Интернет-магазины при онлайн-оплате получают не только данные карты через платёжный шлюз, но и персональные данные покупателя - ФИО, адрес доставки, телефон, e-mail, а иногда историю заказов и возвратов. Эти сведения относятся к персональным данным по 152-ФЗ и требуют отдельного внимания к срокам хранения, основаниям обработки и порядку возврата денег. Ниже - что важно учесть именно в сценарии оплаты и возврата на сайте.
Коротко
- Данные для возврата (ФИО, реквизиты, история заказа) хранятся не дольше, чем это оправдано целью обработки (ст. 5 и практика применения ст. 21 152-ФЗ по уничтожению).
- Реквизиты карты обрабатывает платёжный сервис - магазин обычно их не хранит, но обязан описать это в Политике конфиденциальности.
- Согласие на обработку данных при оформлении заказа и оплате должно быть конкретным, информированным и не быть "по умолчанию отмеченным".
- При возврате товара или средств данные о транзакции нужно хранить для бухгалтерского и налогового учёта дольше, чем сам факт использования сайта.
- Утечка данных об оплате и возвратах подпадает под уведомление РКН и оборотные штрафы наравне с остальными персональными данными.
Какие данные возникают при оплате и возврате
В процессе оформления заказа и оплаты формируется несколько групп данных, и работать с ними стоит по-разному.
| Этап | Данные | Кто обрабатывает |
|---|---|---|
| Оформление заказа | ФИО, телефон, e-mail, адрес доставки | Интернет-магазин |
| Оплата картой | Номер карты, срок действия, CVV | Платёжный шлюз / банк-эквайер |
| Подтверждение оплаты | Статус транзакции, сумма, ID платежа | Магазин (получает от шлюза) |
| Возврат средств | Реквизиты для возврата, причина возврата | Магазин и платёжный шлюз |
Важно, что магазин, как правило, выступает оператором персональных данных (ст. 3 152-ФЗ), а платёжный сервис - отдельным оператором или лицом, обрабатывающим данные по поручению (ст. 6 и ст. 12 152-ФЗ, если сервис зарубежный).
Сроки хранения данных о заказах и возвратах
Закон не задаёт единый срок хранения персональных данных - он определяется целью обработки и требованиями других отраслей права (бухгалтерского, налогового, гражданского законодательства). Для интернет-магазина это означает разные сроки для разных категорий данных.
| Категория данных | Ориентир по хранению | Основание |
|---|---|---|
| Данные учётной записи (без заказов) | Пока действует аккаунт / согласие не отозвано | Согласие субъекта, ст. 9 152-ФЗ |
| Данные о заказе и оплате | Срок, установленный бухгалтерским и налоговым учётом | Иное законодательство РФ |
| Данные о возврате товара/средств | Аналогично данным о заказе, плюс срок для претензий | Гражданское законодательство, договор |
| Данные, не нужные для цели | Подлежат уничтожению или обезличиванию | Ст. 21 152-ФЗ |
Если после достижения цели обработки (например, после закрытия возврата и истечения срока претензий) данные больше не нужны, оператор обязан их уничтожить, обезличить либо заблокировать - в порядке, предусмотренном ст. 21 152-ФЗ.
Согласие на обработку данных при оплате
Форма оформления заказа и оплаты - одна из точек, где чаще всего встречаются нарушения требований к согласию. Чекбокс не должен быть отмечен по умолчанию, текст согласия - понятен, а цели и перечень данных - указаны конкретно, без общих формулировок "для улучшения сервиса".
- Отдельные чекбоксы для согласия на обработку персональных данных и, если применимо, на получение рекламных рассылок;
- Ссылка на актуальную Политику обработки персональных данных рядом с формой оплаты;
- Указание, что данные карты передаются напрямую платёжному сервису, а не хранятся на сервере магазина;
- Упоминание сроков хранения данных о заказе в Политике - хотя бы в общих чертах.
Если магазин планирует передавать данные о покупателе сторонним службам - курьерской службе, службе поддержки на аутсорсе - это тоже требует отражения в согласии и договоре поручения обработки (ст. 6 152-ФЗ).
Возврат средств и раскрытие данных третьим лицам
При возврате оплаты магазин, курьерская служба и платёжный сервис часто обмениваются данными о заказе. Это нормальная практика, но она требует правовых оснований и, желательно, договорного оформления.
| Ситуация | Риск | Что снижает риск |
|---|---|---|
| Передача данных платёжному агрегатору | Отсутствие описания в Политике | Указать агрегатора и цель передачи |
| Передача данных курьерской службе для возврата товара | Избыточный объём передаваемых данных | Передавать минимально необходимый набор |
| Хранение истории возвратов дольше необходимого | Нарушение ст. 5 и ст. 21 152-ФЗ | Регламент по срокам хранения и удалению |
| Утечка данных о держателях карт | Уведомление РКН, оборотные штрафы | Не хранить платёжные реквизиты на своей стороне |
Ответственность и последствия
Основные риски для интернет-магазина связаны не с самим фактом обработки данных при оплате, а с нарушением порядка получения согласия, отсутствием актуальной документации и несвоевременным реагированием на инциденты.
- Обработка данных без надлежащего согласия или с нарушением условий его получения - часть 1 ст. 13.11 КоАП (для юрлиц штраф 10 000 - 30 000 рублей);
- Невыполнение обязанности по уничтожению данных, если их дальнейшее хранение не обосновано целью, - часть 2 ст. 13.11 КоАП (60 000 - 100 000 рублей), при повторном нарушении - часть 2.1 (100 000 - 300 000 рублей);
- Ненаправление уведомления в РКН в течение 24 часов с момента обнаружения утечки - часть 3.2 ст. 13.11 КоАП (100 000 - 150 000 рублей);
- Незаконная трансграничная передача данных о держателях карт зарубежному платёжному сервису без соблюдения требований ст. 12 152-ФЗ - часть 8 ст. 13.11 КоАП (штраф от 1 до 6 млн рублей), при повторном нарушении - часть 9 (от 6 до 18 млн рублей);
- С 30 мая 2025 года за утечку персональных данных, в том числе данных клиентов интернет-магазина, введены оборотные штрафы, размер которых определяется в процентах от выручки оператора.
Что проверить у себя на сайте
- Хранит ли сайт данные карты (номер, CVV) на своей стороне - в норме этого быть не должно;
- Есть ли в Политике конфиденциальности упоминание платёжного сервиса и цели передачи ему данных;
- Отмечен ли чекбокс согласия по умолчанию при оформлении заказа;
- Сформулированы ли сроки хранения данных о заказах и возвратах;
- Есть ли регламент удаления или обезличивания данных после истечения нужного срока;
- Описан ли порядок обмена данными с курьерской службой при оформлении возврата;
- Назначено ли ответственное лицо, которое обрабатывает запросы субъектов об удалении данных;
- Настроено ли уведомление ответственных сотрудников об инцидентах, чтобы уложиться в 24 часа для сообщения в РКН;
- Проверена ли трансграничная передача данных, если платёжный или логистический партнёр находится за пределами РФ;
- Актуальна ли форма согласия с учётом текущих требований к её содержанию.
Частые вопросы
Нужно ли хранить данные карты покупателя после оплаты?
Как правило, нет - эти данные обрабатывает платёжный сервис в рамках стандарта безопасности карточных данных, а магазин получает только статус и идентификатор транзакции.
Сколько хранить данные о заказе после возврата товара?
Срок определяется не только 152-ФЗ, а требованиями бухгалтерского и налогового учёта, а также сроками для возможных претензий - единой цифры закон не устанавливает.
Можно ли использовать данные о покупке для рекламных рассылок без отдельного согласия?
Нет, для этого нужно отдельное согласие, отличное от согласия на обработку данных для оформления заказа.
Что делать, если платёжный сервис зарубежный?
Проверить условия трансграничной передачи по ст. 12 152-ФЗ и убедиться, что страна получателя обеспечивает адекватный уровень защиты либо предусмотрены дополнительные гарантии.
Кто отвечает за утечку данных - магазин или платёжный сервис?
Ответственность определяется тем, кто выступал оператором в отношении утёкших данных и в чьей зоне контроля произошёл инцидент; часто требуется совместный разбор ситуации.
Если вы не уверены, что процесс оплаты и возврата на сайте оформлен корректно с точки зрения 152-ФЗ, можно начать с бесплатной проверки сайта и сверить формулировки в документах через готовые шаблоны документов.