Авторизация через иностранные сервисы: что запрещено и чем это грозит
С 7 июля 2026 года за вход на сайт через Google, Apple ID, Microsoft, Facebook, Telegram и подобные сервисы отвечают по статье 13.55 КоАП РФ. Для юридических лиц — от 500 000 до 700 000 ₽, при повторном нарушении до 1 400 000 ₽.
Проверить свой сайт — найду кнопки входа через иностранные сервисы и посмотрю, есть ли разрешённая альтернатива.
Что именно требует закон
Обязанность появилась не в 2026 году: её ввела часть 10 статьи 8 Федерального закона от 27.07.2006 № 149-ФЗ «Об информации, информационных технологиях и о защите информации», и действует она с 1 декабря 2023 года. Новым стало другое — ответственность. Федеральный закон от 26.06.2026 № 199-ФЗ дополнил КоАП РФ статьёй 13.55, и она заработала 7 июля 2026 года.
Норма написана как закрытый перечень. Она не говорит «должна быть российская альтернатива» — она говорит, что владелец сайта, если он гражданин России или российское юридическое лицо, проводит авторизацию пользователей из России одним из четырёх способов:
- по абонентскому номеру российского оператора подвижной связи — то есть вход по номеру телефона с кодом из СМС;
- через единую систему идентификации и аутентификации — Госуслуги (ЕСИА);
- через единую биометрическую систему (Федеральный закон от 29.12.2022 № 572-ФЗ);
- через иную информационную систему авторизации, которая соответствует требованиям к защите информации и принадлежит гражданину России без второго гражданства либо российскому юридическому лицу, находящемуся под российским контролем.
Четвёртый пункт — это как раз Яндекс ID, VK ID, Сбер ID, T-ID и MTS ID. Всё, что в перечень не попало, — за его пределами.
Что запрещено
Кнопки входа через сервисы, принадлежащие иностранным компаниям: Google, Apple ID, Microsoft, Facebook, Telegram, GitHub, Discord, LinkedIn, X (Twitter), Yahoo и любые другие. Механизм здесь не только в порядке авторизации: при входе через такой сервис данные пользователя уходят иностранной компании, и это ещё и трансграничная передача персональных данных по статье 12 Федерального закона № 152-ФЗ, о которой полагается отдельно уведомлять Роскомнадзор.
Отдельно стоит разделить два разных случая, которые часто путают. Ввод адреса почты вручную — пусть даже почты на Gmail или Outlook — это не авторизация через иностранный сервис, а ваша собственная система входа: адрес просто служит логином. Запрещена именно авторизация средствами иностранного сервиса, то есть та самая кнопка, которая уводит пользователя на чужой сайт и возвращает обратно с токеном.
Сколько стоит нарушение
| Кто отвечает | Первое нарушение | Повторное |
|---|---|---|
| Граждане — владельцы сайтов | 10 000 – 20 000 ₽ | 20 000 – 40 000 ₽ |
| Должностные лица и ИП | 30 000 – 50 000 ₽ | 60 000 – 100 000 ₽ |
| Юридические лица | 500 000 – 700 000 ₽ | 1 000 000 – 1 400 000 ₽ |
Индивидуальные предприниматели по общему правилу статьи 2.4 КоАП РФ отвечают как должностные лица. Составы рассматривает Роскомнадзор. Пользователь, который пытался войти через иностранный сервис, ответственности не несёт вообще.
Когда ответственности нет
Если доступ к содержимому сайта не требует регистрации, то нет и авторизации — значит, нарушать нечего. Обычный сайт-визитка, лендинг, корпоративный сайт без личного кабинета под эту норму не попадают. Как только появляется регистрация — попадают.
Что делать владельцу сайта
- Посмотрите на свою страницу входа глазами посетителя. Выпишите все кнопки. Если среди них есть иностранные сервисы — дальше по списку.
- Подключите разрешённый способ. Самый простой — вход по номеру телефона с кодом из СМС: он же закрывает пункт 1 перечня. Дальше по сложности — Яндекс ID или VK ID, у обоих есть готовая документация.
- Уберите кнопки иностранных сервисов. Именно уберите, а не спрячьте: разметка остаётся видна, и сканер её найдёт — как найдёт и проверяющий.
- Не потеряйте существующих пользователей. Тем, кто заходил через Google, нужно дать привязать телефон при первом входе, а не просто закрыть им доступ. Предупредите заранее письмом.
- Поправьте пользовательское соглашение — в нём почти наверняка перечислены прежние способы входа.
- Проверьте, не осталось ли трансграничной передачи. Если через сайт раньше уходили данные иностранному сервису авторизации, уведомление о трансграничной передаче по статье 12 152-ФЗ подать всё равно стоило.
Частые вопросы
У нас есть и Google, и вход по телефону. Это нарушение?
Формально перечень закрытый, поэтому строгое прочтение считает нарушением и это. Практики по статье 13.55 КоАП РФ пока нет — норма совсем новая. В бесплатном отчёте такой случай я ставлю статусом «требует проверки», а не «нарушение», и пишу об этом прямо: пугать там, где вопрос спорный, я не буду. Но безопасный вариант очевиден — кнопки убрать.
А если сайт не российский?
Норма адресована владельцам-гражданам России и российским юридическим лицам, ведущим деятельность в интернете на территории России. Если владелец иностранный, состав по статье 13.55 КоАП РФ к нему не применяется — но требования 152-ФЗ о данных граждан России при этом никуда не исчезают.
Telegram — тоже иностранный сервис?
Виджет входа через Telegram принадлежит иностранной компании, поэтому в перечень разрешённых способов он не попадает. Это, пожалуй, самый неожиданный для владельцев сайтов пункт: кнопку «Войти через Telegram» ставят охотно и обычно не думают о ней как об иностранном сервисе.
Как проверить сайт, если вход открывается всплывающим окном?
Автоматическая проверка читает страницу так, как её отдаёт сервер, — до того, как отработают скрипты. Всплывающие формы в такую разметку не попадают, и в отчёте появится пункт «список способов входа не виден» с инструкцией, куда посмотреть самому. Белых пятен я не оставляю: либо проверяю, либо объясняю, как посмотреть вручную.
Проверьте свой сайт целиком — авторизация, политика, формы, cookie, реестр Роскомнадзора и страна размещения сервера. Бесплатно и без регистрации.