Штрафы за авторизацию через Google / Apple ID: что произошло и что делать бизнесу

2025-11-17 11:31:17 Время чтения 7 мин 443

Привет, герой бизнеса!

В Госдуму внесён законопроект, который вводит административную ответственность: штрафы для владельцев российских ресурсов за несоблюдение требований к авторизации пользователей; максимальная сумма для юридических лиц упоминается до 700 000 ₽. Текст документа размещен в электронной базе. (Источник РБК)

В действующей и предлагаемой практике авторизация на ресурсах, доступных пользователям на территории РФ, должна проводиться через: номер мобильного телефона, ЕСИА / ЕБС или российские сервисы авторизации; вход через зарубежные ID (Google, Apple и т.п.) попадает под запрет/ограничение.

Официально подчеркивается: инициатива направлена на владельцев сервисов (штрафы ложатся на них), а не на обычных пользователей, хотя последствия для пользователей возможны (удобство, переходы). (Источник: Интерфакс)  

Закон и требования к аутентификации пользователей из РФ

Согласно федеральному закону об информации, если доступ к содержимому сайта предоставляется только пользователям, прошедшим авторизацию, владельцы интернет-ресурсов обязаны обеспечивать аутентификацию граждан РФ с использованием:

  1. номера мобильного телефона;
  2. единой системы идентификации и аутентификации (ЕСИА);
  3. единой биометрической системы (ЕБС);
  4. либо через сервис авторизации, владельцем которого является гражданин России без иного гражданства.

Важно понимать, что в законодательстве термин «авторизация» используется в широкой формулировке, однако закон регулирует именно аутентификацию и идентификацию пользователей, то есть способы подтверждения личности пользователя, а не распределение прав доступа внутри системы.

Аутентификация — процесс проверки того, что конкретный пользователь действительно является владельцем аккаунта (вход в систему). На практике это реализуется через:

  1. пароли и одноразовые SMS-коды;
  2. OAuth‑вход через сторонние сервисы (Google, Apple, ВКонтакте);
  3. SSO‑решения и ЕСИА.

Для регуляторов ключевым является способ аутентификации: каким методом сайт подтверждает личность пользователя.

Новые требования касаются именно методов входа: иностранные идентификаторы (Google, Apple) становятся под запретом, тогда как отечественные способы подтверждения личности разрешены и обязательны для соблюдения законодательства.

Кому необходима авторизация

Авторизация используется везде, где требуется разграничение доступа:

  1. Интернет-магазины: история заказов, статусы, бонусы.
  2. CRM-системы: менеджерам видна только их часть данных.
  3. Корпоративные порталы: документы, задачи, переписка.
  4. Онлайн-банки и финтех-сервисы: важно, чтобы пользователь мог работать только со своими данными.
  5. Госуслуги, школы, медучреждения: доступ к персональной информации.
  6. Промышленные и B2B-порталы: прайс-листы, спецификации, конфигурации продукции.

Фактически любая система, где есть личные данные, коммерческие сведения или внутренние процессы, обязана использовать авторизацию.

Кого коснутся изменения?

  1. Владельцы сайтов, интернет-сервисов и мобильных приложений, зарегистрированные как российские ресурсы и предоставляющие доступ пользователям, находящимся на территории РФ — основной объект регулирования.
  1. Интернет-магазины, маркетплейсы, платформы с личными кабинетами, сервисы с платным доступом, где авторизация важна для покупки/подписок/персонализации.
  1. Сервисы с алгоритмами рекомендаций и персонализации: законопроект также ужесточает требования к прозрачности рекомендательных систем; нарушения могут повлечь отдельные санкции.
  1. Пользователи: формально штрафы предусмотрены для владельцев ресурсов и должностных лиц; рядовые пользователи, по заявлениям парламентариев, штрафоваться не будут, но их изменения затронут косвенно (потеря привычного входа, необходимость привязки телефона и т.п.).

Резюме: что запрещено и что разрешено

Запрещено / под угрозой штрафов:

  1. Предоставлять пользователям в России возможность входа/регистрации через иностранные идентификаторы (Google ID, Apple ID и аналогичные), если иное не предусмотрено законом/переходными правилами.

Разрешено / рекомендуется:

  1. Авторизация через номер мобильного телефона (SMS/One-Time-Code / PUSH), при условии соблюдения безопасности и требований к персональным данным.
  2. Авторизация через ЕСИА / Единая биометрическая система (ЕБС) и иные российские системы идентификации, либо через информационные системы, владельцем которых является гражданин РФ или российское юрлицо.
Роман Федосов
Основатель и генеральный директор веб-интегратора «Компот»
«Главный вывод простой: в России можно использовать любые способы авторизации, если у пользователя есть однозначная, подтверждённая привязка к его личности: номер телефона и данные паспорта.» 

Что нужно проверить владельцам сайтов и сервисов

Практические сценарии миграции пользователей

  1. Если у пользователя есть e-mail в профиле: при следующем входе по Google/Apple ID предложить привязать email и установить пароль или подтвердить через SMS.
  1. Если есть только Google/Apple ID: при следующем входе показывать модальное окно с пояснением → запрос номера телефона → отправка OTP (одноразовый пароль / код) → сохранение нового способа входа.
  1. Если пользователь откажется: предусмотреть временный доступ на ограниченные операции и напомнить позже.
  1. Для VIP клиентов: персональная коммуникация и поддержка через менеджера.

Итог

Законопроект даёт серьёзный сигнал рынку. Если у вашего проекта есть вход через Google/Apple ID — это становится потенциальным риском.

Рекомендуем действовать по плану: аудит → юридическая оценка → техническая миграция → коммуникация с пользователями.

Как мы можем помочь?

Веб-интегратор «Компот» может помочь с аудитом, разработкой UX-сценариев миграции и технической реализацией.

➡️ Связаться можно через форму обратной связи на сайте.

Успехов в делах!

Роман Федосов, основатель и генеральный директор веб-интегратора «Компот»