Штрафы за Google и Apple ID: как перейти на легальные способы авторизации
Кнопка «Войти через Google» ещё недавно считалась хорошим тоном для любого сайта с личным кабинетом. Пользователи входили без паролей и лишних полей. Но с 7 июля 2026 года такая кнопка может обойтись владельцу сайта в сотни тысяч рублей. Разбираемся, что именно запретили, кому грозит ответственность и какими способами авторизацию можно заменить без потери клиентов.
Коротко о законе
Требование использовать только российские способы входа появилось не вчера. Ещё в 2023 году в 149-ФЗ «Об информации, информационных технологиях и о защите информации» закрепили перечень допустимых механизмов авторизации для сайтов и приложений, работающих с российской аудиторией. Тогда же зарубежные сервисы — Google, Apple ID, Microsoft и подобные — в этот перечень не попали. Проблема была только в одном: ответственности за нарушение не предусмотрели, поэтому большинство площадок продолжало предлагать вход через иностранные аккаунты как ни в чём не бывало.
Точку в этой истории поставил закон № 199-ФЗ. 9 июня 2026 года Госдума приняла соответствующие поправки в третьем чтении, 26 июня документ подписал президент, а с 7 июля в КоАП РФ заработала новая статья 13.55 с реальными штрафами за нарушение правил авторизации. Отсрочки для бизнеса нет: проверки Роскомнадзора могут стартовать по жалобе, по итогам планового мониторинга или даже по наводке конкурентов.
Что именно запрещено, а что нет
Здесь легко запутаться, потому что заголовки в СМИ формулируют запрет слишком широко. На деле закон бьёт не по всей авторизации, а по конкретной технологии.
Под запретом — единый вход (SSO) через сторонние учётные записи: кнопки «Войти через Google», «Войти через Apple ID», Microsoft OAuth, GitHub Login, Okta, Auth0 и другие identity-платформы. Механика простая: пользователь нажимает кнопку, и проверку личности берёт на себя иностранный сервер, а не сам сайт.
Не запрещено — использование адреса на gmail.com, yahoo.com или outlook.com в качестве обычного логина. Если на сайте есть классическая форма «email + пароль», и человек вписывает туда свою зарубежную почту, то авторизация по-прежнему выполняется силами самого сайта, а не сторонней платформой. Разница именно в том, кто проверяет личность пользователя — сайт или чужой сервер.
Отдельный нюанс — мессенджеры. Если на сайте реализован вход через Telegram, где авторизатором фактически выступает сам мессенджер, юристы советуют относиться к этому так же настороженно, как к Google или Apple ID: привязка к российскому номеру телефона сути не меняет, поскольку личность подтверждает иностранная инфраструктура. При этом использовать Telegram как канал для рассылок, ботов и уведомлений закон не запрещает, под ограничение попадает только сценарий входа на сайт.
Что разрешено использовать для входа
российский номер мобильного телефона (SMS-авторизация или звонок-подтверждение);
портал «Госуслуги» (ЕСИА);
Единая биометрическая система (ЕБС);
российские сервисы авторизации — VK ID, Яндекс ID, Сбер ID, T-ID, МТС ID и аналогичные;
классическая связка «email + пароль», где проверку выполняет сам сайт.
Кого касаются штрафы
Ответственность по статье 13.55 КоАП РФ несут исключительно владельцы сайтов, приложений и информационных систем — юридические лица, должностные лица, индивидуальные предприниматели и физлица, если у них есть собственный проект с личным кабинетом. Обычных посетителей, которые просто нажимают знакомую кнопку входа, санкции не затрагивают: спрос идёт с того, кто эту кнопку разместил.
Под требования закона подпадает широкий круг цифровых продуктов: интернет-магазины, маркетплейсы, SaaS-сервисы, онлайн-школы, корпоративные порталы с доступом для сотрудников и партнёров, подписочные и медийные площадки, мобильные приложения с личным кабинетом. Масштаб аудитории значения не имеет: даже сайт-визитка с личным кабинетом на пять человек формально нарушает закон, если там осталась авторизация Google или Apple ID.
Важный момент для небольших проектов: если весь контент сайта доступен без регистрации, добавлять систему авторизации вообще не обязательно — соответственно, и риска штрафа за неё не возникает.
Размеры штрафов
Санкции разделены по категориям нарушителей и растут при повторном нарушении в течение года после первого протокола.
Кого касается
Первое нарушение
Повторное нарушение
Физические лица
10 000 – 20 000 ₽
20 000 – 40 000 ₽
Должностные лица
30 000 – 50 000 ₽
60 000 – 100 000 ₽
Юридические лица
500 000 – 700 000 ₽
1 000 000 – 1 400 000 ₽
Важный нюанс механики: каждый выявленный способ входа может рассматриваться как отдельное нарушение. Если на сайте одновременно доступны кнопки Google, Apple ID и Microsoft, теоретически протокол способны составить по каждой из них.
Формальная цель — снижение зависимости российской ИТ-инфраструктуры от решений из недружественных юрисдикций. Пока идентификация пользователя завязана на сервер зарубежной корпорации, доступ к российскому сервису в любой момент можно оборвать извне. Перенос авторизации на российские рельсы закрывает эту уязвимость и одновременно решает вопрос локализации персональных данных: адрес, телефон и другие идентификаторы пользователя больше не проходят через иностранные серверы при каждом входе.
Чем заменить Google и Apple ID: обзор способов входа
Разные сценарии авторизации закрывают разные задачи бизнеса, от простой регистрации в интернет-магазине до строгой идентификации в финтехе. Мы уже писали ранее, чем можно заменить Google-авторизацию.На практике сайты редко ограничиваются одним способом и комбинируют несколько.
Вход по номеру телефона. Самый универсальный вариант замены иностранных кнопок. Пользователь указывает российский номер и подтверждает его SMS-кодом или звонком со сбросом вызова. Подходит для интернет-магазинов, служб доставки, мобильных приложений, где важны скорость и минимум полей при регистрации. Именно вход по номеру телефона ближе всего к тому опыту в один клик, к которому пользователей приучили Google и Apple.
Российские ID-сервисы. VK ID, Яндекс ID, Сбер ID и другие отечественные аналоги работают по знакомой логике: система использует данные уже существующего аккаунта пользователя для подтверждения входа на новый сайт. Это самая близкая по UX замена привычной кнопке «Войти через Google».
Авторизация через Госуслуги (ЕСИА). Подходит проектам, где важно точно подтвердить личность человека, например, финансовым платформам, медицинским и страховым сервисам, образовательным проектам с выдачей документов.
Единая биометрическая система (ЕБС). Подтверждение личности по биометрическим данным — голосу или изображению лица. Метод рассчитан прежде всего на крупный бизнес и сервисы с повышенными требованиями к надёжности идентификации.
Классическая связка «email + пароль». Остаётся полностью легальной вне зависимости от того, на каком домене у пользователя почта, хоть на gmail.com. Проверку логина и пароля в этом случае выполняет сам сайт, а не сторонняя платформа, поэтому под запрет такой способ не подпадает.
Авторизация по SMS и email-коду
Для большинства сайтов и приложений оптимальным решением становится не один способ входа, а связка из двух-трёх: классическая регистрация плюс быстрое подтверждение по SMS или email как основной или резервный канал. Здесь стоит сказать про технологическую сторону вопроса.
SMS-авторизация — это отправка одноразового кода на телефон при регистрации, входе в личный кабинет или подтверждении операции. Такой сценарий полностью соответствует требованиям закона: идентификатором выступает российский номер телефона, а данные не покидают инфраструктуру внутри страны. Похожим образом работает OTP email — одноразовый код высылается на почту пользователя и не зависит от того, к какому домену эта почта привязана: gmail.com, yandex.ru или корпоративный ящик компании.
Именно на этом стыке надёжной доставки кодов и стабильной инфраструктуры работает платформа Notificore.
Сервис закрывает сразу оба направления, которые нужны бизнесу при переходе с иностранной авторизации:
SMS-рассылки с кодами авторизации. Notificore отправляет одноразовые коды для входа, регистрации и подтверждения операций через прямые подключения к операторам связи.
Сервисные и транзакционные email-рассылки. Через платформу можно настроить рассылку писем с кодом подтверждения, уведомлений о смене пароля, чеков и других транзакционных сообщений.
Доступные цены на оба канала, что особенно важно при переходе на многоканальную авторизацию, когда SMS и email работают в связке как основной и резервный способ подтверждения.
Для бизнеса, который выстраивает вход по номеру телефона или авторизацию по email взамен убранных кнопок Google и Apple ID, такая связка каналов закрывает сразу несколько задач: код долетает до пользователя быстро, стоимость отправки остаётся предсказуемой, а инфраструктура физически находится в контуре, соответствующем требованиям российского законодательства.
Пошаговый план перехода на легальную авторизацию
Полностью переделывать систему регистрации с нуля обычно не требуется, достаточно последовательно пройти несколько этапов.
Шаг 1. Аудит всех точек входа. Проверьте не только главную форму регистрации, но и мобильное приложение, старые версии личного кабинета, партнёрские и админ-панели, тестовые окружения, посадочные страницы и сторонние виджеты. Иностранная кнопка входа нередко «прячется» именно в забытых интеграциях.
Шаг 2. Полное отключение зарубежных сервисов. Недостаточно просто скрыть кнопку в интерфейсе. Нужно убрать сами OAuth-интеграции, API-ключи и скрипты, чтобы сайт больше не отправлял запросы к серверам Google, Apple или Microsoft.
Шаг 3. Подключение разрешённых способов входа. Для большинства проектов рабочей комбинацией становится классический логин с паролем плюс один-два российских ID-сервиса, а также вход по номеру телефона с подтверждением через SMS.
Шаг 4. Миграция существующих пользователей. Удалять или блокировать аккаунты, которые раньше регистрировались через Google или Apple ID, не требуется — закон обратной силы не имеет. Но таким пользователям нужно предложить способ восстановить доступ: задать пароль вручную, привязать номер телефона или подключить российский ID-сервис к уже существующему профилю. Важно связать новый способ входа именно со старым аккаунтом, а не создавать пользователю новый.
Шаг 5. Уведомление аудитории. За одну-две недели до отключения иностранной авторизации имеет смысл сделать рассылку с объяснением: почему меняется способ входа, что данные аккаунта сохранены и как восстановить доступ. Это заметно снижает нагрузку на техподдержку.
Шаг 6. Обновление документов. После смены способов входа стоит актуализировать пользовательское соглашение и политику обработки персональных данных — убрать из них упоминания иностранных сервисов авторизации и описать доступные способы входа.
Частые ошибки при переходе
Кнопку убрали, а интеграцию — нет. В коде сайта остаются SDK, API-ключи и скрипты Google или Apple, хотя сама кнопка уже не отображается в интерфейсе. Формально сайт продолжает обращаться к иностранным серверам.
Запрещают регистрацию с иностранной почтой. Ограничение касается только передачи самой авторизации сторонней платформе, а не домена почтового ящика.
Забывают про мобильное приложение. Кнопки входа через Google и Apple убирают с веб-версии, но оставляют в мобильной сборке, там их тоже нужно вычищать.
Переходят на вход по телефону без защиты от фрода. Без ограничения количества запросов с одного устройства злоумышленники могут массово запрашивать коды подтверждения, что увеличивает расходы на SMS и создаёт лишнюю нагрузку.
Создают пользователю новый аккаунт вместо переноса старого. При подключении российского ID-сервиса или номера телефона важно связать его с уже существующим профилем по совпадающему email или телефону.
Частые вопросы
Что будет, если просто убрать кнопки Google и Apple, не подключая новые способы?
Закон не обязывает подключать именно российские ID-сервисы. Достаточно, чтобы на сайте не осталось иностранных механизмов идентификации. Классической связки «логин + пароль» для соблюдения требований хватает.
Нужно ли удалять аккаунты, которые раньше регистрировались через Google или Apple ID?
Нет, закон обратной силы не имеет. Достаточно предложить таким пользователям альтернативный способ входа, например, задать пароль или привязать номер телефона.
Сколько времени занимает переход на легальную авторизацию?
Для сайтов на готовых конструкторах от 15 минут, достаточно снять галочки в настройках виджета входа. Для проектов с кастомной разработкой процесс обычно занимает от одной до двух недель, в зависимости от объёма базы пользователей и количества точек входа, которые нужно проверить.
Не потеряет ли бизнес пользователей после отключения Google ID?
Если предложить альтернативу с таким же быстрым входом — SMS-код, звонок с подтверждением или российский ID-сервис — заметная часть аудитории проходит переход почти незаметно для себя. Проседание конверсии обычно связано не с самим отключением иностранной кнопки, а с отсутствием продуманной коммуникации и замены.
Заключение
С 7 июля 2026 года авторизация Google и авторизация Apple ID на российских сайтах и в приложениях под запретом. При этом сама суть требования проста: личность пользователя должна проверять российская система, а не сервер зарубежной корпорации.
Самый предсказуемый путь для бизнеса — провести аудит форм входа, отключить OAuth-кнопки Google, Apple и Microsoft, а вместо них внедрить связку из привычных пользователю каналов: вход по номеру телефона, российские ID-сервисы и авторизацию по email. Для технической части этого перехода — надёжной доставки одноразовых кодов по SMS и транзакционных писем с подтверждением входа — можно использовать платформу Notificore: она закрывает задачу с хорошей доставляемостью и доступными ценами, а дополнительно даёт другие каналы для тех сценариев, где нужен запасной вариант связи с пользователем.