Skip to content

Всё для WordPress, веб-разработки — и не только

🔍 Использует ли ваш сайт на WordPress файлы cookie

🔍 Использует ли ваш сайт на WordPress файлы cookie

Вы открываете консоль браузера своего сайта на WordPress и видите полтора десятка cookie с непонятными названиями. Потом приходит письмо: «Ваш сайт не соответствует GDPR, просим устранить в течение 14 дней». Знакомая тревога?

Cookie-тема технически проста, но юридически чувствительна. Штраф за несоблюдение GDPR достигает €20 миллионов или 4% годовой выручки, что больше. И это касается не только интернет-магазинов: любой сайт с Google Analytics, формой комментариев или встроенным YouTube-видео технически собирает данные пользователей. По данным GDPR Enforcement Tracker, общая сумма штрафов с 2018 года превысила €6 миллиардов, а только за 2025 год регуляторы выписали санкций на €1,2 миллиарда.

Разберём по шагам: какие именно cookie устанавливает WordPress, что такое явное согласие по GDPR и как с помощью бесплатного плагина привести сайт в полное соответствие регламенту, без программиста и за полчаса.

💡 Быстрый обзор:

  • Проверьте реальный список cookie своего сайта: откройте консоль браузера (F12), вкладка Application → Cookies, и сделайте скриншот
  • Установите бесплатный плагин GDPR CCPA Compliance & Cookie Consent Banner из каталога WordPress, он закрывает все технические требования регламента без кода
  • Настройте анонимизацию IP в Google Analytics через MonsterInsights и обновите политику конфиденциальности под актуальный перечень cookie

Cookie, небольшой текстовый файл, который сервер отправляет браузеру, а браузер возвращает при каждом следующем запросе. Это механизм «памяти» для протокола HTTP, который сам по себе не хранит состояние. Без cookie интернет выглядел бы как амнезия: каждый клик, как первое посещение, без авторизации и без корзины.

Схема обмена cookie между браузером и сервером

WordPress использует cookie в трёх ключевых сценариях.

Аутентификация. Когда вы заходите в админ-панель, WordPress ставит сессионные cookie, они подтверждают, что вы именно вы, при каждом переходе между страницами консоли. Срок жизни, 48 часов; с галочкой «Запомнить меня», до 14 дней.

Комментарии. WordPress запоминает имя, email и URL автора комментария тремя cookie: comment_author_{HASH}, comment_author_email_{HASH} и comment_author_url_{HASH}. Срок хранения, около года. Удобно для пользователя, но с точки зрения GDPR каждый из этих трёх cookie требует декларации в политике конфиденциальности.

Плагины и темы. Самый массовый сценарий. Любой сторонний код может устанавливать собственные cookie: отслеживание поведения, всплывающие окна, A/B-тесты, корзина WooCommerce, рекламные пиксели. Юридически за уведомление о каждом таком cookie отвечает владелец сайта, не разработчик плагина.

Отдельная категория, cookie, которые приходят не от WordPress, а от подключенных внешних сервисов. Самый распространённый пример, Google Analytics.

Настройки MonsterInsights для GDPR-совместимой аналитики

Когда вы подключаете код отслеживания Google Analytics, напрямую или через плагин вроде MonsterInsights, в браузер посетителя попадают три основных cookie:

  • _ga, идентификатор пользователя, живёт 2 года;
  • _gat, ограничение частоты запросов, живёт 1 минуту;
  • _gid, идентификатор сессии, живёт 24 часа.

Сам по себе Google Analytics не нарушает GDPR при одном условии, анонимизации IP. В MonsterInsights для этого есть встроенный тумблер: включается одним кликом, и IP-адреса маскируются до отправки на серверы Google.

То же касается любого другого внешнего кода: Facebook Pixel, встроенные YouTube-плееры, рекламные скрипты, чаты вроде Intercom, heatmap-трекеры (Hotjar, Microsoft Clarity). Каждый добавляет свои cookie, и каждый должен быть задекларирован в политике конфиденциальности и перекрыт механизмом согласия.

Явное и подразумеваемое согласие: что требует закон

С точки зрения GDPR существует два подхода к получению разрешения на cookie.

Явное согласие (explicit consent). Сайт не устанавливает ни одного необязательного cookie, пока посетитель не нажмёт «Принять». До этого момента работают только строго необходимые cookie: сессия авторизации, содержимое корзины, security-токены. Это единственный подход, полностью соответствующий GDPR, и именно его требуют европейские регуляторы с 2018 года.

Подразумеваемое согласие (implied consent). Cookie ставятся сразу, а пользователь видит уведомление «Продолжая использовать сайт, вы соглашаетесь...». Этот подход больше не считается достаточным по нормам GDPR: нужно именно активное действие. Юридический тренд однозначно движется к explicit consent, и плагины, которые имитируют «достаточность» implied consent, создают ложное ощущение защищённости.

Что такое GDPR и кого он касается

GDPR (General Data Protection Regulation), европейский регламент защиты персональных данных, вступивший в силу 25 мая 2018 года. Его юрисдикция распространяется на любую компанию, обрабатывающую данные граждан ЕС, независимо от страны регистрации компании.

Проще говоря: если ваш сайт на WordPress может посетить житель Германии, Франции или Польши, GDPR для вас актуален.

Регламент даёт пользователям шесть прав: доступ к своим данным, исправление, удаление («право быть забытым»), ограничение обработки, перенос данных и возражение против обработки. Для владельца WordPress-сайта это означает, что у пользователя должна быть техническая возможность запросить, исправить или удалить все свои данные, и сайт обязан выполнить запрос в разумный срок.

Штрафы за несоблюдение, до €20 млн или 4% годового оборота, смотря что больше. По данным Enforcement Tracker, общая сумма штрафов за всё время действия регламента превысила €6 миллиардов, и темпы только растут: за 2025 год регуляторы выписали €1,2 миллиарда, больше, чем за любой предыдущий год.

GDPR CCPA Compliance & Cookie Consent Banner (ранее Ninja GDPR Compliance), бесплатный плагин из официального каталога WordPress. Он закрывает практически все технические требования регламента без единой строчки кода. По состоянию на июнь 2026 года плагин активно обновляется: версия 2.7.5 от декабря 2025 года перенесла интерфейс с Vue.js на React и исправила ряд уязвимостей.

Главная страница настроек плагина GDPR-соответствия

Первая и самая заметная функция, всплывающее окно согласия. Настраивается через визуальный билдер: текст, цвета, положение на экране. Отдельно включается кнопка «Отклонить», чтобы посетитель мог явно отказаться от необязательных cookie. Пока кнопка «Принять» не нажата, трекинг-скрипты не активируются.

Настройка cookie-уведомления с кнопками принятия и отклонения

Согласие с политикой конфиденциальности

При включении этой опции пользователь автоматически направляется на страницу политики, а залогиненные посетители должны явно принять её условия. Плагин логирует каждое принятие, это создаёт документальный след, полезный при юридической проверке.

Настройка перенаправления на страницу политики конфиденциальности

Форма «Забыть меня»

Функция Forget Me создаёт на сайте форму, через которую пользователь запрашивает удаление всех своих данных. После отправки администратор получает email-уведомление, остаётся подтвердить удаление. Это закрывает требование GDPR о «праве быть забытым».

Форма запроса на удаление персональных данных Forget Me

Контроль EU-трафика

Позволяет показывать cookie-уведомление только посетителям из стран Евросоюза или полностью блокировать доступ с европейских IP. Список стран редактируется, можно исключить конкретную страну, если вы с её резидентами не работаете.

Настройки контроля трафика из стран Евросоюза

Исправление данных (Data Rectification)

Реализует право пользователя на корректировку сохранённой информации, ещё одно требование GDPR. Пользователь заполняет форму с описанием того, что нужно исправить, и администратор получает уведомление.

Форма запроса на исправление персональных данных

Уведомление об утечке данных

Функция Data Breach Notification, та, которую надеешься никогда не использовать, но которая обязательна по регламенту. Если сайт взломан и данные пользователей могли утечь, плагин массово уведомляет всех затронутых посетителей одним кликом.

Интерфейс уведомления об утечке данных Data Breach

Плагин полностью бесплатен и работает из коробки. Установка: «Плагины → Добавить новый», поиск «GDPR CCPA Compliance», активировать, перейти в меню GDPR → Settings и настроить cookie-уведомление под дизайн сайта. Весь процесс занимает менее пяти минут.

🔗 GDPR CCPA Compliance на WordPress.org

Альтернативные плагины: когда одного баннера недостаточно

GDPR CCPA Compliance хорош как лёгкое решение «всё в одном», но рынок шире. Если вам нужна автоматическая генерация политик, сканирование cookie или интеграция с Google Consent Mode v2, вот три живых альтернативы:

  • Complianz, автоматически сканирует сайт на cookie, генерирует политику конфиденциальности под реальный перечень и документирует согласия. Бесплатной версии хватает большинству небольших сайтов.
  • CookieYes, фокус на кастомизацию дизайна уведомлений: гибкая настройка цветов, положения и текста баннера. Поддерживает Google Consent Mode v2 для рекламодателей.
  • WPConsent, заточен под Google Consent Mode v2: управляет тем, как Google Ads и Analytics реагируют на статус согласия пользователя. Для сайтов с активной рекламной монетизацией это критично, поскольку без Consent Mode v2 рекламные сценарии Google просто не запускаются в ЕС.

Для типового блога или лендинга бесплатного GDPR CCPA Compliance более чем достаточно. Но если вы используете Google Ads или управляете WooCommerce-магазином с европейскими покупателями, присмотритесь к Complianz или WPConsent.

Настройка Google Analytics для GDPR через MonsterInsights

MonsterInsights, один из самых популярных плагинов Google Analytics для WordPress, с более чем 3 миллионами активных установок. Помимо панели аналитики прямо в админке, в плагин встроен режим GDPR-совместимости.

Панель инструментов MonsterInsights в админке WordPress

Что MonsterInsights делает для соответствия GDPR:

  • Анонимизация IP. Включается одним тумблером в настройках, плагин добавляет параметр anonymizeIp к трекинг-коду, и Google получает усечённый IP-адрес.
  • Отключение отслеживания для залогиненных. Администраторы и редакторы сайта не должны попадать в статистику, это искажает данные о реальных посетителях.
  • Интеграция с плагинами cookie-согласия. MonsterInsights умеет слушать события от Complianz, CookieBot и других GDPR-плагинов и активирует трекинг только после получения согласия пользователя.

🔗 MonsterInsights на WordPress.org

Формы обратной связи и GDPR

Любая контактная форма на WordPress-сайте собирает персональные данные. По GDPR вы обязаны выполнить три условия:

  • Указать цель сбора прямо над кнопкой отправки, одним предложением. Например: «Ваше имя и email будут использованы только для ответа на это обращение».
  • Получить явное согласие, если планируете использовать контакты для рассылок. Отдельный чекбокс, не предзаполненный.
  • Отключить сохранение IP-адресов и user-agent в логах формы. Для Contact Form 7 это делается через дополнение Flamingo, для WPForms, встроенной настройкой GDPR.

Отдельно стоит упомянуть функцию «Удалить меня», дополнительный механизм, закрывающий требование GDPR о праве на удаление аккаунта.

Функция удаления профиля пользователя в WordPress

При активации пользователь может удалить свой профиль самостоятельно, без обращения к администратору. WordPress при этом удаляет все сообщения, ссылки и комментарии пользователя. Доступ к функции можно ограничить определённой ролью, например, разрешить только подписчикам.

Иногда нужно не соответствие GDPR, а простая диагностика: посмотреть, какие cookie устанавливает конкретный сайт. Вот как это делается в двух основных браузерах.

Google Chrome. Откройте сайт, нажмите F12 (инструменты разработчика), перейдите на вкладку Application, в левом меню выберите Cookies → домен сайта. Перед вами полный список cookie с их значениями, сроками жизни и флагами HttpOnly/Secure. Для управления глобальными настройками: Настройки → Конфиденциальность и безопасность → Настройки сайтов → Сторонние cookie.

Mozilla Firefox. F12 → вкладка Storage → Cookies → домен. Глобальные настройки: Настройки → Приватность и защита → Усиленная защита от отслеживания. Firefox предлагает три уровня: стандартный, строгий и кастомный, последний позволяет тонко выбрать, какие именно cookie блокировать.

Посмотрите трёхминутную демонстрацию настройки cookie-уведомления от команды Elementor, это быстрее, чем читать текстовую инструкцию.

⁉️🤔 Частые вопросы

Использует ли WordPress cookie, если у меня простой блог без регистрации?

Да. Даже если отключены комментарии и никто не логинится, WordPress устанавливает wp-settings-time-{ID} и wp-settings-{ID} для администратора. Любой плагин аналитики, рекламный пиксель или встроенное YouTube-видео добавят свои cookie независимо от вашего желания. Базовый минимум: зайти в консоль браузера (F12 → Application → Cookies), сверить реальный список с политикой конфиденциальности и обновить её при расхождении. Пятнадцать минут работы кардинально меняют юридическую позицию при проверке.

Чем GDPR отличается от ePrivacy Directive («закона о cookie»)?

ePrivacy Directive принят в 2002 году и обновлён в 2009, он требует получать согласие на хранение и доступ к информации на устройстве пользователя. GDPR, вступивший в силу в 2018, шире: регулирует любую обработку персональных данных, не только через cookie. Практическая разница: GDPR поднял планку качества согласия. Нельзя ставить галочку «Я согласен» по умолчанию, прятать отказ в глубине настроек и делать использование сайта зависимым от согласия на рекламные cookie. Всё это теперь штрафуется, и суммы растут с каждым годом.

Какой плагин выбрать: GDPR CCPA Compliance или Complianz?

GDPR CCPA Compliance выигрывает простотой: минимум настроек, всё работает из коробки, бесплатно. Подходит для блогов, лендингов и небольших сайтов. Complianz даёт больше: автоматическое сканирование cookie, генерацию политики конфиденциальности под реальный перечень, детальную документацию согласий. Для WooCommerce-магазина или сайта с активной рекламой берите Complianz, его бесплатной версии достаточно. Если ключевой доход идёт через Google Ads, смотрите в сторону WPConsent с Google Consent Mode v2.

Нужно ли мне соответствие GDPR, если я нахожусь не в Европе?

Почти наверняка да. GDPR защищает граждан ЕС, а не компании, и применяется к любой организации, обрабатывающей их данные, независимо от юрисдикции. Если ваш сайт общедоступен и не блокирует европейский трафик, регламент к вам применим. На практике мелкие сайты вне ЕС редко становятся целью регуляторов, но юридический риск существует. Рекомендация: если среди посетителей есть европейцы (Google Analytics показывает это в отчёте по географии), установите хотя бы бесплатный плагин cookie-уведомления. Это ноль денег и пять минут времени, но создаёт документальный след добросовестных усилий по соблюдению регламента.

Как проверить, какие именно cookie использует мой сайт?

Самый простой способ: открыть сайт в режиме инкогнито, нажать F12 → Application → Cookies и сделать скриншот списка. Для более тщательного аудита подойдёт сервис CookieServe, он бесплатно сканирует сайт и выдаёт отчёт с классификацией cookie по категориям (необходимые, аналитические, рекламные). Если используете Complianz, встроенный сканер делает то же самое автоматически. Главная ценность такого аудита: вы узнаете, не устанавливает ли старый плагин Facebook Pixel, о котором забыли три года назад. Такое встречается чаще, чем кажется.

Что делать с GDPR прямо сейчас

Cookie-соответствие, не та тема, где можно настроить один раз и забыть на год. Плагины обновляются, добавляются новые скрипты, меняются требования регуляторов. Но стартовая точка у всех одна: проверить реальный список cookie, установить плагин согласия и убедиться, что Google Analytics анонимизирует IP.

Самый быстрый путь к результату: установите GDPR CCPA Compliance & Cookie Consent Banner, включите анонимизацию IP в плагине MonsterInsights и замените стандартную политику конфиденциальности WordPress на актуальную, с перечнем реально используемых cookie. Тридцать минут, и вопрос «а что у меня с GDPR?» перестаёт быть вопросом.