Штрафы за авторизацию через Google и Apple ID с 7 июля 2026: чек-лист владельца сайта

Кнопка «Войти через Google» на странице входа с 7 июля 2026 превращается в административный риск: Роскомнадзор по ст. 13.55 КоАП может оштрафовать ИП на 30-50 тыс. ₽, ООО — на 500-700 тыс. ₽. Ниже — шесть рабочих шагов на 1-2 дня: собрать все точки зарубежного входа, включить разрешённый способ, перевести пользователей без массовой блокировки и проверить сценарий с IP России до дедлайна.
Я, Константин Горбунов, основатель агентства Monster Context. Собрал чек-лист без юридического жаргона: что открыть в CMS, приложении и на сервере, пока штраф ещё можно предотвратить.
TL;DR / Быстрый инсайт: С 7 июля 2026 ФЗ № 199-ФЗ от 26.06.2026 вводит штрафы за вход пользователей из РФ через Google, Apple ID, Telegram Login и другие иностранные сервисы. Законно: телефон +7, Госуслуги (ЕСИА), Яндекс ID, VK ID, Сбер ID или свой логин/пароль на российской инфраструктуре. За два дня: инвентаризация всех входов → подключение разрешённого способа → отключение OAuth на фронте и бэкенде → миграция аккаунтов → тест с IP РФ.
Обязательные способы авторизации действуют с 1 декабря 2023 (п. 10 ст. 8 ФЗ № 149-ФЗ), но до июля 2026 за нарушение не было штрафов — теперь появилась ст. 13.55 КоАП. Обычных пользователей это не касается: отвечает владелец сайта, приложения или SaaS, где без личного кабинета услугу не получить.
Зафиксируйте дедлайн и размеры штрафов по ст. 13.55 КоАП

Роскомнадзор ведёт дела по ст. 13.55 с 7 июля 2026 — дата вступления ФЗ № 199-ФЗ, подписанного 26 июня 2026. Параллельно ст. 13.56 наказывает за нарушения в блоках «вам может понравиться» теми же суммами.
| Кто нарушил | Первый штраф | При повторе |
|---|---|---|
| Граждане | 10-20 тыс. ₽ | 20-40 тыс. ₽ |
| ИП и должностные лица | 30-50 тыс. ₽ | 60-100 тыс. ₽ |
| Юрлица (ООО и др.) | 500-700 тыс. ₽ | 1-1,4 млн ₽ |
Делать: поставьте в календарь 7 июля 2026 и назначьте ответственного — владельца, CTO или подрядчика CMS. Не делать: не путайте отраслевой дедлайн платформ (многие отключили Google с 6 июля) с датой штрафа — для Роскомнадзора важен именно 7 июля.
Мини-сценарий: владелец интернет-магазина на ИП оставил Google Login на мобильной версии, думая, что «на десктопе уже убрали». После 7 июля 2026 это первое нарушение по ст. 13.55 — 30-50 тыс. ₽. Он проходит инвентаризацию по всем URL и приложениям, отключает callback на бэкенде и сохраняет скриншоты. Вывод: штраф смотрит на любую живую точку входа, не только на главную страницу.
Проверьте, кого касается закон об авторизации

Если у клиента есть аккаунт с заказами, историей или доступом к услуге — проверка нужна. Зона риска: магазины, онлайн-школы, сервисы записи, B2B-кабинеты. Лендинг без личного кабинета закон не требует менять.
Частый вопрос про почту: @gmail.com в профиле при входе через свою форму логин/пароль допустим (по разъяснениям РОЦИТ). Запрещена кнопка «Войти через Google». OAuth — когда сайт не проверяет пароль сам, а отправляет пользователя на страницу Google или Apple и получает оттуда подтверждение личности.
Делать: разделите «почта в профиле» и «кнопка входа через Google». Не делать: не оставляйте иностранный OAuth даже как запасной способ — дополнительный зарубежный вход тоже нарушение.
Найдите все точки иностранного входа: шаг 1 инвентаризации

Иностранные кнопки часто живут не на главной странице входа. Проверьте весь периметр — иначе штраф возможен, даже если на основном домене Google уже сняли:
- Основной сайт и мобильная версия — кнопки Google, Apple ID, Facebook, GitHub, Microsoft.
- Мобильное приложение (iOS/Android) — SDK соцвхода в настройках разработчика.
- Тестовые и staging-домены, старые версии личного кабинета, партнёрские кабинеты.
- Deep-link из писем «войти в аккаунт» — не ведут ли на OAuth callback.
- Бэкенд: скрытые endpoint’ы обработки OAuth, плагины WordPress, Bitrix, Tilda, кастомные модули.
- Виджеты «Войти через Telegram» — риск как у Google, если авторизатор — иностранный мессенджер.
Делать: заведите таблицу «URL / приложение → способ входа → ответственный». Не делать: не ограничивайтесь продакшен-сайтом — тестовый поддомен с Google Login тоже попадает под проверку.
Подключите разрешённый способ входа: шаг 2
Для МСБ без аккредитации проще всего SMS на +7, VK ID или Яндекс ID — регистрация приложения занимает от нескольких часов до пары дней. Также разрешены ЕСИА (Госуслуги), ЕБС и свой логин/пароль на российской инфраструктуре.
| Способ входа | Кому подходит | Что учесть |
|---|---|---|
| SMS на +7 | Магазины, сервисы записи | Нужен SMS-шлюз и защита от ботов |
| VK ID / Яндекс ID | SaaS, маркетплейсы, школы | Регистрация OAuth-приложения в кабинете провайдера |
| Свой логин/пароль | Сайты на WordPress, Bitrix | Инфраструктура и владелец — российские |
| ЕСИА (Госуслуги) | Госсервисы, финтех | Договор и верификация, дольше по срокам |
Делать: подключите минимум один разрешённый способ до отключения Google. Не делать: не снимайте иностранный вход, пока пользователям нечем заменить — получите волну обращений в поддержку.
Мини-сценарий: онлайн-школа на ООО с Apple ID на iOS-приложении и Google на сайте. Первичный штраф для юрлица — 500-700 тыс. ₽, при повторе до 1-1,4 млн ₽. Владелец сначала регистрирует VK ID в кабинете провайдера, затем отключает зарубежный OAuth в приложении и на бэкенде. Вывод: сначала дать замену, потом резать старый вход.
Отключите OAuth Google и Apple ID на фронте и бэкенде: шаг 3
Спрятать кнопку CSS-ом недостаточно: пока на сервере жив callback OAuth, прямой запрос к старому URL всё ещё пустит пользователя. Callback — адрес, куда Google возвращает человека после входа; пока он активен, иностранная авторизация работает.
Схема проверки: убрали кнопки на фронте → отключили плагин/модуль OAuth → удалили ключи API в настройках → проверили мобильный SDK → убедились, что callback возвращает ошибку
Ищите следы в плагинах WordPress, Bitrix, Tilda, Firebase Auth в приложении. После релиза загляните в логи: нет ли успешных OAuth.
Делать: зафиксируйте дату и версию релиза в changelog. Не делать: не полагайтесь только на скрытие кнопки — проверяющий смотрит на реальную логику входа.
Проведите миграцию пользователей без блокировки: шаг 4
Аккаунты тех, кто регистрировался через Google или Apple ID, удалять не обязательно. Нужен сценарий смены входа: привязать телефон +7, Яндекс ID или VK ID, либо установить пароль на вашей стороне. Типичная ошибка — отключить Google раньше, чем пользователь успел привязать телефон.
- Отправьте email и баннер в личном кабинете: «с 7 июля вход только через [ваш способ]».
- Добавьте мастер привязки телефона при первом входе после обновления.
- Подготовьте скрипт для поддержки: как восстановить доступ без Google.
- Не блокируйте аккаунт, пока пользователь не отказался сменить способ входа.
Смежный риск — утечка ПДн: см. гайд по штрафам за утечку персональных данных. Делать: дайте 3-7 дней на привязку нового входа. Не делать: не удаляйте аккаунты массово.
Проверьте рекомендательные блоки и протестируйте вход: шаги 5-6
Ст. 13.56 штрафует за нарушения в блоках «похожие товары» и персональных лентах: нужны уведомление, правила на русском, email и ФИО владельца (ст. 10.2-2 ФЗ № 149-ФЗ).
Финальный тест перед 7 июля:
- Регистрация и вход с IP России через разрешённый способ — успешно.
- Попытка войти через Google/Apple ID — ошибка или редирект на новый вход.
- Мобильное приложение из App Store/Google Play — те же правила.
- Скриншоты экранов входа, дата релиза, запись в changelog — сохранены.
Делать: попросите коллегу пройти сценарий «клиент, который год входил через Google». Не делать: не закрывайте задачу после правки только десктопа — мобильное приложение проверяют отдельно.
Что дальше: план на 48 часов до 7 июля
После правок проверьте воронку продаж — гайд без рекламного бюджета. Для удалённых команд — правила дистанционной работы.
Дорожная карта: день 1 утро — инвентаризация → день 1 вечер — подключение VK ID или SMS → день 2 утро — отключение OAuth → день 2 вечер — рассылка пользователям и тест с IP РФ
Оставьте заявку — поможем с аудитом точек входа.
Частые вопросы
Когда именно начнут выписывать штрафы за Google-вход на сайте?
С 7 июля 2026 (ФЗ № 199-ФЗ от 26.06.2026). Требование о разрешённых способах входа действовало и раньше, но без штрафов по ст. 13.55.
Получит ли штраф обычный пользователь за вход через Apple ID?
Нет, только владелец ресурса. Пользователь в личных целях Apple ID не нарушает, владелец не может предлагать такой вход на своей площадке.
Можно ли оставить @gmail.com у старых клиентов, если убрали кнопку Google?
Да при входе через свою форму логин/пароль, не через OAuth Google. Email в профиле и кнопка «Войти через Google» — разные вещи. При сомнении уберите OAuth и оставьте восстановление пароля на вашем домене.
Какие варианты входа закон разрешает по 149-ФЗ?
Телефон, ЕСИА, ЕБС, Яндекс ID, VK ID, Сбер ID или своя авторизация в России. Подключите один и отключите иностранные OAuth.
Нужно ли внедрять авторизацию на одностраничнике без аккаунта?
Нет. Лендинг без личного кабинета — вне требования. С личным кабинетом — проверка обязательна.
Что делать с кнопкой Telegram Login на сайте?
Замените на SMS, VK ID или свой логин/пароль. Кнопка «написать в Telegram» для поддержки не запрещена.
Сколько платит ООО или ИП при повторном нарушении?
Для ООО — 1-1,4 млн ₽, для ИП — 60-100 тыс. ₽. Сохраните скриншоты и changelog после исправления.