Skip to content

Всё для WordPress, веб-разработки — и не только

🔧 WordPress и закон ЕС о cookie: как привести сайт в соответствие

🔧 WordPress и закон ЕС о cookie: как привести сайт в соответствие

Cookie, крохотные текстовые файлы, которые сайт сохраняет в браузере посетителя. Без них не работают корзины интернет-магазинов, личные кабинеты и авторизация. Но те же cookie могут отслеживать поведение пользователя, собирать историю переходов и передавать эти данные рекламным сетям, а это уже зона, которую регулирует европейское законодательство.

Игнорировать эти требования, риск. Штраф за несоблюдение ePrivacy Directive и GDPR достигает €20 млн или 4% от годового оборота компании, смотря что больше. Для владельца WordPress-сайта с европейской аудиторией compliance по cookie, не опция, а обязательное условие работы.

Привести сайт в порядок проще, чем кажется. Три шага, один плагин и полчаса времени, и ваш WordPress соответствует всем актуальным требованиям 2026 года.

💡 Быстрый обзор:

  • Что такое cookie, какие типы отслеживают пользователей и как WordPress их использует из коробки
  • Какие именно требования выдвигает ePrivacy Directive (закон ЕС о cookie) в связке с GDPR
  • Три шага compliance: политика cookie, баннер согласия и блокировка скриптов до явного consent
  • Обзор рабочих плагинов: от минималистичных уведомлений до полноценных consent management platform

Cookie, это информационный блок, который сервер передаёт браузеру, а браузер возвращает при каждом следующем запросе. Технически, пара «ключ=значение» с атрибутами срока жизни, домена и флага безопасности. С точки зрения регулирования cookie делят на две большие группы.

Первая, строго необходимые (strictly necessary). Без них сайт не работает: сессионная cookie PHPSESSID, WooCommerce-корзина woocommerce_cart_hash, авторизационная cookie после входа в админку. Они не требуют согласия, только информирования.

Вторая, все остальные: аналитические (_ga, _gid от Google Analytics), рекламные (Facebook Pixel, Google Ads), функциональные (YouTube-плеер, карты, соц-виджеты). Именно на них нужно получать явный, информированный consent до того, как скрипт запишет cookie в браузер.

WordPress из коробки устанавливает несколько cookie. При входе в админку создаётся wordpress_logged_in_[hash] для аутентификации, wp-settings-{time}-[UID] для персонализации интерфейса и ещё пара технических. Комментарии сохраняют cookie с именем, email и сайтом комментатора на год, чтобы не заставлять заполнять поля заново. Всё это strictly necessary, информировать нужно, согласие не требуется.

Но реальный WordPress-сайт редко живёт на голом ядре. Плагин push-уведомлений добавляет свои cookie, Google Analytics, свои, рекламные сети, свои. И вот здесь начинается зона, в которой без consent-баннера не обойтись.

Под «законом ЕС о cookie» обычно понимают два документа: ePrivacy Directive 2002/58/EC (с поправками 2009 года) и GDPR (General Data Protection Regulation, вступил в силу в 2018). ePrivacy Directive, специальное регулирование конкретно про cookie и подобные технологии, GDPR, общее про персональные данные.

Ключевое требование: cookie, не являющиеся строго необходимыми, можно устанавливать только после того, как пользователь дал явное согласие. Молчание, прокрутка страницы или продолжение навигации, больше не consent (с 2020 года, после решения Суда ЕС по делу Planet49).

Что конкретно нужно сделать владельцу WordPress-сайта:

  • Составить политику использования cookie, отдельный документ или раздел privacy policy, в котором перечислены все типы cookie, цели сбора и сроки хранения
  • Разместить на сайте заметный баннер с уведомлением о cookie, до загрузки любых отслеживающих скриптов
  • Предоставить пользователю выбор: принять все cookie, отклонить все (кроме необходимых) или настроить категории
  • Заблокировать скрипты, устанавливающие cookie, до момента явного согласия, не после

С 2024 года добавился ещё один слой: Google Consent Mode v2 требуется для сайтов, использующих Google Ads и Google Analytics с аудиторией ЕС. Без consent-сигналов Google просто не будет показывать персонализированную рекламу и ограничит сбор данных в Analytics. Хорошая новость: современные consent-плагины поддерживают Consent Mode из коробки.

Несоблюдение чревато не только штрафом. Потеря доверия пользователей, блокировка рекламных доходов и судебные иски от privacy-активистов, вполне реальные последствия для бизнеса.

Политика cookie (cookie policy), это документ, который объясняет пользователям: какие cookie использует ваш сайт, зачем, кто их устанавливает и как от них отказаться. Закон требует, чтобы этот документ был легкодоступен, как правило, ссылку на него размещают в футере и внутри consent-баннера.

Что обязательно включить:

  • Прямое утверждение о том, что сайт использует cookie
  • Объяснение, что такое cookie, кратко, 1-2 предложения
  • Перечень типов используемых cookie: необходимые, аналитические, рекламные, функциональные, с указанием, какие из них устанавливаете вы, а какие, третьи стороны
  • Для каждой категории, цель сбора и срок хранения
  • Инструкция: как пользователь может отключить cookie в настройках браузера или отозвать уже данное согласие

WordPress упрощает задачу. В разделе Настройки → Конфиденциальность есть встроенный шаблон политики конфиденциальности. Его можно отредактировать, добавив информацию о конкретных cookie вашего сайта, и опубликовать как отдельную страницу. Для типового блога с парой плагинов этого достаточно.

Если нужен более проработанный документ с автоматическим сканированием cookie и генерацией под конкретный сайт, здесь помогают специализированные сервисы. Iubenda, например, сканирует сайт, находит все активные cookie и генерирует политику, соответствующую требованиям ePrivacy и GDPR. Бесплатный тариф покрывает базовые потребности.

Страница настроек конфиденциальности WordPress

Шаг 2. Размещаем баннер согласия на сайте

Consent-баннер, первое, что видит посетитель из ЕС при заходе на сайт. Его задача: проинформировать об использовании cookie и получить явное согласие до того, как скрипты начнут запись данных в браузер.

Минимальный набор элементов баннера:

  • Текст уведомления: «Мы используем cookie для аналитики и улучшения работы сайта», конкретно и без размытых формулировок
  • Кнопка «Принять», согласие на все категории cookie
  • Кнопка «Отклонить», только необходимые cookie (обязательна; баннер без кнопки отказа не соответствует GDPR)
  • Ссылка на политику cookie, «Подробнее» или «Настройки»
  • Настройки по категориям, опционально, но рекомендовано для прозрачности

Баннер размещают в видимой области экрана при первой загрузке, обычно плашка внизу или по центру с оверлеем. Он не должен исчезать, пока пользователь не сделал выбор.

Технически реализовать баннер можно тремя путями:

Самый простой, бесплатный плагин LuckyWP Cookie Notice (GDPR). Он добавляет настраиваемую плашку с кнопками «Принять» и «Отклонить», ссылкой на политику и возможностью задать срок действия согласия. Плагин лёгкий, не нагружает сайт и покрывает базовые требования ePrivacy Directive.

Плагин LuckyWP Cookie Notice в каталоге WordPress

Более мощный инструмент, Iubenda All-in-one Compliance. Это не просто баннер, а полноценная consent management platform: автоматическое сканирование cookie на сайте, блокировка скриптов до получения согласия, интеграция с Google Consent Mode v2 и генератор политики конфиденциальности. После установки плагин добавляет в админку вкладку Iubenda, куда нужно вставить код из личного кабинета сервиса.

Плагин Iubenda Cookie Solution в панели WordPress

Дальше настраиваете внешний вид и поведение баннера: верх или низ экрана, цветовую схему, список блокируемых скриптов. После сохранения баннер появляется на сайте.

Вкладка настроек Iubenda в админке WordPress

Здесь же задаётся положение баннера, цветовая схема и список скриптов для автоматической блокировки. Iubenda позволяет гибко настроить, какие именно сторонние сервисы (Google Analytics, Facebook Pixel, Hotjar) должны ждать consent.

Настройка отображения cookie-баннера Iubenda

После выбора всех параметров нажмите «Сохранить изменения», и баннер сразу появится на сайте.

Сохранение настроек баннера в плагине Iubenda

Третий вариант, GDPR Cookie Compliance от Moove Agency (300 000+ активных установок). Плагин хранит все данные consent локально в WordPress, поддерживает Consent Mode v2 в премиум-версии и включает журнал согласий для аудита. Подойдёт тем, кто хочет избежать внешних сервисов и держать compliance полностью на своём сервере.

Баннер cookie-уведомления на сайте WordPress

Самый частый прокол: баннер висит, а Google Analytics и Facebook Pixel уже загрузились и записали cookie. Это прямое нарушение, скрипты должны быть заблокированы, пока пользователь явно не нажал «Принять».

Механика блокировки устроена так. Плагин consent перехватывает теги <script>, содержащие известные идентификаторы отслеживания (Google Analytics, Meta Pixel, Hotjar, LinkedIn Insight), и не даёт им выполниться. Когда посетитель даёт согласие, плагин разблокирует скрипты и они отрабатывают штатно. Если посетитель нажимает «Отклонить», скрипты остаются заблокированными, и единственные cookie на сайте, строго необходимые.

Iubenda делает это автоматически: сканирует страницу, обнаруживает скрипты, связанные с cookie, и блокирует их до consent. Плюс даёт возможность вручную указать дополнительные скрипты для блокировки в настройках плагина. LuckyWP Cookie Notice предлагает поле для вставки скриптов, которые должны выполниться только после согласия, вы переносите туда коды Google Analytics и других сервисов из шапки сайта.

Отдельный сценарий, YouTube-видео. Вставка стандартного iframe с youtube.com устанавливает cookie сразу при загрузке страницы, даже если посетитель не нажал Play. Решение: использовать youtube-nocookie.com (privacy-enhanced mode) или плагин GDPR Helper for YouTube Videos, который заменяет iframe на заглушку с запросом consent.

Видео выше, наглядная демонстрация настройки consent-решения WPConsent за 10 минут. Принцип работы у всех современных плагинов схожий: сканируете cookie, настраиваете баннер, проверяете блокировку скриптов до consent.

⁉️🤔 Частые вопросы

Обязан ли я соблюдать закон ЕС о cookie, если сайт физически находится не в Европе?

Да, если ваша аудитория включает пользователей из ЕС. Закон применяется экстерриториально: любой сайт, который собирает данные европейских пользователей через cookie, обязан соблюдать ePrivacy Directive и GDPR независимо от того, где расположен сервер. Если европейский трафик для вас незначителен, можно ограничиться простым баннером с информированием, но технически требования те же.

Нужно ли получать согласие на strictly necessary cookie?

Нет. Строго необходимые cookie, те, без которых сайт не функционирует (сессионная cookie, корзина, авторизация), не требуют consent. Но вы обязаны проинформировать пользователя об их использовании в политике конфиденциальности. Важный нюанс: если cookie нужна для функциональности, которую пользователь явно запросил (например, запоминание языка интерфейса), она может считаться необходимой, но регуляторы трактуют это узко.

Чем отличается ePrivacy Directive от GDPR применительно к cookie?

ePrivacy Directive (2002, обновлена в 2009), специальный закон конкретно про cookie, электронные коммуникации и конфиденциальность терминального оборудования. GDPR (2018), общий регламент о персональных данных. Применительно к cookie: ePrivacy требует consent на установку cookie, GDPR, на обработку персональных данных, которые cookie собирают. На практике они работают в связке: consent-баннер удовлетворяет требованиям обоих, если реализован правильно.

Можно ли использовать cookie-баннер без кнопки «Отклонить»?

Нет. Решение Суда ЕС по делу Planet49 (2019) прямо требует, чтобы отказ от cookie был так же прост, как и согласие. Баннер с единственной кнопкой «ОК» или «Принять» без возможности отклонить все необязательные cookie не соответствует GDPR. Кнопка «Отклонить» должна быть равнозаметной, не серая на сером фоне.

Что будет, если просто проигнорировать требования?

Формально, штраф до €20 млн или 4% от годового оборота. На практике надзорные органы ЕС (DPA) активнее всего преследуют крупные компании и сайты со значительной европейской аудиторией. Но даже для небольшого сайта риски включают жалобы пользователей в DPA своей страны, блокировку рекламных доходов Google (без Consent Mode v2) и потерю доверия аудитории. Установка consent-плагина занимает 20 минут, соразмерность усилий и рисков очевидна.

Что делать уже сегодня: план из трёх шагов

Cookie compliance для WordPress-сайта не требует юриста и не стоит денег. Три действия, которые закрывают вопрос:

  • Если сайт простой, установите LuckyWP Cookie Notice, настройте баннер с кнопками «Принять» и «Отклонить», добавьте ссылку на страницу политики конфиденциальности
  • Если нужна автоматическая блокировка скриптов и соответствие Consent Mode v2, берите Iubenda (бесплатный тариф для базового compliance) или GDPR Cookie Compliance
  • Проверьте результат: откройте сайт в режиме инкогнито, убедитесь что Google Analytics и другие трекеры не загружаются до consent, а после нажатия «Принять», загружаются

Лучшее время для приведения сайта в соответствие было вчера. Второе лучшее, сегодня.