Вход через Google на российских сайтах: штрафы с 7 июля 2026 года

С 7 июля 2026 года владельцев российских сайтов и приложений могут штрафовать за нарушение требований к авторизации пользователей. Для юридических лиц штраф составляет от 500 000 до 700 000 рублей.

Но формулировка «в России запретили Google» неверна. Требования к способам авторизации действуют с 1 декабря 2023 года. В июле 2026 года появилась отдельная ответственность за их нарушение. Речь идёт не обо всех сервисах Google и не об адресах Gmail, а о системе, которая фактически подтверждает пользователя.

7 мин чтения1 512 словПраво в IT
Александр Владимиров
Александр Владимиров
Автор CompanionAI
Вход через Google на российских сайтах: штрафы с 7 июля 2026 года

Коротко: кнопки «Войти через Google», Apple ID и другие иностранные сервисы авторизации для пользователей из России лучше отключить. Обычный адрес Gmail сам по себе не равен входу через Google. Удалить кнопку недостаточно: нужно проверить серверную интеграцию и перевести старые аккаунты на новый способ входа.

Материал обновлён 17 июля 2026 года. Он объясняет общую логику требований и технические риски. Применимость нормы к конкретному проекту зависит от владельца ресурса, аудитории и архитектуры авторизации.

Что изменилось с 7 июля 2026 года

Часть 10 статьи 8 Федерального закона № 149-ФЗ обязывает российских владельцев сайтов, информационных систем и программ использовать предусмотренные законом способы авторизации пользователей, находящихся в России.

Само требование вступило в силу 1 декабря 2023 года. С 7 июля 2026 года начала действовать статья 13.55 КоАП РФ, которая установила отдельные штрафы за его неисполнение. (Consultant Plus)

До 7 июля 2026 годаС 7 июля 2026 года
Требования к авторизации уже действовалиПоявилась отдельная административная ответственность
Владельцы ресурсов должны были использовать предусмотренные способыЗа нарушение могут назначить штраф по статье 13.55 КоАП РФ

Иными словами, 7 июля не запретили Google как компанию. Ввели штрафы за нарушение уже действующих правил авторизации.

Кого касаются новые требования

Проверить способы входа нужно российским владельцам сайтов, программ и информационных систем, если пользователь авторизуется и после этого получает доступ к информации или функциям сервиса.

Это может касаться интернет-магазинов, SaaS, образовательных платформ, мобильных приложений, личных кабинетов и закрытых B2B-систем.

Быстрая проверка состоит из четырёх вопросов:

  1. Пользователь создаёт аккаунт или входит в существующий?
  2. После входа ему открываются данные, документы, функции или история операций?
  3. Владельцем ресурса выступает российская компания или гражданин России?
  4. Сервис доступен пользователям, находящимся в России?

Если ответы положительные, схему авторизации нужно проверить.

Обычный сайт-визитка или лендинг без аккаунтов под это конкретное требование не попадает. Форма заявки также не равна авторизации: пользователь передаёт данные, но не входит в учётную запись.

Теоретически иностранную авторизацию можно оставить только для пользователей за пределами России, поскольку закон отдельно говорит о пользователях, находящихся на территории РФ. На практике геолокация ошибается, пользователи включают VPN, а две схемы входа усложняют разработку и поддержку. Для проекта с преимущественно российской аудиторией полный отказ от иностранного OAuth обычно проще и надёжнее. (Consultant Plus)

Почему «Войти через Google» не подходит под требования

При входе через Google сайт не проверяет учётную запись самостоятельно. Google подтверждает пользователя и передаёт сайту подписанный ID-токен. После его проверки сайт создаёт аккаунт или открывает пользовательскую сессию. (Google for Developers)

По смыслу части 10 статьи 8 закона № 149-ФЗ такая схема не входит в перечень допустимых для пользователей из России. Google не принадлежит российскому гражданину или российскому юридическому лицу под предусмотренным законом контролем. (Consultant Plus)

Проверять нужно не только обычную кнопку. Google One Tap показывает всплывающее предложение войти и также возвращает сайту подписанный Google JWT. Иностранная авторизация может работать, даже если привычной кнопки на странице уже нет. (Google for Developers)

По той же логике стоит проверить:

  • Apple ID;
  • Microsoft Account;
  • Facebook Login;
  • GitHub OAuth;
  • другие иностранные провайдеры авторизации.

Важно не название протокола и не логотип на кнопке, а то, какая система подтверждает пользователя.

Google OAuth, Gmail и magic link: в чём разница

Эти сценарии часто смешивают, хотя устроены они по-разному.

Вход через Google

Пользователь подтверждает учётную запись на стороне Google, после чего сайт получает Google ID-токен.

Здесь авторизация зависит от иностранной информационной системы. Для пользователей, находящихся в России, такую схему лучше отключить.

Gmail как обычный логин

Пользователь вводит адрес name@gmail.com, создаёт отдельный пароль, а пароль хранит и проверяет собственная система сайта.

В этом случае Gmail служит только адресом или логином. Рассматриваемая норма не содержит отдельного запрета на почтовые адреса с доменом gmail.com.

Однако собственная форма входа тоже не становится соответствующей требованиям автоматически. Система должна принадлежать предусмотренному законом российскому владельцу и отвечать требованиям защиты информации. (Consultant Plus)

Код или ссылка для входа на Gmail

Более спорный вариант — авторизация по одноразовому коду или magic link, который приходит на иностранную почту.

Закон прямо не разбирает такую архитектуру, а устойчивая практика применения новой статьи пока не сформировалась. Для российского проекта безопаснее не оставлять иностранную почту единственным способом подтверждения доступа.

СпособКто подтверждает пользователяПрактическая оценка
Google OAuthGoogleНе использовать для пользователей из России
Gmail и локальный парольСистема владельца сайтаНе равнозначно Google OAuth
Magic link на GmailДоступ зависит от иностранной почтыСпорный вариант
Российский номерСистема сайта и оператор связиПредусмотрен законом
Собственный логин и парольСистема владельца сайтаМожет подходить при соблюдении требований
ЕСИАРоссийская государственная системаПодходит не каждому проекту

Кого и на какую сумму могут оштрафовать

Статья 13.55 КоАП РФ устанавливает следующие штрафы:

НарушительРазмер штрафа
Гражданин10 000–20 000 ₽
Должностное лицо30 000–50 000 ₽
Юридическое лицо500 000–700 000 ₽

Ответственность несёт владелец ресурса, который не выполнил обязанность по проведению авторизации предусмотренным способом. Пользователя, нажавшего кнопку «Войти через Google», новая статья не штрафует. (Consultant Plus)

Отдельного повышенного штрафа за повторное нарушение авторизации в статье 13.55 нет. Суммы до 1,4 млн рублей, которые иногда встречаются в публикациях, относятся к статье 13.56 КоАП РФ о рекомендательных технологиях. Два разных нарушения смешали в один юридический винегрет. (Consultant Plus)

Чем заменить Google OAuth

Закон предусматривает четыре группы способов авторизации:

  1. Абонентский номер российского оператора связи.
  2. ЕСИА — учётную запись Госуслуг.
  3. Единую биометрическую систему.
  4. Другую информационную систему, соответствующую требованиям защиты информации и принадлежащую предусмотренному законом российскому владельцу. (Consultant Plus)

Для обычного сайта это не означает, что остаются только телефон и Госуслуги.

ВариантКому подходитЧто учесть
Собственный логин и парольБольшинству сайтов, магазинов и SaaSХранение паролей, защита от перебора, восстановление доступа
Российский номерМассовым пользовательским сервисамРасходы на сообщения, смена номера, защита от массовых запросов
Российский провайдер авторизацииПроектам, которым нужен внешний быстрый входНужно проверить владельца, контроль и условия обработки данных
ЕСИАСервисам, где важна надёжная идентификацияИнтеграция сложнее, чем обычный вход
Биометрическая системаСпециальным сценариямДля большинства коммерческих сайтов избыточна

Самописная форма с паролем не становится безопасной только потому, что размещена на российском сервере. Нужны нормальное хранение паролей, восстановление доступа и защита от перебора.

При выборе внешнего российского провайдера также недостаточно посмотреть на название. Нужно проверить юридического владельца сервиса, структуру контроля, документацию и условия обработки данных.

Как проверить авторизацию на сайте

Начинать нужно не с редизайна формы входа, а с карты всех способов, которыми пользователь может попасть в аккаунт.

Проверьте:

  • кнопки Google, Apple, Microsoft, Facebook и GitHub;
  • Google One Tap и автоматический вход;
  • мобильную версию и отдельные приложения;
  • плагины социальной авторизации в CMS;
  • серверные OAuth-маршруты и callback URL;
  • ключи и секреты внешних интеграций;
  • обработку ID-токенов;
  • возможность войти по старой прямой ссылке;
  • административные, партнёрские и B2B-кабинеты;
  • сценарии восстановления доступа.

Удалённая кнопка ещё не означает отключённую авторизацию. Если сервер продолжает принимать Google-токены и создавать сессию, схема по-прежнему работает.

После отключения интеграции нужно также отозвать ненужные ключи, удалить секреты и проверить, что старые токены больше не позволяют открыть новую сессию.

Как отключить Google OAuth без потери пользователей

Старые аккаунты удалять не нужно. Нужно заменить способ доступа к существующим профилям.

В нормальной архитектуре у пользователя есть внутренний ID. К нему привязаны заказы, подписки, документы, настройки и история операций. Google ID должен быть только одним из способов входа, а не самим пользовательским профилем.

Главный риск — дубли аккаунтов. Пользователь, который раньше входил через Google, может повторно зарегистрироваться с тем же email и получить новый пустой профиль.

Автоматически объединять аккаунты только по совпадению email тоже опасно. Нужно подтвердить, что оба способа входа принадлежат одному человеку: через действующую сессию, подтверждение контакта, дополнительные данные или поддержку.

Правильная схема выглядит так:

Google ID → внутренний профиль → подтверждение владельца → новый способ входа → отключение Google OAuth

При таком переходе пользователь меняет способ входа, но сохраняет прежние заказы, подписки и историю.

Убрать кнопку недостаточно

С 7 июля 2026 года за нарушение требований к авторизации действует отдельная административная ответственность. Для юридического лица штраф может достигать 700 000 рублей. (Consultant Plus)

Владельцу сайта нужно проверить не только форму входа, но и всю цепочку: frontend, backend, плагины, приложения и существующие аккаунты.

Иностранная авторизация может оставаться в Google One Tap, мобильном приложении, плагине CMS или старом серверном маршруте. CompanionAI может проверить используемые способы входа, подготовить схему миграции и заменить Google OAuth без потери профилей, заказов и подписок.

Проверить авторизацию на сайте