Top.Mail.Ru

Вход через Google и Apple ID в 2026 году: что изменить бизнесу, чтобы не получить штраф

С 7 июля 2026 года российский бизнес могут оштрафовать за использование Google ID, Apple ID и других иностранных сервисов для авторизации пользователей, находящихся в России. Для юридических лиц штраф составляет от 500 000 до 700 000 рублей. Поэтому владельцам сайтов и приложений необходимо проверить не только видимые кнопки входа, но и плагины, OAuth-интеграции, мобильные SDK, старые личные кабинеты и тестовые поддомены. Разбираемся, кого касаются новые штрафы, какие способы авторизации разрешены и как заменить иностранный сервис без потери клиентских аккаунтов.

15.07.2026

14:00

Что изменилось с 7 июля 2026 года

Требования к авторизации действуют не с 2026 года. Они закреплены в части 10 статьи 8 Федерального закона № 149-ФЗ и обязывают российских владельцев информационных ресурсов использовать предусмотренные законом способы входа для пользователей, находящихся в России.

Федеральный закон от 26 июня 2026 года № 199-ФЗ дополнил КоАП РФ статьёй 13.55. С 7 июля 2026 года за нарушение требований к авторизации предусмотрены административные штрафы.

Иными словами, в 2026 году появился не новый запрет, а ответственность за несоблюдение уже действовавшего правила.

Кого касаются требования

Требования распространяются на владельцев сайтов, страниц сайтов, информационных систем и программ, которые:

• являются российскими юридическими лицами или гражданами РФ;

• ведут деятельность в интернете на территории России;

• предоставляют пользователям доступ к информации после авторизации;

• обслуживают пользователей, находящихся в России.

Проверить способы входа необходимо владельцам:

• интернет-магазинов;

• мобильных приложений;

• онлайн-школ;

• сервисов бронирования;

• программ лояльности;

• клиентских и партнёрских кабинетов;

• SaaS-платформ;

• корпоративных порталов;

• закрытых разделов сайтов.

Обычных пользователей, которые входили на сайт через аккаунт Google или Apple, не штрафуют. Ответственность несёт владелец ресурса, организовавший авторизацию.

Если на сайте нет регистрации, личного кабинета и доступа к информации после входа, требования к способам авторизации обычно к нему не применяются.

Какие способы входа находятся в зоне риска

Проверить необходимо все механизмы, при которых личность пользователя подтверждает иностранная информационная система:

• «Войти через Google»;

• «Продолжить с Apple»;

• авторизацию через иностранные социальные сети;

• зарубежные OAuth-провайдеры;

• иностранные корпоративные SSO-сервисы;

• плагины входа, передающие данные зарубежной платформе;

• SDK авторизации в мобильных приложениях.

Удалить кнопку из интерфейса недостаточно. Интеграция может продолжать работать в коде сайта, серверной части, приложении или старой версии личного кабинета.

Какие способы авторизации разрешены

Часть 10 статьи 8 Федерального закона № 149-ФЗ предусматривает четыре варианта:

• с использованием абонентского номера оператора мобильной связи;

• через Единую систему идентификации и аутентификации, или ЕСИА;

• через государственную систему идентификации с использованием биометрических персональных данных;

• через другую информационную систему, которая соответствует требованиям по защите информации и принадлежит российскому гражданину без иностранного гражданства либо российскому юридическому лицу под установленным законом контролем.

На практике бизнес может использовать подходящий российский ID-сервис или собственную систему авторизации. Перед подключением необходимо проверить владельца платформы, техническую схему и соблюдение требований к защите информации.

Авторизация по номеру телефона также должна быть организована в соответствии с законодательством. Простое подключение любого SMS-сервиса не гарантирует, что вся схема соответствует установленным требованиям.

Можно ли использовать Gmail как логин

Адрес Gmail в поле логина и кнопка «Войти через Google» – разные механизмы.

При входе через Google личность пользователя подтверждает иностранная система, после чего передаёт сведения сайту через OAuth.

При схеме «email + пароль» адрес электронной почты может использоваться только как логин, а проверку данных проводит собственная система сайта.

Сам по себе иностранный домен электронной почты не означает, что пользователь авторизуется через иностранный сервис. Значение имеет то, какая информационная система подтверждает личность и предоставляет доступ. Такой вывод следует из формулировки части 10 статьи 8 закона № 149-ФЗ.

Какие штрафы предусмотрены

Статья 13.55 КоАП РФ устанавливает следующие штрафы:

• для граждан, владеющих ресурсом, – от 10 000 до 20 000 рублей;

• для должностных лиц – от 30 000 до 50 000 рублей;

• для юридических лиц – от 500 000 до 700 000 рублей.

Отдельного повышенного штрафа за повторное нарушение требований к авторизации статья 13.55 не устанавливает.

Сумма до 1,4 млн рублей, которую иногда указывают в материалах по этой теме, относится к повторным нарушениям требований о рекомендательных технологиях по статье 13.56 КоАП РФ. К входу через Google или Apple ID она не относится.

Что необходимо проверить

Проведите аудит всех точек входа, а не только главной страницы сайта.

Сайт и личные кабинеты

Проверьте:

• страницы регистрации и входа;

• восстановление доступа;

• клиентский кабинет;

• партнёрский портал;

• закрытые разделы;

• тестовые домены;

• старые версии сайта;

• сайты отдельных проектов и филиалов.

Мобильные приложения

Проверьте:

• кнопки входа;

• подключённые SDK;

• OAuth-библиотеки;

• callback-ссылки;

• серверные настройки;

• старые версии приложения, которыми ещё пользуются клиенты.

CMS и плагины

Если сайт работает на готовой платформе или конструкторе, выясните:

• какой сервис подтверждает личность пользователя;

• куда передаются данные;

• кто владеет системой авторизации;

• можно ли отключить иностранного провайдера;

• поддерживает ли платформа российские способы входа.

Как заменить Google и Apple ID без потери клиентов

Главный риск перехода – не только штраф, но и потеря доступа к действующим аккаунтам. Если просто отключить иностранный вход, пользователи могут создать новые профили, а бизнес получит дубли, потерянную историю покупок и обращения в поддержку.

1. Выберите новый способ авторизации

Определите, что будет использоваться вместо иностранного сервиса:

• номер телефона;

• российская ID-система;

• собственная система авторизации;

• ЕСИА или биометрическая система, если это соответствует задачам ресурса.

2. Свяжите старые аккаунты с новыми

Для сопоставления профилей можно использовать:

• номер телефона;

• адрес электронной почты;

• внутренний ID клиента;

• номер бонусной карты;

• историю заказов;

• другие уникальные данные пользователя.

Перед обработкой персональных данных необходимо проверить наличие законного основания и актуальность пользовательских документов.

3. Предупредите клиентов

Заранее сообщите:

• когда изменится способ входа;

• как подтвердить номер телефона;

• как восстановить доступ;

• сохранятся ли заказы, бонусы и другие данные;

• куда обратиться при возникновении ошибки.

4. Протестируйте основные сценарии

До отключения старой интеграции проверьте:

• регистрацию нового пользователя;

• вход действующего клиента;

• восстановление доступа;

• объединение дублей;

• сохранение истории заказов;

• перенос бонусного баланса;

• авторизацию через сайт и приложение.

5. Полностью отключите иностранную интеграцию

После перехода удалите:

• кнопки входа;

• OAuth-подключения;

• API-ключи;

• SDK;

• callback-ссылки;

• старые плагины;

• неиспользуемые настройки на сервере.

Частые ошибки бизнеса

Убрали кнопку, но оставили OAuth

Внешне Google или Apple больше не отображаются, но сервер продолжает обращаться к иностранному провайдеру.

Проверили только основной сайт

Иностранная авторизация может остаться в приложении, старом кабинете, тестовом домене или партнёрском портале.

Не подготовили перенос аккаунтов

Пользователи теряют доступ и регистрируются повторно. В результате появляются дубли, разделяется история покупок и теряются бонусные данные.

Заменили один иностранный сервис другим

Требование относится не только к Google и Apple. Новый способ входа должен соответствовать одному из вариантов, предусмотренных законом.

Полностью положились на подрядчика

Техническое обслуживание сайта может выполнять агентство, но владельцу ресурса всё равно необходимо контролировать используемые способы авторизации.


Что сделать бизнесу сейчас

• Составить список всех сайтов, приложений и личных кабинетов.

• Найти иностранные OAuth, SSO, плагины и SDK.

• Проверить не только интерфейс, но и серверную часть.

• Выбрать разрешённый способ авторизации.

• Подготовить перенос действующих аккаунтов.

• Протестировать сохранение заказов и бонусов.

• Обновить документы по обработке персональных данных.

• Отключить старые интеграции и удалить ключи.

• Сохранить результаты технического аудита.

Тейка – сервис для создания и управления программой лояльности

С Тейка ваши клиенты получают электронные карты, бонусы и повод вернуться, а бизнес получает инструменты для рассылок, акций, сегментации и аналитики. Это помогает удерживать клиентов, мотивировать их возвращаться к вам снова и снова.

Узнать подробнее

Частые вопросы

С какой даты действуют штрафы?

Административная ответственность применяется с 7 июля 2026 года. Само требование использовать предусмотренные законом способы авторизации действовало и раньше.

Штрафуют ли пользователя за вход через Google?

Нет. Ответственность предусмотрена для владельца сайта, информационной системы или приложения, а не для обычного пользователя.

Нужно ли убрать Apple ID из мобильного приложения?

Если приложение российского владельца использует Apple ID для авторизации пользователей, находящихся в России, механизм необходимо проверить и при необходимости заменить на предусмотренный законом способ.

Можно ли оставить вход по email и паролю?

Можно, если авторизацию проводит информационная система, соответствующая требованиям закона. Домен электронной почты пользователя сам по себе не определяет способ авторизации.

Достаточно ли просто скрыть кнопку Google?

Нет. Необходимо отключить саму интеграцию: OAuth, SDK, API-ключи, плагины и серверные настройки.

Главное

С 7 июля 2026 года использование иностранного сервиса авторизации может привести к штрафу до 700 000 рублей для юридического лица.

Бизнесу недостаточно убрать кнопки Google и Apple из интерфейса. Необходимо проверить весь механизм входа, выбрать разрешённое решение, перенести действующие аккаунты и полностью отключить иностранную интеграцию.

Начать стоит с технического аудита всех точек авторизации. Это поможет избежать не только штрафов, но и потери аккаунтов, истории заказов, бонусных балансов и других клиентских данных.

Материал актуален на 26 июля 2026 года и носит информационный характер. Для оценки конкретной технической схемы рекомендуется обратиться к профильному юристу и разработчику.

Остались вопросы?

Поделитесь вашей реферальной ссылкой с другом

Мы онлайн! Задайте свой вопрос в чат

telegram
что отвечает за ремодал? Verification: 5dc5d479c589d56a