С 7 июля 2026 года владельцев российских сайтов и приложений могут штрафовать за нарушение требований к авторизации пользователей. Для юридических лиц штраф составляет от 500 000 до 700 000 рублей.
Но формулировка «в России запретили Google» неверна. Требования к способам авторизации действуют с 1 декабря 2023 года. В июле 2026 года появилась отдельная ответственность за их нарушение. Речь идёт не обо всех сервисах Google и не об адресах Gmail, а о системе, которая фактически подтверждает пользователя.


Коротко: кнопки «Войти через Google», Apple ID и другие иностранные сервисы авторизации для пользователей из России лучше отключить. Обычный адрес Gmail сам по себе не равен входу через Google. Удалить кнопку недостаточно: нужно проверить серверную интеграцию и перевести старые аккаунты на новый способ входа.
Материал обновлён 17 июля 2026 года. Он объясняет общую логику требований и технические риски. Применимость нормы к конкретному проекту зависит от владельца ресурса, аудитории и архитектуры авторизации.
Часть 10 статьи 8 Федерального закона № 149-ФЗ обязывает российских владельцев сайтов, информационных систем и программ использовать предусмотренные законом способы авторизации пользователей, находящихся в России.
Само требование вступило в силу 1 декабря 2023 года. С 7 июля 2026 года начала действовать статья 13.55 КоАП РФ, которая установила отдельные штрафы за его неисполнение. (Consultant Plus)
| До 7 июля 2026 года | С 7 июля 2026 года |
| Требования к авторизации уже действовали | Появилась отдельная административная ответственность |
| Владельцы ресурсов должны были использовать предусмотренные способы | За нарушение могут назначить штраф по статье 13.55 КоАП РФ |
Иными словами, 7 июля не запретили Google как компанию. Ввели штрафы за нарушение уже действующих правил авторизации.
Проверить способы входа нужно российским владельцам сайтов, программ и информационных систем, если пользователь авторизуется и после этого получает доступ к информации или функциям сервиса.
Это может касаться интернет-магазинов, SaaS, образовательных платформ, мобильных приложений, личных кабинетов и закрытых B2B-систем.
Быстрая проверка состоит из четырёх вопросов:
Если ответы положительные, схему авторизации нужно проверить.
Обычный сайт-визитка или лендинг без аккаунтов под это конкретное требование не попадает. Форма заявки также не равна авторизации: пользователь передаёт данные, но не входит в учётную запись.
Теоретически иностранную авторизацию можно оставить только для пользователей за пределами России, поскольку закон отдельно говорит о пользователях, находящихся на территории РФ. На практике геолокация ошибается, пользователи включают VPN, а две схемы входа усложняют разработку и поддержку. Для проекта с преимущественно российской аудиторией полный отказ от иностранного OAuth обычно проще и надёжнее. (Consultant Plus)

При входе через Google сайт не проверяет учётную запись самостоятельно. Google подтверждает пользователя и передаёт сайту подписанный ID-токен. После его проверки сайт создаёт аккаунт или открывает пользовательскую сессию. (Google for Developers)
По смыслу части 10 статьи 8 закона № 149-ФЗ такая схема не входит в перечень допустимых для пользователей из России. Google не принадлежит российскому гражданину или российскому юридическому лицу под предусмотренным законом контролем. (Consultant Plus)
Проверять нужно не только обычную кнопку. Google One Tap показывает всплывающее предложение войти и также возвращает сайту подписанный Google JWT. Иностранная авторизация может работать, даже если привычной кнопки на странице уже нет. (Google for Developers)
По той же логике стоит проверить:
Важно не название протокола и не логотип на кнопке, а то, какая система подтверждает пользователя.
Эти сценарии часто смешивают, хотя устроены они по-разному.
Пользователь подтверждает учётную запись на стороне Google, после чего сайт получает Google ID-токен.
Здесь авторизация зависит от иностранной информационной системы. Для пользователей, находящихся в России, такую схему лучше отключить.
Пользователь вводит адрес name@gmail.com, создаёт отдельный пароль, а пароль хранит и проверяет собственная система сайта.
В этом случае Gmail служит только адресом или логином. Рассматриваемая норма не содержит отдельного запрета на почтовые адреса с доменом gmail.com.
Однако собственная форма входа тоже не становится соответствующей требованиям автоматически. Система должна принадлежать предусмотренному законом российскому владельцу и отвечать требованиям защиты информации. (Consultant Plus)
Более спорный вариант — авторизация по одноразовому коду или magic link, который приходит на иностранную почту.
Закон прямо не разбирает такую архитектуру, а устойчивая практика применения новой статьи пока не сформировалась. Для российского проекта безопаснее не оставлять иностранную почту единственным способом подтверждения доступа.
| Способ | Кто подтверждает пользователя | Практическая оценка |
| Google OAuth | Не использовать для пользователей из России | |
| Gmail и локальный пароль | Система владельца сайта | Не равнозначно Google OAuth |
| Magic link на Gmail | Доступ зависит от иностранной почты | Спорный вариант |
| Российский номер | Система сайта и оператор связи | Предусмотрен законом |
| Собственный логин и пароль | Система владельца сайта | Может подходить при соблюдении требований |
| ЕСИА | Российская государственная система | Подходит не каждому проекту |
Статья 13.55 КоАП РФ устанавливает следующие штрафы:
| Нарушитель | Размер штрафа |
| Гражданин | 10 000–20 000 ₽ |
| Должностное лицо | 30 000–50 000 ₽ |
| Юридическое лицо | 500 000–700 000 ₽ |
Ответственность несёт владелец ресурса, который не выполнил обязанность по проведению авторизации предусмотренным способом. Пользователя, нажавшего кнопку «Войти через Google», новая статья не штрафует. (Consultant Plus)
Отдельного повышенного штрафа за повторное нарушение авторизации в статье 13.55 нет. Суммы до 1,4 млн рублей, которые иногда встречаются в публикациях, относятся к статье 13.56 КоАП РФ о рекомендательных технологиях. Два разных нарушения смешали в один юридический винегрет. (Consultant Plus)
Закон предусматривает четыре группы способов авторизации:
Для обычного сайта это не означает, что остаются только телефон и Госуслуги.
| Вариант | Кому подходит | Что учесть |
| Собственный логин и пароль | Большинству сайтов, магазинов и SaaS | Хранение паролей, защита от перебора, восстановление доступа |
| Российский номер | Массовым пользовательским сервисам | Расходы на сообщения, смена номера, защита от массовых запросов |
| Российский провайдер авторизации | Проектам, которым нужен внешний быстрый вход | Нужно проверить владельца, контроль и условия обработки данных |
| ЕСИА | Сервисам, где важна надёжная идентификация | Интеграция сложнее, чем обычный вход |
| Биометрическая система | Специальным сценариям | Для большинства коммерческих сайтов избыточна |
Самописная форма с паролем не становится безопасной только потому, что размещена на российском сервере. Нужны нормальное хранение паролей, восстановление доступа и защита от перебора.
При выборе внешнего российского провайдера также недостаточно посмотреть на название. Нужно проверить юридического владельца сервиса, структуру контроля, документацию и условия обработки данных.
Начинать нужно не с редизайна формы входа, а с карты всех способов, которыми пользователь может попасть в аккаунт.
Проверьте:
Удалённая кнопка ещё не означает отключённую авторизацию. Если сервер продолжает принимать Google-токены и создавать сессию, схема по-прежнему работает.
После отключения интеграции нужно также отозвать ненужные ключи, удалить секреты и проверить, что старые токены больше не позволяют открыть новую сессию.
Старые аккаунты удалять не нужно. Нужно заменить способ доступа к существующим профилям.
В нормальной архитектуре у пользователя есть внутренний ID. К нему привязаны заказы, подписки, документы, настройки и история операций. Google ID должен быть только одним из способов входа, а не самим пользовательским профилем.
Главный риск — дубли аккаунтов. Пользователь, который раньше входил через Google, может повторно зарегистрироваться с тем же email и получить новый пустой профиль.
Автоматически объединять аккаунты только по совпадению email тоже опасно. Нужно подтвердить, что оба способа входа принадлежат одному человеку: через действующую сессию, подтверждение контакта, дополнительные данные или поддержку.
Правильная схема выглядит так:
Google ID → внутренний профиль → подтверждение владельца → новый способ входа → отключение Google OAuth
При таком переходе пользователь меняет способ входа, но сохраняет прежние заказы, подписки и историю.
С 7 июля 2026 года за нарушение требований к авторизации действует отдельная административная ответственность. Для юридического лица штраф может достигать 700 000 рублей. (Consultant Plus)
Владельцу сайта нужно проверить не только форму входа, но и всю цепочку: frontend, backend, плагины, приложения и существующие аккаунты.
Иностранная авторизация может оставаться в Google One Tap, мобильном приложении, плагине CMS или старом серверном маршруте. CompanionAI может проверить используемые способы входа, подготовить схему миграции и заменить Google OAuth без потери профилей, заказов и подписок.
Проверить авторизацию на сайте