Вы точно их видели — и не один раз. Баннеры с cookie за последние годы стали обычным делом. Разберём, что такое cookie-баннер, как он работает и почему часто мешает пользователю. Если вы маркетолог или управляете сайтом и не понимаете, зачем на нём нужен баннер с cookie — эта статья всё объяснит. Детали под катом.

Зачем нужны печеньки

Эти уведомления появились из-за Директивы e-Privacy 2002 года, её ещё называют «европейским законом о cookie». Изначально cookie лишь упрощали взаимодействие пользователя с сайтом. Сохраняли личные предпочтения, статус авторизации, содержимое корзины и поведенческие параметры для аналитики. 

Однако с развитием они стали не просто отслеживать действия, но и формировать уникальные идентификаторы, с помощью которых можно индивидуализировать поведение человека онлайн. Это поставило cookies в центр внимания регуляторов и стало причиной ужесточения требований в ряде стран с 2018 года — на фоне вступления в силу GDPR в Евросоюзе и последующих изменений в России (152-ФЗ, 420-ФЗ с 2024 года).​

Как это выглядит.
Как это выглядит.

Что такое баннер-cookie?

Баннер с cookie — это всплывающее окно на сайте, которое сообщает пользователю, что сайт использует cookie. Типичное: «Мы используем cookie, продолжая пользоваться сайтом, вы соглашаетесь..». Но на самом деле баннер — это не просто уведомление. Это полноценное окно для получения согласия. Почему? Потому что при использовании cookie, особенно тех, что собирают персональные данные пользователей, вступают в силу законы о конфиденциальности.

Большинство таких законов регулируют обработку персональных данных. А именно их и собирают многие cookie: данные о пользователе, которые потом идут на маркетинг и ретаргетинг.

В России закон «О персональных данных» (№152-ФЗ от 27.07.2006) закрепил за пользователями право на конфиденциальность. Это значит, что любой сайт, который собирает персональные данные — включая cookie — обязан проинформировать об этом посетителя и дать ему возможность отказаться. Проще говоря, для российских ресурсов баннер или отдельная страница с политикой конфиденциальности — не просто хорошая практика, а требование законодательства. В свою очередь, в Европе эту роль выполняет GDPR.

Что такое cookie?

Cookie — это небольшие текстовые файлы, которые сайт сохраняет в браузере посетителя. В них обычно лежит информация о предпочитаемом языке, содержимом корзины и т. д. и т. п. Но в cookie можно хранить и более интересные данные, например — идентифицирующую информацию.

Речь о уникальном cookie — это небольшой файл, который сервер создаёт и сохраняет в браузере пользователя с уникальным идентификатором. По этому идентификатору сайт «узнаёт» посетителя при повторных заходах: кто он, что уже сделал на сайте, какие у него настройки и т.п.

Источник.

Пример: как создать уникальный cookie на JavaScript

Вот пример, который создаёт cookie с уникальным id на 30 дней. Обратите внимание: если вы хотите, чтобы cookie было недоступно из JavaScript, ставьте его с сервера как HttpOnly — тогда JS его не увидит и не изменит.

function setCookie(name, value, days) {
  const date = new Date();
  date.setTime(date.getTime() + days  24  60  60  1000);
  const expires = "expires=" + date.toUTCString();
  document.cookie = ${name}=${value}; ${expires}; path=/;
}

// Генерация уникального идентификатора
const uniqueID = 'user_' + Math.random().toString(36).slice(2, 11);
setCookie('unique_cookie', uniqueID, 30);

Этот код запишет в браузер cookie unique_cookie=user_xxx и оно протянется 30 дней, если пользователь не очистит данные браузера.

Они решают две основные задачи: улучшают работу сайта для посетителя и отслеживают поведение, чтобы собирать данные для маркетинга. Персональными данными считаются любые онлайн-идентификаторы: ID устройств, пользовательские ID, IP-адреса и так далее.

Обычно cookie ставят те внешние сервисы, которыми вы пользуетесь на сайте. Большинство куки реализовано из-за прямого юридического обязательства. Исключением стали только «необходимые» cookies, обеспечивающие базовое функционирование сайта. Всё остальное, подлежит отдельному информированному согласию.​

Проще говоря, согласие обычно хранят как набор переключателей — что именно пользователь разрешил. Например, в виде JSON:

{ necessary: true, preferences: false, statistics: true, marketing: false } — то есть «необходимые куки — ок, персонализация — нет, статистика — да, реклама — нет».

Важно: не путайте cookie и кэш в браузере

Обычно браузеры предлагают очистить кэш и cookie вместе, поэтому возникает путаница. 

Кэш — это место в браузере, где находятся копии «тяжелых» файлов, которые есть на сайте — картинки, видео, стили, скрипты. Если он сохраняется, страница загружается быстрее. По умолчанию кэш удаляется вручную. Можно настроить автоматическую очистку в настройках браузера.

Если кэш экономит время, то cookie делают серфинг более удобным и обеспечивают правильную работу сайтов. 

Почему куки раздражают и как это портит аналитику

Куки раздражают потому, что они всплывают прям перед полезной информацией. Эксперимент RTB House это хорошо иллюстрирует. В их тесте e-commerce участвовало более 140 тысяч уникальных пользователей и десятки вариантов баннеров. Оказалось, что не только текст баннера важен, но и его «архитектура выбора», расположение и то, как пришёл пользователь — с органики или с платной рекламы. Всё это прямо влияет на поведение пользователей в дальнейшем, а значит портит или искажает аналитику.

Например, для десктопа лучшей схемой выбора оказалась пара кнопок «ОК / Настройки». Вариант «Да/Нет» давал примерно на 20% меньше согласий среди органики и на 15% меньше среди платного трафика. Ещё хуже показывала себя версия с «категориями cookie» — принятие снижалось примерно на 40% (органика) и на 45% (платный трафик).

При этом размещение решает почти всё: центральный баннер (даже с затемнением фона) собирает максимальные согласия, а низко размещённый баннер на 85% уменьшает принятие у органических пользователей и на 80% — у платных. Итог: плохо оформленный или «незаметный» баннер только раздражает.

Разница между органикой и платным трафиком заслуживает отдельного упоминания. Платные пользователи чаще соглашаются на куки с навязчивыми баннерами, но при этом реже возвращаются повторно. Органические пользователи ведут себя иначе: для них принятие или непринятие cookie в тестах почти не коррелировало с числом возвратов. А какой вывод? Агрессивная тактика может дать краткосрочный рост согласий, но стоить лояльности и искажать метрики удержания и LTV — то, что выглядит выигрышем в конверсии сегодня, может обернуться потерями завтра.

Мобильная картина похожа. «ОК/Настройки» снова лучше всех, а «Да/Нет» на мобильных даёт до 40% меньше согласий среди органики (и примерно на 15% меньше у платного трафика). Цвета кнопок и контраст тоже влияют: варианты с ярко различающимися кнопками повышают согласие на 15–25% по сравнению со сбитыми однотонными интерфейсами. Ещё одно наблюдение: принятие cookie коррелирует с глубиной сессии. А теперь по-человечески — чем дольше пользователь остаётся (больше просмотренных страниц), тем выше вероятность согласия.

Прежде всего, баннеры влияют на состав аудитории, которая дала согласие, и, как следствие, на данные, которые вы собираете. Вы получите смещённую выборку: больше согласий от определённых сегментов (например, от платных пользователей при агрессивных баннерах) и меньше от других. Это искажает метрики конверсии, удержания и поведенческую аналитику. Вывод: тестируйте баннеры отдельно — и оценивайте ещё и последующие метрики (повторные визиты, LTV).

Вот несколько вариантов, как могут выглядеть нестандартные баннеры:

Псс... (что-то хотят по секрету). Источник.
Псс... (что-то хотят по секрету). Источник.
Жизнь лучше с печеньем(куки). Источник.
Жизнь лучше с печеньем(куки). Источник.
Сайт обыгрывает куки-баннер дизайном. Источник.
Сайт обыгрывает куки-баннер дизайном. Источник.
Игривая манера: «..Мы предполагаем, что вас это устраивает, но вы можете отказаться, если хотите». Источник.
Игривая манера: «..Мы предполагаем, что вас это устраивает, но вы можете отказаться, если хотите». Источник.

Насколько куки помогают приватности 

Их эффективность весьма ограничена. Согласие на использование cookie-файлов формально. И отделяет необходимые для работы сайта данные (например, для сохранения сессии или настроек) от трекеров для рекламы и статистики. Однако баннер никак не блокирует более продвинутые техники отслеживания, такие как browser fingerprinting или server-side stitching, а также не контролирует другие клиентские хранилища вроде LocalStorage или IndexedDB. Даже если отключить все cookie через баннер, сайт может сохранять идентификаторы пользователя и собирать телеметрию альтернативными способами, включая ETAG, Canvas API и встроенные сессионные механизмы на сервере.​

Вот как злоумышленники в теории могут использовать файлы:

  • Кража сессий (Session Hijacking). Если cookie не защищены, злоумышленник может перехватить их через сеть и использовать для доступа к аккаунту пользователя.

  • XSS-атаки (Cross-Site Scripting). Если веб-сайт уязвим для таких атак, злоумышленник может внедрить вредоносный скрипт и отправить с него cookie-файлы на свой сервер. Так сессия будет украдена, и доступ к вашему аккаунту окажется под угрозой.

  • Отсутствие у cookie атрибутов безопасности. Например, атрибут HttpOnly запрещает доступ к файлам через JavaScript-код, что блокирует сценарии, с помощью которых мошенники могут украсть cookie и тем самым даже завладеть вашим аккаунтом. А без атрибута secure cookie передаются по незащищенным соединениям. Через публичный Wi-Fi в теории их возможно получить, перехватить вашу сессию и узнать личные данные.

Впрочем, уберечь себя и персональную информацию все равно можно. 

Альтернативой cookie стали first-party analytics системы (например, Matomo, Plausible), агрегированная и дифференцируемая аналитика (ограниченный набор данных без индивидуальных профилей), contextual advertising и общий принцип минимизации сбора данных. Суть в том, чтобы собирать только то, что по-настоящему нужно для сервиса и не использовать уникальные идентификаторы без веских оснований. 

Что касается требований GDPR, акцент делается на понятии «unique identifiers» и любой информации, которая позволяет выделить пользователя среди других (это не только cookie, но и email, device id, fingerprint и т. д.). GDPR однозначного и добровольного согласия пользователя («informed explicit consent») для сбора и обработки персональных данных, с полным объяснением целей, способов использования и права на отказ.

Европейский регулятор прямо указывает: если можно идентифицировать пользователя даже без cookie, такое поведение всё равно подпадает под требования GDPR и должно соответствовать принципам минимизации данных и прозрачности.​

Если вы терпеть не можете печеньки

Вы можете отключить куки (но для правильной работы сайтов они должны быть всё-таки активны). 

Вот мини-инструкция:

1. В настройках браузера откройте раздел «Конфиденциальность» или «Безопасность» (в зависимости от браузера может отличаться). 

2. Функцию «Разрешить/Принимать файлы cookie» выключаем. А если хотите включить, то смотрите, чтобы пункт «Блокировать» или похожий не был выбран.

Но если всё-таки без куки никуда, то вот вам практические рекомендации:

  • Физические серверы или облачные хранилища должны размещаться на территории России.

  • Не забывайте про большого брата уведомлять Роскомнадзор о передаче персональных данных и всё-всё документировать.

  • Сделайте так, как в примере выше: внедрите явный механизм получения согласия на cookie 

  • И ещё проверьте через WHOIS и IP-геолокацию, где физически находятся серверы/IP-адреса — это поможет понять, не попадут ли данные в юрисдикцию с другими правилами передачи.

© 2025 ООО «МТ ФИНАНС»

Комментарии (23)


  1. KEugene
    31.10.2025 23:43

    Интересно, принятие или отказ на что-то влияют? Не замечал разницы в функционале при отказе.


  1. BlakeStone
    31.10.2025 23:43

    На самом деле cookie-баннер играет ещё одну, малоизвестную и крайне полезную роль: он служит детектором критерия «человек или бот». Логика: человеку этот баннер мешает просматривать контент, и он так или иначе постарается убрать баннер со страницы (согласившись с использованием куков или отклонив их, неважно). Боту, в отличие от человека, баннер просматривать страницы не мешает, так как тот смотрит контент непосредственно в коде, и соответственно баннер может сопровождать визитёра на протяжении десятков просмотров. На основе этой разницы в поведении и строится предположение, кем является визитёр.


    1. Maccimo
      31.10.2025 23:43

      он так или иначе постарается убрать баннер со страницы (согласившись с использованием куков или отклонив их, неважно).

      Через правило в AdBlock и просто удалив слой в DevTools. Это на тему несостоятельности такого способа выявления роботов.


    1. fhunter
      31.10.2025 23:43

      Неблокирующие банеры без кнопки "отказаться от всех" я обычно не закрывал. Особо бесящие - отключал uBlock. Так что не работает ваша логика. А назвать человека роботом (стабильно и неоднократно), это называется "заебать".


  1. select26
    31.10.2025 23:43

    Окно с надписью "Psst" сразу будет мной закрыто - мне нечего на таком сайте делать. На мой взгляд, ярчайший пример дичи какой-то. Как и информационное: "Упс, что-то пошло не так."


  1. adante
    31.10.2025 23:43

    А я для себя с удивлением открыл пару лет назад, что по европейским законам… отказ от куки не обязан быть бесплатным.

    В результате чуть не половина новостных сайтов вместо баннеров как в посте ставят «согласись или плати за подписку».


    1. vadimk91
      31.10.2025 23:43

      "Если вам что-то предлагают бесплатно, значит товаром являетесь вы сами"


    1. fhunter
      31.10.2025 23:43

      Это не совсем так. https://www.edpb.europa.eu/system/files/2024-04/edpb_opinion_202408_consentorpay_en.pdf

      Можно посмотреть в conclusions

      Или почитать вот в этом комментарии про UK: https://www.reddit.com/r/webdev/comments/1hvec1n/comment/m67r5o5/


  1. Kahelman
    31.10.2025 23:43

    Стать прям сведу, историей с куки и баннерами сто лет в обед. Или скрипт Килли забыли что это такое и самое время напомнить?


  1. bqjdshtt
    31.10.2025 23:43

    "Cookie — это небольшие текстовые файлы, которые сайт сохраняет в браузере посетителя." - бред.

    "Обычно браузеры предлагают очистить кэш и cookie вместе, поэтому возникает путаница." - бред.

    "Куки раздражают потому, что они всплывают прям перед полезной информацией." - что мля?

    Вот как такие низкокачественные статьи вылазят в топ???

    Позорище!


  1. Alonerover
    31.10.2025 23:43

    Если вы маркетолог или управляете сайтом и не понимаете, зачем на нём нужен баннер с cookie — эта статья всё объяснит.

    Отдельно хотелось бы отметить, что часть пользователей видя такое окно и осознавая, что превращаются авторами в товар - уходят. И даже не только в случае, когда баннер "согласия" закрывает основной текст сайта (до сих пор встречается такое, хотя уже и редко), но и когда нельзя явно отозвать согласие на установку "необходимых кук". Люди очень не любят, когда их обращают в товар. Особенно когда это делается цинично-открыто. И они просто уходят.


    1. vikarti
      31.10.2025 23:43

      И поэтому - становится возможной бизнес-модель той же Kagi.com.

      Поисковик. БЕЗ рекламы вообще. С прямо заявленными фичами по приватности ( например https://help.kagi.com/kagi/privacy/privacy-protection.html а если вам этого мало - https://help.kagi.com/kagi/privacy/privacy-pass.html ), через Tor тоже можно - https://help.kagi.com/kagi/getting-started/accessing-via-tor.html#accessing-via-tor . Ориентированный на удобство пользователя (есть например возможность на ранжирование влиять - для себя (ну там например выставить правильно приоритеты для wikipedia/ruwiki/grokipedia ) но обобщенная статистика публикуется и возможно используется для других - https://kagi.com/stats?stat=leaderboard и много чего другого - линзы те же, или например сделать так чтобы ссылки на [wikipedia|ruwiki|grokipedia] перенаправлялись автоматом на [wikipedia|ruwiki|grokipedia] ну или с reddit.com на old.reddit.com - тоже )

      ИИ-функционал есть - на уровне Google AI overviews/нейропоиска яндекса но отключаемо + есть чат с LLM(c выбором модели)+можно и результаты поиска интегрировать.

      Но - платно и они достаточно подробно объясняют зачем надо заплатить им https://help.kagi.com/kagi/why-kagi/why-pay-for-search.html . Оплата...МИР'а нет, есть Stripe, Paypal и крипта. Триал есть. Несколько тарифных планов есть.

      Большую часть поиска через внешние API берут причем раскрывают откуда и их критиковали что берут в том числе из Яндекса а ответы их сотрудников были что качество - важнее политики.

      Ну и - Kagi News есть, Kagi Translate. Changelog'и внезапно.

      На хабре кстати были статьи с описаниями - https://habr.com/ru/articles/879944/ https://habr.com/ru/articles/942300/


      1. kostoms
        31.10.2025 23:43

        Толку-то? Ну найдёшь ты платным поисковиком увешанную баннерами и кукисами страницу, да ещё с проверкой тебя на ротовость в 35 экранов поиска велосипедов в гугло-капче. Что изменится кроме того, что с тебя ещё и поисковик сдерёт денег за подписку?

        Но... вынужден отдать должное упорству с которым Kagi продолжает отчаянно рекламироваться в рунете. Желаю вам выйти если на доходность то хотя бы на самоокупаемость :)


        1. vikarti
          31.10.2025 23:43

          Вообще то мне - они не платят. Я б конечно не против. То что кто-то может рекомендовать то чем пользуется бескорыстно - поверить сложно?

          Ну HackerNews с Reddit'ом почитайте на предмет отзывов например

          Если бы они реально хотели влезть в рунет и рекламировались - они бы уж прикрутили оплату МИР'ом (оно как бы возможно и для заграничного ресурса если оно ему сильно надо.

          Примеры из известных мне зарубежных у кого работает (ну или работало в последнее время) и кому мне интересно хотя бы проверить возможность заплатить МИР'ом а не загранкартами - фикбук (фанфики, официально прибалты), кинопаб (фильмы и сериалы, официально непонятно кто были, недавно стали официальными казахами), КиберЕж (прокси и инфраструктура для SEO и прочего, официально - сербы), Бандеролька (мейл-форвардер), Aeza (хостинг...скажем так - наглый, в том числе в хорошем смысле, если что я не про их - ру-отдел)

          Kagi этого НЕ сделали, видимо отдельных планов экспансии в Россию (а рунет все же по большей части - Россия) ну них нет и их устраивает что люди находят способ оплатить и пользоваться и они просто не хотят активно мешать этому.

          И да, мне Kagi - нравится, очень.


          1. kostoms
            31.10.2025 23:43

            В контексте кукисов платить поисковику незачем. Ты же из него пойдёшь по ссылке на найденный сайт и он уже тебе там и кукисов подвесит, и третьей стороне расскажет что ты его посетил.

            Единственное, что ты можешь получить от платного поисковика - более релевантную выдачу, да и то - наверное.
            И это в 21м веке, когда каждый пользователь идёт мимо поисковика прямо в ИИ-шечку, исповедуется ей и в обмен получает готовое решение своих проблем.


      1. MountainGoat
        31.10.2025 23:43

        У ДакДака есть закидон - он возвращает не больше одного результата с одного домена. Если только не кликнуть на строку "Искать только по этому домену" Если это держать в голове, то поиск не сильно хуже Kagi мне показался.


        1. MountainGoat
          31.10.2025 23:43

          Одного результата с одного домена на первой странице.


        1. Stanislavvv
          31.10.2025 23:43

          Вот только domain.tld и www.domain.tld для него разные домены и может вернуть две разные ссылки на одно и то же. Ну и скорее, старается не возвращать. Не скажу, что мои запросы совсем уж уникальны, но когда все результаты укладываются на одну страницу — иногда половина с одного сайта.


  1. vikarti
    31.10.2025 23:43

    Даже если отключить все cookie через баннер, сайт может сохранять идентификаторы пользователя и собирать телеметрию альтернативными способами, включая ETAG, Canvas API и встроенные сессионные механизмы на сервере.​

    Чего?

    То как реагирует сайт на отключение через баннер - это вообщем то зависит от того что его разработчики хотели, может - никак, может отключать все способы отслеживания.

    Ну и - не раз встречалось уже что отказатся либо не возможно (ну или - появляется экран подписки, который запросто может не работать уже по другим причинам) либо 42 клика...на каждый из 2137 способов которым оно использоваться будет


    1. kostoms
      31.10.2025 23:43

      То как реагирует сайт на отключение через баннер - это вообщем то зависит от того что его разработчики хотели, может - никак, может отключать все способы отслеживания.

      В начале статьи автор указал нормативные акты, на основе которых владельцев таких сайтов штрафуют на значительные суммы денег.


      1. vikarti
        31.10.2025 23:43

        Почему то меньше - не становится таких. Речь ж не только про ЕС


        1. kostoms
          31.10.2025 23:43

          Я так понимаю, что автор как раз и призывает почаще жаловаться в РКН чтобы их становилось меньше. Но.. GDPR на эту тему куда чётче сформулирован и там просто никаких лазеек не оставили.

          Кстати, всё чаще замечаю, что корпы стали выключать кукисы по дефолту или просто кнопку предлагают чтобы все кукисы чохом выключить. Может умрёт уже эта тема наконец, а российские сайты подтянутся вдогонку, подражая им.


          1. fhunter
            31.10.2025 23:43

            Кстати, всё чаще замечаю, что корпы стали выключать кукисы по дефолту или просто кнопку предлагают чтобы все кукисы чохом выключить. Может умрёт уже эта тема наконец, а российские сайты подтянутся вдогонку, подражая им.

            Потому что, ЕМНИС, вынесли разъяснение, что надо предоставить лёгкий способ отказа, вроде бы.