Штраф до 700 тысяч за кнопку «Войти через Google»: что проверить на сайте компании на этой неделе
На сайте компании есть кнопка «Войти через Google» или «Войти через Apple». Вы добавили её, чтобы упростить регистрацию: меньше полей в форме, меньше отказов на входе, выше конверсия. С 7 июля 2026 года эта кнопка — формальное основание для штрафа. Штраф за авторизацию через Google — до 700 тысяч рублей для юрлица за первое нарушение и до 1,4 млн ₽, если нарушение повторится.
Разбираемся, что именно запретили, кого это касается и что сделать в первую очередь.
Хронология: как менялась норма
- Ноябрь 2025 — законопроект внесла группа депутатов Госдумы во главе с первым заместителем председателя комитета по информационной политике Антоном Горелкиным.
- 9 июня 2026 — Госдума приняла закон во втором и третьем чтениях.
- 26 июня 2026 — закон подписан президентом.
- 7 июля 2026 — закон вступил в силу.
От внесения законопроекта до вступления в силу прошло восемь месяцев. Финальная редакция появилась только в июне — меньше чем за две недели до вступления в силу.
Кого касается закон
Формулировка закона широкая: исключений для малого бизнеса, стартапов или сайтов с низкой посещаемостью не упоминает ни один из проверенных источников. Требование действует, если совпадают три условия:
- ресурс требует авторизации пользователя;
- ресурс принадлежит российскому лицу;
- пользователь находится в России.
Если условия совпадают — норма действует. Интернет-магазин, личный кабинет клиента, CRM-портал, мобильное приложение с регистрацией — подпадают одинаково. Отвечает за нарушение владелец сервиса, а не пользователь, который когда-то авторизовался через Google. Иностранные компании и граждане за пределами России под действие закона не подпадают — это ограничение по юрисдикции, а не по масштабу бизнеса.
Что запрещено
Закон прямо запрещает OAuth-кнопки входа через зарубежные платформы: Google ID, Apple ID и аналогичные иностранные сервисы аутентификации.
Здесь источники расходятся, и мы скажем прямо: единого ответа нет.
Первая трактовка (it-lex.ru): запрещена именно кнопка входа через стороннего иностранного провайдера — OAuth-механизм, при котором Google или Apple подтверждают личность пользователя вместо компании. Если у компании собственная система регистрации (логин и пароль), а пользователь просто указывает почту на иностранном домене — например, Gmail — как логин, это другая история: формально не запрещено.
Вторая трактовка (hightech.fm, 74.ru): формулировка шире и покрывает использование зарубежных сервисов вообще, включая иностранную электронную почту. По этой версии регистрация с почтой на иностранном домене тоже может считаться нарушением — даже без кнопки OAuth.
Какая трактовка верна, решит правоприменительная практика — а её пока нет: закон действует меньше месяца. Если ваша собственная система регистрации до сих пор принимает почту на иностранном домене (Gmail, Outlook, iCloud) как логин — это тот самый спорный случай. Прежде чем менять форму регистрации или оставлять как есть, проверьте этот момент у юриста — не полагайтесь на пересказы в СМИ.
Что разрешено
Пять способов авторизации, которые под запрет не попадают:
- российский номер мобильного телефона — звонок или СМС-код;
- портал «Госуслуги» — через ЕСИА;
- Единая биометрическая система (ЕБС);
- российские сервисы: Яндекс ID, Mail.ru, VK ID, Сбер ID;
- собственная система авторизации компании — логин и пароль, при условии что база данных пользователей физически размещена в России.
Пятый пункт не требует переводить пользователя на сторонний сервис — но условие «база физически в России» решается по-разному. Если данные уже хранятся на российском хостинге, это вопрос кода. Если база пользователей сейчас на AWS, Google Cloud или другой зарубежной инфраструктуре, перенос — отдельный ИТ-проект с миграцией и простоями, а не строчка в недельном плане.
Сколько стоит штраф за авторизацию через Google
Штрафы по КоАП различаются по категории нарушителя и по тому, первое это нарушение или повторное:
- граждане — от 10 000 до 20 000 ₽ за первое нарушение, от 20 000 до 40 000 ₽ за повторное;
- должностные лица и ИП — от 30 000 до 50 000 ₽ за первое, от 60 000 до 100 000 ₽ за повторное;
- юридические лица — от 500 000 до 700 000 ₽ за первое, от 1 000 000 до 1 400 000 ₽ за повторное.
Отдельные источники называют более высокий потолок для повторного нарушения юрлиц — до 2,8 млн ₽. Эта цифра встречается реже и подтверждена хуже, чем диапазон 1–1,4 млн ₽. Ориентируйтесь на 1–1,4 млн ₽ как на основной сценарий, а более высокую цифру держите в уме как возможный, но не основной вариант.
Отдельно от этой нормы закон вводит штраф 3–5 млн ₽ для операторов связи за отказ взаимодействовать с силовыми структурами. Это другая статья закона — к авторизации пользователей она отношения не имеет. Не путайте эти два штрафа.
Что можно не трогать, а что — уже нарушение сегодня
Закон разделяет прошлое и настоящее. Пользователей, которые годами входили через Google и уже есть в базе клиентов, принудительно разлогинивать и переоформлять не нужно — обратной силы у закона нет.
Но сама кнопка «Войти через Google» на сайте — это не прошлое, а настоящее. Если она стоит сегодня и через неё регистрируется хотя бы один новый пользователь, это действующее нарушение прямо сейчас, включая момент, когда вы читаете эту статью и ещё не убрали кнопку. Разница на практике простая: старых пользователей не трогать, кнопку — снять или заменить.
Кто проверяет и проверяют ли уже
Контролирующий орган — Роскомнадзор. Закон действует меньше месяца, и ни один из источников не упоминает ни одного случая проверки или штрафа по этой норме — известных прецедентов пока нет. Это не повод откладывать: проверки формально возможны с момента вступления закона в силу, переходного периода источники не описывают. Но и поводов для паники «уже штрафуют массово» тоже нет — трезвая оценка риска сейчас важнее алармизма.
План на эту неделю
Реалистично за неделю закрывается только разведка — понять масштаб риска. Юридическая консультация и техническая замена займут дольше, и это нормально: план ниже разделяет, что можно сделать быстро, а что только запустить.
- Проведите аудит форм авторизации — на сайте, в мобильном приложении, в личном кабинете. Отдельно смотрите на десктопную и мобильную версии: кнопки иногда добавляют по-разному.
- Составьте список всех OAuth-кнопок — Google, Apple и любые другие сторонние провайдеры входа. Не полагайтесь на память команды разработки — проверьте код форм напрямую.
- Оцените техническую сложность замены — на подключение российского номера телефона, ЕСИА, Яндекс ID, VK ID или Сбер ID. У части сервисов это готовые SDK, у части — недели интеграции.
- Уточните у юриста спорный момент с иностранной почтой — особенно если у сайта своя система регистрации и она принимает Gmail или другие иностранные домены как логин. Однозначного ответа в открытых источниках пока нет.
- Расставьте приоритеты: сначала — новые регистрации и сайты с высоким трафиком, где OAuth-кнопка стоит на первом экране. Существующих пользователей принудительно трогать не нужно — обратной силы у закона нет.
- Зафиксируйте срок и ответственного: кто в команде закрывает задачу и к какой дате. Проверки Роскомнадзора возможны уже сейчас.
Что рядом
Штраф за иностранную авторизацию — не единственная новая регуляторная тема июля. 17 июля блог разбирал маркировку рекламы на маркетплейсах — тот же тип риска, штраф за формальное несоответствие правилам площадки. Но норма права там совершенно другая: путать эти два штрафа не стоит. А 20 июля — падение рекламы в ЕРИР: тот же общий тренд, регулирование интернет-сервисов в России в 2026 году ужесточается сразу по нескольким направлениям, не только в части авторизации.
Если у вас окажется тот самый сценарий с переносом базы пользователей из зарубежной инфраструктуры — это уже не разовая задача на неделю, а отдельный проект, который либо тянет штатная команда, либо отдают подрядчику. Как выбирать между этими вариантами и что дешевле на дистанции — разбор в статье «Инхаус vs агентство».
Частые вопросы
С какой даты действует закон о штрафах за авторизацию через Google и Apple ID?
Закон вступил в силу 7 июля 2026 года. Госдума приняла его во втором и третьем чтениях 9 июня 2026 года, президент подписал документ 26 июня 2026 года. Отдельного переходного периода на подготовку источники не описывают, поэтому проверки Роскомнадзора возможны уже сейчас.
Какой штраф грозит юридическому лицу за кнопку «Войти через Google»?
От 500 000 до 700 000 ₽ за первое нарушение и от 1 000 000 до 1 400 000 ₽ за повторное. Для сравнения: гражданам грозит от 10 000 до 40 000 ₽, должностным лицам и ИП — от 30 000 до 100 000 ₽, в зависимости от того, первое это нарушение или повторное.
Считается ли нарушением, если пользователь регистрируется со своей почтой на иностранном домене, например Gmail, а не через кнопку OAuth?
Однозначного ответа пока нет, источники расходятся во мнениях. По версии it-lex.ru запрещена именно кнопка входа через стороннего провайдера (OAuth), а иностранная почта как логин в собственной системе регистрации формально нарушением не считается. По версии hightech.fm и 74.ru формулировка шире и охватывает использование зарубежных сервисов вообще, включая иностранную электронную почту, — по этой трактовке регистрация с Gmail тоже может подпадать под штраф. Правоприменительной практики пока нет, поэтому редакция не выбирает верную версию и рекомендует уточнять этот момент у юриста.
Нужно ли отключать кнопку «Войти через Google» для уже зарегистрированных пользователей?
Нет, у закона нет обратной силы. Принудительно разлогинивать существующих пользователей или требовать повторной авторизации через российский сервис не нужно. Требование касается новых регистраций и формы входа на сайте сейчас и дальше.
Какие способы авторизации можно использовать вместо Google ID и Apple ID?
Пять вариантов не под запретом: российский номер телефона (звонок или СМС-код), портал «Госуслуги» через ЕСИА, Единая биометрическая система (ЕБС), российские сервисы Яндекс ID, Mail.ru, VK ID, Сбер ID, а также собственная система авторизации компании с базой данных пользователей физически в России.
Вывод
Из всего разобранного для вас реально важны три вещи. Первая: кнопка «Войти через Google» на сайте — это не гипотетический риск на будущее, а действующее нарушение сегодня, если через неё до сих пор регистрируются новые пользователи. Вторая: скорость закрытия задачи зависит не от вашего желания, а от инфраструктуры — если база пользователей уже в России, это код на дни; если данные за рубежом, это отдельный проект. Третья: там, где источники расходятся (иностранная почта как логин), не додумывайте ответ сами и не берите его из пересказа в СМИ — это единственный пункт во всей статье, где цена ошибки выше цены визита к юристу.
Известных случаев проверок или штрафов по этой норме пока нет — паниковать рано. Но именно поэтому у вас есть время закрыть риск до того, как практика появится, а не после.
Эта статья носит информационный характер и не заменяет консультацию юриста.