Кнопки «Войти через Google» и «Sign in with Apple» долго были стандартом для личных кабинетов, интернет-магазинов и мобильных приложений. В июле 2026 года эта привычка стала источником штрафов: для российских владельцев сайтов и приложений заработала административная ответственность за нарушение правил авторизации.
Важно поймать смысл запрета. Государство говорит не про то, каким почтовым ящиком пользуется человек, речь про то, кому ты доверяешь подтверждение личности при входе. Если личность подтверждает иностранная экосистема, владельцу ресурса в РФ это больше не подходит.
Ниже разберём, на кого правило распространяется, какие способы входа считаются допустимыми, как перевести пользователей на новый сценарий и где чаще всего «забывают» старые кнопки входа.
Содержание:
Где запретили авторизацию через иностранную почту?
Требование использовать «разрешённые» способы авторизации появилось раньше штрафов. С 1 декабря 2023 года для российских сайтов и приложений закрепили список вариантов, через которые допустимо авторизовывать пользователей, находящихся на территории РФ.
Дальше случился ожидаемый этап: в 2026 году ввели ответственность за нарушение этих требований. Закон о штрафах подписан 26 июня 2026 года, в силу он вступил в начале июля 2026 (в публикациях встречаются даты 6 и 7 июля).
Штрафы касаются владельцев ресурсов, обычных пользователей не штрафуют. По размерам санкций чаще всего обсуждают вилку до 700 тысяч рублей для юрлиц.
Кого касается запрет?
Если говорить практично, в зоне риска все сценарии «доступ только после входа»: личный кабинет покупателя, кабинет партнёра, кабинет подрядчика, страница с закрытыми материалами, приложение с авторизованной зоной. Причём больнее всего бьёт по тем, у кого есть несколько фронтов: веб-версия, мобильное приложение, старая админка «для своих», лендинги с отдельной формой входа.
Отдельная ловушка — когда основной продукт уже перевели на вход по телефону, а «вход через Apple» остался в одной из веток: на старом поддомене, в старой версии приложения, в кабинете поставщика, в промо-странице. Регулятору не важно, насколько эта ветка популярна.
Ещё один важный момент: ответственность адресована владельцу ресурса. Владельцем может быть компания, ИП, должностное лицо, в отдельных случаях физлицо.
Какие способы авторизации разрешены?
На уровне идеи закон закрепляет простое правило: подтверждение личности при входе должно быть в российской юрисдикции. Поэтому список допустимых способов выглядит так: российский номер телефона, портал «Госуслуги» (ЕСИА), единая биометрическая система (ЕБС) или иная российская система, владельцем которой выступает гражданин РФ или российское юрлицо.
Про иностранную почту есть тонкость, из‑за которой в инфополе много путаницы. В одних разъяснениях «иностранная почта как способ входа» попадает под запрет, в других — подчёркивается, что логин может быть любым, ключевое требование относится к механизму авторизации через стороннюю экосистему. Если хочется снизить риск до минимума, рабочая схема такая: оставляешь email как контакт и логин, добавляешь привязку российского номера и даёшь пользователю переключиться на вход по номеру.
Как мигрировать текущих пользователей?
Первая мысль у владельца продукта часто радикальная: «отрезать всё лишнее и пусть входят заново». Это прямой путь к потере пользователей и к шквалу обращений в поддержку. В материалах про вступление штрафов в силу отдельно отмечают: ранее созданные аккаунты сами по себе не обязаны исчезнуть, задача владельца ресурса — убрать запрещённый способ входа и дать людям перейти на допустимый.
Нормальная миграция выглядит как «привязка» нового способа входа к существующему аккаунту. Самый частый вариант — привязка российского номера телефона и включение входа по коду. Если продукт корпоративный, добавляют ещё один слой: доступ по приглашению и подтверждение роли внутри компании.
Коммуникация с пользователями важна. Уведомление должно объяснять, что меняется именно способ входа, данные аккаунта сохраняются, нужно привязать номер и дальше входить по нему. Если платный контент уже куплен, владелец сервиса заинтересован сохранить доступ и выполнить обязательства.
Технический план перехода без хаоса
Переход на российские способы авторизации редко упирается в «прикрутить SMS». Основная сложность в инвентаризации: найти все места, где вход делегирован наружу, и закрыть их синхронно во всех версиях продукта.
- Составь карту входа: веб, мобильное приложение, поддомены, старая админка, кабинет партнёра, вход по ссылке из письма.
- Определи основной допустимый способ: телефон как базовый вариант, «Госуслуги» как усиление для сервисов, где важна подтверждённая личность.
- Продумай «привязку» для старых аккаунтов: где хранится внешний идентификатор, чем его заменить, как избежать дублей.
- Добавь защиту входа: лимиты на отправку кодов, журналирование, контроль подозрительных попыток.
- Отключи иностранные кнопки на фронте и на бэке: эндпоинты, и флаги в конфиге.
- Проведи релиз по средам: тест, прод, мониторинг обращений в поддержку, быстрые правки.
Когда переход затрагивает несколько команд, почти всегда нужна точка входа для вопросов от пользователей: кто-то потеряет доступ, кто-то привязал номер к другому аккаунту, кто-то путает email и телефон. В такие моменты поддержка перестаёт быть «опцией» и становится частью сценария входа.
Частые ошибки, из-за которых прилетает штраф
Ошибка 1: оставить иностранный вход «дополнительным». По строгой трактовке правила допустимы только перечисленные способы. Если кнопка «Войти через Google» остаётся для пользователей из РФ, владелец ресурса продолжает нарушать требование.
Ошибка 2: забыть про «неосновные» кабинеты. Партнёрский вход, вход в админку, кабинет подрядчика часто живут отдельной жизнью. Именно там всплывает старая интеграция с иностранным ID.
Ошибка 3: мигрировать через дубли. Когда пользователь привязывает телефон, система создаёт новый аккаунт. Старый остаётся с иностранным идентификатором. В итоге владелец ресурса вынужден держать два способа входа, поддержка не успевает разруливать, растёт число конфликтов по данным.
Ошибка 4: считать, что «раз человек в России, значит можно определить по IP». География пользователя и география бизнеса редко совпадают на 100%. Поэтому в сценариях входа важны явные правила: кого считаешь пользователем из РФ, какие способы входа разрешаешь, как обрабатываешь пограничные случаи.
Документы и персональные данные: что обновить на сайте?
Смена способа аа тянет за собой работу с документами. Если добавляешь вход по телефону, ты начинаешь собирать номер как идентификатор, меняется цель обработки, меняются меры защиты, добавляются новые события вимальный набор, который стоит проверить после изменения входа:
- Политика конфиденциальности — отражает цели и состав данных, в том числе регю.
- Согласие на обработку персональных данных — если опираешься на согласие, важно, чтобы там появился телефон и связанные с ним операции.

