Одна кнопка «Войти через Google» на сайте сегодня может обойтись бизнесу в тысячи рублей. Чтобы избежать штрафов за использование запрещённых способов входа пользователей, недостаточно просто убрать логотип зарубежной компании с формы авторизации — нужно проверить всю систему, от регистрации новых пользователей до старых аккаунтов. Рассказываем, где чаще всего возникают проблемы, какие допускают ошибки и как перейти на безопасные способы входа.
Летом 2026 года вступили в силу изменения, которые касаются правил авторизации на сайтах и в приложениях. Изменения в первую очередь затрагивают не пользователей, а владельцев цифровых платформ, которые самостоятельно определяют, как будет организован вход в личные кабинеты и закрытые разделы.
Теперь при работе с российской аудиторией бизнесу необходимо использовать только те механизмы авторизации, которые соответствуют требованиям законодательства. Применение иностранных сервисов для входа в аккаунт теперь может стать основанием для применения штрафных санкций.
В этой статье разберем, какие изменения предусматривает закон, кому грозят штрафы, какие способы входа считаются допустимыми и что стоит сделать владельцам сайтов, чтобы снизить правовые риски.
С 7 июля 2026 г. в России действуют новые меры ответственности за использование недопустимых способов авторизации пользователей. Они закреплены законом № 199-ФЗ, который дополнил КоАП РФ статьей 13.55.
Однако сами требования к способам авторизации появились значительно раньше. Еще в конце 2023 г. закон № 149-ФЗ закрепил перечень разрешенных вариантов входа для пользователей. Использование сторонних зарубежных решений, таких как вход через Google Sign-In или Apple ID, уже тогда не соответствовало этим требованиям. Но специальной ответственности за нарушение еще предусмотрено не было.
Теперь ситуация изменилась. Новые поправки не вводят дополнительный запрет, а устанавливают ответственность за несоблюдение уже действующих правил. Фактически законодатель завершил переходный период, который длился почти три года. За это время владельцы интернет-площадок могли адаптироваться и перейти на разрешенные способы входа. Если этого сделано не было, теперь можно получить штраф.
Для маркетинга это не просто история про штрафы — это история про удобство и доверие пользователя. Если человек заходит на сайт и не понимает, как теперь войти в личный кабинет, бизнес рискует потерять его ещё до покупки или заявки. Поэтому такие изменения лучше использовать как повод спокойно пересобрать авторизацию: убрать спорные способы доступа к аккаунту, добавить понятные альтернативы и заранее объяснить пользователям, что изменилось. Чем мягче компания проведёт этот переход, тем меньше будет вопросов, отказов и потерь в конверсии.
Статья 13.55 КоАП РФ касается не обычных пользователей интернета, а организаций и лиц, которые отвечают за работу сайтов и цифровых сервисов. Под действие новых норм подпадают владельцы интернет-ресурсов, которые предоставляют пользователям возможность регистрации или авторизации. Это касается компаний, ИП, должностных лиц и граждан, если они владеют сайтом или приложением.
Пересмотреть используемые способы входа нужно каждому владельцу сайта и приложения, на которых предусмотрена регистрация пользователей или доступ к персональным разделам. Новые требования затрагивают широкий круг цифровых продуктов, включая:
Если такие площадки предлагают российским пользователям вход через зарубежные системы идентификации, например Apple ID, это может повлечь административные последствия для их владельцев.
Обычные интернет-пользователи не являются субъектами ответственности по новым правилам. Поэтому если вы нажимаете OAuth-кнопку Google при входе на сайт, штраф вам не грозит. Отвечать за ее наличие будет владелец ресурса.
Также важно понимать, что наличие у пользователя иностранного почтового адреса, например Gmail, само по себе не является нарушением. Если человек использует такую почту для получения писем или указывает ее при регистрации, это не означает автоматического нарушения закона.
Перед тем как обновлять систему авторизации, важно понять, какие способы входа теперь считаются безопасными с точки зрения законодательства. Ниже собрали варианты, которые разрешены, и способы, использование которых может привести к санкциям.
На первый взгляд идентификация пользователя по адресу …@gmail.com и через OAuth-кнопку Google могут казаться одинаковыми: в обоих случаях используется один и тот же адрес электронной почты. Однако с технической и юридической точки зрения это два разных механизма. Ключевое различие заключается в том, какая система выполняет проверку личности во время входа.
Именно эта разница является ключевой с точки зрения требований российского законодательства: использовать email как логин разрешено, а передавать авторизацию зарубежной платформе через OAuth-кнопки — нельзя.
Если на сайте уже есть пользователи, которые ранее регистрировались через Google, удалять их аккаунты не требуется. Важно убрать сам способ верификации через зарубежный сервис и добавить пользователям альтернативы.
Размер взыскания определяет все та же статья КоАП РФ, и зависит он от того, кто является нарушителем: для граждан предусмотрены меньшие суммы, тогда как для организаций штрафы существенно выше.
Замена способа авторизации — только первый этап. Чтобы снизить риски, нужно выполнить полный аудит сайта: проверить не только элементы интерфейса, но и технические подключения, скрытые запросы и процесс перехода для действующих владельцев аккаунтов.
Здесь главная задача — полностью убрать автоматический импорт данных из-за рубежа.
Что убрать? Удалите из формы кнопки «Зарегистрироваться через Google / Apple ID и др.».
Что проверить в текстовых полях? Если пользователь регистрируется классическим способом (вводит данные руками), поле «Логин (Email)» может принимать иностранные ящики (например, @gmail.com или @yahoo.com).
Что проверить в фоне? Убедитесь, что при отправке формы сайт не делает фоновых запросов к зарубежным API (например, к сервисам Google для проверки валидности почты или заполнения профиля). Замените зарубежные капчи (например, Google reCAPTCHA) на российские аналоги (Yandex SmartCaptcha), так как reCAPTCHA собирает данные о поведении пользователя для его идентификации.
Форма входа проверяется аналогично, но с упором на то то, какие альтернативы остаются у пользователя.
Что убрать? Кнопки быстрого входа «Войти через Google, Microsoft, Apple, X и др.».
Что оставить? Поля «Логин (Email)» и «Пароль». Посетитель сайта должен иметь возможность ввести свой пароль вручную и войти, даже если его логин — это почта Gmail.
Что добавить для удобства? Чтобы пользователи не теряли скорость входа в один клик, интегрируйте вместо зарубежных кнопок российские аналоги: Яндекс ID, VK ID, Сбер ID и др.
Это самый частый повод для беспокойства владельцев интернет-ресурсов. Вам не нужно удалять или блокировать старые аккаунты, которые когда-то регистрировались через Apple ID или кнопку Google.
Что проверить в базе данных? Проверьте, что пользователи, которые ранее входили через кнопки иностранных сервисов, смогут получить доступ к своим аккаунтам альтернативным способом.
Что необходимо сделать?
Допустимые способы авторизации закреплены в законе: это вход по телефонному номеру, через российские ID-сервисы, ЕСИА и ЕБС. При этом компании не обязаны выбирать только один вариант — чаще всего используют несколько способов одновременно. Например, оставляют регистрацию по логину и паролю и добавляют российский ID-сервис, чтобы быстро выходить по одному клику. Для проектов с повышенными требованиями к подтверждению личности дополнительно устанавливают вход через ЕСИА или ЕБС.
Это один из самых распространенных и привычных способов. Клиент указывает номер российского оператора связи и подтверждает его с помощью СМС-кода или звонка-сброса. Этот вариант хорошо подходит для интернет-магазинов, сервисов доставки, мобильных приложений и других проектов, где важна простая и быстрая регистрация.
Отечественные ID-сервисы — наиболее близкая замена кнопкам типа «Google Sign-In». Они работают по похожему принципу: система использует данные существующего аккаунта пользователя для подтверждения входа.
В качестве альтернативы можно использовать VK ID, Яндекс ID, Сбер ID, T-ID, МТС ID и другие отечественные решения.
ЕСИА — это государственная платформа, которая позволяет посетителям авторизоваться на сайтах и в сервисах с помощью подтвержденной учетной записи от портала Госуслуг.
Такой способ подходит для площадок, где важно убедиться в личности пользователя: финансовых платформ, медицинских сервисов, образовательных проектов, страховых и других регулируемых сфер.
ЕБС позволяет подтвердить личность владельца аккаунта с помощью биометрических данных — например, изображения лица или голоса. Такой способ используется для удаленной идентификации гражданина через государственную систему.
Метод подходит в первую очередь для крупных компаний и сервисов, где требуется максимально надежное подтверждение личности.
Классический способ входа остаётся одним из самых универсальных вариантов. Пользователь самостоятельно создаёт аккаунт: указывает email (в том числе Gmail или другие иностранные почтовые сервисы), задаёт пароль, а сайт самостоятельно проверяет эти данные при каждом входе.
Если на сайте по-прежнему доступны кнопки для быстрого подтверждения учетной записи через иностранные сервисы, откладывать изменения уже нельзя. Чаще всего полностью переделывать систему регистрации не нужно — достаточно отключить иностранную авторизацию, внедрить разрешённые альтернативы и обеспечить пользователям возможность сохранить доступ к своим аккаунтам.
Первый этап — провести полный аудит системы и определить, где применяются зарубежные сервисы входа. Проверять нужно не только стандартную форму авторизации, но и все дополнительные точки доступа.
Убедитесь, что иностранные сервисы отсутствуют:
Недостаточно просто скрыть кнопку «Google Sign-In» из интерфейса. Необходимо удалить саму интеграцию.
Проверьте, чтобы:
Если используются дополнительные зарубежные сервисы, например Google reCAPTCHA, стоит заранее оценить возможность их замены на российские аналоги.
После отключения зарубежной авторизации пользователи должны сохранить возможность удобно заходить в свои аккаунты. Для этого нужно внедрить один или несколько способов получения доступа к личному кабинету, предусмотренных законодательством:
Для большинства сайтов оптимальным решением станет сочетание авторизации по логину и паролю с одним или несколькими российскими ID-сервисами.
Удалять аккаунты, зарегистрированные через Google или Apple ID, не требуется. Однако после отключения этих сервисов пользователи должны получить новый способ подтверждения учетной записи.
Для этого рекомендуется:
Если значительная часть клиентов привыкла входить через Google Sign-In или Apple ID, стоит заранее подготовить их к изменениям и объяснить новый порядок доступа к аккаунтам.
В рассылке или уведомлениях стоит объяснить:
Это поможет избежать роста обращений в службу поддержки и снизить количество потерянных пользователей.
После обновления способов авторизации необходимо привести в соответствие все документы, которые регулируют работу сайта с данными посетителей. Проверьте и при необходимости актуализируйте:
Если изменения вносились сторонними подрядчиками, важно сохранить документы и материалы, подтверждающие проведенные работы. Рекомендуется сохранить:
Такие документы могут подтвердить, что компания своевременно устранила нарушение и приняла необходимые меры для соблюдения требований законодательства.
После вступления в силу новых требований многие компании спешат убрать кнопки входа через Google, Microsoft или Apple. Однако на практике этого недостаточно: ошибки при переходе на разрешённые сценарии авторизации могут привести не только к техническим сбоям, но и к риску потери клиентов. Вот самые распространённые из них.
Иногда разработчики просто убирают кнопку из интерфейса, но оставляют в коде сайта скрипты и интеграции Google, Apple или других зарубежных сервисов.
Как правильно? Удалить не только кнопку, но и все связанные SDK, API-ключи и OAuth-интеграции, чтобы сайт больше не обращался к зарубежным серверам при авторизации.
Распространенное заблуждение — считать, что вместе с зарубежными способами авторизации запрещены и иностранные email-адреса. На самом деле закон не запрещает использовать почту Gmail, Yahoo или других сервисов в качестве логина. Ограничение касается только передачи процесса аутентификации иностранным платформам.
Как правильно? Оставить возможность регистрации с любым адресом электронной почты, если проверку логина и пароля выполняет сам сайт.
После удаления кнопок Google Sign-In на сайте могут остаться другие зарубежные компоненты: плагины авторизации, библиотеки OAuth или сервисы защиты форм. Например, если используется Google reCAPTCHA, она продолжает взаимодействовать с инфраструктурой Google.
Как правильно? Провести аудит сторонних сервисов и заменить их на российские аналоги.
После отключения входа через Google или Apple ID пользователи могут потерять доступ к своим аккаунтам, если раньше никогда не устанавливали пароль.
Как правильно? Заранее реализовать сценарий миграции — предоставить возможность установить пароль, восстановить доступ по email или привязать российский ID-сервис.
При подключении VK ID, Яндекс ID или другого российского сервиса некоторые площадки автоматически создают новую учётную запись вместо того, чтобы связать её с существующим профилем. В результате клиент теряет историю заказов, бонусы, настройки и другие данные.
Как правильно? Предусмотреть механизм объединения аккаунтов по совпадающему email, номеру телефона или другому уникальному идентификатору.
Авторизация по номеру телефона требует защиты от автоматических запросов. Если её нет, злоумышленники могут массово отправлять запросы на получение кодов подтверждения, что приведёт к лишним расходам и перегрузке системы.
Как правильно? Ограничить количество запросов с одного устройства или IP-адреса, использовать CAPTCHA и настроить защиту от автоматизированных атак.
После обновления основной версии сайта зарубежная авторизация может остаться доступной в мобильном приложении, старой версии личного кабинета или отдельных виджетах.
Как правильно? Проверить все версии сайта и приложения, включая резервные страницы, API и сторонние интеграции, чтобы убедиться, что запрещенные способы входа полностью отключены.
Если на сайте по-прежнему доступны Google Sign-In, Apple ID или иные зарубежные сервисы для входа в аккаунт, откладывать переход на отечественные решения нельзя. Требования уже действуют, и использование запрещенных способов авторизации может стать основанием для привлечения владельца ресурса к административной ответственности и назначения штрафа.
Не стоит ограничиваться простой заменой кнопок входа: важно провести комплексный аудит всей системы авторизации, отключить запрещённые интеграции, внедрить разрешённые способы входа и проверить все точки доступа к аккаунтам пользователей. Такой подход поможет не только снизить риск претензий со стороны регулятора, но и сохранить привычный и удобный процесс входа для клиентов.
* принадлежит Meta — организации, деятельность которой признана экстремистской и запрещена в Российской Федерации.