Штрафы за авторизацию через Google и Apple ID: Госдума приняла закон
IT-право🔴 Принято сегодня, 09.06.2026

Штрафы за авторизацию через Google и Apple ID: Госдума приняла закон

9 июня 2026 года Госдума приняла во втором и третьем чтениях законопроект, запрещающий владельцам российских сайтов использовать иностранные сервисы для авторизации пользователей. Штрафы для юрлиц — до 700 тыс. рублей, за повторные нарушения — до 1,4 млн. Разбираем, кого касается, что запрещено и что нужно изменить на сайте.

📅 Опубликовано: 9 июня 2026 ⏱ Читать ~8 мин 👤 Для: владельцев сайтов, разработчиков, IT-юристов
700 тыс. ₽штраф для юрлица за первое нарушение авторизации
1,4 млн ₽штраф за повторное нарушение или неисполнение требования РКН
2,8 млн ₽штраф за повторный отказ отключить рекомендательные технологии
09.06.2026дата принятия закона Госдумой

1. Что за закон и откуда он взялся

Законопроект внесён в Госдуму в ноябре 2025 года группой депутатов во главе с Антоном Горелкиным — первым заместителем председателя комитета по информационной политике. Сегодня, 9 июня 2026 года, он принят сразу во втором и третьем чтениях.

Закон вносит изменения в Кодекс об административных правонарушениях (КоАП) и устанавливает ответственность за два вида нарушений: использование иностранных сервисов для авторизации пользователей на российских сайтах и нарушение требований к рекомендательным технологиям.

📜

Правовая основа для авторизации

Требование использовать только российские методы авторизации уже существовало в законодательстве — теперь за его нарушение появляется конкретная административная ответственность с фиксированными штрафами.

🤖

Рекомендательные технологии

Федеральный закон о рекомендательных алгоритмах действует с 2023 года. Площадки с суточной аудиторией от 500 тыс. пользователей обязаны регистрировать алгоритмы в РКН и соблюдать требования. Штрафы за нарушения вводятся впервые.

🎯

Цель: суверенизация авторизации

Государство последовательно переводит идентификацию пользователей в российский контур: Госуслуги, ЕБС, VK ID, Яндекс ID. Зависимость от Google OAuth или Apple ID — не только риск блокировки, теперь ещё и штраф.

🔗

Связь с регистрацией доменов

Параллельно с 1 сентября 2026 года вводится обязательная регистрация доменов .RU и .РФ через Госуслуги. Цифровой суверенитет в сфере идентификации выстраивается комплексно — как на уровне сайтов, так и доменов.

Из нашей практики: Мы уже видели у клиентов ситуации, когда кнопка «Войти через Google» добавлялась разработчиком как удобный функционал — без какого-либо юридического согласования. Теперь каждая такая кнопка — потенциальный штраф до 700 тысяч рублей.

2. Что запрещено и что разрешено

Закон разграничивает иностранные и российские способы авторизации. Запрет не абсолютный — сайт должен предоставить хотя бы один российский способ идентификации. Но если единственная опция — «Войти через Google» или регистрация через Gmail, это нарушение.

❌ Запрещено (иностранные сервисы)

  • Google OAuth / Google Account
  • Apple ID / Sign in with Apple
  • GitHub Authorization
  • Discord OAuth
  • Microsoft Account / Azure AD
  • Facebook / Meta Login
  • Регистрация только через gmail.com, yahoo.com, outlook.com и другие иностранные почтовые домены

✅ Разрешено (российские способы)

  • Госуслуги (ЕСИА / ЕСИА-OAuth)
  • Единая биометрическая система (ЕБС)
  • VK ID (ВКонтакте)
  • Яндекс ID
  • Сбер ID
  • Российский номер телефона (SMS-код)
  • Регистрация через российские почтовые домены (yandex.ru, mail.ru и т.д.)

Важный нюанс: не запрет, а обязанность предложить российский способ

Закон не обязывает полностью удалить кнопку «Войти через Google» — он требует, чтобы пользователь мог войти через российский сервис. На практике безопаснее всего убрать иностранные кнопки авторизации полностью или как минимум обеспечить российскую альтернативу как основной метод. Пока правоприменительная практика не сложилась, мы рекомендуем перестраховаться.

3. Рекомендательные технологии: отдельная ответственность

Второй блок закона касается рекомендательных алгоритмов — технологий, которые персонализируют контент для пользователя на основе анализа его поведения и предпочтений. Это товарные рекомендации в интернет-магазинах, лента новостей, подборки видео, таргетированный контент.

Что требует закон о рекомендательных технологиях

  • Регистрация алгоритмов в РКН — площадки с аудиторией от 500 тыс. пользователей в сутки обязаны зарегистрировать свои рекомендательные алгоритмы в Роскомнадзоре.
  • Раскрытие принципов работы — пользователь должен понимать, что контент персонализируется, и иметь возможность отказаться от персонализации.
  • Запрет на алгоритмы, нарушающие права — если рекомендательная технология ущемляет права граждан или организаций, это нарушение вне зависимости от аудитории.
  • Исполнение предписаний РКН — при получении предписания прекратить использование конкретных алгоритмов компания обязана его исполнить. За неисполнение — отдельный штраф.

Максимальный штраф для юрлиц за повторное неисполнение требования РКН о прекращении использования рекомендательных технологий — 2,8 млн рублей. Это самая высокая санкция в рамках нового закона.

Гражданедо 40 тыс. ₽
Должностные лицадо 100 тыс. ₽
Юрлица (повторно)до 2,8 млн ₽

4. Кого касается закон

Закон распространяется на «владельцев интернет-ресурсов», которые предоставляют пользователям возможность авторизации — то есть фактически на любой сайт с личным кабинетом, регистрацией или входом.

🛍

Интернет-магазины

Любой магазин с личным кабинетом покупателя и возможностью входа через соцсети или email

📚

Образовательные платформы

LMS, онлайн-курсы, школы — там, где студент авторизуется для доступа к материалам

💬

Форумы и сообщества

Q&A-сайты, тематические форумы, где регистрация нужна для комментариев и публикаций

📰

СМИ с регистрацией

Медиа, требующие входа для комментирования, доступа к платным материалам или рассылкам

⚙️

SaaS-сервисы

Любые облачные приложения для бизнеса с авторизацией — CRM, ERP, проектные инструменты

💼

Фриланс-биржи и маркетплейсы

Платформы для заказов и исполнителей, агрегаторы услуг, сервисы объявлений

Кого, вероятно, не касается: сайты-визитки без форм регистрации, одностраничные лендинги без личного кабинета, корпоративные сайты с контактной формой. Если у вас нет функции «войти» или «зарегистрироваться» — требование об авторизации к вам не применяется. Требование о рекомендательных технологиях — к площадкам с аудиторией от 500 тыс./сутки.

5. Полная таблица штрафов

Ниже — все санкции, введённые законопроектом, в одной таблице.

НарушениеГражданеДолжностные лицаЮридические лица
Нарушение требований к авторизации (использование иностранных сервисов вместо российских)10 000–20 000 ₽30 000–50 000 ₽500 000–700 000 ₽
Нарушение требований к рекомендательным технологиям10 000–20 000 ₽30 000–50 000 ₽500 000–700 000 ₽
Повторное нарушение авторизации или рекомендательных технологий20 000–40 000 ₽60 000–100 000 ₽1 000 000–1 400 000 ₽
Неисполнение требования РКН о прекращении использования рекомендательных технологий (повторное)20 000–40 000 ₽60 000–100 000 ₽до 2 800 000 ₽

Штрафы суммируются: если сайт нарушает одновременно требования к авторизации и к рекомендательным технологиям — это два самостоятельных состава правонарушения.

6. Что нужно изменить на сайте технически

Переход на российские методы авторизации — это прежде всего техническая задача. Вот что нужно сделать.

1
Аудит текущих методов входа Составьте полный список способов авторизации на вашем сайте: кнопки соцсетей, OAuth-провайдеры, разрешённые почтовые домены при регистрации. Часто часть из них добавлена разработчиками и не документирована.
2
Удалить или отключить иностранные OAuth-кнопки Деактивировать кнопки Google, Apple, GitHub, Discord, Microsoft в настройках авторизации. Если используется сторонняя библиотека (Passport.js, OmniAuth, Firebase Auth) — отключить соответствующие провайдеры.
3
Подключить российский способ авторизации Минимально достаточный вариант: авторизация по номеру телефона через SMS. Более надёжный с точки зрения регулятора: подключение Госуслуг (ЕСИА) через официальный API. VK ID и Яндекс ID — тоже допустимые варианты.
4
Проверить ограничения по почтовым доменам Если при регистрации пользователь вводит email — убедитесь, что форма не блокирует российские домены и не требует исключительно иностранной почты. Ограничений на указание gmail как контактного адреса нет — проблема только в использовании его для OAuth.
5
Обновить документацию и политики Обновить Политику обработки персональных данных (методы идентификации влияют на описание обработки), условия пользования, техническую документацию по API если вы предоставляете авторизацию для партнёров.
Подключение Госуслуг (ЕСИА): Интеграция с ЕСИА доступна через платформу «Цифровой профиль» или напрямую через Минцифры. Для части коммерческих организаций может потребоваться заключение соглашения с оператором ЕСИА. Это не быстрый процесс — планируйте заранее.

7. Как проверить свой сайт прямо сейчас

Не ждите, пока РКН обнаружит нарушение первым. Вот что можно проверить самостоятельно за несколько минут.

🔎 Проверить вручную

  • Откройте страницу регистрации и входа — есть ли кнопки Google, Apple, GitHub, Discord?
  • Попробуйте зарегистрироваться через gmail.com — принимает ли сайт такой адрес как единственный способ входа?
  • Посмотрите исходный код страницы (Ctrl+U) — ищите accounts.google.com, appleid.apple.com, github.com/login/oauth
  • Проверьте мобильное приложение (если есть) — требования распространяются и на него

📋 Что означает «соответствует»

  • На сайте есть хотя бы один российский метод входа (телефон, ЕСИА, VK ID, Яндекс ID)
  • Иностранные OAuth-кнопки удалены или отключены
  • Нет ограничения «только иностранный email» для регистрации
  • Аудит проведён не только на главной форме входа, но и на всех вспомогательных страницах

🛠 Автоматическая диагностика через scanbase.ru

Ручная проверка работает для очевидных случаев, но не всегда видит кнопки авторизации, загруженные через сторонние скрипты или встроенные виджеты. Автоматический сканер scanbase.ru анализирует страницы сайта, обнаруживает внешние OAuth-скрипты и кнопки входа через иностранные сервисы — это именно то, что будет проверять РКН при мониторинге.

Занимает 2–3 минуты. Результат — список проблемных элементов с указанием страниц. Техническая диагностика не заменяет юридический анализ, но даёт точку отсчёта: что именно нужно исправить разработчикам в первую очередь.

8. Типичные сценарии риска

Мы регулярно видим у клиентов ситуации, которые с момента вступления закона в силу станут прямыми нарушениями. Вот наиболее распространённые.

«Войти через Google» — единственная кнопка в виджете

Разработчик подключил готовый компонент авторизации, который поддерживает только Google OAuth. Собственной авторизации по телефону нет. Переделка требует времени и бюджета.

⚠ Риск: штраф 500 000–700 000 ₽ с момента вступления закона в силу

SaaS на зарубежной платформе с SSO через Microsoft / Okta

B2B-сервис использует корпоративный SSO через Microsoft Azure AD или Okta для авторизации клиентов. Это иностранные системы. Российский способ входа — только если сохранены логин/пароль напрямую.

⚠ Риск: нарушение для юрлиц, использующих сервис в России

Маркетплейс с рекомендательной лентой и иностранной авторизацией

Средний по размеру маркетплейс: аудитория 600 тыс./сутки, рекомендательная лента товаров на главной, вход через Google и VK. Google нужно отключить. Плюс — проверить регистрацию алгоритмов в РКН. Это два независимых нарушения с суммирующимися штрафами.

⚠ Риск: до 1,4 млн ₽ по двум статьям одновременно

Образовательная платформа с Login with GitHub для разработчиков

IT-школа предлагала авторизацию через GitHub как удобный способ для целевой аудитории — разработчиков. GitHub — иностранный сервис. Аргумент «целевая аудитория» юридически не работает.

⚠ Риск: штраф + репутационный ущерб от вынужденного отключения популярного метода входа

9. Сроки: что и когда вступает в силу

Закон принят сегодня, 9 июня 2026 года. Точные сроки вступления в силу определяются после подписания Президентом и официального опубликования — обычно это занимает несколько дней после принятия Госдумой. Следите за обновлениями.

Принятие Госдумой

09 июня 2026 (сегодня)

Закон принят во втором и третьем чтениях. Передаётся в Совет Федерации для одобрения.

Одобрение Советом Федерации и подписание Президентом

Ближайшие 2–4 недели

Стандартная процедура. После подписания — официальное опубликование на pravo.gov.ru. С даты публикации начинается отсчёт срока вступления в силу.

Вступление в силу и начало правоприменения

Уточняется после публикации

Технические изменения в системах авторизации требуют времени. Рекомендуем начать аудит уже сейчас, не дожидаясь точной даты вступления в силу.

Регистрация доменов .RU/.РФ через Госуслуги

1 сентября 2026

Параллельное требование — отдельный закон. С 1 сентября 2026 года домены .RU и .РФ регистрируются и продлеваются только через верифицированный аккаунт Госуслуг.

⚡ Почему начинать нужно сейчас

Интеграция с Госуслугами (ЕСИА) — небыстрый процесс: требует заявки, согласования, иногда — договора с оператором. Переработка системы авторизации требует ресурсов разработки. Если начать после публикации закона, времени может не хватить до даты вступления в силу.

10. Чек-лист соответствия новому закону

Используйте этот список для быстрой самопроверки. Каждый пункт — конкретное действие, а не абстрактная рекомендация.

1
Составить список всех страниц с авторизациейВход, регистрация, восстановление пароля, авторизация через API — все точки входа
2
Проверить все OAuth-провайдеры в кодеНайти все подключённые SSO/OAuth: Google, Apple, GitHub, Discord, Microsoft, Facebook и другие
3
Отключить иностранные OAuth-кнопкиДеактивировать на бэкенде и убрать с фронтенда кнопки входа через зарубежные сервисы
4
Подключить российский способ авторизацииМинимум: SMS по российскому номеру. Плюс: VK ID, Яндекс ID, или ЕСИА (Госуслуги)
5
Снять ограничение «только иностранный email»Форма регистрации должна принимать адреса на mail.ru, yandex.ru и других российских доменах
6
Проверить мобильное приложение отдельноЕсли есть iOS/Android-приложение — те же требования распространяются на авторизацию в нём
7
Оценить суточную аудиторию на предмет рекомендательных технологийЕсли аудитория ≥ 500 тыс. в сутки и используются алгоритмы персонализации — проверить регистрацию в РКН
8
Обновить Политику обработки персональных данныхОтразить актуальные методы идентификации и состав обрабатываемых данных при авторизации
9
Проверить всё сканеромПосле технических изменений — повторная автопроверка через scanbase.ru: обнаружит OAuth-скрипты, загруженные через сторонние виджеты и не видные при ручной проверке
10
Получить юридическое подтверждение соответствияТехнические изменения без правовой оценки — неполная защита. Документируйте проведённые меры

Часто задаваемые вопросы

Можно ли оставить кнопку «Войти через Google» как дополнительный способ, если есть и российский?
Точная правоприменительная практика ещё не сложилась — закон принят сегодня. Буква закона требует обеспечить российский способ авторизации, но не прямо запрещает иностранные способы в качестве дополнительных. Тем не менее до формирования практики мы рекомендуем убрать иностранные кнопки полностью — это безопаснее и устраняет риск неоднозначной интерпретации.
Касается ли закон B2B-сервисов, которые работают только с корпоративными клиентами?
Да, если сервис предоставляет авторизацию пользователям — неважно, физическим лицам или сотрудникам компаний. Корпоративный SSO через Microsoft Azure AD или Okta — это иностранные сервисы. Исключений для B2B-модели в законе нет. Альтернатива — корпоративный SSO через российские платформы или собственная авторизация.
Мы — иностранная компания с российскими пользователями. Закон нас касается?
Потенциально да, если сервис ориентирован на российских пользователей и подпадает под российскую юрисдикцию (зарегистрированы как иностранный IT-сервис по реестру Роскомнадзора, есть российское юрлицо). Этот вопрос требует отдельной правовой оценки с учётом вашей корпоративной структуры.
Как быстро можно подключить ЕСИА (Госуслуги) как метод авторизации?
Сроки зависят от типа организации и выбранного способа подключения. Через платформу «Цифровой профиль» для коммерческих организаций — от нескольких недель до пары месяцев с учётом согласований. Более быстрая альтернатива на переходный период — авторизация по SMS через российский номер телефона через российских операторов связи.
Кто будет выявлять нарушения — РКН самостоятельно или только по жалобам?
Оба варианта. РКН ведёт автоматический мониторинг сайтов — наличие иностранных OAuth-кнопок в открытом исходном коде обнаруживается автоматически. Плюс жалобы конкурентов и пользователей. Практика показывает: нарушения на публичных страницах регулятор находит быстро.

Проверьте сайт сейчас — пока штрафов ещё нет

Закон принят сегодня. Время до вступления в силу — лучший момент для спокойной подготовки: технического аудита и приведения документов в порядок. WCR Consulting проводит экспресс-анализ соответствия новым требованиям.

Аудит авторизации Замена OAuth-провайдеров Обновление Политики ПДн Рекомендательные технологии
Получить юридическую оценку →

Работаем быстро: первичная оценка — в течение рабочего дня.