Кибероснова | 152-ФЗ — документы по защите персональных данных
Электронная коммерция

152-ФЗ для интернет-магазина: пошаговый чек-лист

Какие документы по 152-ФЗ нужны интернет-магазину. Политика конфиденциальности, согласие покупателя, cookies — готовые шаблоны для ecommerce.

Необходимые документы

  1. Политика конфиденциальности

    Для размещения на сайте магазина

  2. Пользовательское соглашение

    Правила использования сайта и магазина

  3. Политика cookies

    Описание используемых cookies и cookie-баннер

  4. Согласие покупателя

    Чекбокс при оформлении заказа

  5. Согласие на рассылку

    Отдельный чекбокс для маркетинговых сообщений

  6. Положение об обработке ПДн

    Внутренний документ для сотрудников

  7. Уведомление в Роскомнадзор

    Обязательно для интернет-магазина

  8. Приказ о назначении ответственного

    Назначение лица, ответственного за ПДн

Какие персональные данные собирает интернет-магазин

Интернет-магазин обрабатывает значительный объём персональных данных покупателей: ФИО, телефон, email, адрес доставки, история заказов, данные банковских карт (через платёжные системы). При использовании аналитики собираются IP-адреса, cookies, данные о поведении на сайте.

Помимо данных покупателей, магазин обрабатывает данные сотрудников (кадровый учёт) и контрагентов (поставщики, курьерские службы). Каждая из этих категорий субъектов требует отдельного правового основания для обработки.

Сбор данных начинается с момента, когда посетитель заполняет первую форму на сайте — будь то регистрация, подписка на рассылку или оформление заказа. С этого момента владелец магазина является оператором ПДн.

Обязательные документы для интернет-магазина

Минимальный набор документов включает: политику конфиденциальности для сайта, пользовательское соглашение, политику cookies, согласие на обработку ПДн (чекбокс при заказе), положение об обработке ПДн и уведомление в Роскомнадзор.

Политика конфиденциальности размещается на отдельной странице сайта и описывает: какие данные собираются, зачем, кому передаются (курьерские службы, платёжные системы), как защищаются и как долго хранятся. Ссылка на политику обязательна под каждой формой сбора данных.

Пользовательское соглашение определяет правила работы с сайтом и магазином. Политика cookies информирует о сборе данных через файлы cookie и системы аналитики.

Согласие покупателя на обработку ПДн

При оформлении заказа покупатель должен дать согласие на обработку своих данных. Для интернет-магазина допустима электронная форма согласия — чекбокс перед кнопкой «Оформить заказ» со ссылкой на политику конфиденциальности.

Текст чекбокса: «Даю согласие на обработку персональных данных в соответствии с Политикой конфиденциальности». Оформление заказа без отметки чекбокса должно быть технически невозможно.

Отдельное согласие требуется на маркетинговые рассылки (SMS, email). Подписка на рассылку и согласие на обработку данных для исполнения заказа — это разные правовые основания, и их нельзя объединять в один чекбокс.

Cookies, аналитика и рекламные системы

Интернет-магазины активно используют системы аналитики (Яндекс.Метрика, Google Analytics), рекламные пиксели (VK, Яндекс.Директ, Facebook), ретаргетинг и персонализацию. Все эти технологии собирают данные посетителей через cookies.

Необходимо: разместить cookie-баннер с информацией о типах cookies и возможностью выбора, описать используемые cookies в политике конфиденциальности, получить согласие на использование аналитических и рекламных cookies.

Технические cookies (корзина, авторизация) можно использовать без согласия, так как они необходимы для работы сайта. Аналитические и маркетинговые требуют согласия пользователя.

Передача данных курьерским службам и платёжным системам

При доставке заказа данные покупателя (ФИО, телефон, адрес) передаются курьерской службе. При оплате — платёжной системе. Это передача ПДн третьим лицам, которая должна быть отражена в документах.

В политике конфиденциальности указываются все категории получателей данных: службы доставки, платёжные агрегаторы, маркетинговые платформы. С каждым партнёром рекомендуется заключить соглашение о поручении обработки ПДн.

Если магазин использует зарубежные сервисы (платёжные шлюзы с серверами за границей, аналитику), необходимо обеспечить локализацию первичного сбора данных на территории РФ.

Штрафы и типичные нарушения интернет-магазинов

Типичные нарушения интернет-магазинов: отсутствие политики конфиденциальности на сайте (штраф до 60 000 руб.), сбор данных без согласия через формы без чекбокса (штраф до 700 000 руб.), рассылка без согласия на маркетинг (штраф до 500 000 руб.).

Отдельный риск — утечка базы покупателей. С 2025 года за утечку данных более 1 000 субъектов штраф составляет от 3 до 15 млн руб. При повторной утечке — оборотный штраф до 3% годовой выручки.

Для минимизации рисков магазин должен: разместить все необходимые документы на сайте, настроить чекбоксы на формах, подать уведомление в Роскомнадзор, обеспечить защиту базы данных и регулярно проверять актуальность документов.

Часто задаваемые вопросы

Да, обязательно. Любой сайт, собирающий данные пользователей через формы заказа, регистрации или подписки, обязан опубликовать политику конфиденциальности в открытом доступе согласно статье 18.1 закона 152-ФЗ.
Для обычных ПДн (ФИО, телефон, адрес) электронное согласие через чекбокс допустимо. Текст должен содержать ссылку на политику конфиденциальности, а оформление заказа без отметки должно быть невозможно.
Да. Интернет-магазин обрабатывает ПДн покупателей с использованием средств автоматизации, что обязывает подать уведомление. Подача бесплатна через портал pd.rkn.gov.ru.
Рекомендуется. Если магазин использует аналитику (Метрика, GA) и рекламные пиксели, cookies собирают данные посетителей. Баннер информирует об этом и позволяет управлять согласием.
За отсутствие опубликованной политики обработки ПДн — штраф от 30 000 до 60 000 руб. для юрлиц по ст. 13.11 КоАП. За обработку без согласия — до 700 000 руб.

Создать документы для Электронная коммерция

Пакет "Для интернет-магазина" — все документы за 15 минут