Безопасная разработка
Training Center
QMULO
SOC
DLP
Защита от утечек данных
Сервисы
CYBERDEF
Наш DRP-сервис — мониторинг угроз бренду и утечек
Партнёрские интеграции
Kaspersky (EDR/KATA/KUMA/XDR/KSMG), Dr.Web, миграция PTAF
New
Аудит и консалтинг
Защита данных и доступа
Сетевая безопасность
New
Защита от цифровых рисков (DRP)
Мониторинг и реагирование
Все решения
Полный каталог решений по мониторингу и реагированию
СКОРО
Новости

Рекомендательные технологии и авторизация: новые требования и риски для владельцев сайтов

Многие сайты и приложения сегодня используют персонализированные рекомендации («вам может понравиться», «смотрите также», «популярное у пользователей с похожими интересами»), а также предоставляют пользователям возможность авторизации через различные сервисы. Эти функции давно стали стандартом для интернет-магазинов, маркетплейсов, медиаресурсов и корпоративных цифровых сервисов.

Однако теперь их использование связано не только с техническими и маркетинговыми задачами, но и с новыми требованиями законодательства. Владельцам ресурсов и специалистам, отвечающим за ИТ, информационную безопасность и соответствие требованиям регуляторов, важно учитывать новые обязанности, чтобы снизить регуляторные риски.
Федеральный закон от 26.06.2026 № 199-ФЗ официально опубликован и вступает в силу 7 июля 2026 года. Документ вносит изменения в Кодекс Российской Федерации об административных правонарушениях (КоАП РФ) и устанавливает административную ответственность за нарушения требований к применению рекомендательных технологий. В отдельных случаях размер штрафов для юридических лиц может достигать 2,8 млн рублей, а за нарушение требований к использованию российских систем авторизации — 700 тыс. рублей.

Что закон понимает под рекомендательными технологиями

Согласно статье 10.2-2 Федерального закона № 149-ФЗ «Об информации, информационных технологиях и о защите информации», рекомендательные технологии — это способы предоставления информации, основанные на сборе, систематизации и анализе сведений о предпочтениях пользователей.

Простыми словами: если вы анализируете, что смотрел или чем интересовался пользователь, и на основе этого показываете ему другой контент, подбираете товары или формируете ленту — вы используете рекомендательные технологии.

Какие обязанности возникают у владельца ресурса

Закон устанавливает несколько ключевых требований.

Первое. Нельзя использовать рекомендательные технологии, если они нарушают права и законные интересы граждан и организаций. Это общий запрет, который действует в любом случае.

Второе. Пользователи должны знать, что на ресурсе работают такие технологии. Нужно разместить понятное уведомление, например: «На информационном ресурсе применяются рекомендательные технологии». Текст должен быть в открытом доступе без необходимости регистрации и не накладываться на другие элементы интерфейса.

Третье. На сайте или в приложении должен быть отдельный документ, устанавливающий правила применения рекомендательных технологий. Лучше сделать это в виде отдельной страницы с подробным разъяснением, где указано, какие именно данные собираются, как анализируются и для чего используются.

Четвёртое. Необходимо указать адрес электронной почты для направления юридически значимых сообщений, а также фамилию с инициалами (если владелец — физическое лицо) или полное наименование (если юридическое лицо).

Требования к авторизации пользователей

Помимо требований к применению рекомендательных технологий Федеральный закон № 199-ФЗ вводит административную ответственность за нарушение требований к проведению авторизации пользователей. Для отдельных категорий интернет-ресурсов законодательство предусматривает использование российских способов авторизации. Это необходимо для снижения зависимости от иностранных сервисов идентификации и обеспечения соблюдения требований российского законодательства.

Авторизация пользователей должна осуществляться с использованием одного из предусмотренных законом способов:
  • по номеру мобильного телефона;
  • через ЕСИА (Госуслуги);
  • через Единую биометрическую систему (ЕБС);
  • либо через российский сервис авторизации, владельцем которого является гражданин Российской Федерации, не имеющий иного гражданства.

Что считается нарушением:
предоставление пользователям возможности авторизации через иностранные сервисы идентификации (например, Google ID или Apple ID), если законодательством предусмотрено использование российских способов авторизации;
использование механизмов аутентификации, не соответствующих требованиям российского законодательства.

Как Роскомнадзор контролирует соблюдение требований

Роскомнадзор уполномочен следить за соблюдением этих правил. Если ведомство обнаружит признаки нарушения, оно может запросить у владельца ресурса информацию, связанную с применением рекомендательных технологий, или потребовать доступ к программно-техническим средствам для проверки.

Ответить на запрос или предоставить доступ необходимо в течение 10 дней с момента получения требования.

Если нарушение подтвердится, Роскомнадзор направляет уведомление с требованием его устранить. На это даётся также 10 дней, если в уведомлении не указан другой срок.

Что будет, если не исполнять требования

С 7 июля 2026 года начинают действовать новые составы административных правонарушений, предусмотренные статьями 13.55 и 13.56 КоАП РФ.

  • Статья 13.55 устанавливает ответственность за неисполнение обязанности по проведению авторизации пользователей через российские системы. Максимальный штраф для юридических лиц составляет до 700 тыс. рублей.

  • Статья 13.56 предусматривает ответственность за нарушение законодательства о применении рекомендательных технологий. В частности, за отсутствие обязательного информирования пользователей, неразмещение правил применения рекомендательных технологий и иные нарушения предусмотрены штрафы для юридических лиц до 2,8 млн рублей.

Если владелец ресурса не устранил нарушение в установленный срок, Роскомнадзор направляет требование прекратить предоставление информации с использованием рекомендательных технологий. Выполнить это требование нужно в течение суток.

При дальнейшем игнорировании надзорный орган даёт операторам указание ограничить доступ к информационному ресурсу. Практически это означает блокировку сайта. Чтобы восстановить доступ, нужно устранить все нарушения и уведомить об этом Роскомнадзор, в том числе в электронной форме.

На что обращают внимание при проверках

Индикатором риска для Роскомнадзора является выявление в течение календарного года двух и более фактов несоответствия между:
информацией о применении рекомендательных технологий, размещённой на ресурсе;
сведениями, предоставленными по запросу ведомства;
фактическим применением технологий, установленным в ходе проверки с доступом к программно-техническим средствам.

Проще говоря, если вы на сайте написали одно, в ответе на запрос сказали другое, а на деле работает третье — это почти гарантированно повлечёт проверку и санкции.

Краткие выводы

Если ваш сайт использует рекомендательные технологии, необходимо заранее проверить, выполнены ли требования законодательства: размещено ли уведомление, опубликованы ли правила применения рекомендательных технологий и указаны ли необходимые контактные данные.

Кроме того, если на ресурс распространяются требования к проведению авторизации пользователей, следует убедиться, что используются предусмотренные законодательством российские способы авторизации.

Своевременная проверка этих требований позволит снизить риск проверок, административных штрафов, блокировок и иных мер, предусмотренных законодательством.

Нужна бесплатная консультация эксперта? Оставьте заявку >>>
Новости