152-ФЗ для интернет-магазина: что нужно сделать в 2026 году
Интернет-магазин обрабатывает больше персональных данных, чем обычный сайт: помимо контактов — адреса доставки, историю заказов, иногда данные получателя, отличного от покупателя. Разберём, что из 152-ФЗ касается магазина и что сделать в первую очередь.
Какие персональные данные собирает интернет-магазин
- имя, телефон, email покупателя
- адрес доставки и данные получателя
- история заказов и просмотренных товаров
- данные для платежа (обрабатываются платёжным сервисом, но факт передачи — ваш)
- cookie и идентификаторы для аналитики и ретаргетинга
Даже часть этого списка делает вас оператором персональных данных со всеми обязанностями, описанными ниже.
Что нужно сделать по 152-ФЗ
Базовый набор одинаков для любого бизнеса — различается только специфика (о ней ниже):
- Подать уведомление в Роскомнадзор до начала обработки. Исключения для малого бизнеса отменены с 2022 года.
- Опубликовать политику обработки персональных данных по постоянной ссылке — в подвале и у каждой формы.
- Добавить незаполненный чекбокс согласия ко всем формам, отдельный — на рекламные рассылки.
- Настроить cookie-баннер с возможностью отказа, если есть аналитика или рекламные пиксели.
- Хранить данные в России. Сайт, CRM, сервис форм и рассылок — российские либо с подтверждённой локализацией.
- Назначить ответственного за организацию обработки и утвердить внутренние документы.
Проверьте, что из этого у вашего сайта уже не в порядке — бесплатно, за 30 секунд.
Проверить сайтСпецифика интернет-магазина
Передача данных службе доставки и платёжному сервису
Курьерская служба и эквайринг — это передача персональных данных. С доставкой обычно оформляется поручение на обработку, платёжный сервис выступает самостоятельным оператором в части платежа. И то и другое описывается в политике; сервисы должны быть российскими либо с локализацией в РФ.
Согласие встроено в оформление заказа
Чекбокс согласия ставится на шаге оформления заказа рядом с кнопкой «Оформить». Отдельный необязательный чекбокс — на рассылку акций. Оформление заказа без согласия на обработку невозможно, потому что данные нужны для исполнения договора, но рассылка — это отдельная цель и отдельная галочка.
Сроки хранения истории заказов
История заказов хранится столько, сколько требуют бухгалтерский и налоговый учёт и срок исковой давности, после чего данные обезличиваются или удаляются. «Храним вечно на всякий случай» — нарушение принципа ограничения сроками.
Брошенные корзины и ретаргетинг
Догоняющая реклама и письма о брошенной корзине используют идентификаторы посетителя — это обработка, требующая согласия (через cookie-баннер) до запуска соответствующих скриптов.
Три главных риска для интернет-магазина
- иностранные пиксели ретаргетинга и аналитика без локализации — нарушение локализации баз (ч. 8 ст. 13.11 КоАП, миллионы рублей)
- нет чекбокса согласия на шаге оформления заказа
- политика не описывает передачу данных службе доставки и платёжному сервису
Чек-лист на один день
- Выпишите все формы на сайте и все сторонние сервисы (аналитика, чат, CRM, рассылка, оплата, запись).
- Проверьте, где физически хранятся данные; замените зарубежные сервисы на российские.
- Подготовьте и опубликуйте политику, поставьте ссылку в подвал и к формам.
- Добавьте чекбоксы согласия; для рассылок — отдельный.
- Установите cookie-баннер, который не грузит необязательные скрипты до согласия.
- Назначьте ответственного и подайте уведомление в Роскомнадзор.
Частые вопросы
Нужно ли согласие, если покупатель и так вводит адрес для доставки?
Данные для доставки нужны для исполнения договора — это законное основание и без согласия. Но рекламная рассылка, ретаргетинг и передача данных партнёрам для их целей требуют отдельного согласия. Плюс политика и уведомление в Роскомнадзор обязательны в любом случае.
Можно ли использовать зарубежный сервис email-рассылок для интернет-магазина?
Рискованно. Сервис рассылок обрабатывает email и имя клиентов — это персональные данные, которые должны храниться в РФ. Безопаснее российский сервис рассылок с подтверждённой локализацией.
Как долго можно хранить данные клиента после последнего заказа?
До достижения целей обработки: пока действует гарантия, идёт срок исковой давности и требования учёта. После этого данные удаляются или обезличиваются. Конкретные сроки закрепляются в политике.
Распространяется ли 152-ФЗ на маленький бизнес?
Да. Закон не устанавливает нижнего порога по обороту или числу клиентов. Обязанности оператора возникают с первой собранной строчки персональных данных.
Что грозит за нарушения?
Штрафы по статье 13.11 КоАП РФ: за отсутствие политики — от 30 000 до 60 000 ₽ для юрлиц, за неподачу уведомления — от 100 000 до 300 000 ₽, за нарушение локализации — от 1 до 6 млн ₽, за утечку — от 3 до 15 млн ₽. Подробнее — на странице «Штрафы по 152-ФЗ».
Как быстро проверить свой сайт?
Бесплатная проверка ПДн.Риск за 30 секунд сверяет ИНН с реестром операторов и смотрит формы, согласия, политику, cookie-баннер и сторонние трекеры, после чего показывает список несоответствий.
Не проверяйте по списку вручную — запустите автоматическую проверку сайта.
Проверить сайт бесплатноМатериал носит информационный характер и не является юридической консультацией. Автор: Андронов Юрий, руководитель ПДн.Риск. Первоисточник: 152-ФЗ на pravo.gov.ru.