152‑ФЗ по отраслям
152‑ФЗ для сайта интернет-магазина
Интернет-магазин обрабатывает персональные данные на каждом шаге: регистрация, оформление заказа, доставка, оплата, возвраты, программа лояльности. Имя, телефон и адрес нужны, чтобы исполнить договор купли-продажи, и для этой части обработки отдельное согласие часто не требуется: основанием служит сам договор (ст. 6 152‑ФЗ).
Сложности начинаются вокруг заказа. Данные уходят курьерским службам, пунктам выдачи, платёжным сервисам, в CRM и сервис рассылок. Каждый такой подрядчик обрабатывает данные по вашему поручению, и это нужно оформить договором. Маркетинг добавляет свои вопросы: письма о брошенной корзине, промо-рассылки, пиксели ретаргетинга и рекламные кабинеты.
Рекламная рассылка без согласия — это уже не только 152‑ФЗ, но и закон «О рекламе»: юрлицу грозит штраф 300 тыс.–1 млн рублей по ч. 4.1 ст. 14.3 КоАП. Ниже — что собирает типичный магазин, где обычно ошибаются и что исправить в первую очередь.
Проверьте свой сайт
Найдём политику, согласия, cookie и зарубежные сервисы.
Какие данные собирает сайт
Главные риски
Курьерская служба, пункт выдачи и фулфилмент получают имя, телефон и адрес покупателя. По ч. 3 ст. 6 152‑ФЗ такая передача оформляется поручением: договором с перечнем действий, целей и требований к защите данных. Без него у магазина нет документа, который обязывает подрядчика правильно обращаться с данными.
Email или телефон, оставленный для заказа, не означает согласия на рекламу. Отправка акций без отдельного согласия нарушает закон «О рекламе» и грозит штрафом 300 тыс.–1 млн рублей для юрлица. Галочку подписки нельзя ставить по умолчанию и объединять с согласием на обработку для заказа.
Чтобы напомнить о корзине, магазин связывает email с поведением на сайте. Если адрес взят из незавершённой формы, а согласия на коммуникации нет, такое письмо легко признать рекламным. Надёжнее отправлять напоминания только тем, кто подписался, и описать этот сценарий в политике.
Рекламные пиксели передают в рекламные системы идентификаторы посетителей и события, иногда хэш телефона или email. Если сервис иностранный, возникает трансграничная передача, о которой с 1 марта 2023 года нужно уведомлять Роскомнадзор. Минимум — предупредить о cookie и перечислить сервисы в политике.
База магазина с адресами и телефонами интересна мошенникам, которые звонят от имени службы доставки. Штраф за утечку для юрлица начинается от 3 млн рублей, не считая претензий покупателей. Доступы к админке, CRM и выгрузкам нужно ограничивать и регулярно пересматривать.
Чек-лист для сайта
- Разместить политику обработки персональных данных и указать в ней все цели: исполнение заказа, доставка, личный кабинет, рассылки, аналитика.
- Определить основание для каждой цели: данные для заказа — исполнение договора, рассылки и ретаргетинг — отдельное согласие.
- Разделить в форме заказа согласие на обработку и согласие на рекламную рассылку: два чекбокса без предустановленных галочек.
- Заключить договоры поручения с курьерскими службами, пунктами выдачи, CRM, сервисом рассылок и колл-центром.
- Проверить, что ввод данных карты происходит на стороне платёжного сервиса и они не попадают в базу магазина.
- Настроить письма о брошенной корзине только для тех, кто дал согласие на коммуникации.
- Показать уведомление о cookie и перечислить в политике аналитические и рекламные сервисы.
- Проверить, где хранится база клиентов и заказов: базы с данными граждан РФ должны находиться в России.
- Подать уведомление в Роскомнадзор, а при использовании иностранных сервисов оценить трансграничную передачу.
- Ограничить доступ сотрудников к выгрузкам клиентской базы и вести журнал выгрузок.
Документы за 2 минуты
Заполните реквизиты, отметьте, зачем сайт собирает данные и какие сервисы подключены, — получите политику со всеми разделами, которые ожидает Роскомнадзор.
Открыть генератор →Согласие на обработку ПДнС 1 сентября 2025 года согласие оформляется отдельно от оферты и политики. Генератор соберёт текст отдельного документа и HTML-чекбокс для формы.
Открыть генератор →Cookie-баннерБаннер, который не только закрывает экран: Яндекс Метрика и другие счётчики загружаются только после согласия посетителя, а отказаться так же просто, как согласиться.
Открыть генератор →Частые вопросы
Нужно ли согласие на обработку персональных данных при оформлении заказа в интернет-магазине?
Для исполнения заказа основанием служит договор купли-продажи, поэтому имя, телефон и адрес доставки можно обрабатывать без отдельного согласия. Но как только данные используются шире — для рассылок, ретаргетинга, программы лояльности — нужно отдельное согласие. Если чекбокс согласия всё же есть в форме, он не должен быть спрятан в оферту или отмечен заранее.
Нужен ли договор с курьерской службой по 152‑ФЗ?
Да, если курьерская служба обрабатывает данные покупателей по вашему поручению. В договоре должны быть перечень действий с данными, цели обработки и требования к их защите. У крупных служб доставки такие условия часто уже есть в стандартном договоре — их стоит найти и проверить.
Можно ли отправлять акции покупателям, которые уже делали заказ?
Только если они дали согласие на получение рекламы. Сам факт покупки не даёт права присылать промо-письма и СМС. Рекламная рассылка без согласия нарушает закон «О рекламе», штраф для юрлица — 300 тыс.–1 млн рублей.
Какой штраф грозит интернет-магазину за отсутствие политики конфиденциальности?
Неопубликование политики обработки персональных данных наказывается штрафом для юрлица 30–60 тыс. рублей. Кроме того, без политики сложно показать, что покупателей проинформировали о целях обработки. Наличие ссылки на политику и текста согласия в формах можно быстро оценить бесплатной проверкой «Сайт и закон».
Можно ли хранить базу клиентов интернет-магазина на зарубежном хостинге?
Базы данных с персональными данными граждан РФ должны находиться в России (ч. 5 ст. 18 152‑ФЗ). Нарушение требования о локализации грозит юрлицу штрафом от 1 до 6 млн рублей. Зарубежные сервисы можно использовать только с учётом этого требования и правил трансграничной передачи.