Требования к защите и обработке персональных данных (ПНд) с каждым разом ужесточают все сильнее. В памятке уже рассматривали последние изменения в законодательстве, общие правила обработки ПНд, размеры и способы избежать штрафов. Сегодня подробнее поговорим о тонкостях работы с ПНд для интернет-магазинов. Разберем пять самых распространенных ошибок и расскажем, как их избежать, чтобы не нарушить закон и не попасть под проверку Роскомнадзора.
Почему сайтам и интернет-магазинам важно соблюдать закон о персональных данных
Любой онлайн-бизнес работает с ПДн. Например, чтобы оформить заказ, клиент вводит телефон, email и адрес доставки. Часто магазины также делают рассылки и программы лояльности, то есть формируют базы клиентов.
Согласно Федеральному закону "О персональных данных" от 27.07.2006 N 152-ФЗ интернет-магазин (сайт) является оператором ПДн, а покупатель — их субъектом. Это накладывает на продавца обязанность соблюдать установленные требования и защищать данные клиентов.
Далее мы проанализируем самые часты ошибки при работе с персональными данными и дадим рекомендации, как их избежать.
Ошибка №1. Отсутствие политики конфиденциальности на сайте
На сайте магазина обязательно должна быть опубликована Политика обработки персональных данных. Под обработку данных попадают различные операции: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение.
Документ включает:
— общие цели политики;
— цели обработки данных;
— правовые основания;
— объем и категории обрабатываемых данных, категории субъектов ПДн;
— порядок и условия обработки;
— актуализация, исправление, удаление и уничтожение данных, ответы на запросы субъектов на доступ к ПДн.
Политику необходимо размещать в открытом доступе на сайте, чтобы посетитель смог ознакомиться с ней, кликнув по ссылке.
Ошибка №2. Обработка персональных данных без согласия покупателя
Просто уведомить пользователя о сборе данных нельзя – нужно получить его согласие, что прописано в ст. 9 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ.
Допускается получать согласие через форму с непредустановленной галочкой. Нельзя использовать заранее отмеченные чекбоксы. Необходимо, чтобы посетитель самостоятельно совершил действие.
Требования к согласию на обработку данных
На сайте Роскомнадзора размещен шаблон согласия, руководствуйтесь им для проверки формулировок. Можно также посмотреть, как оформляют согласие конкретные интернет-магазины.
1) Содержание согласия.
Из текста согласия клиент должен четко понимать:
✔ зачем осуществляется сбор его данных,
✔ в каком объеме и как долго обработка будет осуществляться.
2) Форма предоставления согласия.
Интернет-магазин сам определяет способ, как клиент будет предоставлять согласие на обработку ПДн.
3) Оформление.
В соответствии с изменениями от 1 сентября 2025 года, согласие должно быть оформлено отдельно от других документов и информации.
Ошибка №3. Передача данных третьим лицам без отдельного согласия
Необходимо соблюдать требование по оформлению отдельного согласия на обработку данных, разрешенных для распространения (Федеральный закон от 30.12.2020 № 519-ФЗ).
Покупатель в праве установить запреты или ограничения на передачу данных неограниченному кругу лиц. При этом интернет-магазин не может отказать в таком случае.
При работе с партнерами (службы доставки, CRM-платформы, рекламные сервисы) обязательно прописывайте передачу данных в отдельном пункте согласия. С требованиями к содержанию согласия на обработку ПД, разрешенных для распространения, можно ознакомиться здесь.
Ошибка №4. Отсутствие уведомления о cookie-файлах
Интернет-магазины используют cookies для отслеживания и запоминания определенной информации о посетителе, чтобы адаптировать сайт в соответствии с его интересами и потребностями.
Хотя закон не уточняет, относятся ли cookies к персональным данным, большинство интернет-магазинов размещают уведомление об их использовании и это верно.
Добавьте баннер или всплывающее окно при первом входе на сайт с текстом по типу: «Мы используем cookie-файлы для улучшения работы сайта. Подробнее – в Политике cookie».
Ошибка 5. Магазин не уведомил Роскомнадзор
Согласно ст. 22 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ оператор еще до начала обработки персональных данных обязан уведомить Роскомнадзор о намерении осуществлять обработку. В 2025 году изменились штрафы за отсутствие уведомления РКН. Касается почти всех организаций. Подробнее об этом рассказывали здесь.
Исключения:
✔ если вы собираете только ФИО. Но это большая редкость. Обычно магазин запрашивает еще номер телефона, адрес электронной почты. Следовательно, направить уведомление придется;
✔ если данные не передаются третьим лицам и используются только для исполнения договора.
Способы подачи уведомления в Роскомнадзор:
1) В бумажном виде (наименее удобный вариант). На сайте Роскомнадзора заполните форму, распечатайте ее и отправьте в территориальный орган.
2) В электронном виде (более удобный и распространенный вариант). Заполните форму и подпишите ее КЭП.
3) Через Госуслуги. Если уведомление подается за организацию, то учетная запись должна быть привязана к этой организации на портале Госуслуг.
После отправки магазин будет внесен в Реестр операторов персональных данных в течение 30 дней. Проверить наличие вашей компании в реестре можно через сайт Роскомнадзора (https://pd.rkn.gov.ru/), введя в строку поиска ИНН организации.
Штрафы за принудительный сбор персональных данных клиентов
Если клиент не хочет передавать персональные данные, согласно Федеральному закону от 28.05.2022 № 145-ФЗ, запрещается отказывать ему в этом праве.
За нарушение предусмотрены штрафы:
• для должностных лиц — от 5 000 до 10 000 руб.
• для юрлиц — от 30 000 до 50 000 руб.
К примеру, магазин не может требовать паспортные данные, номер телефона и другие данные без явной необходимости. При этом он не может отказать в заключении и исполнении договора покупателю, который не согласился предоставить свои персональные данные, если предоставление таких данных не предусмотрено законодательством и не связано с исполнением договора.
Еще про штрафы и риски, которые нужно учесть.
Обработка персональных данных в случаях, не предусмотренных законодательством и без наличия согласия на обработку:
• для должностных лиц — от 50 000 до 100 000 руб.
• для юрлиц — от 150 000 до 300 000 руб.
В случае, если по закону требуется наличие согласия в письменной форме, то размер штрафов ещё выше:
• для должностных лиц — от 100 000 до 300 000 руб.
• для юрлиц — от 300 000 до 700 000 руб.
Перечень документов для работы с ПДн
| Наименование документа, акта | Содержание документа | Примечание |
| Политика обработки персональных данных | Цели обработки, правовые основания, категории данных, права субъектов, порядок удаления, исправления, уничтожения данных |
Обязательный документ (ст. 18.1 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ). Документ |
| Положение, локальный акт об обработке ПДн | Внутренние правила, обязанности сотрудников, меры безопасности, категории работников с доступом к данным |
Должны быть у оператора (ст. 18.1 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ) Документ |
| Приказ о назначении ответственного за обработку ПДн | Назначение конкретного сотрудника, которому поручены обязанности по ПДн |
Требование для юрлиц (ст. 22.1 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ) Документ |
| Приказ об утверждении перечня сотрудников, имеющих доступ к ПДн | Кто имеет доступ к каким данным, ответственность | Для внутреннего контроля доступа к данным. Оформляется согласно внутреннему регламенту организации. |
| Уведомление о намерении обработки персональных данных (подается до начала обработки) | Сведения об операторе, целях, видах данных, месте хранения, мерах безопасности |
При изменении целей обработки или других сведений оператор обязан внести изменения и уведомить Роскомнадзор не позднее 15 числа месяца, следующего за изменениями. Документ |
| Акты, техническое задание, модель угроз, Акты определения уровней защищенности ПДн | Описание мер безопасности, оценка рисков, уровни защиты |
ст. 19 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ Документ |
| Регламент обработки запросов субъектов ПДн | Порядок обработки запросов субъектов (доступ, исправление, удаление) |
ст. 20 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ Документ ст. 21 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ Документ |
| Документальное подтверждение передачи данных третьим лицам | Согласия субъектов на передачу данных (плюс отдельное согласие для распространения) |
ст. 10.1 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ |
Закон о персональных данных не содержит исчерпывающего списка документов, но требует, чтобы оператор имел локальные акты, регламентирующие обработку ПДн с учетом специфики деятельности. Меры безопасности (технические и организационные) должны быть документированы и соответствовать уровню защиты данных.
Как избежать штрафов и сохранить доверие покупателей
1. Размещайте актуальную политику обработки ПДн на сайте.
2. Получайте согласие клиентов только через активное действие.
3. Прописывайте отдельные согласия в случае распространения ПДн.
4. Уведомляйте пользователей об использовании cookies.
5. Отправляйте уведомление в Роскомнадзор до начала обработки данных.
6. Не запрашивайте лишнюю информацию — только то, что необходимо для продажи.
Нужна помощь для соответствия требованиям 152-ФЗ? Обращайтесь к специалистам БелИнфоНалог
1С Продажа и Услуги
