Как родился ConsentOwl
История о письмах, которые получают редакции — и о плагине, который мы сделали в ответ
Всё началось с писем
Обычный рабочий день. Клиент — небольшая редакция — пересылает нам официальное письмо, которое пришло к ним из вышестоящей организации. Мы читаем: это не «рекомендация на будущее», это требование с дедлайном.
Через несколько дней — второй клиент. Та же проблема, но письмо уже от другого начальства. Потом звонит третий, сам: «Слушайте, нам тут прислали бумагу про cookie, вы можете помочь?»
Началось, — подумал я.
«При анализе работы сайтов установлено, что сбор и обработка файлов cookie ведётся без согласия пользователей. Файлы cookie (кроме обязательных технических) относятся к персональным данным, и их обработка без согласия является нарушением. Необходимо: внедрить интерактивный баннер запроса согласия, обеспечить право на отказ, разместить Политику в отношении обработки cookie. О проделанной работе информировать до [дата].»
И приписка, от которой у любого редактора холодеет спина: «до момента нажатия кнопки "Принять" сбор данных должен быть заблокирован программными средствами».
«Заблокирован программными средствами». В редакции, где верстают новости, а не пишут код.
Стало ясно: это не разовая история одного облисполкома. Это волна. И она только начинается.
Мы сели изучать закон. Потом ещё один. Потом ещё
Раз к нам пошли с этим клиенты — надо было разобраться по-настоящему, а не на уровне «поставить плашку и забыть».
Начали с белорусского Закона № 99-З «О защите персональных данных» и разъяснений Национального центра защиты персональных данных — того самого, на который ссылаются письма. Разобрались, какие cookie требуют согласия (аналитика, маркетинг), а какие нет (безопасность, сессия, языковая версия, настройки для слабовидящих).
Потом посмотрели на российский 152-ФЗ — у многих наших клиентов аудитория и в России, а там свои требования: согласие, локализация данных, запрет предзаполненных галочек.
Затем — европейский GDPR и ePrivacy Directive, потому что это первоисточник всей мировой практики cookie-согласия, и именно там прописано ключевое: строго необходимые cookie согласия не требуют, всё остальное — только после явного «да».
И дальше по сопутствующим документам — про обращения граждан, про политику обработки, про то, как вообще должно выглядеть корректное согласие.
«Чем глубже копали, тем яснее становилось: требования в разных странах отличаются в деталях, но суть везде одна. Не собирать данные до согласия. Дать реальную возможность отказаться. Честно рассказать, что и зачем собираешь.»
И тогда мы сформулировали задачу так: сделать не «плагин под 99-З», а инструмент, который закрывает эту суть для всех — и в Беларуси, и в России, и по GDPR. Максимально удобно. Так, чтобы справился любой, а не только программист.
Что нас удивило: нарушение «смешное», а санкция — нет
Пока изучали, наткнулись на то, что заставило отнестись к теме серьёзнее.
На первый взгляд многие нарушения выглядят несерьёзно. Ну не успел баннер заблокировать Метрику на полсекунды раньше. Ну стоит галочка «согласен» по умолчанию. Ну нельзя отозвать согласие — да кто вообще будет отзывать? Мелочь же.
А потом смотришь на суммы штрафов — и «мелочь» перестаёт быть мелочью.
📌 Пример 1. Cookie грузятся до согласия
Самое частое нарушение вообще. Метрика или пиксель стартуют раньше, чем посетитель что-то нажал. Выглядит как ерунда — полсекунды разницы. В России это подпадает под статью 13.11 КоАП: от 300 до 700 тысяч рублей для организаций, а при повторном нарушении — до 1,5 миллиона. За полсекунды.
📌 Пример 2. Галочка «по умолчанию»
«Продолжая пользоваться сайтом, вы соглашаетесь» или заранее проставленная галочка. Кажется удобным — все так делают. Но с 1 сентября 2025 года в РФ это прямо вне закона: согласие должно быть активным и осознанным. И это снова та же статья с теми же суммами.
📌 Пример 3. Данные уходят за рубеж
Облачный баннер вроде Cookiebot хранит согласия ваших посетителей на серверах в ЕС или США. А данные граждан России с 1 июля 2025 должны обрабатываться на серверах в РФ. То есть плагин, поставленный «для соответствия закону», сам создаёт новое нарушение — с отдельными санкциями за утечки, вплоть до оборотных штрафов в сотни миллионов.
📌 Беларусь
Суммы в абсолюте меньше, но логика та же: статья 23.7 КоАП — до 50 базовых величин за нарушение порядка обработки, до 200 — за незаконное распространение, а в отдельных случаях предусмотрена и уголовная ответственность. И НЦЗПД фиксирует ежегодный рост жалоб от граждан.
Вот тогда и стало окончательно понятно, зачем мы это делаем. Человек ставит баннер «для галочки», спит спокойно — а по факту у него тикает та же бомба, только он её не видит. Наша задача — сделать так, чтобы «для галочки» и «по-настоящему» стали одним и тем же действием: поставил плагин — и правда защищён, а не только на вид.
В чём была настоящая проблема
Мы занимаемся сайтами не первый год и сразу увидели то, чего не видит человек без технического бэкграунда.
Проблема не в том, чтобы поставить баннер. Баннеров в интернете полно — красивая плашка «Мы используем cookie», кнопка «Принять», готово. Проблема в том, что почти все они не работают так, как требует закон.
Вот что происходит на типичном сайте с таким баннером:
- Посетитель открывает страницу
- Яндекс.Метрика, Google Analytics, LiveInternet, Top.Mail.Ru, пиксель ВКонтакте, встроенное видео с YouTube или RUTUBE, карта на «Контактах», чат Jivo в углу — загружаются мгновенно, ещё до того, как человек увидел баннер
- Cookie уже поставлены. Данные уже собраны
- Только потом всплывает плашка «Примите cookie»
То есть баннер есть, а нарушение — тоже есть. Согласие спрашивается уже после того, как данные собраны. Это соответствие «для галочки», которое не выдержит первой же проверки.
А то самое требование из письма — «заблокировать до нажатия кнопки» — как раз про это. И вот его-то готовые баннеры почти никогда не выполняют.
Почему существующие решения нам не подошли
Казалось бы — возьми готовый западный сервис и не изобретай велосипед. Мы посмотрели на Cookiebot, CookieYes и подобные. И отказались. По трём причинам.
❌ Данные уходят в чужое облако
Эти сервисы хранят согласия ваших посетителей на своих серверах где-то за рубежом. Но закон о персональных данных как раз про то, чтобы данные были под вашим контролем. Отправлять их в иностранное облако, чтобы соответствовать закону о защите данных — абсурд, который мы не могли себе позволить.
❌ Они не знают наших трекеров
RUTUBE, VK Video, Яндекс.Метрика, Дзен, Одноклассники — для западного плагина этого не существует. А для сайта в Беларуси или России это половина всех встроек.
❌ Цена и сложность
Подписка в валюте, интерфейс на английском, настройка, в которой редактор потеряется на первом шаге.
«Нам нужно было решение, которое: хранит данные на вашем сервере, знает российские и белорусские сервисы, и настраивается без программиста. Такого не было. Поэтому мы его сделали.»
Что мы заложили в основу
Когда делаешь продукт из реальной боли, а не из абстрактной идеи, принципы получаются простыми и честными.
🔒 Данные остаются у вас
Каждое согласие посетителя хранится в базе вашего же сайта. Ничего не уходит на сторонние серверы, нет внешних аккаунтов, нет передачи данных за рубеж. Это не просто фича — это соответствие самому духу закона о персональных данных.
🛡️ Блокировка ДО согласия — по-настоящему
Трекеры и встройки не загружаются, пока посетитель не нажал «Принять». Не «плашка для вида», а реальная блокировка программными средствами — ровно то, что требуют письма регуляторов.
🎯 Наши сервисы — из коробки
Яндекс.Метрика, RUTUBE, VK Video, Дзен, Одноклассники, Google Maps и другие — плагин знает их и умеет с ними работать без ручной настройки.
👤 Без программиста
Редактор, который получил письмо с дедлайном, должен суметь всё настроить сам. Установил, включил, вписал номер счётчика — готово.
Что получилось
Так родился ConsentOwl — плагин cookie-согласия для WordPress, который делает именно то, что требуют от сайтов регуляторы, и при этом оставляет данные под вашим контролем.
Мы сделали две версии.
📦 Бесплатная
- Баннер согласия с категориями
- Журнал согласий
- Генератор Политики cookie
- Поддержка девяти встроенных сервисов
- Локальное хранение данных
🔥 Pro
- Всё из бесплатной версии
- Автоматический сканер
- Блокировка в 1 клик
- Автоблокировка встроек
- Статистика и дашборд
А потом мы придумали сканер — и поняли, что это меняет всё
Когда продукт готов, начинается самое интересное: ты садишься и прогоняешь его через реальные ситуации. Мы разыгрывали десятки сценариев с воображаемым клиентом — от сайта-визитки до чего-то по-настоящему большого. И на одном из них всё встало на свои места.
📰 Представьте новостной портал
Сто сорок тысяч проиндексированных материалов. Статьи за пятнадцать лет. Разные авторы, разные редакторы, разные эпохи. Где-то встроена Яндекс.Метрика, где-то старый счётчик LiveInternet, в одной статье ролик с YouTube, в другой — с RUTUBE, в третьей — плеер, которого уже и сервиса-то нет. Top.Mail.Ru, Google Analytics, пиксель ВКонтакте, старая кнопка «Поделиться», карта проезда в разделе «Контакты», чат, который подключал маркетолог три года назад и уволился.
Теперь скажите: как владелец такого сайта должен вручную вписать все счётчики? Вспомнить, что и когда встраивалось? Пройти сто сорок тысяч страниц глазами?
Никак. Это физически невозможно.
«И вот тут сканер из Pro превращается из "удобной функции" в единственный реальный способ. Он сам проходит по сайту, знает больше 2200 сигнатур трекеров — Яндекс.Метрику, Google Analytics, Meta Pixel, LiveInternet, Top.Mail.Ru, Rambler, Hotjar, VK Pixel, myTarget, Criteo и сотни других — и находит всё, что собирает данные. Вам не нужно ничего вписывать, ничего вспоминать, ничего искать по коду темы, виджетам и тег-менеджерам. Нажали "Сканировать" — получили список. Нажали "Защитить" — трекер под контролем.»
Вот когда мы это прогнали на воображаемом гиганте, стало окончательно ясно: сканер — это то, ради чего существует Pro. На маленьком сайте вы и руками справитесь. На большом — без сканера вы просто утонете.
Лихая, честно говоря, получилась штука.
«Но я живу с рекламы. Поставлю баннер — читатели откажутся, и доход рухнет»
Это возражение мы слышим чаще всего — особенно от СМИ и контентных проектов. Логика понятная: если читатель нажмёт «Отказать», рекламные и аналитические скрипты не загрузятся. Читатель есть — а рекламного показа нет. А если откажется половина аудитории?
Разберём честно, потому что боль настоящая.
Во-первых
«Половина» — это худший сценарий, а не норма. Такое падение случается, когда баннер сделан плохо: пугает формулировками, путает, прячет кнопку «Принять» подальше. При спокойном, понятном баннере большинство посетителей соглашается — людям проще нажать «Принять», чем разбираться в настройках. Правильно оформленный баннер минимизирует отказы, и это как раз то, что плагин делает хорошо.
Во-вторых
В Pro есть Google Consent Mode v2 — и это прямо про вашу ситуацию. Даже когда посетитель отказался, Google получает обезличенный сигнал и достраивает статистику по моделям. Аналитика и реклама продолжают работать корректно — законно, без слежки за конкретным человеком. На практике вы теряете заметно меньше, чем показывает пугающая цифра «минус половина».
В-третьих — посчитайте риск трезво
Да, какую-то часть дохода потерять можно. Но альтернатива — работать без согласия и надеяться, что не проверят. Одно нарушение порядка получения согласия в России — это от 300 до 700 тысяч рублей. Плюс репутация: заголовок «СМИ собирало данные читателей без спроса» стоит дороже любого месячного дохода с баннерной рекламы.
Вопрос не в том, «терять или не терять». Вопрос в том, что дешевле: небольшой и управляемый минус к рекламе — или крупный штраф с непредсказуемым исходом и удар по репутации. Мы сделали так, чтобы минус был как можно меньше (спокойный баннер плюс Consent Mode v2), а правовой риск ушёл.
Про гибкость категорий
В Pro вы сами решаете, к какой категории отнести каждый найденный трекер. Это удобно, когда назначение скрипта спорное или он действительно относится к работе сайта.
Но важно понимать грань: строго технические cookie (сессия, безопасность, языковая версия) закон разрешает без согласия, а вот аналитику и рекламу — нет. Относить рекламный трекер к «необходимым», чтобы его нельзя было отключить, — это уже обход согласия, то самое нарушение со штрафами выше.
Гибкость — чтобы корректно классифицировать, а не чтобы прятать. Честный баннер в долгую надёжнее.
Кому Pro нужен однозначно
Разберём на примерах — «если это про вас, то Pro решает, иначе будет проблема».
Что умеет Pro, чего нет в бесплатной версии
Честно о бесплатной версии
Мы не будем говорить, что «Pro нужен всем». Если у вас простой сайт-визитка без встроек, а из трекеров только Яндекс.Метрика — бесплатной версии достаточно. Впишите номер счётчика, и плагин всё сделает.
Pro нужен там, где встроек много, работает команда, или вы отвечаете сразу за несколько сайтов — там, где обрабатывать всё вручную дольше и рискованнее, чем доверить это плагину.
Поэтому мы и сделали бесплатную версию настоящей, а не «пробником на три дня». Попробуйте её. Если упрётесь в ручную работу с встройками — Pro будет ждать.
Важное уточнение
ConsentOwl — это инструмент, который закрывает техническую сторону требований: баннер согласия, блокировку до нажатия, генерацию Политики cookie, журнал согласий. Он помогает привести сайт в соответствие, но не заменяет юридическую консультацию и сам по себе не обеспечивает полное соответствие 152-ФЗ, GDPR или 99-З — это требует и организационных мер: уведомления регулятора, политики обработки данных, размещения на серверах в надлежащей юрисдикции и других.
Размеры штрафов приведены для общей информации по состоянию на 2026 год и могут меняться — актуальные требования и суммы уточняйте у профильного юриста.
Мы даём технику. Спокойствие по части «баннер есть, блокировка работает, Политика на месте, журнал ведётся» — это к нам.
Попробуйте ConsentOwl
Начните с бесплатной версии из каталога WordPress — она закроет базовые требования уже сегодня.
А если у вас видео, карты, чаты или команда авторов — посмотрите, что умеет Pro.