Гарантия лучшей цены

Оставить заявку
Все материалы

WantLead

UTM метки Тильды: 3 нарушения и один день на исправление

Тильда автоматически пишет куки с UTM-данными без согласия посетителя. С мая 2025 года это нарушение 420-ФЗ. РКН проверяет сайты автоматически, штрафы - до 700 000 рублей.

24 сентября 2026 10 мин чтения Вартан Тахиев, основатель leadlife
UTM метки Тильды: 3 нарушения и один день на исправление

Тильда автоматически записывает UTM-параметры в cookie TILDAUTM, как только посетитель переходит по рекламной ссылке. С мая 2025 года, после принятия 420-ФЗ, это официально считается обработкой персональных данных. Без баннера согласия - нарушение. По нашему замеру Вордстата от 06.09.2026, запрос «utm метки тильда» дают 372 точных показа в месяц - тысячи владельцев Тильда-сайтов ищут ответ на этот вопрос.

Что Тильда делает с UTM-метками прямо сейчас?

Когда посетитель переходит на страницу Тильды по ссылке с UTM-параметрами, платформа автоматически сохраняет источник, канал и кампанию в cookie TILDAUTM сроком до 30 дней. Параллельно ставятся tildasid (идентификатор сессии) и tildauid (идентификатор посетителя). Это происходит при загрузке страницы - до того, как посетитель увидит какой-либо баннер.

Этот факт зафиксирован в официальном документе Тильды о поручении на обработку ПДн: TILDAUTM перечислен как статистический cookie наряду с tildasid и tildauid [из tilda.cc/ru/dpa/]. Когда вы настраиваете кампанию в Директе и добавляете UTM-метки к ссылкам, каждый переход автоматически запускает запись этих файлов.

Технически это удобно: без TILDAUTM Тильда не передаёт источник трафика в формы и CRM. Вы не узнаете, с какой кампании пришёл лид. Но законодательство не делает исключений для «удобства владельца сайта».

Какие куки ставит Тильда на типичном сайте?

На Тильда-сайте с подключёнными счётчиками работают минимум четыре группы куков: технические (DDoS-защита, согласие не нужно), статистические Тильды (TILDAUTM, tildasid, tildauid), аналитические Яндекс Метрики (_ym_uid, _ym_d) и пиксели рекламных систем (ВКонтакте, Яндекс Аудитории). Технические куки - вне закона о ПДн. Остальные три группы с мая 2025 года требуют явного согласия посетителя.

Сам Тильда об этом пишет открыто: «На сайте, созданном на Тильде, по умолчанию используются только технические cookie-файлы - они нужны для защиты от DDoS-атак. Получать согласие на их сбор и обработку не нужно» [tilda.cc/ru/answers/a/tilda-cookies/].

Проблема начинается, как только вы подключаете Яндекс Метрику. Метрика ставит _ym_uid со сроком жизни 365 дней - он привязывает посещения к конкретному идентификатору браузера. По логике 420-ФЗ, если этот идентификатор можно связать с человеком через IP или историю действий, - это персональные данные.

Итого на обычном Тильда-сайте с Метрикой и UTM: как минимум пять куков, требующих согласия. Большинство сайтов ставят их без баннера.

Что изменил 420-ФЗ от мая 2025 года?

Федеральный закон 420-ФЗ от 30 мая 2025 года прямо приравнял cookies к персональным данным - если файл можно связать с человеком через IP-адрес, идентификатор сессии или историю действий. Согласие стало обязательным, не рекомендуемым. До этой даты формулировки 152-ФЗ допускали двоякое толкование, и часть судов вставала на сторону бизнеса. Теперь дискуссия закрыта.

«С 30.05.2025 (ФЗ-420) эта трактовка стала законодательной нормой - согласие на cookies обязательно» [pdaudit.ru, 2026]. Для владельца Тильда-сайта это означает: куки, которые платформа ставит автоматически через UTM-механику, теперь требуют согласия так же, как данные в формах.

Ещё одно требование из 420-ФЗ: cookie-уведомление должно содержать две одинаковые кнопки - «Принять» и «Отклонить». Кнопка «Принять» большая и заметная, а «Отклонить» мелким серым шрифтом где-то снизу - это «тёмный паттерн» - сам по себе нарушение.

Если вы разбираетесь, как выстроить работу с данными посетителей законно, - посмотрите, как это устроено через WantLead

Перейти к WantLead

Как РКН находит нарушителей с 2026 года?

С 2026 года Роскомнадзор переключился на автоматический мониторинг - без инспекторов, круглосуточно. Роботы сканируют код страниц, скрипты и формы. Конкретно для куков проверяют три вещи: появляется ли баннер при первом визите, есть ли кнопка «отклонить», совпадает ли список куков в политике с тем, что реально ставится на сайте.

«С 2026 года поток автоматизированных проверок сильно вырос. РКН индексирует сайты, ищет признаки обработки данных и сверяет с реестром операторов. Если вас там нет, а на сайте Метрика - это потенциальный кандидат на административку» - так описывает ситуацию практикующий юрист на vc.ru в мае 2026 года [vc.ru/legal/2947003].

Раньше проверки шли по жалобам. Теперь РКН сам находит нарушителей. Поток писем владельцам сайтов-визиток существенно вырос в первой половине 2026 года [klerk.ru, 2026-07-23].

Что проверяет робот при обходе:

  • появляется ли cookie-баннер при первом визите (браузер без сохранённого согласия)
  • есть ли кнопка с семантикой «отклонить» или «только необходимые»
  • есть ли политика конфиденциальности с разделом о куках
  • числится ли сайт в реестре операторов ПДн на pd.rkn.gov.ru

Три нарушения - три статьи КоАП

Обработка куков без согласия, их отсутствие в политике и работа без уведомления РКН - три независимых нарушения, три отдельных штрафа. Суммарно для юридического лица: от 160 000 до 1 060 000 рублей за первый раз. С 2026 года при повторных нарушениях вводятся оборотные штрафы: от 1 до 3 процентов годовой выручки, но не менее 20 млн рублей.

Нарушение 1. Куки ставятся без согласия

Статья 13.11, часть 2 КоАП. Скрипты Метрики и механика TILDAUTM запускаются при загрузке страницы, до того как посетитель нажал «Принять». Для юридических лиц: штраф до 700 000 рублей. Для ИП: до 300 000 рублей [marussia.studio, 2026]. Самое частое нарушение - технически куки пишутся быстрее, чем появляется баннер.

Нарушение 2. Куки не описаны в политике

Статья 13.11, часть 3 КоАП. Политика конфиденциальности есть, но в ней нет раздела о куках или перечень неполный. Для юридических лиц: до 60 000 рублей. Штраф небольшой, но суммируется с первым и третьим нарушением.

Нарушение 3. Нет регистрации в реестре РКН

Без уведомления на pd.rkn.gov.ru. За первое нарушение: 100 000 - 300 000 рублей. За повторное: 300 000 - 500 000 рублей. С 2026 года при повторных нарушениях: оборотный штраф, минимум 20 млн рублей [secrets.tbank.ru, 2026].

Все три нарушения типичны для стандартного Тильда-сайта, созданного без дополнительной настройки под 152-ФЗ.

Как починить за один рабочий день?

Четыре шага закрывают основные нарушения: добавить блок T972 в Тильде (cookie-баннер с двумя одинаковыми кнопками), обновить политику конфиденциальности с разделом о куках, настроить Метрику так, чтобы она загружалась только после согласия, зарегистрироваться оператором ПДн на pd.rkn.gov.ru. Всё - без разработчика.

Важный момент: стандартный шаблон Тильды при создании нового проекта не содержит ни одного из этих компонентов. Платформа предоставляет инструменты для настройки, но не добавляет их автоматически. Ответственность - на владельце сайта [pdaudit.ru, 2026].

Если вы уже разбираетесь с куками на сайте - хорошее время заодно понять, сколько посетителей уходят без заявки и как можно с ними работать законно

Перейти к WantLead

Блок T972 в Тильде: пошаговая настройка

T972 - единственный встроенный инструмент Тильды, который позволяет не просто уведомить о куках, но получить или отклонить согласие пользователя. Добавляется через Библиотеку блоков в категории «Другое». Нужно разместить его в Шапке или Подвале, чтобы он появлялся на всех страницах сайта [help-ru.tilda.cc/cookies-consent].

Отличие T972 от блоков T657, T886, T887: те просто уведомляют - «мы используем куки». T972 даёт пользователю кнопку, которой он управляет согласием. Это ключевое различие с точки зрения 420-ФЗ.

Настройка шаг за шагом:

  1. 1Войдите в редактор сайта и откройте Библиотеку блоков
  2. 2Раздел «Другое» - выберите блок T972
  3. 3Добавьте в Шапку (Header) через «Добавить в шапку/подвал» - так он появится на всех страницах
  4. 4В настройках блока настройте три категории куков: необходимые / статистические / маркетинговые
  5. 5Привяжите скрипты Метрики к категории «статистические» - они будут загружаться только при согласии
  6. 6Убедитесь, что кнопки «Принять всё» и «Отклонить» одинакового размера и контрастности

Проверка после настройки: откройте сайт в режиме инкогнито. При первом визите должен появляться баннер. Нажмите «Отклонить» - убедитесь, что скрипт Метрики не загружается (проверьте через вкладку Network в DevTools браузера).

Что дописать в политику конфиденциальности?

Политика должна содержать раздел о куках с конкретным перечнем: название каждого файла, назначение, срок хранения, возможность отключить. Для типичного Тильда-сайта минимальный список: TILDAUTM (UTM-параметры, 30 дней), tildasid (сессия, технический, не требует согласия), tildauid (ID посетителя, статистический), _ym_uid (Яндекс Метрика, 365 дней). Без этого перечня политика не защитит от штрафа по ч. 3 ст. 13.11 КоАП.

Помимо раздела о куках, политика должна содержать:

  • название оператора ПДн (компания или ИП, ИНН)
  • перечень собираемых данных и цели обработки каждой категории
  • правовое основание (согласие, договор, законный интерес)
  • сроки хранения данных
  • права субъекта ПДн - доступ, исправление, удаление
  • контакты для запросов

После обновления политики - обязательный шаг: уведомить РКН. Делается на pd.rkn.gov.ru → «Уведомить оператора». Занимает 20-30 минут. После регистрации вы получаете ID в реестре операторов - он подтверждает, что вы работаете в правовой рамке.

Что даёт правильное согласие?

Правильный cookie consent закрывает не только риск штрафа - он создаёт юридическое основание для всех инструментов, которые работают через идентификацию посетителей. UTM-аналитика, пиксели ретаргетинга, идентификация тех, кто зашёл и ушёл без заявки - всё держится на том самом согласии, которое вы сейчас настраиваете. По данным сервиса WantLead, 98% посетителей уходят без контакта - люди, которые уже кликнули по вашей рекламе с теми самыми UTM-метками.

WantLead работает через пиксель на вашем сайте - технически тот же тип кода, что и скрипт Метрики. С правильно настроенным согласием на статистические куки пиксель WantLead работает в рамках 420-ФЗ: посетитель дал согласие, идентификация законна. Первые контакты посетителей появляются уже в день запуска - пиксель работает в реальном времени.

Получается, что исправление UTM-проблемы с куками - это создание инфраструктуры, на которой можно строить работу с трафиком: знать, откуда приходят посетители, и знать, кто уходит без заявки.

Источники

  • Tilda: какие куки собираются на сайте - обновлено 2025
  • Tilda DPA: список статистических куков TILDAUTM - 2024
  • pdaudit.ru: Тильда и 152-ФЗ - 2026
  • vc.ru: РКН и малый бизнес в 2026 - 2026
  • secrets.tbank.ru: оборотные штрафы с 2026 - 2026
  • marussia.studio: размеры штрафов по КоАП - 2026
  • help-ru.tilda.cc: добавление блока T972 - 2021
  • crmlove.ru: 420-ФЗ и куки с мая 2025 - 2025

Цифры и формулировки - из практики и базы знаний LEADLIFE. Кейсы отражают результаты конкретных клиентов и не являются гарантией аналогичного результата.

Бесплатный разбор

Посчитаем, сколько клиентов вы теряете

Сегменты, цена контакта, что делает отдел продаж - под вашу нишу, без обязательств.

Купи 3000 - получи 300 до 30.09.2026

Вартан ТахиевОснователь LEADLIFE

Привлекаю клиентов через большие данные вместо рекламы. Практика: перехват обращений, идентификация посетителей сайта, квалифицирующий обзвон.

+7 910 050-01-00
ПозвонитьЗаявка