Запрет авторизации через иностранные сервисы с 7 июля 2026: штрафы до 700 000 ₽ и чек-лист для сайта с рекламой
Gmail, Google и Apple login на посадочной — что заменить, чтобы не словить штраф и не терять конверсии из Директа
Получить предложениеКоротко:
С 7 июля 2026 в России действуют административные штрафы за авторизацию пользователей через иностранные сервисы на сайтах и в приложениях. Для рекламодателя, который ведёт трафик из Яндекс Директа, это не абстрактная «техническая новость»: штраф до 700 000 ₽ для юридического лица может прилететь за кнопку «Войти через Google» в личном кабинете, на странице оформления заказа или на забытом поддомене, куда ведёт ссылка с посадочной.
Ст. 13.55 КоАП · с 7 июля 2026
Запрещён OAuth через Google, Apple и Telegram Login; Gmail как логин с вашим паролем — допустим. Штраф для юрлица — до 700 000 ₽.
scan Google login → BAN
scan VK ID / СМС → OK
fine → до 700000 RUB
Что изменилось с 7 июля 2026: запрет авторизации через иностранные сервисы
Авторизация через иностранные сервисы — это сценарий, когда личность пользователя подтверждает зарубежная информационная система, а не российская инфраструктура. Речь о кнопках «Войти через Google», Sign in with Apple, Facebook Login, Telegram Login Widget и аналогах.
Требование действует с 1 декабря 2023 года (пункт 10 статьи 8 Федерального закона № 149-ФЗ «Об информации…»). С 7 июля 2026 за его нарушение введена административная ответственность по статье 13.55 КоАП РФ — Федеральный закон от 26.06.2026 № 199-ФЗ, второй пакет мер против кибермошенничества (наряду с «красной кнопкой» на Госуслугах и самозапретом на международные звонки).
Закон о запрете авторизации: суть и кому применяется
Закон о запрете авторизации через иностранные сервисы обязует владельцев российских сайтов и приложений использовать разрешённые способы входа, если доступ к ресурсу даётся только авторизованным посетителям.
Зона действия — одновременно три условия (по разбору Law.ru, ГАРАНТ.РУ, Хабр):
- Владелец — гражданин РФ или российское юридическое лицо, ведущее деятельность в России.
- На ресурсе есть авторизация — личный кабинет, закрытый раздел, обязательная регистрация для доступа к контенту или покупке.
- Пользователь находится на территории РФ.
Если весь контент открыт без входа, добавлять систему авторизации не обязательно (ГАРАНТ.РУ). Ответственность несут только владельцы сайтов и приложений; пользователей за вход через зарубежный аккаунт не штрафуют (ppc.world, Право.ру).
Какие кнопки входа считаются иностранными
Под запрет попадает любой сценарий, где иностранный сервис выступает авторизатором:
- Google Sign-In, Sign in with Apple, Facebook Login;
- GitHub, Microsoft, Discord Login;
- «Войти через Telegram» как виджет входа (не путать с ботом для уведомлений) — зона риска (Илья Назаров, Digital Markets, ГАРАНТ.РУ).
Что часто путают в СМИ: вход по адресу Gmail или другой иностранной почты с паролем, заданным на вашем сайте, регулирующие разборы (ГАРАНТ, Law.ru, РОЦИТ) относят к разрешённому сценарию. Запрещён OAuth — когда сайт перенаправляет пользователя на сервер Google или Apple и получает оттуда подтверждение личности.
Штрафы за авторизацию на сайте: до 700 000 ₽ и повторные нарушения
Штраф за авторизацию через иностранные сервисы и штраф за авторизацию на сайте в новой редакции КоАП — это одна статья 13.55, введённая законом № 199-ФЗ.
| Субъект | Первое нарушение | Повторное нарушение |
|---|---|---|
| Граждане (в т.ч. ИП как физлицо) | 10 000–20 000 ₽ | 20 000–40 000 ₽ |
| Должностные лица | 30 000–50 000 ₽ | 60 000–100 000 ₽ |
| Юридические лица | 500 000–700 000 ₽ | 1 000 000–1 400 000 ₽ |
Источники: ppc.world, ppt.ru, ГАРАНТ.РУ. Эксперт Эльдар Муртазин (Mobile Research Group) отмечает: сумма до 700 тысяч рублей для малого бизнеса с самодельным сайтом может оказаться «неподъёмной» — мотивация проверить входы заранее.
Ответственность юридических лиц и индивидуальных предпринимателей
Штрафы за авторизацию пользователей через иностранные сервисы налагаются за техническую возможность нелегального входа, а не за то, что конкретный клиент воспользовался кнопкой (Фонтанка, эксперты Аверьянов, Кусков). Если после 7 июля 2026 на сайте работает иностранный OAuth — основание для протокола есть.
Для рекламодателя с интернет-магазином или сервисом по подписке риск выше, чем для владельца простого лендинга: в e-commerce авторизация на этапе корзины и личного кабинета — норма.
Повторное нарушение: когда сумма растёт до 1,4 млн ₽
При повторном нарушении правил авторизации на российских сайтах верхняя планка для юрлица — 1,4 млн ₽. На практике это означает: после первого предписания нельзя «закрыть глаза» на старую версию сайта или тестовый поддомен с Google login.
В том же пакете законов (199-ФЗ) появилась статья 13.56 КоАП — штрафы за рекомендательные технологии («Вам может понравиться») без уведомления и контактов владельца. Для магазина с трафиком из Директа это отдельная проверка, не смешивайте её с OAuth.
ст. 13.55 КоАП · с 7 июля 2026
Запрещённый вход или разрешённый: проверьте кнопку
Закон регулирует механизм входа, а не домен почты. OAuth через иностранный сервер — штраф до 700 000 ₽ для юрлица; телефон, Госуслуги и российские ID — в зелёной зоне.
- Кнопка «Войти через Google» перенаправляет на иностранный OAuth — прямое нарушение
- Штраф для юрлица — 500 000–700 000 ₽ за техническую возможность входа
- На посадочной из Директа проверьте и скрытые виджеты в конструкторе
Итог: Google Sign-In на российском сайте — запрещён с 7 июля 2026, штраф до 700 000 ₽.
Дальше — какие способы входа закон прямо разрешает.
Закон о входе через Google: разборы и чек-листы в Telegram
С 7 июля 2026 штрафы по ст. 13.55 КоАП уже в силе. В Telegram Monster Context — свежие разъяснения по OAuth, замене кнопок входа и проверкам посадочных из Директа без смешения с маркировкой рекламы.
Разрешённые способы авторизации на российских сайтах
Правила авторизации на российских сайтах из пункта 10 статьи 8 закона № 149-ФЗ допускают четыре группы механизмов:
- Российский номер мобильного телефона (СМС или звонок-сброс).
- Портал «Госуслуги» (единая система идентификации и аутентификации — ЕСИА).
- Единая биометрическая система (ЕБС).
- Иная российская информационная система: владелец — гражданин РФ без второго гражданства или российское юрлицо под контролем РФ.
На практике какие способы авторизации доступны на сайте помимо перечисленного — Яндекс ID, VK ID, Сбер ID, Т-ID, Authoriza (протокол OIDC) через российских провайдеров.
Вход по номеру телефона и одноразовому коду
Авторизация по номеру телефона на сайте — самый понятный пользователю вариант после отключения Google. Оценка внедрения по отраслевым обзорам (Spark/Scanbase): 1–2 недели разработки при подключении российского СМС-провайдера.
Для посадочной из Директа телефон в лид-форме не считается «авторизацией» в смысле 149-ФЗ — это обработка персональных данных по 152-ФЗ, о чём ниже.
Авторизация на сайте через Госуслуги и ЕСИА
Авторизация на сайте через Госуслуги и авторизация сайта на Госуслугах как доверенного ресурса — вариант для сервисов с повышенными требованиями к идентификации (финансы, госсектор, B2B с верификацией). Срок подключения по оценкам рынка: 2–4 недели, документация — на портале gosuslugi.ru.
Как сделать авторизацию на сайте через Госуслуги — отдельный технический проект: регистрация системы, тестовый контур, согласование политики обработки данных.
Российские сервисы: Яндекс ID, VK ID и аналоги
Яндекс авторизация на сайте и вход через VK ID — ближайшие замены привычным OAuth-кнопкам: виджеты и SDK подключаются быстрее, чем ЕСИА (обзоры SEOpremier, Ревиизор). Для аудитории из контекстной рекламы знакомый бренд снижает трение при замене Google.
Рекомендация для воронки Директа: на промо-лендинге оставить телефон в форме заявки, а российский ID — на этапе личного кабинета после покупки или регистрации в программе лояльности.
Биометрическая авторизация: когда уместна
Биометрическая авторизация на сайте через ЕБС уместна там, где нужна усиленная идентификация и пользователь уже сдал биометрию. Для типового интернет-магазина с трафиком из поиска и контекста — не первый приоритет; телефон или VK/Яндекс ID обычно достаточно.
Что запрещено: Gmail, Google login и другие иностранные кнопки
Запрещена авторизация через иностранные сервисы в форме готовых кнопок и API зарубежных провайдеров. Авторизация на сайтах через Gmail в заголовках новостей часто смешивают два разных сценария — ниже разграничение.
Почему Gmail и Google login под запретом на российских сайтах
Авторизация через Gmail на российских сайтах как логин (пользователь вводит name@gmail.com и пароль, созданный у вас) — разрешена по позиции юридических разборов.
Вход на сайт через Google как OAuth — запрещён: идентификаторы уходят иностранному поставщику (Антон Аверьянов, ST IT, Фонтанка). После 7 июля 2026 новая регистрация через такой механизм — прямой риск штрафа.
Apple ID, Facebook и прочие зарубежные провайдеры входа
Вход через Apple ID на сайте, Facebook Login, Microsoft и Discord — та же логика: запрет на иностранный сервис как авторизатор. Проверьте мобильные приложения: deep link на Apple/Google авторизацию в приложении попадает под те же требования (разборы на Хабр, Dalee Group).
Скрытый риск для рекламодателя: плагины WordPress, Tilda, Bitrix, виджеты CRM и чат-боты с Telegram Login. Илья Назаров предупреждает: «запрещённые способы входа часто застревают в забытых интерфейсах» — старый /account, тестовый поддомен, страница /login вне рекламной воронки, на которую всё ещё ведёт ретаргетинг.
Ошибки авторизации на сайте после замены способов входа
После смены OAuth на российские ID пользователи часто видят ошибку авторизации на сайте: не привязан телефон, сессия слетела, письмо со ссылкой ведёт на старый протокол.
Как снизить потери конверсии из рекламы:
- оставить два разрешённых способа (телефон + VK ID или Яндекс ID);
- не требовать повторной регистрации, если аккаунт уже есть — предложить привязку;
- баннер в личном кабинете: «Привяжите телефон» вместо жёсткой блокировки;
- отслеживать в Метрике отказ на шаге входа отдельной целью.
Посадочная из Директа с Google login — проверим цепочку до личного кабинета
Monster Context проверит клик → лендинг → поддомен ЛК: скрытый OAuth в конструкторах, виджеты Telegram Login, влияние замены входа на конверсию. Настроим Директ с учётом комплаенса и целей в Метрике.
- Аудит всех URL воронки после клика по объявлению
- Матрица «тип посадочной × нужен ли ЛК» под ваш сценарий
- Рекомендации по VK ID / СМС без лишнего шага в форме
Что делать с уже зарегистрированными пользователями
Миграция пользователей после запрета входа — отдельный пласт вопросов. Закон не имеет обратной силы для старых аккаунтов.
Позиция регулятора о «старых» аккаунтах
Сергей Боярский (глава комитета Госдумы по информполитике, ТАСС, ppc.world): «Если кто-то когда-то зарегистрировался на иностранную почту… тем не менее можно будет продолжить работу»; «То, что уже работает… не будет отключаться».
Антон Немкин (депутат): для большинства россиян изменения незаметны; наличие зарубежного аккаунта не станет основанием для штрафа (Газета.Ru, ppc.world).
Марина Новицкая (Итербиум, ГАРАНТ): блокировать старые аккаунты не обязательно; рекомендуется уведомить о смене способа входа и предложить привязать телефон или российский ID.
Удалять базу пользователей не нужно. Штраф — за новую техническую возможность иностранного OAuth после 7 июля 2026, а не за факт старой регистрации.
Как перевести пользователей без потери конверсий из рекламы
- Email-рассылка и push: «Добавьте вход по телефону или VK ID».
- При следующем визите — мягкий экран привязки, не блокируя доступ сразу (где это допустимо политикой безопасности).
- Для трафика из Директа: не ведите рекламу на
/loginсо старым OAuth — обновите посадочные URL в кампаниях. - Срок технической замены системы авторизации на сайте — ориентир 7–14 дней для связки СМС + российский ID при наличии разработчика; ЕСИА закладывайте до месяца.
Требования к авторизации на российских сайтах: правила, сроки, техника
Требования к авторизации на российских сайтах задаёт 149-ФЗ; санкции — 199-ФЗ и КоАП. Авторизация на российских сайтах законом не сводится к одной кнопке — нужна согласованная система авторизации на сайте: фронт, бэкенд, политики данных.
Связь с 152-ФЗ: согласие и обработка персональных данных
Требования 152-ФЗ к согласию на персональные данные и cookie независимы от правил входа. Форма «имя + телефон» на лендинге без регистрации — обработка ПДн, но не «авторизация» в смысле 149-ФЗ.
Технические cookie сессии после входа обычно относят к необходимым; маркетинговые и аналитические скрипты — отдельное согласие до загрузки. На посадочной из Директа это влияет на качество данных в Метрике, но не заменяет проверку OAuth.
Техническая замена: система авторизации на сайте за 7–14 дней
Ориентиры по срокам (отраслевые обзоры, Spark/Scanbase, SEOpremier):
| Способ | Срок внедрения |
|---|---|
| СМС-авторизация | 1–2 недели |
| ЕСИА (Госуслуги) | 2–4 недели |
| VK ID / Яндекс ID | быстрее полноценного OAuth-стека, виджеты |
Типовое ТЗ разработчику: отключить иностранные SDK; подключить российский OIDC; миграционный сценарий для существующих user_id; логирование способа входа; тест регрессии корзины и оплаты.
Итог: рекламодатель с Директом должен пройти цепочку клик → лендинг → (если есть) личный кабинет и убрать иностранный OAuth везде, где без входа контент недоступен. Лендинг без личного кабинета — вне ст. 13.55, но виджеты проверить стоит. Штраф для юрлица — до 700 000 ₽, при повторе — до 1,4 млн ₽. Gmail как логин с паролем на сайте — можно; кнопки Google, Apple, Telegram Login — нельзя.
Частые вопросы о запрете иностранной авторизации
Можно ли оставить вход по адресу Gmail без кнопки Google?
Да. Если пользователь вводит адрес почты (в том числе Gmail) и ваш пароль на вашем сервере — это не иностранный OAuth. Запрещена именно кнопка «Войти через Google», которая перенаправляет на сервер Google.
Нужно ли что-то менять на лендинге из Директа без личного кабинета?
Если на странице нет входа и весь контент доступен без регистрации — ст. 13.55 не применяется. Проверьте виджеты чата, CRM и конструктора: иногда Telegram Login или Google OAuth «прячутся» в настройках формы.
Штрафуют ли пользователей за зарубежный аккаунт?
Нет. Ответственность только у владельца сайта или приложения, который оставил работающий иностранный способ входа.
Что делать со старыми пользователями, зарегистрированными через Google?
Их не обязаны отключать (позиция Боярского, Немкина). Рекомендуется предложить привязать телефон или российский ID и убрать возможность новой регистрации через Google.
Чем это отличается от маркировки рекламы?
Маркировка — идентификатор рекламы, отчётность перед ФАС, правила креативов. Запрет иностранной авторизации — техника входа на сайте по 149-ФЗ. Разные чек-листы; оба важны для рекламодателя, но не подменяют друг друга.
Какие способы входа точно разрешены?
Телефон (российский), Госуслуги (ЕСИА), ЕБС, российские ID (Яндекс, VK, Сбер, Т-Банк и др.) при соблюдении требований к владельцу системы.
Сколько времени на замену Google login?
При связке СМС + VK ID или Яндекс ID ориентир 7–14 дней при наличии разработки; ЕСИА — до 4 недель. Не откладывайте: штрафы действуют с 7 июля 2026.
Штраф до 700 000 ₽ за кнопку «Войти через Google» — аудит до запуска кампании
Оставьте заявку — Monster Context проверит формы входа, посадочные из Директа и личный кабинет: уберём иностранный OAuth, сохраним конверсию и настроим легальные способы регистрации.










































































































