика закона простая: когда пользователь входит на сайт через иностранный аккаунт, его данные фактически уходят к зарубежному сервису. Государство хочет этого не допустить — особенно в части сервисов из недружественных стран.
Чтобы разобраться в деталях, юристы Runetlex направили запросы в Роскомнадзор и Минцифры. Минцифры не ответили, а вот РКН прислал официальный ответ. Суть — в двух ключевых тезисах.
Идентификация, аутентификация и авторизация — в чем разница
Прежде чем разбираться, что именно нарушает закон, важно разграничить три термина — их часто путают, но юридически это принципиально разные вещи:
-
Идентификация — пользователь сообщает системе, кто он такой. Вводит логин, номер телефона или электронную почту.
-
Аутентификация — система проверяет, что это действительно тот человек, за которого он себя выдает. Например, с помощью SMS-пароля или ввода пароля.
-
Авторизация — система определяет, какие права и разрешения есть у конкретного пользователя. Классический пример — разграничение доступа в CRM: у одного сотрудника права только на чтение, у другого — на администрирование, у третьего — на комментирование. Когда система решает, какой из этих уровней доступа дать конкретному пользователю — это и есть авторизация.
Ключевое отличие: авторизация — это не действие пользователя, а внутреннее, системное действие. И именно к нему закон предъявляет требования.
Какие способы авторизации доступны в России
Законодатели оставили бизнесу четыре легальных способа авторизовать российского пользователя:
-
по номеру телефона;
-
через Госуслуги;
-
через Единую биометрическую систему;
-
через любую другую систему, но только если она принадлежит российскому юрлицу или гражданину РФ.
Никакие другие способы использоваться не должны
На практике у бизнеса возникает много вопросов: как именно это реализовать технически и что делать с нестандартными механиками входа.
|
Сценарий / Механизм |
Можно ли использовать |
|
Классический логин и пароль |
Допустимо. Это подпадает под понятие «иная информационная система». Способ могут использовать все российские юрлица, в том числе компании с иностранным участием |
|
Код на email (вместо SMS) |
Допустимо. Если пользователь уже идентифицирован и к его аккаунту привязан подтвержденный российский номер телефона, юридической разницы между кодом в SMS и кодом на email нет |
|
Вход по Magic Link (одноразовая ссылка на почту без пароля) |
Допустимо. Рисков нет, если авторизация происходит на стороне российского юрлица. Главное — проверить, чтобы сам сервис, генерирующий ссылки, был российским и не передавал данные за рубеж |
|
Вход через Passkey (пароли хранятся в iCloud или Google Password Manager) |
Допустимо. Закон требует, чтобы авторизация проходила на стороне российского сервиса. Запрет не распространяется на пользовательские инструменты (менеджеры паролей), где человек хранит свои данные |
|
Перевод старой базы на новые способы входа |
С оговоркой. Безопасный механизм миграции — сделать рассылку пользователям с уведомлением о новых правилах и просьбой авторизоваться через доступный российский способ *На полностью иностранные компании закон не распространяется |
|
Авторизация через свою систему |
С оговоркой. Владелец сайта обязан ограничить круг лиц с доступом к логинам и паролям, использовать средства защиты (антивирусы, резервное копирование), а также фиксировать инциденты и реагировать на них (вплоть до уведомления РКН) |
Что запрещено: что делать с почтой Gmail и Telegram
Хорошая новость: запрещено не всё.
Что с авторизацией через Gmail
С почтой Gmail закон не запрещает работать сам по себе. Паника и миф о том, что авторизация через Gmail запрещена, возникли из-за того, что в публичных обсуждениях часто смешивают почту как логин и вход по кнопке через аккаунт. С юридической точки зрения это разные вещи.
Если регистрироваться с почтой Gmail, то Google не получает доступ к учетной записи пользователя на российском сайте. Почта здесь выступает только как идентификатор или канал связи, и авторизация через Gmail в России работает без нарушений.
Пользователь по-прежнему может:
регистрироваться на сайте с адресом Gmail;
использовать Gmail как логин;
получать на Gmail письмо с кодом подтверждения;
получать на Gmail ссылку для входа или сброса пароля.
Запрет на авторизацию через Gmail актуален лишь в том случае, если на вашем сайте висит кнопка «Войти через Google / Apple». Когда настроена прямая авторизация пользователей через Gmail по клику, проверка прав происходит уже на стороне иностранного сервиса, что и является нарушением.
Поэтому кнопки «Войти через Google / Apple» нужно удалять с сайта.
И делать это нужно как можно скорее. Закон существует уже три года, но сейчас за эти кнопки ввели реальные финансовые наказания. И хотя пока неизвестно, как именно будет действовать Роскомнадзор — выписывать штраф сразу или для начала присылать предупреждение, — юрист настоятельно рекомендуют не рисковать.
И дело здесь не только в самом штрафе за авторизацию. Кнопка иностранного сервиса — это красный флаг для проверяющих органов.
Любым нарушением мы привлекаем внимание к компании и к сайту. Тот же РКН, увидев одно нарушение, пойдет копать дальше и найдет еще что-нибудь. А зачем вам это? Поэтому для российских пользователей лучше убрать кнопки авторизации через Google, Apple, Telegram и оставить только те способы, которые предусмотрены законом.
Что с авторизацией через Telegram
С Telegram сложилась, пожалуй, самая спорная ситуация. Если с сайтами всё более-менее ясно, то экосистема самого мессенджера вызывает у юристов и бизнеса массу вопросов — к каждому формату использования Telegram.
❌ Кнопка «Войти через Telegram» на сайте. Здесь позиция государства однозначная. В официальном ответе Роскомнадзор прямо указал: авторизовывать пользователей с помощью иностранных сервисов, в том числе Telegram ID, нельзя. Такую кнопку с сайта нужно убирать.
❓Мини-апы — это серая зона. Считается ли покупка в мини-апе авторизацией:
-
с одной стороны, при входе в мини-апп система автоматически подтягивает ваш Telegram ID, технически это очень похоже на авторизацию;
-
с другой стороны, еще в 2023 году в Telegram-канале одного из авторов закона появилось разъяснение: в самом мини-апе авторизации нет, она происходит на стороне Telegram, и мессенджер просто передает магазину данные пользователя — следовательно, владелец мини-апа закон не нарушает, так как не он проводит проверку прав доступа.
Практики здесь нет, официальных разъяснений тоже. Я бы сейчас с осторожностью рекомендовала бизнесу продолжать использовать мини-апы. Если у вас есть возможность вести бизнес без них — лучше подождать официального мнения регулятора.
❓Переход пользователя с сайта в Telegram-бот. Частая ситуация: клиент идентифицировался на сайте, а затем вы переводите его в Telegram-бот:
-
если для того, чтобы нажать кнопку «Старт», бот запрашивает у пользователя данные аккаунта (то есть спрашивает, кто он такой) — это считается авторизацией, к которой могут быть вопросы;
-
если бот запускается сразу, просто по факту того, что человек уже находится в приложении Telegram — авторизации внутри самого бота нет (она произошла ранее на стороне мессенджера).
Что делать с уже зарегистрированными пользователями
Главное правило: удалять никого не нужно. Закон запрещает именно процесс авторизации, а не сам факт того, что человек когда-то создал у вас аккаунт через зарубежный сервис. Все ранее зарегистрированные пользователи легально остаются в вашей базе.
Вам нужно лишь изменить механику того, как они попадают в свой личный кабинет. Вот два основных сценария:
-
У пользователя в профиле уже есть номер телефона. Если помимо Google-аккаунта человек когда-то оставлял свой номер для заказов или рассылок, проблема решается на уровне вашей системы. Вы просто убираете кнопку «Войти через Google». Когда пользователь захочет войти, предложите ему авторизоваться по номеру телефона: система сама узнает его, пришлет SMS и пустит в старый профиль.
-
В базе есть только иностранный ID (Google, Apple, Telegram). Здесь потребуется миграция на новый способ входа. Что можно сделать:
-
сделать email-рассылку или отправить пуш-уведомление с предупреждением о смене правил;
-
честно объяснить аудитории ситуацию: «По закону мы отключили вход через Google. Пожалуйста, укажите свой номер телефона, чтобы продолжить пользоваться аккаунтом».
-
Представим: пользователь заходит на сайт, у вас уже этой кнопки нет, он в панике и не знает, куда нажать. Выведите ему уведомление, что теперь через кнопку войти нельзя. Пусть введет номер телефона, получит SMS и спокойно зайдет. Главное — реализовать это техническое решение на своей стороне.
Как VPN влияет на авторизацию и ответственность владельца сайта
Россияне массово используют VPN. Если гражданин зайдет на ваш сайт с включенным VPN Нидерландов, система посчитает его иностранцем и покажет ему кнопку «Войти через Google». Будет ли владелец сайта нести за это ответственность?
Юрист успокаивает: скорее всего, нет.
В чем логика: напомним главное правило — закон регулирует действия системы, а не пользователя. Если ваша система видит заход с зарубежного IP-адреса, она технически обрабатывает его как иностранного пользователя, на которого запреты не распространяются.
Авторизация — это действие системы. И если система видит, что авторизуется иностранец, то запреты на такую ситуацию не действуют.
Возможна и обратная ситуация: иностранец сидит с российским VPN — например, чтобы зайти на Госуслуги (ну, мало ли 🙈) — заходит на ваш сайт, и система скрывает от него удобные кнопки входа. С точки зрения пользовательского опыта это может быть неудобно, но с юридической точки зрения вы полностью защищены — система отработала корректно, определив российский IP.
Как тогда авторизовывать иностранцев на российских сайтах
Закон об авторизации написан специально для защиты данных граждан Российской Федерации. Это значит, что если вашим российским сервисом пользуются иностранцы (например, клиенты из Беларуси, Казахстана или любой другой страны):
Их по-прежнему можно авторизовывать через привычные зарубежные сервисы.
Вопрос лишь в том, как реализовать это технически. Есть два основных пути.
Путь первый: настроить фильтрацию трафика (гео-отображение). Ваша система должна уметь определять местоположение пользователя — например, по IP-адресу. Если система видит, что заход идет из России, она показывает только легальные отечественные способы входа. Если из-за рубежа — полный набор кнопок.
Что касается сайтов с международным направлением, здесь проблему решит отображение. Для российского пользователя вы не отображаете возможность авторизации через иностранные сервисы. А для других стран — отображаете и продолжаете авторизовывать так же, как это работало раньше для условных граждан Беларуси, Италии и кого угодно.
Путь второй: унифицировать вход для всех (самый надежный). Если вы не хотите тратить ресурсы разработчиков на сложную фильтрацию аудитории и боитесь ошибок системы определения локации, можно поступить проще — отключить кнопки «Войти через Google / Apple» абсолютно для всех.
Если вы оставите только авторизацию через почту — это действительно полностью решит проблему. Вам вообще не придется думать над этими разделениями: иностранный пользователь или не иностранный, как это понимать технически и так далее.
Касается ли как-то новый закон работы в Google Docs, Gmail и Google Forms
Если ваша компания ведет всю внутреннюю работу в экосистеме Google (почта на корпоративном домене, таблицы, документы, диск), вас наверняка волнует: не прилетит ли штраф за авторизацию через Google?
Хорошая новость: новый закон об авторизации вы здесь не нарушаете. Требования предъявляются к владельцам сервисов, а владельцем Google Docs является сам Google. То, как ваши сотрудники логинятся в свои рабочие аккаунты на чужой платформе, РКН в контексте этого закона не интересует.
Плохая новость: вы почти наверняка нарушаете другой закон — о персональных данных (152-ФЗ), и риски здесь не менее серьезные.
В Google-таблицах и документах 100% хранятся персональные данные: ФИО, контакты, зарплаты сотрудников, базы клиентов или списки подрядчиков. Так как серверы Google находятся за рубежом (в США — недружественной стране), закон классифицирует это как трансграничную передачу персональных данных.
По правилам вы обязаны уведомить Роскомнадзор о такой передаче и дождаться его решения. Но поскольку США — недружественная страна, РКН вполне может ответить отказом.
Если не уведомить РКН и потихонечку продолжить применять Google Docs, то над вами висит риск штрафа до 300 000 рублей за неуведомление о трансграничной передаче. Реализоваться он может в двух случаях: если среди ваших сотрудников найдется недовольный, который напишет жалобу, или если произойдет утечка данных.
Есть еще один частый сценарий: сбор заявок и лидов через Google Формы.
В этом случае данные пользователя сразу улетают за рубеж, минуя обязательное правило о первичном сборе данных на серверах в России. Любой грамотный пользователь может написать на вас за это жалобу.
Кроме того, Роскомнадзор уже активно штрафует за хвосты иностранных сервисов в коде сайтов. Ведомство использует ботов, которые автоматически находят установленные Google Analytics или Facebook* Pixel, и массово рассылает компаниям требования об устранении нарушений.
Штрафы за авторизацию через иностранные сервисы
Суммы штрафов различаются в зависимости от статуса нарушителя: для физлиц они минимальные, для бизнеса — самые чувствительные.
Штраф за каждую авторизацию или общий?
То, как именно будет начисляться штраф, зависит от того, как Роскомнадзор выявит нарушение:
-
Плановая или автоматическая проверка РКН. По правилам КоАП РФ, за идентичные нарушения, найденные в рамках одного контрольного мероприятия, назначается один общий штраф. То есть, если инспектор Роскомнадзора зайдет на ваш сайт и увидит запрещенные кнопки, штраф не будет умножаться на количество пользователей, которые успели через них авторизоваться.
-
Жалобы от пользователей. Здесь ситуация опаснее. Если сегодня на незаконную авторизацию в РКН пожалуется один пользователь, а через неделю — другой, то штрафы за каждую жалобу начнут суммироваться.
Эксперты отметили, что за повторное игнорирование требований штрафы для юридических лиц возрастают кратно.
И могут исчисляться миллионами рублей.
Можно ли уменьшить сумму штрафа: перевод с юрлица на физлицо
Формально такой соблазн у бизнеса есть: штрафы для физлиц ниже, чем для компаний. Поэтому у владельцев сайтов может возникнуть идея срочно перевести сервис с юрлица на директора, сотрудника или собственника — чтобы в случае претензий Роскомнадзора отвечало уже физлицо.
Но юрист Runetlex не рекомендует смотреть на это решение только через призму штрафов. У такого шага есть серьезные побочные риски. Сотрудник или директор может уволиться, а собственник — выйти из бизнеса. В этом случае компания рискует потерять контроль над сервисом или получить конфликт с тем физлицом, на которое он оформлен.
Именно поэтому перевод сайта или сервиса на физлицо нельзя считать универсальным способом снизить штраф.
На практике это может создать для бизнеса гораздо больше проблем, чем решить.
Если бы я на вашем месте решала эту проблему, я бы тысячу раз подумала. Возрастают риски потерять сервис. Но если вам очень хочется перевести сервис на физлицо, то при передаче прав нужно заключить очень детализированный договор. Он должен продумывать все последствия и защищать компанию от посягательств этого самого, возможно, уже бывшего, сотрудника.
Что нужно делать прямо сейчас: как проверить сайт на соответствие 152-ФЗ
Чтобы не дожидаться писем счастья от Роскомнадзора и не переделывать архитектуру сайта в состоянии жесткого аврала, юристы рекомендуют действовать на опережение. В идеале ваш IT-отдел вместе с юристами должен выполнить три базовых шага:
-
Провести аудит всех способов входа, доступных российским пользователям. Часто бывает так, что разработчики давно убрали кнопку Google на главной странице сайта, но забыли про старую версию мобильного приложения. Проверьте абсолютно все контуры вашего сервиса, где есть экран входа.
-
Отключить авторизацию через зарубежные сервисы для аудитории из России. Кнопки «Войти через Google», Apple ID, Microsoft и другие иностранные системы (включая вход через Telegram ID) должны полностью исчезнуть с экранов пользователей, которые заходят из России.
-
Убедиться, что оставшиеся способы входа соответствуют требованиям законодательства. Проверьте, легальны ли ваши альтернативы. Напомним, закон оставляет для российских пользователей только четыре варианта.
И небольшой бонус от eLama для тех, кто дочитал до конца 🏆 Вы можете получить 10 000 бонусных рублей на запуск любой рекламы (если раньше не работали с eLama). Для этого нужно пополнить баланс eLama на сумму от 30 000 рублей с учетом НДС и активировать промокод WEBINAR080726 по ссылке.
Возможно, вам будет интересно:
-
Штрафы по закону о персональных данных — 7 причин и советы, как бизнесу обезопасить себя
-
Закон о запрете иностранных слов: что делать бизнесу — разбор и пошаговый план действий
-
Налоговая проверка в 2026 году: кто под нее попадет и как ее пройти
*Организация Meta, а также ее продукты Instagram и Facebook признаны экстремистскими и запрещены на территории РФ
Комментарии 0
Авторизуйтесь, чтобы оставить комментарий.