С 7 июля 2026 года в России вступили в силу новые штрафы за нарушение требований к системам авторизации веб-ресурсов (штрафы за использование зарубежных сервисов идентификации). Разбираемся, кому грозят штрафы, какие способы авторизации законны, а какие – под запретом, и как быстро привести свой ресурс в порядок.
Для того, чтобы определить, есть ли риск для Вашего бизнеса, проверьте следующее:
- Владелец сайта, программы или информационной системы – гражданин Российской Федерации или российское юридическое лицо.
- Доступ к данному ресурсу предоставляется пользователям, находящимся на территории Российской Федерации, и сам ресурс классифицируется как информационная система, функционирующая в сети «Интернет».
- На веб-ресурсе технически предусмотрена процедура авторизации (идентификации, аутентификации) пользователей для предоставления им доступа к контенту, личной информации или определенному функционалу (например, оформлению заказа, комментированию, личному кабинету).
Если все три критерия выполняются, то российский владелец такого веб-ресурса (физическое лицо, ИП, компания) должен обеспечить одобренные законом способы авторизации и исключить возможность авторизации незаконными способами.
Для авторизации можно использовать:
— Российский номер телефона (через SMS или звонок-сброс от отечественного оператора связи);
— Портал «Госуслуги» (интеграция через Единую систему идентификации и аутентификации – ЕСИА);
— Единая биометрическая система (ЕБС);
— Российские ИТ-платформы, которые контролируются гражданами РФ или российскими компаниями (например, VK ID, Яндекс ID, Сбер ID);
— Вход по паролю для старых пользователей (зарегистрированы до 07.07.2026), даже если их логином является, например, почта @gmail.com – проверку пароля делает собственный российский сервер, а не Google.
Исключите использование следующих способов авторизации:
— Кнопки быстрого входа через Google, Apple ID, Microsoft для любых пользователей (включая старых);
— Авторизация через иностранные соцсети и мессенджеры;
— Регистрация новых пользователей исключительно по ссылке-подтверждению на иностранную почту (@gmail.com, @yahoo.com и др.);
— Зарубежные СМС-шлюзы для отправки кодов верификации на российские номера.
Размеры штрафных санкций для владельца веб-ресурса:
Для граждан (физических лиц – владельцев): от 10 000 до 20 000 рублей.
Для должностных лиц: от 30 000 до 50 000 рублей.
Для юридических лиц: от 500 000 до 700 000 рублей.
Чек-лист для снижения рисков:
- Удалить кнопки быстрого входа через Google, Apple, иные иностранные сервисы.
- Исключить возможность первичной регистрации аккаунта через почтовые ящики на иностранных доменах (@gmail.com, @yahoo.com и др.).
Примечание: если ранее пользователь был зарегистрирован через иностранную электронную почту, получил от владельца ресурса пару логин и пароль, где логин – это адрес иностранной электронной почты, таким способом авторизации можно продолжать пользоваться, поскольку проверку подлинности осуществляет внутренняя информационная система (база данных на российском хостинге).
- Интегрировать программные модули (SDK) российских систем авторизации (Яндекс, VK и т.д.).
- Проверить Политику конфиденциальности, актуализировать при необходимости:
— При использовании внешних ID-сервисов (VK ID, Яндекс ID, Сбер ID и т.д.) юридическая ответственность за сбор первичных данных перераспределяется, но не снимается полностью с владельца веб-ресурса. Интеграция с такими сервисами должна быть учтена в Политике конфиденциальности.
— Если используется авторизация по номеру телефона, это тоже надо предусмотреть надлежащим образом в Политике конфиденциальности, а также важно своевременно и надлежащим образом получить согласие пользователя.
- Проверить локализацию баз данных. Необходимо убедиться, что хостинг-провайдер включён в реестр РКН. Все полученные данные, в том числе полученные через ID-сервисы, физически должны храниться на серверах, расположенных на территории РФ.
Важно: нарушение требований по локализации отдельное самостоятельное административное правонарушение (ст. 13.11 КоАП РФ), штрафы за него намного выше, чем за авторизацию через иностранные серверы. Например, компании грозит штраф от 1 до 6 млн рублей, а за повторное нарушение – до 18 млн рублей.
- Подать уведомление в Роскомнадзор о начале обработки персональных данных (если это не было сделано ранее).
Нормативная база: Федеральный закон от 26.06.2026 № 199-ФЗ «О внесении изменений в Кодекс Российской Федерации об административных правонарушениях», ч. 10 ст. 8 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», статья 13.55 КоАП РФ.
