Вход в личный кабинет без Google и Apple: что разрешает 199-ФЗ и как мы это делаем
Если в личном кабинете есть кнопка «Войти через Google» или «Войти через Apple», с 7 июля 2026 года это не мелочь оформления, а статья расходов: с этой даты в России действует 199-ФЗ от 26.06.2026, который вводит в КоАП статью 13.55 и штрафует владельцев сайтов и приложений за доступ, открытый после авторизации через иностранный сервис.
Что именно запрещено и кого штрафуют
Штрафуют владельца ресурса — гражданина России или российскую компанию, — если доступ к сайту или приложению открывается после входа через сервис, который не принадлежит российским компаниям: Google, Apple, GitHub, Telegram сюда попадают. Суммы по 199-ФЗ: гражданам — 10–20 тыс. ₽, должностным лицам — 30–50 тыс. ₽, юридическим лицам — 500–700 тыс. ₽, при повторном нарушении — до 1,4 млн ₽. Пользователей, которые входили через такой сервис, закон не трогает — ответственность только на стороне владельца.
Что разрешено
Разрешён вход по российскому номеру телефона, через Госуслуги, по биометрии через Единую биометрическую систему и через сервисы российских владельцев — Яндекс ID, VK ID, Сбер ID. Обычная связка «почта и пароль» тоже законна: это не авторизация через сторонний сервис, а собственная система доступа сайта. Мы в тарифе на веб-приложение строим именно её: «Регистрация, вход, восстановление пароля, email-уведомления» входят в тариф от 160 000 ₽, от 10 дней, без привязки к конкретному иностранному провайдеру.
Как это влияет на выбор способа входа для нового кабинета
На брифе мы обычно закрываем этот вопрос одним из трёх вариантов, и решаем его до первой строчки кода, а не после запуска:
- Почта и пароль. Самый простой и предсказуемый вариант, подходит почти всегда. Плюс восстановление пароля по почте — оно тоже входит в тариф веб-приложения.
- Номер телефона и код по SMS. Удобнее для розницы и мобильной аудитории, не требует пароля вообще.
- Яндекس ID, VK ID или Госуслуги. Если аудитория уже привыкла входить одной кнопкой через эти сервисы — это законная замена привычному «Войти через Google».
Всё это — часть той же работы «Регистрация, вход, восстановление пароля» из тарифа, а не доплата сверху: доплатой становится только нестандартная схема входа, которую отдельно обсуждаем на брифе.
Что делать, если вход через иностранный сервис уже есть
Мы не консультируем по праву и не оцениваем конкретный юридический риск — для этого нужен юрист. Но техническую часть переноса мы проходили сами, и порядок действий такой:
- Сначала — проверка, кто не потеряет доступ. Смотрим, у скольких пользователей есть второй способ входа или актуальный контакт, на который можно выдать новый доступ. Без этого шага отключение старого входа оставит часть пользователей снаружи.
- Кнопка входа убирается со страницы. Это видимая часть, но не защита сама по себе.
- Обработчик на сервере отключается отдельно. Если запрос на вход через старый сервис всё ещё принимается напрямую или по старой ссылке, скрытая кнопка ничего не решает.
- Пользователям выдаётся новый способ входа — письмом, SMS или в самом кабинете при следующем визите, пока старый вход ещё работает переходный период.
На нашем собственном продукте Roboweb.dev раньше был вход через GitHub. После вступления закона в силу мы прошли эти четыре шага сами: убрали кнопку, закрыли приём запросов на сервере и оставили вход по почте и через Яндекс ID. Экспорт готового кода в GitHub или GitFlic остался — это уже действие вошедшего пользователя, к авторизации отношения не имеет.
Практический вывод
Если планируете личный кабинет — заложите способ входа в бриф сразу: почта с паролем, телефон с SMS-кодом или Яндекс ID/VK ID/Госуслуги закрывают почти любую задачу и не создают юридического риска. Если кабинет уже работает с входом через Google, Apple, GitHub или Telegram, сначала проверьте у юриста реальный риск для вашей ситуации, а техническую замену стройте по тому же порядку: сначала доступ для всех пользователей, потом кнопка, потом сервер.
Короткие ответы на частые вопросы
Кого именно штрафуют — владельца сайта или пользователя?
Владельца. По 199-ФЗ отвечает тот, кто открывает доступ к сайту или приложению после авторизации через иностранный сервис, — гражданин РФ или российская компания. Пользователей, которые входили через Google или Apple, закон не касается.
Какие способы входа точно законны?
Российский номер телефона, вход через Госуслуги, биометрия через ЕБС и системы российских владельцев — Яндекс ID, VK ID, Сбер ID. Обычная пара «почта и пароль» тоже законна: это не сторонний сервис авторизации.
А если у нас уже есть кабинет с входом через Google — что грозит и что делать?
Мы не даём юридических консультаций и не оцениваем конкретный риск — это вопрос к юристу. Технически задача решается в два шага: сначала убедиться, что ни один пользователь не потеряет доступ (проверить, есть ли у него другой способ входа или контакт для его выдачи), и только потом убирать кнопку и закрывать сам обработчик входа на сервере — скрытая кнопка не защищает, если запрос на вход всё ещё принимается.
Это касается только личных кабинетов на сайте или ботов и приложений тоже?
Формулировка закона — «сайты и приложения», поэтому проверяем и мобильные приложения. Telegram-ботов закон касается иначе: сам Telegram Login Widget — тот же иностранный сервис, если через него открывается доступ к платному или закрытому разделу.
Правда ли, что вы сами наступили на эти грабли?
Да, и не скрываем. На нашем продукте Roboweb.dev раньше можно было войти через GitHub. После того как 07.07.2026 закон вступил в силу, мы убрали этот способ входа и оставили вход по почте и через Яндекс ID; экспорт готового кода в GitHub или GitFlic остался — это действие уже вошедшего пользователя, а не способ попасть в кабинет.
Услуги и кейсы по теме: веб-приложения и личные кабинеты · кейс Roboweb.dev · цены и сроки
Опишите, какой кабинет нужен, — посчитаем смету и сразу заложим легальный вход.
Рассчитать проект →