Юридический дисклеймер: материал носит информационный характер и отражает правоприменительную практику по состоянию на июль 2026 года. Регулирование в сфере ИТ-права может уточняться надзорными органами. Для оценки рисков вашей инфраструктуры советуем консультироваться с профильными юристами.
Краткое резюме: С 7 июля 2026 года в России действуют штрафы до 1,4 млн рублей за использование иностранных сервисов авторизации (Google, Apple ID, Microsoft и др.) на российских сайтах и в приложениях. Закон касается юридических, должностных лиц и ИП; обычным пользователям санкции не грозят.;
Что делать бизнесу? Отключить зарубежные OAuth-кнопки, внедрить российские альтернативы (ЕСИА, Яндекс ID, VK ID, вход по телефону) и провести миграцию базы. На конструкторах сайтов это делается за 15 минут, для сложных проектов потребуется команда разработки.
В чём суть закона о запрете авторизации через иностранные сервисы
Закон запрещает использовать иностранные сервисы идентификации — Google, Apple ID, Microsoft, Okta и другие — для авторизации пользователей на российских информационных ресурсах. Норма закреплена в поправках к 149-ФЗ «Об информации, информационных технологиях и о защите информации» и распространяется на владельцев сайтов, приложений и информационных систем, ориентированных на аудиторию в России.
Хронология принятия закона:
-
9 июня 2026 — Госдума приняла закон в третьем чтении.
-
26 июня 2026 — закон подписан Президентом.
-
7 июля 2026 — вступил в силу, введена административная ответственность.
Отсрочки для бизнеса нет. Проверки Роскомнадзора могут проводиться уже сейчас — по жалобе, плановому мониторингу или по инициативе конкурентов.
Зачем это всё? Официальная цель — цифровой суверенитет Рунета и снижение зависимости российской инфраструктуры от иностранных решений. Логика законодателя простая: если механизм идентификации пользователя контролируется зарубежной корпорацией, доступ к российским сервисам можно оборвать извне — техническими или санкционными методами. Локализация систем авторизации закрывает эту уязвимость.
Тут важная оговорка. Нормативная база (текст закона, пояснительная записка) публикуется на официальном портале правовой информации pravo.gov.ru и в справочной системе КонсультантПлюс. Открытых эмпирических исследований о влиянии запрета на конверсии сайтов пока нет — это делает первые месяцы работы закона периодом высокой неопределённости.
Если ваш сайт живёт за счёт органики, любая перестройка форм входа влияет на поведенческие, соответственно влияет на SEO-продвижение.
Кого коснётся запрет: владельцы сайтов, бизнес и пользователи
Закон адресован владельцам информационных ресурсов — тем, кто предоставляет сервис пользователям на территории России. Обычных пользователей штрафовать не будут: ответственность лежит на стороне бизнеса, а не на стороне того, кто нажимает кнопку «Войти».
Кого закон затрагивает напрямую:
-
Юридические лица — компании, владеющие сайтами, интернет-магазинами, SaaS-сервисами и мобильными приложениями.
-
Должностные лица — руководители, IT-директора, ответственные за информационную безопасность.
-
Физические лица — самозанятые, ИП и владельцы личных проектов, если проект работает с российской аудиторией и собирает данные.
Кого закон не затрагивает:
-
Обычных пользователей, у которых уже есть аккаунт в Google или Apple, — санкций к ним не применяют.
-
Иностранные компании, работающие только на зарубежную аудиторию без российской локализации.
-
Внутренние корпоративные системы, где OAuth используется исключительно для сотрудников (это спорная зона — требует уточнения у юриста).
В нашей практике первые звонки от клиентов пошли уже в июле 2026 года. Ситуация типичная: e-commerce с оборотом 40–150 млн в год, регистрация через «Войти с Google» настроена ещё в 2019-м, и никто не помнит, кто именно её внедрял. Первое, что мы делаем на встрече, — аудит форм входа и оценка риска штрафа. По опыту, у 6 из 10 клиентов обнаруживается минимум одна иностранная кнопка авторизации, о которой владелец даже не подозревал.
«Размер аудитории не влияет на риск. Сама возможность авторизации через иностранный сервис на сайте — уже правонарушение»
Штрафы за авторизацию через Google и Apple ID: размеры и нюансы
Санкции разделены по категориям субъектов. Максимальный штраф для юридического лица за повторное нарушение — 1,4 млн рублей. Административная ответственность наступает по итогам проверки Роскомнадзора.
Что важно понять о механике штрафов:
-
Каждое выявленное нарушение считается отдельно. Если на сайте есть три иностранные кнопки авторизации (Google, Apple, Microsoft), теоретически возможно составление протокола по каждой.
-
Повторным считается нарушение, совершённое в течение года с момента вступления в силу первого постановления.
-
Проверка Роскомнадзора может быть плановой или внеплановой — по жалобе пользователя, конкурента или по итогам мониторинга.
Какие способы входа запрещены, а какие разрешены
Запрещены механизмы идентификации, которыми управляют иностранные провайдеры: OAuth-кнопки Google, Apple ID, Microsoft, Okta, Azure AD. Разрешены российские сервисы — ЕСИА (Госуслуги), Яндекс ID, VK ID, Mail ID, а также классические способы: российский номер телефона и связка «email + пароль» (когда почта используется как логин, а не как OAuth-механизм). Разграничение простое: закон запрещает сервисы идентификации, а не использование адресов почты.
Что запрещено: Google, Apple ID, Microsoft и другие OAuth-провайдеры
Под запрет попадают конкретные технические механизмы:
-
Кнопка «Войти через Google» (Google OAuth 2.0, Google Sign-In).
-
Кнопка «Войти через Apple ID» (Sign in with Apple).
-
Microsoft OAuth, включая корпоративный SSO через Azure AD.
-
GitHub Login, Okta, Auth0 и другие identity-платформы.
-
Автоматический вход через Telegram и WhatsApp*, если они выступают как внешний нелокализованный сервис идентификации (*Принадлежит компании Meta, признанной экстремистской и запрещённой в РФ).
Важный нюанс про мобильные приложения (SDK). Если ваше приложение использует SDK иностранного провайдера «под капотом», но фактически валидирует токен на своей серверной стороне, — это всё равно квалифицируется как использование иностранного сервиса идентификации. Локальная валидация токена не отменяет механику OAuth. Владельцы часто удаляют кнопку с сайта, забывая очистить код мобильного приложения. Так рождаются рецидивы.
Можно ли использовать Gmail и Outlook как email для регистрации
Да, можно. Важно разделять механики. Иностранная почта в поле «Email» при ручном вводе — это просто логин, текстовая строка. 149-ФЗ устанавливает российский контроль над сервисом авторизации, а не ограничивает пользователя в выборе почтового ящика. Gmail, Yahoo, Outlook как почтовые сервисы — по-прежнему легальны.
Стоимость и сложность: можно ли сделать переход самому?
Один из главных вопросов бизнеса — нужны ли программисты и сколько стоит миграция системы. Ответ зависит от архитектуры проекта.
-
Сайт на конструкторе (Tilda, InSales, Битрикс24 и др.)
Здесь всё просто. Справитесь самостоятельно, без разработчика. Достаточно зайти в настройки виджета авторизации (корзины или личного кабинета) и снять галочки с Apple/Google, заменив их на обычный email или VK ID.
Стоимость: 0 ₽. Время: 15 минут.
-
Кастомная веб-разработка и интернет-магазины (WordPress, 1С-Битрикс, Laravel)
Потребуется помощь подрядчика или штатного программиста. Нужно не просто скрыть кнопку, а корректно переписать логику базы данных, чтобы объединить «сиротские» аккаунты с новыми методами.
Ориентировочная стоимость: от 20 000 до 60 000 ₽. Время: 1–2 недели.
-
Крупный E-commerce, мобильные приложения, B2B-SaaS
Сложная инженерная задача. Нужно вычистить SDK из мобильных сборок, настроить безопасный SMS-гейтвей для входа по телефону, переработать дизайн экранов входа и реализовать плавную миграцию токенов.
Ориентировочная стоимость: 100 000 — 300 000+ ₽ в зависимости от объёма базы. Сроки: до 4 недель.
Итог прост: чем сложнее у вас архитектура, тем раньше стоит начать.
Что делать владельцам сайтов, чтобы избежать штрафа
План действий состоит из шести шагов: аудит, отключение иностранных кнопок, подключение российских провайдеров, добавление входа по телефону, миграция базы, обновление документов. Оптимальный срок реализации — 2–4 недели.
Внимание: закон уже действует. Отсрочки нет. Проверки Роскомнадзора могут начаться в любой момент.
Пошаговый чек-лист миграции:
-
Глубокий аудит форм входа. Проверьте веб-сайт, API, мобильное приложение, B2B-кабинеты партнёров, старые лендинги и тестовые среды. Выявите все скрытые иностранные идентификаторы.
-
Отключите кнопки Google, Apple, Microsoft. Полностью уберите методы OAuth-провайдеров из всех интерфейсов и бэкенда.
-
Подключите российский OAuth — Яндекс ID, VK ID, Mail ID — или интегрируйтесь с ЕСИА (Госуслуги). Для B2C-сайтов подключите минимум два российских провайдера.
-
Добавьте вход по российскому номеру телефона с подтверждением через SMS. Это универсальный резервный сценарий для тех, кто не хочет связывать аккаунт с соцсетями.
-
Организуйте миграцию существующих пользователей — предложите всем, кто входил раньше через Google/Apple, привязать актуальный номер телефона или заново создать пароль.
-
Обновите юридические документы — очистите Пользовательское соглашение и Политику обработки персональных данных от упоминаний западных сервисов авторизации.
Кейс: B2B SaaS-платформа корпоративного обучения
Проблема: вся авторизация 15 000 корпоративных клиентов базировалась исключительно на Microsoft Account (Azure AD).
Решение: за 4 недели разработчики перевели систему на связку «рабочий email + пароль» с обязательной 2FA по SMS, а в качестве резерва подключили Яндекс ID.
Итог: конверсия успешного перехода клиентов составила 92%. Оставшимся помог аккаунт-менеджер. Стоимость работ «под ключ» — около 180 000 ₽. Своими силами на кастомной платформе эту задачу решить было невозможно из-за риска потери доступов клиентов.
«Главная ошибка — думать, что миграция это только «заменить кнопку». Настоящая работа — организовать коммуникацию в UX, чтобы пользователь не потерял доступ».
Если у вас e-commerce или SaaS с большой базой, миграцию лучше не откладывать до первой проверки. Мы сопровождаем такие переезды в связке с разработчиками и SEO-отделом, чтобы не просесть по поведенческим факторам. SEO для интернет-магазинов и B2B мы разбираем отдельно — там своя специфика по глубине аудита.
Что будет с существующими аккаунтами и как войти пользователю
Существующие аккаунты не удаляются автоматически. Закон не имеет обратной силы — данные пользователей, которые ранее регистрировались через Google или Apple ID, остаются легитимными. Меняется только метод аутентификации.
Рекомендация владельцам площадок: за 1–2 недели до релиза обязательно сделайте массовую email-рассылку.
Простой текст: «Ваш профиль сохранён. С 7 июля меняются правила входа. Чтобы не потерять доступ, перейдите по этой ссылке и привяжите номер телефона».
Это в несколько раз снизит нагрузку на службу поддержки.
Проверено на четырёх проектах: без рассылки в первые 48 часов после релиза служба поддержки буквально захлёбывается — приходит 10–15% базы одновременно. С рассылкой волна размазывается на 2 недели и становится управляемой.
FAQ
А если я просто уберу кнопки Google/Apple, но не подключу новые (Яндекс/VK)?
Закон не принуждает вас использовать Яндекс ID или Госуслуги. Главное требование — отсутствие иностранных виджетов. Вы вправе оставить на сайте только консервативный метод: логин (даже на основе gmail.com) и пароль. Для закона этого достаточно.
Что делать, если у меня очень мало пользователей (сайт-визитка)?
Масштаб сайта для Роскомнадзора не имеет значения. Если вы предоставляете личный кабинет с использованием иностранного OAuth, вы нарушаете 149-ФЗ, даже если там зарегистрировано 5 человек. Самый простой путь для малых ресурсов — полностью отключить личный кабинет, если он не несёт бизнес-ценности.
Что делать, если сайт целиком информационный и доступен без регистрации?
Если у вас открытый блог, портал или форум, контент которого полностью доступен неавторизованным пользователям, интегрировать систему авторизации вообще не обязательно. Нет системы — нет риска штрафа.
Удалится ли мой аккаунт Google после запрета?
Нет. Речь идёт о запрете использовать Google как механизм входа на российские сайты. Сам аккаунт Google при этом никуда не девается — вы продолжаете пользоваться Gmail, YouTube и другими сервисами Google в обычном режиме.
С 7 июля 2026 года закон стал суровой реальностью — отсрочки вышли, а санкции доходят до 1,4 млн рублей. Существующие профили пользователей сохраняются, но перенастроить пути авторизации нужно немедленно, чтобы минимизировать стресс аудитории от перехода.
Оставьте заявку прямо сейчас, чтобы запросить бесплатный экспресс-аудит форм авторизации вашего онлайн-ресурса. Мы проверим все скрытые точки входа и дадим конкретные рекомендации для быстрой и безопасной миграции базы данных.