ПДн.Риск 152-ФЗ · протокол проверки сайта

152-ФЗ для интернет-магазина: что нужно сделать в 2026 году

Интернет-магазин обрабатывает больше персональных данных, чем обычный сайт: помимо контактов — адреса доставки, историю заказов, иногда данные получателя, отличного от покупателя. Разберём, что из 152-ФЗ касается магазина и что сделать в первую очередь.

Какие персональные данные собирает интернет-магазин

Даже часть этого списка делает вас оператором персональных данных со всеми обязанностями, описанными ниже.

Что нужно сделать по 152-ФЗ

Базовый набор одинаков для любого бизнеса — различается только специфика (о ней ниже):

  1. Подать уведомление в Роскомнадзор до начала обработки. Исключения для малого бизнеса отменены с 2022 года.
  2. Опубликовать политику обработки персональных данных по постоянной ссылке — в подвале и у каждой формы.
  3. Добавить незаполненный чекбокс согласия ко всем формам, отдельный — на рекламные рассылки.
  4. Настроить cookie-баннер с возможностью отказа, если есть аналитика или рекламные пиксели.
  5. Хранить данные в России. Сайт, CRM, сервис форм и рассылок — российские либо с подтверждённой локализацией.
  6. Назначить ответственного за организацию обработки и утвердить внутренние документы.

Проверьте, что из этого у вашего сайта уже не в порядке — бесплатно, за 30 секунд.

Проверить сайт

Специфика интернет-магазина

Передача данных службе доставки и платёжному сервису

Курьерская служба и эквайринг — это передача персональных данных. С доставкой обычно оформляется поручение на обработку, платёжный сервис выступает самостоятельным оператором в части платежа. И то и другое описывается в политике; сервисы должны быть российскими либо с локализацией в РФ.

Согласие встроено в оформление заказа

Чекбокс согласия ставится на шаге оформления заказа рядом с кнопкой «Оформить». Отдельный необязательный чекбокс — на рассылку акций. Оформление заказа без согласия на обработку невозможно, потому что данные нужны для исполнения договора, но рассылка — это отдельная цель и отдельная галочка.

Сроки хранения истории заказов

История заказов хранится столько, сколько требуют бухгалтерский и налоговый учёт и срок исковой давности, после чего данные обезличиваются или удаляются. «Храним вечно на всякий случай» — нарушение принципа ограничения сроками.

Брошенные корзины и ретаргетинг

Догоняющая реклама и письма о брошенной корзине используют идентификаторы посетителя — это обработка, требующая согласия (через cookie-баннер) до запуска соответствующих скриптов.

Три главных риска для интернет-магазина

Чек-лист на один день

  1. Выпишите все формы на сайте и все сторонние сервисы (аналитика, чат, CRM, рассылка, оплата, запись).
  2. Проверьте, где физически хранятся данные; замените зарубежные сервисы на российские.
  3. Подготовьте и опубликуйте политику, поставьте ссылку в подвал и к формам.
  4. Добавьте чекбоксы согласия; для рассылок — отдельный.
  5. Установите cookie-баннер, который не грузит необязательные скрипты до согласия.
  6. Назначьте ответственного и подайте уведомление в Роскомнадзор.

Частые вопросы

Нужно ли согласие, если покупатель и так вводит адрес для доставки?

Данные для доставки нужны для исполнения договора — это законное основание и без согласия. Но рекламная рассылка, ретаргетинг и передача данных партнёрам для их целей требуют отдельного согласия. Плюс политика и уведомление в Роскомнадзор обязательны в любом случае.

Можно ли использовать зарубежный сервис email-рассылок для интернет-магазина?

Рискованно. Сервис рассылок обрабатывает email и имя клиентов — это персональные данные, которые должны храниться в РФ. Безопаснее российский сервис рассылок с подтверждённой локализацией.

Как долго можно хранить данные клиента после последнего заказа?

До достижения целей обработки: пока действует гарантия, идёт срок исковой давности и требования учёта. После этого данные удаляются или обезличиваются. Конкретные сроки закрепляются в политике.

Распространяется ли 152-ФЗ на маленький бизнес?

Да. Закон не устанавливает нижнего порога по обороту или числу клиентов. Обязанности оператора возникают с первой собранной строчки персональных данных.

Что грозит за нарушения?

Штрафы по статье 13.11 КоАП РФ: за отсутствие политики — от 30 000 до 60 000 ₽ для юрлиц, за неподачу уведомления — от 100 000 до 300 000 ₽, за нарушение локализации — от 1 до 6 млн ₽, за утечку — от 3 до 15 млн ₽. Подробнее — на странице «Штрафы по 152-ФЗ».

Как быстро проверить свой сайт?

Бесплатная проверка ПДн.Риск за 30 секунд сверяет ИНН с реестром операторов и смотрит формы, согласия, политику, cookie-баннер и сторонние трекеры, после чего показывает список несоответствий.

Не проверяйте по списку вручную — запустите автоматическую проверку сайта.

Проверить сайт бесплатно

Материал носит информационный характер и не является юридической консультацией. Автор: Андронов Юрий, руководитель ПДн.Риск. Первоисточник: 152-ФЗ на pravo.gov.ru.