Федеральный законодатель закрыл правовой пробел, существовавший на рынке интернет-сервисов с декабря 2023 года. Президент России подписал закон о введении административной ответственности для владельцев информационных ресурсов, допускающих авторизацию пользователей с использованием иностранных сервисов. До настоящего момента норма носила практически декларативный характер: запрет на трансграничную аутентификацию действовал, однако санкции за его нарушение отсутствовали, что создавало риск регуляторного арбитража.

Суть нововведений и дифференциация ответственности

Принятые поправки к Кодексу об административных правонарушениях (КоАП РФ) вводят ощутимую систему штрафов, градуированную по субъектному составу правоотношения. Теперь нарушение порядка идентификации пользователей повлечет за собой:

- для физических лиц — штраф в размере от 10 000 до 20 000 рублей;
- для должностных лиц — от 30 000 до 50 000 рублей;
- для юридических лиц — от 500 000 до 700 000 рублей.

Ключевой момент заключается в том, что буква закона направлена не на конечного потребителя, а на операторов данных. Под запрет подпадает техническая интеграция на российских платформах кнопок «Войти через Apple ID», «Войти через Google» и аналогичных инструментов сквозной аутентификации (Single Sign-On, SSO), принадлежащих зарубежным провайдерам.

Законодательный контекст и пояснения регулятора

Запрет на использование иностранных сервисов для авторизации на российских сайтах был установлен еще в декабре 2023 года в рамках так называемого закона о «приземлении» и суверенизации Рунета. Тогда предполагалось, что владельцы ресурсов в добровольном порядке перейдут на отечественные платформы верификации: Единую биометрическую систему (ЕБС), портал «Госуслуги» (ЕСИА), VK ID или Яндекс ID.

Однако правоприменительная практика показала, что без механизма административного принуждения бизнес предпочитал сохранять привычные пользователю западные элементы пользовательского опыта (UX), ссылаясь на снижение конверсии при отказе от привычных OAuth-протоколов.

Первый заместитель председателя Комитета Госдумы по информационной политике Антон Горелкин официально разъяснил, что новые штрафы не затронут «рядовых пользователей интернета». Объектом контроля становятся исключительно владельцы сайтов и приложений. Другими словами, ответственность за предоставление пользователю нелегитимного способа входа ложится на плечи администратора домена или правообладателя программного обеспечения.

Последствия для цифрового бизнеса и границы риска

Для юридических лиц оборотный диапазон санкций (до 700 тысяч рублей) теперь сопоставим с наказанием за нарушение порядка локализации персональных данных россиян. Риск-менеджменту компаний, особенно в сфере E-commerce и онлайн-сервисов, необходимо в кратчайшие сроки провести аудит модулей авторизации. Техническое решение проблемы лежит в плоскости замены SDK зарубежных вендоров на отечественные аналоги, что повлечет за собой дополнительные расходы на рефакторинг бэкенда.

Особого внимания заслуживает и статус физических лиц как субъектов наказания. Эта норма, вероятно, направлена на блогеров-миллионников и администраторов неформальных веб-площадок, зарегистрированных как самозанятые или не имеющих статуса ИП, но являющихся владельцами кода сайта. Введение штрафа до 20 тысяч рублей для физлиц создает прецедент персональной ответственности за архитектуру пользовательского пути.

Ввод санкций финализирует переход российского интернет-пространства к замкнутой модели цифровой идентичности. Теперь, при отсутствии легальных оснований для использования иностранной авторизации, владельцам ресурсов выгоднее оперативно имплементировать отечественные API-шлюзы, не дожидаясь первой волны протоколов об административных правонарушениях от Роскомнадзора.

Ещё из этой категории