Что сделать в первую очередь
- Составьте список данных, которые собирает магазин при заказе: имя, телефон, email, адрес доставки, а иногда и паспортные данные для отдельных товаров.
- Определите, кому вы передаёте данные покупателей: службам доставки, платёжным сервисам, агрегаторам — каждая передача должна иметь основание по закону.
- Проверьте, есть ли на сайте политика обработки данных и согласие покупателя именно при оформлении заказа, а не только галочка на форме обратной связи.
- Убедитесь, что подано уведомление в Роскомнадзор: для интернет-магазина с обработкой данных покупателей оно практически обязательно.
- Проверьте, как и сколько вы храните данные заказов: бессрочное хранение всего подряд — отдельное нарушение принципов обработки.
- Не откладывайте: с 2025 года штрафы по 152-ФЗ выросли, а магазин с оформлением заказов — заметная и понятная цель для проверки.
! Чего нельзя делать
Интернет-магазины чаще всего получают штрафы по 152-ФЗ из-за обращения с базой покупателей и передачи данных партнёрам. Вот чего делать не стоит.
Не передавайте данные покупателей доставке и платёжным сервисам без оформленных оснований: незаконная передача — частое и серьёзное нарушение.
Не прячьте всё в одну галочку «согласен со всем»: согласие на рассылки и маркетинг нельзя навязывать как условие покупки.
Не храните базу покупателей бессрочно и без цели: избыточное хранение само по себе нарушает принципы обработки данных.
Не ставьте шаблонную политику, не описывающую ваши реальные передачи данных: несоответствие — это отдельное нарушение.
Не игнорируйте уведомление в Роскомнадзор: для магазина с базой покупателей его отсутствие особенно заметно при проверке.
Как я привожу магазин в порядок
- Провожу аудит магазина: разбираю, какие данные собираются при заказе, регистрации и оплате, кому и зачем передаются, и где не хватает оснований и согласий.
- Готовлю политику обработки данных и согласия под реальные процессы магазина: оформление заказа, доставку, оплату, рассылки и программы лояльности.
- Оформляю передачу данных партнёрам: проверяю и выстраиваю основания для передачи курьерам, платёжным сервисам и подрядчикам, чтобы она была законной.
- Подаю или проверяю уведомление в Роскомнадзор и привожу его в соответствие тому, что магазин реально делает с данными покупателей.
- Закрываю вопросы хранения, локализации и трансграничной передачи, а заодно проверяю документы магазина на стыке 152-ФЗ и правил дистанционной торговли.
- От объёма данных: чем больше собираете при заказе и регистрации, тем выше требования.
- От числа партнёров, которым передаёте данные: доставка, оплата, маркетинг — каждый канал нужно оформить.
- От наличия личных кабинетов и программ лояльности: они добавляют данных и обязанностей.
- От того, где хранятся данные и используете ли вы зарубежные сервисы: это вопросы локализации и трансграничной передачи.
- От того, что уже сделано: иногда нужно лишь доработать документы, иногда выстроить всё с нуля.
Что подготовить
Чтобы привести магазин в соответствие, мне нужно понять весь путь данных покупателя — от заказа до доставки и оплаты. Вот что стоит подготовить к старту.
Ссылка на магазин и доступ к настройкам, чтобы проверить формы заказа, регистрацию и размещение документов.
Какие данные запрашиваются при заказе, регистрации и оплате — основа для согласий и политики.
Службы доставки, платёжные сервисы, маркетинговые подрядчики, которым передаются данные покупателей.
Текущие документы по персональным данным, если они есть, чтобы оценить, что доработать.
Где и сколько хранятся данные заказов и используете ли вы зарубежные сервисы — для локализации и трансграничной передачи.
Данные оператора для политики обработки и уведомления в Роскомнадзор.
Что я беру на себя
- Аудит интернет-магазина и всех процессов с данными покупателей с перечнем того, что нужно исправить.
- Подготовку политики обработки данных и согласий под оформление заказа, доставку, оплату и рассылки.
- Юридическое оформление передачи данных службам доставки, платёжным сервисам и подрядчикам.
- Подачу и сопровождение уведомления в Роскомнадзор об обработке персональных данных покупателей.
- Проверку магазина на стыке 152-ФЗ и правил дистанционной торговли, чтобы закрыть риски сразу по обоим направлениям.
Кто будет вести ваше дело
Константин Александрович Вруцкий
Адвокат · член Адвокатской палаты · 20 лет практики
Я привожу интернет-магазины в соответствие 152-ФЗ лично, с первого разговора: разбираю, какие данные покупателей вы собираете и кому передаёте, готовлю политику и согласия под оформление заказа, оформляю передачу данных доставке и платёжным сервисам и подаю уведомление в Роскомнадзор. Заодно проверяю магазин по правилам дистанционной торговли. Честно говорю, что обязательно сейчас, а что можно сделать на следующем шаге.
Что важно знать об интернет-магазине и 152-ФЗ
Чем требования к интернет-магазину отличаются от обычного сайта?
Разница в объёме и характере данных. Обычный сайт чаще всего собирает обезличенную статистику и контакты из формы обратной связи. Интернет-магазин при каждом заказе получает имя покупателя, телефон, адрес доставки, электронную почту, а нередко и историю покупок, иногда — данные для отдельных категорий товаров. Главное отличие в том, что эти данные вы не просто храните, а передаёте третьим лицам: службам доставки, чтобы привезти товар, платёжным сервисам, чтобы принять оплату, иногда маркетинговым подрядчикам. Каждая такая передача по закону требует основания и правильно оформленного согласия. Поэтому к магазину предъявляется больше требований, чем к простому лендингу: помимо политики и уведомления в Роскомнадзор нужно корректно выстроить согласия покупателей и юридически оформить передачу данных партнёрам. Именно на передаче третьим лицам чаще всего и возникают нарушения, о которых владелец магазина даже не задумывается.
Нужно ли отдельное согласие покупателя при оформлении заказа?
Да, и его важно не путать с обычной галочкой на форме обратной связи. При оформлении заказа покупатель сообщает данные для конкретных целей — доставки, оплаты, связи по заказу, — и эти цели должны быть отражены в согласии и в политике обработки. Часть данных обрабатывается на основании исполнения договора с покупателем, но для ряда целей, например для рекламных рассылок или передачи данных маркетинговым партнёрам, требуется отдельное согласие, которое нельзя навязывать как обязательное условие покупки. На практике это означает продуманную структуру: что покупатель принимает, оформляя заказ, а на что соглашается дополнительно и добровольно. Ошибка многих магазинов — одна общая галочка на всё сразу, которая юридически уязвима. Я помогаю выстроить согласия так, чтобы они и закрывали требования закона, и не мешали покупателю быстро оформить заказ.
Что с передачей данных службам доставки и платёжным сервисам?
Передача данных покупателя курьерской службе и платёжному сервису — это обработка персональных данных с участием третьих лиц, и она должна иметь законное основание. Часть таких передач необходима для исполнения договора с покупателем: чтобы доставить товар и принять оплату, без передачи адреса и контактов курьеру и данных платежа сервису обойтись невозможно. Но это не значит, что оформлять ничего не нужно. Отношения с такими партнёрами должны быть правильно урегулированы, цели передачи — отражены в политике обработки данных, а покупатель — проинформирован о том, кому и зачем передаются его данные. Особое внимание — сервисам, которые хранят данные за рубежом: это уже вопрос трансграничной передачи со своими требованиями и уведомлением. Я проверяю всю цепочку передачи данных в магазине и привожу её в порядок, чтобы при проверке или жалобе покупателя у вас были основания на каждую передачу.
Что грозит интернет-магазину за нарушения 152-ФЗ?
Ответственность в последние годы заметно ужесточилась: с 2025 года штрафы за нарушения закона о персональных данных выросли кратно, а за утечки данных введены оборотные штрафы, считающиеся от выручки. Для интернет-магазина это особенно чувствительно: он хранит базу покупателей с контактами и адресами, и её утечка грозит крупными санкциями. Но наказать могут и без утечки — за то, что видно при первой же проверке: отсутствие политики обработки, обработку без надлежащего согласия, неподанное уведомление в Роскомнадзор, незаконную передачу данных партнёрам. Магазин с оформлением заказов — заметная цель, потому что сам факт обработки данных покупателей очевиден. Поэтому привести магазин в соответствие заранее намного дешевле, чем разбираться с последствиями жалобы покупателя или проверки. Я выстраиваю защиту так, чтобы закрыть и формальные требования, и наиболее затратные риски, связанные с базой покупателей.
С чего начать, если магазин работает, а документов по 152-ФЗ нет?
Начинать стоит с аудита реальных процессов, а не со скачивания шаблонной политики. Нужно увидеть всю картину: какие данные магазин собирает при заказе и регистрации, через какие сервисы проходит оплата, какие службы доставки и подрядчики получают данные, где всё это хранится. На этой основе выстраивается комплект документов и настроек: политика обработки под ваши процессы, продуманные согласия при оформлении заказа, юридически оформленная передача данных партнёрам, уведомление в Роскомнадзор и решение вопросов хранения и локализации. Параллельно я смотрю магазин и с точки зрения правил дистанционной торговли и защиты прав потребителей, потому что эти требования тесно переплетены с персональными данными. Частая ошибка — поставить чужую шаблонную политику, которая не описывает ваши реальные передачи данных, и тем самым создать новое нарушение. Поэтому я делаю всё под ключ и под конкретный магазин, а не по универсальному образцу.