С 7 июля 2026 года в силе 199-ФЗ, и за открытие доступа пользователям после авторизации через иностранные сервисы владельцев сайтов штрафуют. Если в вашем продукте ещё работают кнопки входа через Google, Apple, GitHub или Telegram, их нужно отключить сразу и при этом дать людям без другого способа входа путь обратно к аккаунтам, заказам и истории. План миграции состоит из пяти шагов с проверками, а в конце отдельно разобрано, что делать с аккаунтами, которые не успели перейти.
Сам закон и штрафы подробно разобраны в статье о запрете входа через иностранные сервисы. Здесь важно одно: запрет уже действует, и пока иностранный вход в продукте работает, сохраняется риск штрафа — для юрлица от 500 до 700 тыс. ₽, за повторное нарушение до 1,4 млн ₽. Поэтому иностранный вход отключайте сразу (шаг 4), не дожидаясь остальных шагов: пока новый способ не подключён, возвращайте доступ через поддержку, как описано в последнем разделе. Порядок перехода в вашем случае согласуйте с юристом.
Шаг 1: инвентаризация — какие способы входа есть и кто ими пользуется
Начните с полной картины, а не с кнопок на главной странице. Соберите:
- Все точки входа: основной продукт, мобильная версия, поддомены, тестовые стенды, административная панель, кабинеты партнёров.
- Способы входа по каждому аккаунту. Ключевая группа — аккаунты, у которых единственный способ входа иностранный: ни телефона, ни разрешённого провайдера.
- Контакты для связи: почта из профиля, телефон из заказов или заявок.
- Ценность аккаунта: незавершённые заказы, бонусы, сохранённые документы, давность последнего визита.
На выходе должно получиться три списка: аккаунты, у которых уже есть разрешённый способ входа; активные аккаунты только с иностранным входом; давно неактивные аккаунты только с иностранным входом. Вторая группа — главный объект всей работы.
Если продукт собран в Roboweb и выгружен в код, аккаунты посетителей в нём устроены на собственной регистрации по почте и паролю и собственных сессиях. Учтите: вход по почте и паролю не назван в перечне разрешённых способов — нужно ли привязывать такие аккаунты к российскому номеру телефона или другому разрешённому способу, уточните у юриста. Внешние способы входа в такой проект добавляет разработчик, поэтому инвентаризацию начните с вопроса к нему: что именно и где было подключено.
Шаг 2: выбрать и подключить разрешённый способ
Разрешёнными считаются российский номер телефона, Госуслуги, ЕБС, Яндекс ID, VK ID, Сбер ID. Выбирая, смотрите на три вещи:
- Что уже есть у вашей аудитории. Способ, которым человек пользуется каждый день, снижает число брошенных попыток входа.
- Нужна ли подтверждённая личность. Для большинства продуктов достаточно телефона или популярного российского провайдера.
- Сколько стоит и как долго подключать. Это вопрос к разработчику с учётом вашего кода.
Пример разрешённого способа — Яндекс ID: через него, в частности, можно войти в кабинет Roboweb. При этом подключение любого внешнего провайдера или входа по коду из SMS в существующий продукт — это доработка кода разработчиком, а не переключатель в настройках.
Не держите иностранный вход включённым, пока идёт подключение: отключите его сразу, а до появления нового способа возвращайте доступ через поддержку, как описано в последнем разделе.
Главное техническое требование — привязка, а не новая регистрация. Новый способ входа должен вести в тот же аккаунт, с теми же заказами и историей. И привязывать его можно только тогда, когда владелец аккаунта подтвердил, что это он: например, ввёл код, отправленный на почту или телефон из профиля, или прошёл проверку через поддержку. Автоматически «склеивать» аккаунты по совпадению почты опасно — так чужой человек может получить доступ к аккаунту, заведя учётную запись с тем же адресом. Об этом и других рисках — в материале о безопасности данных бизнеса.
Шаг 3: сообщить пользователям и дать привязать новый вход
Сообщение должно дойти до каждого из второй группы. Каналы:
- заметная подсказка на странице входа с кнопкой восстановления доступа;
- письмо или сообщение на контакты из профиля;
- страница помощи: что меняется, почему, что сделать и куда писать, если не получилось.
Формулировка решает многое. Сравните:
- Плохо: «В связи с изменениями законодательства вход через Google недоступен».
- Хорошо: «Вход через Google отключён по требованию закона. Ваш аккаунт, заказы и история сохранены. Нажмите „Восстановить доступ“ на странице входа и привяжите номер телефона или Яндекс ID. Не получается — напишите в поддержку, мы поможем восстановить доступ».
Не назначайте отключение на будущую дату: пока иностранный вход работает, сохраняется риск штрафа. Каждый день отслеживайте, сколько аккаунтов из второй группы привязали новый способ, и напоминайте тем, кто ещё не успел.
Шаг 4: отключить иностранную авторизацию на сервере, а не только скрыть кнопку
Скрытая кнопка не отключает вход. Адрес, с которого начинается авторизация, и адрес, куда провайдер возвращает пользователя, продолжают работать, пока их не закрыли на сервере. Что сделать:
- Закрыть на сервере маршруты входа через иностранного провайдера — запросы к ним должны получать отказ.
- Отозвать ключи приложения в кабинете разработчика у провайдера, чтобы старые настройки нельзя было использовать.
- Завершить активные сессии, открытые через иностранный вход, — иначе полученный через него доступ продолжает действовать.
- Убрать иностранные способы из восстановления доступа и из раздела привязки в профиле.
- Удалить упоминания из интерфейса, писем и справки.
Идентификаторы иностранного провайдера в базе можно временно оставить как справочную информацию для поддержки, но они больше не должны давать доступ. Сколько их хранить, определяет ваша политика обработки персональных данных и юрист.
После правок пройдитесь по коду с чек-листом код-ревью: изменения в авторизации — та часть кода, которую нельзя выпускать без второго взгляда.
Шаг 5: проверить, что обходных путей не осталось
Проверку лучше делает не тот, кто вносил изменения. Список:
- прямой переход на старый адрес входа — отказ;
- повторный запрос на адрес возврата от провайдера — отказ;
- те же проверки на тестовом стенде, поддоменах, в административной панели и кабинетах партнёров;
- мобильное приложение и API, если они есть;
- восстановление доступа не ведёт через иностранный сервис;
- сторонние виджеты на страницах не открывают доступ к аккаунту своим входом;
- журналы сервера: после даты отключения нет успешных входов старым способом.
Кнопка — самая маленькая часть работы. Меняются серверная логика, тексты и процесс поддержки, и каждую из трёх частей нужно проверить отдельно.
Что делать с аккаунтами, которые не успели перейти
Часть людей пропустит все сообщения. Для них нужен понятный путь обратно:
- Не удалять аккаунты сразу. Заказы и история остаются; сроки хранения и удаления определяет политика обработки персональных данных.
- Подсказка на странице входа: «Раньше входили через Google или Telegram? Вот как вернуть доступ».
- Восстановление через поддержку по письменному регламенту. Сотрудник убеждается, что обратился владелец аккаунта: отправляет код подтверждения на почту или телефон из профиля, а если их нет — сверяет сведения, которые знает только владелец, например состав последнего заказа. Только после этого к аккаунту привязывается разрешённый способ входа. Без регламента поддержка станет самым простым способом захватить чужой аккаунт.
- Проактивный контакт с аккаунтами, где есть деньги, бонусы или незавершённые заказы.
- Решение по неактивным аккаунтам через заранее объявленный срок и в соответствии с политикой.
Что сделать сегодня: составьте три списка из первого шага и узнайте у разработчика, сколько времени займёт подключение разрешённого способа входа. Иностранный вход при этом отключите сразу, не дожидаясь ответов: от них зависит лишь то, когда пользователи смогут привязать новый способ сами, без поддержки.



