Самые частые ошибки интернет-магазинов при работе с персональными данными: как избежать штрафов?

Самые частые ошибки интернет-магазинов при работе с персональными данными: как избежать штрафов?
20 ноября 2025

Требования к защите и обработке персональных данных (ПНд) с каждым разом ужесточают все сильнее. В памятке уже рассматривали последние изменения в законодательстве, общие правила обработки ПНд, размеры и способы избежать штрафов. Сегодня подробнее поговорим о тонкостях работы с ПНд для интернет-магазинов. Разберем пять самых распространенных ошибок и расскажем, как их избежать, чтобы не нарушить закон и не попасть под проверку Роскомнадзора.


Почему сайтам и интернет-магазинам важно соблюдать закон о персональных данных

Любой онлайн-бизнес работает с ПДн. Например, чтобы оформить заказ, клиент вводит телефон, email и адрес доставки. Часто магазины также делают рассылки и программы лояльности, то есть формируют базы клиентов.

Согласно Федеральному закону "О персональных данных" от 27.07.2006 N 152-ФЗ интернет-магазин (сайт) является оператором ПДн, а покупатель — их субъектом. Это накладывает на продавца обязанность соблюдать установленные требования и защищать данные клиентов.

Далее мы проанализируем самые часты ошибки при работе с персональными данными и дадим рекомендации, как их избежать.


Ошибка №1. Отсутствие политики конфиденциальности на сайте

На сайте магазина обязательно должна быть опубликована Политика обработки персональных данных. Под обработку данных попадают различные операции: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение.



Документ включает:

— общие цели политики;

— цели обработки данных;

— правовые основания;

— объем и категории обрабатываемых данных, категории субъектов ПДн;

— порядок и условия обработки;

— актуализация, исправление, удаление и уничтожение данных, ответы на запросы субъектов на доступ к ПДн.



Политику необходимо размещать в открытом доступе на сайте, чтобы посетитель смог ознакомиться с ней, кликнув по ссылке. 


Ошибка №2. Обработка персональных данных без согласия покупателя

Просто уведомить пользователя о сборе данных нельзя – нужно получить его согласие, что прописано в ст. 9 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ. 

Допускается получать согласие через форму с непредустановленной галочкой. Нельзя использовать заранее отмеченные чекбоксы. Необходимо, чтобы посетитель самостоятельно совершил действие.

Требования к согласию на обработку данных

На сайте Роскомнадзора размещен шаблон согласия, руководствуйтесь им для проверки формулировок. Можно также посмотреть, как оформляют согласие конкретные интернет-магазины.

1) Содержание согласия.

Из текста согласия клиент должен четко понимать:

✔ зачем осуществляется сбор его данных,

✔ в каком объеме и как долго обработка будет осуществляться.

2) Форма предоставления согласия.

Интернет-магазин сам определяет способ, как клиент будет предоставлять согласие на обработку ПДн.

3) Оформление.

В соответствии с изменениями от 1 сентября 2025 года, согласие должно быть оформлено отдельно от других документов и информации.


Ошибка №3. Передача данных третьим лицам без отдельного согласия

Необходимо соблюдать требование по оформлению отдельного согласия на обработку данных, разрешенных для распространения (Федеральный закон от 30.12.2020 № 519-ФЗ). 

Покупатель в праве установить запреты или ограничения на передачу данных неограниченному кругу лиц. При этом интернет-магазин не может отказать в таком случае.

При работе с партнерами (службы доставки, CRM-платформы, рекламные сервисы) обязательно прописывайте передачу данных в отдельном пункте согласия. С требованиями к содержанию согласия на обработку ПД, разрешенных для распространения, можно ознакомиться здесь.  


Ошибка №4. Отсутствие уведомления о cookie-файлах

Интернет-магазины используют cookies для отслеживания и запоминания определенной информации о посетителе, чтобы адаптировать сайт в соответствии с его интересами и потребностями.

Хотя закон не уточняет, относятся ли cookies к персональным данным, большинство интернет-магазинов размещают уведомление об их использовании и это верно.

Добавьте баннер или всплывающее окно при первом входе на сайт с текстом по типу: «Мы используем cookie-файлы для улучшения работы сайта. Подробнее – в Политике cookie».


Ошибка 5. Магазин не уведомил Роскомнадзор

Согласно ст. 22 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ оператор еще до начала обработки персональных данных обязан уведомить Роскомнадзор о намерении осуществлять обработку. В 2025 году изменились штрафы за отсутствие уведомления РКН. Касается почти всех организаций. Подробнее об этом рассказывали здесь. 

Исключения:

✔ если вы собираете только ФИО. Но это большая редкость. Обычно магазин запрашивает еще номер телефона, адрес электронной почты. Следовательно, направить уведомление придется;

✔ если данные не передаются третьим лицам и используются только для исполнения договора.

Способы подачи уведомления в Роскомнадзор:

1) В бумажном виде (наименее удобный вариант). На сайте Роскомнадзора заполните форму, распечатайте ее и отправьте в территориальный орган.

2) В электронном виде (более удобный и распространенный вариант). Заполните форму и подпишите ее КЭП.

3) Через Госуслуги. Если уведомление подается за организацию, то учетная запись должна быть привязана к этой организации на портале Госуслуг.

После отправки магазин будет внесен в Реестр операторов персональных данных в течение 30 дней. Проверить наличие вашей компании в реестре можно через сайт Роскомнадзора (https://pd.rkn.gov.ru/), введя в строку поиска ИНН организации.



Штрафы за принудительный сбор персональных данных клиентов


Если клиент не хочет передавать персональные данные, согласно Федеральному закону от 28.05.2022 № 145-ФЗ, запрещается отказывать ему в этом праве.


За нарушение предусмотрены штрафы:

• для должностных лиц — от 5 000 до 10 000 руб.

• для юрлиц — от 30 000 до 50 000 руб.

К примеру, магазин не может требовать паспортные данные, номер телефона и другие данные без явной необходимости. При этом он не может отказать в заключении и исполнении договора покупателю, который не согласился предоставить свои персональные данные, если предоставление таких данных не предусмотрено законодательством и не связано с исполнением договора.

Еще про штрафы и риски, которые нужно учесть. 

Обработка персональных данных в случаях, не предусмотренных законодательством и без наличия согласия на обработку:

• для должностных лиц — от 50 000 до 100 000 руб.

• для юрлиц — от 150 000 до 300 000 руб.

В случае, если по закону требуется наличие согласия в письменной форме,  то размер штрафов ещё выше:

• для должностных лиц — от 100 000 до 300 000 руб.

• для юрлиц — от 300 000 до 700 000 руб.


Перечень документов для работы с ПДн


Наименование документа, акта  Содержание документа Примечание   
Политика обработки персональных данных Цели обработки, правовые основания, категории данных, права субъектов, порядок удаления, исправления, уничтожения данных Обязательный документ (ст. 18.1 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ). 

Документ
Положение, локальный акт об обработке ПДн Внутренние правила, обязанности сотрудников, меры безопасности, категории работников с доступом к данным Должны быть у оператора (ст. 18.1 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ)
  
Документ
Приказ о назначении ответственного за обработку ПДн Назначение конкретного сотрудника, которому поручены обязанности по ПДн Требование для юрлиц (ст. 22.1 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ)

Документ
Приказ об утверждении перечня сотрудников, имеющих доступ к ПДн  Кто имеет доступ к каким данным, ответственность  Для внутреннего контроля доступа к данным. Оформляется согласно внутреннему регламенту организации.  
Уведомление о намерении обработки персональных данных (подается до начала обработки)  Сведения об операторе, целях, видах данных, месте хранения, мерах безопасности При изменении целей обработки или других сведений оператор обязан внести изменения и уведомить Роскомнадзор не позднее 15 числа месяца, следующего за изменениями.

Документ
Акты, техническое задание, модель угроз, Акты определения уровней защищенности ПДн Описание мер безопасности, оценка рисков, уровни защиты ст. 19 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ

Документ
Регламент обработки запросов субъектов ПДн  Порядок обработки запросов субъектов (доступ, исправление, удаление)  ст. 20 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ

Документ

ст. 21 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ

Документ
Документальное подтверждение передачи данных третьим лицам Согласия субъектов на передачу данных (плюс отдельное согласие для распространения)

ст. 10.1 Федерального закона "О персональных данных" от 27.07.2006 N 152-ФЗ

Документ



Закон о персональных данных не содержит исчерпывающего списка документов, но требует, чтобы оператор имел локальные акты, регламентирующие обработку ПДн с учетом специфики деятельности. Меры безопасности (технические и организационные) должны быть документированы и соответствовать уровню защиты данных.


Как избежать штрафов и сохранить доверие покупателей

1.     Размещайте актуальную политику обработки ПДн на сайте.

2.     Получайте согласие клиентов только через активное действие.

3.     Прописывайте отдельные согласия в случае распространения ПДн.

4.     Уведомляйте пользователей об использовании cookies.

5.     Отправляйте уведомление в Роскомнадзор до начала обработки данных.

6.     Не запрашивайте лишнюю информацию — только то, что необходимо для продажи.

 

Нужна помощь для соответствия требованиям 152-ФЗ? Обращайтесь к специалистам БелИнфоНалог