WantLead
UTM метки Тильды: 3 нарушения и один день на исправление
Тильда автоматически пишет куки с UTM-данными без согласия посетителя. С мая 2025 года это нарушение 420-ФЗ. РКН проверяет сайты автоматически, штрафы - до 700 000 рублей.

Тильда автоматически записывает UTM-параметры в cookie TILDAUTM, как только посетитель переходит по рекламной ссылке. С мая 2025 года, после принятия 420-ФЗ, это официально считается обработкой персональных данных. Без баннера согласия - нарушение. По нашему замеру Вордстата от 06.09.2026, запрос «utm метки тильда» дают 372 точных показа в месяц - тысячи владельцев Тильда-сайтов ищут ответ на этот вопрос.
Что Тильда делает с UTM-метками прямо сейчас?
Когда посетитель переходит на страницу Тильды по ссылке с UTM-параметрами, платформа автоматически сохраняет источник, канал и кампанию в cookie TILDAUTM сроком до 30 дней. Параллельно ставятся tildasid (идентификатор сессии) и tildauid (идентификатор посетителя). Это происходит при загрузке страницы - до того, как посетитель увидит какой-либо баннер.
Этот факт зафиксирован в официальном документе Тильды о поручении на обработку ПДн: TILDAUTM перечислен как статистический cookie наряду с tildasid и tildauid [из tilda.cc/ru/dpa/]. Когда вы настраиваете кампанию в Директе и добавляете UTM-метки к ссылкам, каждый переход автоматически запускает запись этих файлов.
Технически это удобно: без TILDAUTM Тильда не передаёт источник трафика в формы и CRM. Вы не узнаете, с какой кампании пришёл лид. Но законодательство не делает исключений для «удобства владельца сайта».
Какие куки ставит Тильда на типичном сайте?
На Тильда-сайте с подключёнными счётчиками работают минимум четыре группы куков: технические (DDoS-защита, согласие не нужно), статистические Тильды (TILDAUTM, tildasid, tildauid), аналитические Яндекс Метрики (_ym_uid, _ym_d) и пиксели рекламных систем (ВКонтакте, Яндекс Аудитории). Технические куки - вне закона о ПДн. Остальные три группы с мая 2025 года требуют явного согласия посетителя.
Сам Тильда об этом пишет открыто: «На сайте, созданном на Тильде, по умолчанию используются только технические cookie-файлы - они нужны для защиты от DDoS-атак. Получать согласие на их сбор и обработку не нужно» [tilda.cc/ru/answers/a/tilda-cookies/].
Проблема начинается, как только вы подключаете Яндекс Метрику. Метрика ставит _ym_uid со сроком жизни 365 дней - он привязывает посещения к конкретному идентификатору браузера. По логике 420-ФЗ, если этот идентификатор можно связать с человеком через IP или историю действий, - это персональные данные.
Итого на обычном Тильда-сайте с Метрикой и UTM: как минимум пять куков, требующих согласия. Большинство сайтов ставят их без баннера.
Что изменил 420-ФЗ от мая 2025 года?
Федеральный закон 420-ФЗ от 30 мая 2025 года прямо приравнял cookies к персональным данным - если файл можно связать с человеком через IP-адрес, идентификатор сессии или историю действий. Согласие стало обязательным, не рекомендуемым. До этой даты формулировки 152-ФЗ допускали двоякое толкование, и часть судов вставала на сторону бизнеса. Теперь дискуссия закрыта.
«С 30.05.2025 (ФЗ-420) эта трактовка стала законодательной нормой - согласие на cookies обязательно» [pdaudit.ru, 2026]. Для владельца Тильда-сайта это означает: куки, которые платформа ставит автоматически через UTM-механику, теперь требуют согласия так же, как данные в формах.
Ещё одно требование из 420-ФЗ: cookie-уведомление должно содержать две одинаковые кнопки - «Принять» и «Отклонить». Кнопка «Принять» большая и заметная, а «Отклонить» мелким серым шрифтом где-то снизу - это «тёмный паттерн» - сам по себе нарушение.
Если вы разбираетесь, как выстроить работу с данными посетителей законно, - посмотрите, как это устроено через WantLead
Перейти к WantLeadКак РКН находит нарушителей с 2026 года?
С 2026 года Роскомнадзор переключился на автоматический мониторинг - без инспекторов, круглосуточно. Роботы сканируют код страниц, скрипты и формы. Конкретно для куков проверяют три вещи: появляется ли баннер при первом визите, есть ли кнопка «отклонить», совпадает ли список куков в политике с тем, что реально ставится на сайте.
«С 2026 года поток автоматизированных проверок сильно вырос. РКН индексирует сайты, ищет признаки обработки данных и сверяет с реестром операторов. Если вас там нет, а на сайте Метрика - это потенциальный кандидат на административку» - так описывает ситуацию практикующий юрист на vc.ru в мае 2026 года [vc.ru/legal/2947003].
Раньше проверки шли по жалобам. Теперь РКН сам находит нарушителей. Поток писем владельцам сайтов-визиток существенно вырос в первой половине 2026 года [klerk.ru, 2026-07-23].
Что проверяет робот при обходе:
- появляется ли cookie-баннер при первом визите (браузер без сохранённого согласия)
- есть ли кнопка с семантикой «отклонить» или «только необходимые»
- есть ли политика конфиденциальности с разделом о куках
- числится ли сайт в реестре операторов ПДн на pd.rkn.gov.ru
Три нарушения - три статьи КоАП
Обработка куков без согласия, их отсутствие в политике и работа без уведомления РКН - три независимых нарушения, три отдельных штрафа. Суммарно для юридического лица: от 160 000 до 1 060 000 рублей за первый раз. С 2026 года при повторных нарушениях вводятся оборотные штрафы: от 1 до 3 процентов годовой выручки, но не менее 20 млн рублей.
Нарушение 1. Куки ставятся без согласия
Статья 13.11, часть 2 КоАП. Скрипты Метрики и механика TILDAUTM запускаются при загрузке страницы, до того как посетитель нажал «Принять». Для юридических лиц: штраф до 700 000 рублей. Для ИП: до 300 000 рублей [marussia.studio, 2026]. Самое частое нарушение - технически куки пишутся быстрее, чем появляется баннер.
Нарушение 2. Куки не описаны в политике
Статья 13.11, часть 3 КоАП. Политика конфиденциальности есть, но в ней нет раздела о куках или перечень неполный. Для юридических лиц: до 60 000 рублей. Штраф небольшой, но суммируется с первым и третьим нарушением.
Нарушение 3. Нет регистрации в реестре РКН
Без уведомления на pd.rkn.gov.ru. За первое нарушение: 100 000 - 300 000 рублей. За повторное: 300 000 - 500 000 рублей. С 2026 года при повторных нарушениях: оборотный штраф, минимум 20 млн рублей [secrets.tbank.ru, 2026].
Все три нарушения типичны для стандартного Тильда-сайта, созданного без дополнительной настройки под 152-ФЗ.
Как починить за один рабочий день?
Четыре шага закрывают основные нарушения: добавить блок T972 в Тильде (cookie-баннер с двумя одинаковыми кнопками), обновить политику конфиденциальности с разделом о куках, настроить Метрику так, чтобы она загружалась только после согласия, зарегистрироваться оператором ПДн на pd.rkn.gov.ru. Всё - без разработчика.
Важный момент: стандартный шаблон Тильды при создании нового проекта не содержит ни одного из этих компонентов. Платформа предоставляет инструменты для настройки, но не добавляет их автоматически. Ответственность - на владельце сайта [pdaudit.ru, 2026].
Если вы уже разбираетесь с куками на сайте - хорошее время заодно понять, сколько посетителей уходят без заявки и как можно с ними работать законно
Перейти к WantLeadБлок T972 в Тильде: пошаговая настройка
T972 - единственный встроенный инструмент Тильды, который позволяет не просто уведомить о куках, но получить или отклонить согласие пользователя. Добавляется через Библиотеку блоков в категории «Другое». Нужно разместить его в Шапке или Подвале, чтобы он появлялся на всех страницах сайта [help-ru.tilda.cc/cookies-consent].
Отличие T972 от блоков T657, T886, T887: те просто уведомляют - «мы используем куки». T972 даёт пользователю кнопку, которой он управляет согласием. Это ключевое различие с точки зрения 420-ФЗ.
Настройка шаг за шагом:
- 1Войдите в редактор сайта и откройте Библиотеку блоков
- 2Раздел «Другое» - выберите блок T972
- 3Добавьте в Шапку (Header) через «Добавить в шапку/подвал» - так он появится на всех страницах
- 4В настройках блока настройте три категории куков: необходимые / статистические / маркетинговые
- 5Привяжите скрипты Метрики к категории «статистические» - они будут загружаться только при согласии
- 6Убедитесь, что кнопки «Принять всё» и «Отклонить» одинакового размера и контрастности
Проверка после настройки: откройте сайт в режиме инкогнито. При первом визите должен появляться баннер. Нажмите «Отклонить» - убедитесь, что скрипт Метрики не загружается (проверьте через вкладку Network в DevTools браузера).
Что дописать в политику конфиденциальности?
Политика должна содержать раздел о куках с конкретным перечнем: название каждого файла, назначение, срок хранения, возможность отключить. Для типичного Тильда-сайта минимальный список: TILDAUTM (UTM-параметры, 30 дней), tildasid (сессия, технический, не требует согласия), tildauid (ID посетителя, статистический), _ym_uid (Яндекс Метрика, 365 дней). Без этого перечня политика не защитит от штрафа по ч. 3 ст. 13.11 КоАП.
Помимо раздела о куках, политика должна содержать:
- название оператора ПДн (компания или ИП, ИНН)
- перечень собираемых данных и цели обработки каждой категории
- правовое основание (согласие, договор, законный интерес)
- сроки хранения данных
- права субъекта ПДн - доступ, исправление, удаление
- контакты для запросов
После обновления политики - обязательный шаг: уведомить РКН. Делается на pd.rkn.gov.ru → «Уведомить оператора». Занимает 20-30 минут. После регистрации вы получаете ID в реестре операторов - он подтверждает, что вы работаете в правовой рамке.
Что даёт правильное согласие?
Правильный cookie consent закрывает не только риск штрафа - он создаёт юридическое основание для всех инструментов, которые работают через идентификацию посетителей. UTM-аналитика, пиксели ретаргетинга, идентификация тех, кто зашёл и ушёл без заявки - всё держится на том самом согласии, которое вы сейчас настраиваете. По данным сервиса WantLead, 98% посетителей уходят без контакта - люди, которые уже кликнули по вашей рекламе с теми самыми UTM-метками.
WantLead работает через пиксель на вашем сайте - технически тот же тип кода, что и скрипт Метрики. С правильно настроенным согласием на статистические куки пиксель WantLead работает в рамках 420-ФЗ: посетитель дал согласие, идентификация законна. Первые контакты посетителей появляются уже в день запуска - пиксель работает в реальном времени.
Получается, что исправление UTM-проблемы с куками - это создание инфраструктуры, на которой можно строить работу с трафиком: знать, откуда приходят посетители, и знать, кто уходит без заявки.
Источники
- Tilda: какие куки собираются на сайте - обновлено 2025
- Tilda DPA: список статистических куков TILDAUTM - 2024
- pdaudit.ru: Тильда и 152-ФЗ - 2026
- vc.ru: РКН и малый бизнес в 2026 - 2026
- secrets.tbank.ru: оборотные штрафы с 2026 - 2026
- marussia.studio: размеры штрафов по КоАП - 2026
- help-ru.tilda.cc: добавление блока T972 - 2021
- crmlove.ru: 420-ФЗ и куки с мая 2025 - 2025
Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.
Привлекаю клиентов через большие данные вместо рекламы. Практика: перехват обращений, идентификация посетителей сайта, квалифицирующий обзвон.
+7 910 050-01-00Читать дальше
Вебвизор показал всё, кроме того, кто это был
Запись сеанса показывает курсор, четыре минуты на прайсе и брошенную форму.
ЧитатьWantLeadКак узнать номер посетителя, который ушёл молча
95% посетителей уходят с сайта, не оставив заявку. Разбираем, как пиксель WantLead определяет их телефоны и возвращает в отдел продаж - и не накажет ли за это Яндекс.
ЧитатьWantLeadЛистал прайс три минуты и закрыл вкладку: как получить его номер
Из ста человек, которые зашли на ваш сайт, заявку оставляют в среднем два. Остальные девяносто восемь просто закрывают вкладку - и для вас это анонимные визиты, за которые вы уже заплатили трафиком, а
Читать