С 7 июля 2026 года в России действует 199-ФЗ: владельцев сайтов штрафуют за то, что они открывают доступ пользователям после авторизации через иностранные сервисы. Кнопки «Войти через Google» или «Войти через Telegram», которые многие ставили ради удобства, теперь означают юридический риск: для юридических лиц штраф — от 500 тыс. ₽. Разберём, что именно изменилось, какие способы входа разрешены, кого это касается и как за один вечер проверить собственный проект.
Сразу оговорка: статья пересказывает норму в общих чертах и не заменяет консультацию юриста. Если ваш случай не укладывается в простую схему, раздел о спорных ситуациях — в конце.
Что изменилось с 7 июля 2026 года
Само требование авторизовать пользователей только разрешёнными способами появилось ещё в 2023 году — поправками в закон об информации (149-ФЗ). 199-ФЗ добавил ответственность за его нарушение — статью 13.55 КоАП со штрафами. Суть нарушения — открытие доступа после авторизации через иностранные сервисы.
На практике это выглядит так. Пользователь нажимает кнопку входа через иностранный сервис — например, Google, Apple, GitHub или Telegram, — подтверждает вход и попадает в личный кабинет, к своим заказам, закрытым материалам или настройкам. Именно такой сценарий закон и запрещает.
Что это значит для владельца:
- речь идёт об авторизации пользователей на вашем ресурсе, то есть о том, как человек попадает в свой аккаунт;
- норма касается не только крупных компаний — в статье КоАП предусмотрены штрафы и для граждан, и для должностных лиц, и для юридических лиц;
- штрафы уже действуют — с 7 июля 2026 года, поэтому откладывать проверку до следующего релиза не стоит.
Какие способы входа разрешены
Закон называет способы авторизации, которые можно использовать:
- по российскому номеру телефона;
- через Госуслуги;
- через Единую биометрическую систему (ЕБС);
- через информационные системы российских владельцев — например, Яндекс ID, VK ID, Сбер ID.
Как выбирать между ними — вопрос аудитории. Вход по номеру телефона понятен практически всем и не требует от пользователя аккаунта в сторонней системе. Госуслуги уместны там, где важно, что за аккаунтом стоит конкретный подтверждённый человек. Яндекс ID, VK ID и Сбер ID дают привычный быстрый вход тем, у кого такие аккаунты уже есть. Можно сочетать два способа — основной и запасной, чтобы человек не терял доступ, если один из них ему недоступен.
В статье мы разбираем только этот перечень. Вход по почте и паролю в нём не назван: нужно ли привязывать такие аккаунты к российскому номеру телефона или другому разрешённому способу, уточните у юриста. То же касается любых других способов входа вне списка.
Кого касается
На практике норма важна для проектов, где после входа пользователь что-то получает. Типичные примеры:
- интернет-магазины с личным кабинетом и историей заказов;
- порталы объявлений, где пользователь управляет своими публикациями;
- онлайн-школы с доступом к урокам после входа;
- B2B-кабинеты для клиентов и партнёров;
- рабочие панели, куда заходят клиенты или внешние пользователи.
Если в проекте вообще нет входа — например, это лендинг, где посетитель только оставляет заявку, — сценария, о котором говорит норма, в нём нет. Но стоит убедиться, что входа действительно нет нигде: забытые разделы, старые поддомены и сторонние виджеты с собственными кнопками входа встречаются нередко.
Если вы только планируете продукт с регистрацией, закладывайте способ входа из разрешённого перечня в требования с самого начала. Менять авторизацию в работающем проекте, где уже есть пользователи, всегда сложнее, чем выбрать её до запуска.
Штрафы
Статья 13.55 КоАП предусматривает такие суммы:
| Кто нарушил | Размер штрафа |
|---|---|
| Граждане | 10–20 тыс. ₽ |
| Должностные лица | 30–50 тыс. ₽ |
| Юридические лица | 500–700 тыс. ₽ |
| Повторное нарушение | до 1,4 млн ₽ |
Обратите внимание на разрыв между строками: для юридического лица даже нижняя граница штрафа — 500 тыс. ₽, а повторное нарушение обходится ещё дороже. Для малого и среднего бизнеса это серьёзная сумма, а не формальность, поэтому проверку стоит провести до того, как вопрос поднимет кто-то другой.
Кнопку входа через иностранный сервис убрать технически просто. Сложнее сохранить доступ людям, которые входили только через неё, — поэтому вместе с отключением сразу дайте им понятный способ восстановить доступ.
Быстрый самоаудит: три вопроса к своему проекту
Пройдите эти вопросы сами или поручите сотруднику, который знает продукт. Сделайте скриншоты всех экранов входа и регистрации — они пригодятся и для исправлений, и для разговора с юристом.
- Есть ли в проекте вход, после которого пользователь получает доступ к чему-либо — кабинету, заказам, материалам, настройкам? Проверьте основной продукт, поддомены, форумы, разделы для партнёров.
- Какие способы входа видит пользователь на каждом экране входа и регистрации, в мобильной версии, при оформлении заказа и в сторонних виджетах? Есть ли среди них иностранные сервисы?
- Есть ли пользователи, для которых иностранный сервис — единственный способ войти? Если просто убрать кнопку, они потеряют доступ к своим аккаунтам, заказам и истории.
Если на второй вопрос ответ «да», отключайте иностранный вход сразу — штрафы уже действуют — и одновременно выстраивайте переход: какой разрешённый способ станет основным, как сообщить пользователям и как привязать существующие аккаунты к новому способу входа. Пошагово это разобрано в статье как убрать вход через Google и не потерять пользователей.
Смена способа входа часто тянет за собой вопросы о персональных данных: например, если раньше вы не собирали номера телефонов, а теперь начнёте. Что учесть в формах и согласиях, описано в статье о персональных данных в формах заявок. Общие принципы защиты аккаунтов и данных — в материале о безопасности данных бизнеса.
Спорные случаи: когда нужен юрист
Не каждая ситуация однозначна. К юристу стоит идти, если у вас есть хотя бы один из таких случаев:
- внутренние системы, куда входят сотрудники или подрядчики, а не клиенты;
- проект ориентирован на зарубежную аудиторию, но доступен из России;
- владелец ресурса — компания, зарегистрированная за пределами России;
- B2B-клиенты требуют корпоративного входа через свои системы идентификации;
- иностранный сервис используется не для входа, а, например, для привязки дополнительного аккаунта к уже существующему профилю;
- часть функций доступна без входа, часть — после, и граница между ними неочевидна.
Чтобы консультация была предметной, подготовьте: список всех экранов входа со скриншотами, перечень способов авторизации, описание того, к чему открывается доступ после входа, и понимание, сколько пользователей входит каждым способом. Решение юриста зафиксируйте письменно — оно пригодится при проверке.
Шаг на эту неделю: пройдите три вопроса самоаудита и сохраните скриншоты. Если иностранные кнопки нашлись, отключите такой вход сразу, не дожидаясь готового плана, и в тот же день дайте пользователям способ восстановить доступ — через поддержку или привязку разрешённого способа входа.



