Купи 3000 контактов до 30.09.2026 - получи 300 в подарокОставить заявку
LEADLIFE
Все материалы

WantLead

Генератор UTM меток: что законно собирать о посетителях

Вы создаёте UTM-метки, ставите счётчики, смотрите поведение посетителей. За какой момент начинается ответственность по 152-ФЗ - и что с этим делать.

17 сентября 2026 13 мин чтения Вартан Тахиев, основатель leadlife
Генератор UTM меток: что законно собирать о посетителях

Создать UTM-метку просто. Генератор UTM выдаёт ссылку за секунду - вставил параметры, скопировал, поставил в объявление. Дальше счётчик видит, откуда пришёл каждый посетитель. Но за этим «просто» начинается зона, где многие нарушают закон, не подозревая об этом. В 2025 году штрафы выросли в три раза, а Роскомнадзор перешёл на автоматический мониторинг. Разбираемся, что именно можно собирать о посетителях и за что приходит проверка.

Что UTM-метка оставляет в браузере посетителя

UTM-параметры - это строчка в конце URL. Браузер посетителя считывает utm_source, utm_medium, utm_campaign и сохраняет их в куки - небольшой текстовый файл на его компьютере. Сами по себе эти данные анонимны: они говорят «человек пришёл из ВКонтакте», но не называют его имени или телефона. Юридически это поведенческие данные, а не персональные.

Вот что происходит технически, когда посетитель кликает по ссылке с UTM:

  1. 1Браузер запрашивает страницу и передаёт параметры из URL серверу.
  2. 2Яндекс.Метрика или другая аналитика фиксирует сессию и источник.
  3. 3В браузер записываются куки: _ym_uid (анонимный идентификатор пользователя в Метрике), _ym_d (дата первого визита), _ga (идентификатор Google Analytics) и подобные.
  4. 4При следующих визитах браузер «узнаётся» по этим кукам.

Пока идентификатор вроде abc123xyz не привязан к имени, телефону или email - это ещё не персональные данные. Анонимный идентификатор сессии живёт в куки и помогает считать уникальных посетителей, строить воронки, видеть отказы. Это разрешено.

Проблема начинается, когда этот идентификатор начинает работать совместно с другими данными. Аналитика знает, что abc123xyz открывал страницу товара трижды. CRM знает, что клиент Иван Петров купил этот товар. Если эти два факта связаны - анонимный куки превращается в персональный профиль.

По нашему замеру Вордстата от 06.09.2026, запрос «генератор utm меток» набирает 977 точных показов в месяц. Это небольшой кластер, но за ним стоят сотни маркетологов, которые настраивают трекинг - и большинство из них не думают о правовом вопросе дальше UTM.

Когда куки превращаются в персональные данные?

Куки становятся персональными данными в тот момент, когда по ним можно - прямо или косвенно - установить личность человека. Закон 152-ФЗ прямо говорит о «косвенной определимости». Это значит, что анонимный идентификатор браузера сам по себе - ещё не ПД. Тот же идентификатор, если он привязан к email или телефону из вашей CRM, - уже ПД.

Статья 3 закона № 152-ФЗ «О персональных данных» определяет персональные данные как «любую информацию, относящуюся к прямо или косвенно определённому или определяемому физическому лицу» [источник: consultant.ru]. Ключевое слово - «косвенно».

Три сценария, в которых куки становятся ПД:

Сценарий 1. Пользователь авторизовался на сайте. Теперь его куки-идентификатор привязан к аккаунту с реальными данными. Все его действия до и после - часть персонального профиля.

Сценарий 2. Посетитель заполнил форму обратного звонка. Телефон попал в CRM. CRM сопоставляет его с прошлыми визитами через куки. Теперь вся история посещений - ПД.

Сценарий 3. Аналитический куки передаётся рекламной сети (VK Pixel, Яндекс.Аудитории). Сеть умеет матчить анонимные идентификаторы на реальные профили своих пользователей. Фактически это обработка ПД через третью сторону.

Если ни один из этих сценариев не применяется - ваши куки, скорее всего, остаются в зоне анонимной аналитики. Но большинство современных сайтов подпадают под хотя бы один.

Что изменил ФЗ-420 с 30 мая 2025 года?

Федеральный закон № 420-ФЗ от 30 ноября 2024 года, вступивший в силу 30 мая 2025 года, ужесточил работу с куки сразу в двух направлениях: штрафы для юрлиц выросли в 3-7 раз, а кнопка «ОК» на баннере больше не считается согласием. Теперь нужны две равнозаметные кнопки - «Принять» и «Отклонить» - одинаковые по размеру и цвету.

До мая 2025 большинство сайтов отделывались баннером с одной кнопкой «Принять куки» - и это формально работало. ФЗ-420 это изменил.

Что именно требует закон по состоянию на 2026 год [источник: pdaudit.ru, cookie-уведомление по ФЗ-420, 2026-05-19]:

  • Два варианта выбора на баннере: согласиться или отказаться.
  • Кнопка «Отклонить» - не серая и не мелкая, одинаково заметная с «Принять».
  • Аналитические и маркетинговые счётчики не должны загружаться до получения согласия.
  • При отказе сайт должен продолжать работать - без счётчиков, но функционально.

Штрафы для юрлиц за обработку без согласия (ч.1 ст.13.11 КоАП):

| Ситуация | До 30.05.2025 | С 30.05.2025 |

|---|---|---|

| Первичное нарушение | 60 000-100 000 руб. | 150 000-300 000 руб. |

| Нет баннера вообще | 60 000-100 000 руб. | 300 000-700 000 руб. |

| Повторное нарушение | 100 000-300 000 руб. | 500 000-1 000 000 руб. |

[источник: consultant.ru, 420-ФЗ и chimitdorzhi.tech, 2026-05-18]

Важный нюанс: прямого штрафа «за отсутствие cookie-баннера» как отдельного состава в КоАП нет [источник: 152fz.cyberosnova.ru, 2026-03-31]. Нарушение квалифицируется как «обработка персональных данных без согласия» - и это гораздо шире. Поэтому исправлять нужно не только баннер, но и всю логику сбора данных.

Какие куки можно использовать без согласия?

Без согласия пользователя можно устанавливать только строго технические куки - те, без которых сайт технически не работает: сессионные идентификаторы, токены безопасности, настройки языка, содержимое корзины. Аналитика (Метрика, GA), ретаргетинг и любые куки идентификации - только после явного согласия пользователя.

Практически куки делятся на четыре типа:

1. Строго необходимые - без согласия:

  • Куки сессии (держат вас авторизованным)
  • CSRF-токены безопасности
  • Настройки языка и региона
  • Содержимое корзины

Если убрать эти куки - сайт перестанет работать. Это единственная категория, где согласие не нужно.

2. Аналитические - нужно согласие:

  • Яндекс.Метрика (_ym_uid, _ym_d)
  • Google Analytics (_ga, _gid)
  • Пиксели ВКонтакте, myTarget

Технически это анонимные данные, но они уходят к третьей стороне и могут использоваться для построения профилей.

3. Маркетинговые / ретаргетинговые - нужно согласие:

  • Куки, по которым посетителя потом «догоняет» реклама на других сайтах
  • Пиксели рекламных сетей

4. Идентификационные - нужно согласие и правовое основание:

  • Куки, позволяющие определить конкретного человека: его телефон, email, имя
  • Любое связывание cookie-ID с реальными данными человека

На практике большинство современных сайтов устанавливают хотя бы аналитику - значит, нужен правильный баннер.

Как законно получить телефон посетителя сайта?

Телефон - это персональные данные по умолчанию. Получить его через куки без ведома и согласия человека нельзя. Есть три законных пути: человек сам оставил телефон в форме на вашем сайте, сервис получил данные через партнёрство с провайдерами big data в установленной правовой рамке, или контакт взят из публичного реестра (например, данные ИП или юрлица).

Куки хранят поведение, но не телефоны. Номер в браузере не хранится - его нужно либо получить от самого пользователя (форма), либо найти в другом источнике и сопоставить с посетителем по другим признакам.

Вот как работает идентификация через big data: когда посетитель заходит на сайт, его браузерный fingerprint (комбинация технических параметров) и данные куки сопоставляются с партнёрскими базами данных. Если совпадение найдено - сервис возвращает контакт. Ключевой вопрос: как данные были получены изначально.

WantLead работает через пиксель на сайте клиента и партнёрство с ~37 владельцами больших данных. Технология внесена в реестр отечественного ПО Минцифры, резидент Сколково - это означает прохождение правовой проверки. Сервис работает только с вашими собственными посетителями - теми, кто уже был на вашем сайте.

Важно понимать разницу между двумя сценариями:

Законно: сервис сопоставляет посетителя с контактами, которые он ранее добровольно оставлял в сети (регистрации, покупки, публичные данные), и возвращает их вам как оператору - с правовым основанием.

Незаконно: сбор данных через скрытое отслеживание, без согласия, с передачей третьим лицам без основания.

Разница не техническая, а юридическая. Технически оба сценария могут давать один результат - контакт посетителя. Юридически один работает в правовой рамке, второй нет.

Что проверяет Роскомнадзор по куки в 2026 году?

С 2026 года Роскомнадзор использует автоматический мониторинг сайтов: сканер проверяет код, скрипты и формы без участия инспектора. Это значит, что нарушение может быть выявлено без жалоб, по регулярному расписанию. Процент выявленных нарушений резко вырос после внедрения автоматики.

По данным аналитиков [источник: klerk.ru fedresurs, 2026-07-23], РКН в 2026 году автоматически проверяет:

  • Наличие политики конфиденциальности
  • Корректность cookie-баннера (два варианта выбора, равнозаметные кнопки)
  • Загружаются ли счётчики до согласия пользователя
  • Формы сбора данных и наличие согласия при отправке
  • Географию серверов (данные россиян - в России)
  • Уведомление в реестре операторов персональных данных

Конкретный список вопросов, которые РКН задаёт сайтам по куки [источник: ic-tech.ru, 2025-10-09]:

  1. 1Загружаются ли аналитические счётчики (Метрика, GA) до того, как пользователь дал согласие?
  2. 2Есть ли реальная возможность отказаться от необязательных куки - без ухудшения работы сайта?
  3. 3Соответствует ли кнопка «Отклонить» по размеру и цвету кнопке «Принять»?

Типичная ошибка: баннер есть, но при нажатии «Отклонить» счётчики всё равно загружаются, потому что они подключены напрямую в шаблон, а не через менеджер согласий. РКН видит это автоматически - сканер проверяет, какие куки устанавливаются до взаимодействия с баннером.

Что изменилось в согласии на данные с сентября 2025?

С 1 сентября 2025 года по ФЗ 156-ФЗ от 24 июня 2025 года согласие на обработку персональных данных оформляется только отдельным документом. Встроить его в договор, пользовательское соглашение или строчку под кнопкой «Отправить» больше нельзя - это разные юридические инструменты.

Это изменение затрагивает не только cookie-баннеры. Форма обратного звонка, форма заявки, форма подписки - везде, где собираются данные, теперь нужно отдельное согласие.

Требования к документу согласия с 01.09.2025 [источник: klerk.ru, Федеральный закон № 156-ФЗ от 24.06.2025]:

  • Отдельный документ (не часть другого договора или оферты)
  • Конкретная цель обработки (нельзя написать «для законных целей» - нужна конкретика)
  • Срок согласия или условие его прекращения
  • Перечень действий с данными (что именно делаем: храним, передаём, обрабатываем)
  • Явная возможность отозвать согласие в любой момент

На практике: галочка «Согласен с условиями обслуживания» с ссылкой на длинный PDF - это не согласие на ПД. Нужна отдельная галочка «Согласен на обработку персональных данных» с ссылкой именно на документ согласия.

98% посетителей уходят без заявки - что с ними делать законно?

По данным LEADLIFE, 98% посетителей сайта уходят, не оставив заявки. Большинство из них не против вашего продукта - они просто отвлеклись, не решились или зашли в неподходящий момент. Идентифицировать их и позвонить можно - но только если правовая основа выстроена корректно.

Это не значит, что 98% потенциальных клиентов потеряны. Часть из них готова к разговору - просто момент не совпал. Вопрос не «можно ли им позвонить», а «на каком основании».

WantLead работает именно с этой задачей: пиксель на сайте отслеживает посетителей, партнёрская сеть из ~37 владельцев больших данных сопоставляет их с контактами, и сервис возвращает телефоны тех, кто был на сайте и ушёл без заявки. Первые контакты появляются в день подключения - пиксель работает в реальном времени.

Ключевое условие законности: каждый контакт должен иметь правовое основание для обработки. LEADLIFE внесён в реестр отечественного ПО Минцифры, резидент Сколково - технология прошла правовую проверку. Ни один контакт из системы не появляется без правового основания его передачи.

87 брендов уже работают с этой технологией, среди них компании из услуг, опта, производства, недвижимости и финансов.

Чек-лист: пять минут на проверку своего сайта

Пять пунктов, которые закрывают самые частые претензии Роскомнадзора. Каждый проверяется за минуту без технических знаний - открыл браузер, посмотрел, зафиксировал. Если нарушение есть, большинство из них исправляются за один рабочий день без привлечения разработчика.

1. Cookie-баннер с двумя кнопками.

Откройте сайт в режиме инкогнито. Есть ли баннер? Есть ли кнопка «Отклонить» - заметная, не серая, не мелкая? Если нет - нарушение.

2. Счётчики грузятся после согласия.

В DevTools браузера (вкладка Network) проверьте: куки Метрики и GA устанавливаются только после нажатия «Принять», не до. Если грузятся сразу при заходе - нарушение.

3. Отдельное согласие на ПД в формах.

В форме заявки или обратного звонка: есть ли отдельная галочка «Согласен на обработку персональных данных» с ссылкой на документ согласия (не на политику конфиденциальности)?

4. Уведомление в РКН.

Если вы собираете данные о россиянах - вы обязаны уведомить Роскомнадзор. Проверить наличие можно на сайте РКН в реестре операторов.

5. Сервер в России.

Данные российских граждан должны храниться на серверах в России. Если CRM или аналитика на зарубежном хостинге - это риск.

Источники

  1. 1Федеральный закон № 152-ФЗ «О персональных данных», ст. 3 - https://consultant.ru/document/cons_doc_LAW_61801/
  2. 2Федеральный закон № 420-ФЗ от 30.11.2024 (новые штрафы с 30.05.2025) - https://consultant.ru/document/cons_doc_LAW_490308/
  3. 3pdaudit.ru - требования к cookie-баннеру по ФЗ-420 (2026-05-19) - https://pdaudit.ru/blog/cookie-uvedomlenie-fz-420/
  4. 45factor.ru - куки как персональные данные по 152-ФЗ (2026-03-09) - https://5factor.ru/resources/soglasie-cookie-baner-2025
  5. 5klerk.ru - согласие на ПД с 01.09.2025, ФЗ 156-ФЗ (2025-08-13) - https://www.klerk.ru/buh/articles/657743/
  6. 6ic-tech.ru - что проверяет РКН по куки (2025-10-09) - https://ic-tech.ru/blog/faq/questions-audit-rkn/
  7. 7klerk.ru fedresurs - автомониторинг РКН 2026 (2026-07-23) - https://www.klerk.ru/blogs/fedresurs/701120/
  8. 8chimitdorzhi.tech - штрафы по КоАП за куки (2026-05-18) - https://chimitdorzhi.tech/blog/cookie-banner-zakon/
  9. 9152fz.cyberosnova.ru - куки и 152-ФЗ (2026-03-31) - https://152fz.cyberosnova.ru/blog/cookies-i-152fz

Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.

Бесплатный разбор

Посчитаем, сколько клиентов вы теряете

Сегменты, цена контакта, что делает отдел продаж - под вашу нишу, без обязательств.

Купи 3000 - получи 300 до 30.09.2026

Вартан ТахиевОснователь LEADLIFE

Привлекаю клиентов через большие данные вместо рекламы. Практика: перехват обращений, идентификация посетителей сайта, квалифицирующий обзвон.

+7 910 050-01-00
ПозвонитьЗаявка