Клиентская база интернет-магазина - это не просто список покупателей для рассылок и бонусных программ. Это массив персональных данных, к которому 152-ФЗ предъявляет конкретные требования: от правового основания сбора до порядка передачи подрядчикам. Ошибки чаще всего накапливаются именно в базах CRM и рассылок, потому что ими пользуются разные отделы и редко пересматривают состав хранимых полей. В статье разберём, какие данные считаются клиентской базой, как их правильно хранить и защищать, и что учесть при работе с подрядчиками.
Коротко
- Клиентская база - совокупность персональных данных, а не просто «список email». В неё входят ФИО, телефон, адрес доставки, история заказов и платёжные реквизиты.
- Хранить можно только те данные, которые нужны для конкретной цели обработки - продажи, доставки, поддержки (ст. 5 152-ФЗ соотносится с целями, закреплёнными во внутренних документах).
- Передача данных курьерским службам, CRM-сервисам и сервисам рассылок - это поручение обработки по ст. 6 и требует договора с условиями по ст. 18.1.
- С 30 мая 2025 года за нарушения в этой сфере действуют оборотные штрафы, которые считаются от выручки компании, а не фиксированной суммой.
- Регулярная инвентаризация базы и разграничение доступа снижают риск утечки и штрафа сильнее, чем разовые доработки сайта.
Какие данные входят в клиентскую базу
На практике клиентская база интернет-магазина - это несколько связанных массивов данных, которые вместе позволяют идентифицировать человека и его поведение как покупателя. Важно понимать состав базы, чтобы правильно определить требования к обработке для каждой категории.
| Категория данных | Примеры | Особенности обработки |
|---|---|---|
| Идентификационные | ФИО, телефон, email | Минимально необходимый набор для оформления заказа |
| Адресные | Адрес доставки, пункт выдачи | Передаются логистическим партнёрам по договору поручения |
| Платёжные | Реквизиты карты, история платежей | Обрабатываются преимущественно платёжным агрегатором, а не самим магазином |
| Поведенческие | История заказов, просмотры, брошенные корзины | Часто используются для рассылок и персонализации - нужно согласие |
| Данные для маркетинга | Подписка на рассылку, сегменты для акций | Требуют отдельного согласия на рекламные коммуникации |
Ключевой принцип - обработка данных должна соответствовать заявленным целям (ст. 18 ч. 5 152-ФЗ требует получать данные непосредственно у субъекта, а состав данных - обосновывать целью сбора). Если магазин собирает дату рождения «на будущее» без чёткой цели, это уже избыточная обработка.
Требования к хранению и защите базы
Закон разделяет организационные и технические меры защиты. Для интернет-магазина типичный набор включает разграничение доступа сотрудников к базе, шифрование при передаче и хранении чувствительных полей, резервное копирование и журналирование действий с данными.
| Мера защиты | Что это означает на практике |
|---|---|
| Разграничение доступа | Менеджер поддержки видит только заказы своих клиентов, а не всю базу целиком |
| Учёт носителей и систем | Фиксация, где физически хранятся данные - CRM, база сайта, файлы выгрузок |
| Уведомление об обработке | Подача уведомления в Роскомнадзор при первом сборе данных (ст. 22) |
| Локализация данных | Запись, систематизация и хранение данных россиян на серверах в РФ (ст. 18 ч. 5) |
| Уничтожение по истечении цели | Удаление или обезличивание данных, когда цель обработки достигнута (ст. 21 ч. 4) |
Отдельно стоит правило об уведомлении Роскомнадзора об инцидентах: при утечке данных оператор обязан уведомить регулятора в течение 24 часов с момента обнаружения и в течение 72 часов предоставить результаты внутреннего расследования (ст. 21 152-ФЗ дополнена этими требованиями, актуальными для баз с большим числом субъектов). Игнорирование этой обязанности - самостоятельное основание для штрафа.
Работа с подрядчиками: CRM, рассылки, аналитика
Почти ни один интернет-магазин не хранит клиентскую базу только «у себя». Данные уходят в CRM-систему, сервис email- и SMS-рассылок, чат на сайте, иногда - во внешнюю аналитику. Каждый такой сервис - это поручение обработки персональных данных третьему лицу, и оформлять его нужно письменно.
- С подрядчиком заключается договор поручения обработки с перечнем действий, целей и требований к защите данных (ст. 6, ст. 18.1 152-ФЗ).
- Ответственность перед субъектом персональных данных по общему правилу остаётся на операторе - интернет-магазине, даже если утечка произошла у подрядчика.
- Если сервис рассылок или CRM размещён за рубежом, нужно отдельно проверять условия трансграничной передачи данных (ст. 12 152-ФЗ) и, при необходимости, уведомление в Роскомнадзор о трансграничной передаче.
- Для сервисов, которые агрегируют данные многих клиентов магазина, полезно закрепить в договоре обязанность подрядчика уничтожать данные по окончании сотрудничества.
Хорошая практика - вести реестр всех подрядчиков, которым передаётся клиентская база, с указанием состава передаваемых данных и цели. Это упрощает и внутренний аудит, и ответы на запросы субъектов персональных данных (ст. 20 152-ФЗ).
Ответственность за нарушения
С 30 мая 2025 года для организаций действуют оборотные штрафы за повторные нарушения в сфере обработки персональных данных - их размер привязан к выручке компании, а не является фиксированной суммой, как раньше. Это существенно повышает цену ошибки для интернет-магазинов с заметным оборотом.
Отдельные составы ч. 2, ч. 2.1, ч. 3.2, ч. 8 и ч. 9 ст. 13.11 КоАП РФ описывают разные нарушения - от обработки без правового основания до невыполнения требований о локализации и несвоевременного уведомления об утечке. Состав и размер штрафа зависят от конкретного нарушения и от того, повторное оно или нет.
Базовые нарушения, такие как обработка данных без согласия или с нарушением условий обработки, наказываются по ч. 1 ст. 13.11 КоАП РФ. Для интернет-магазина типичная ситуация - сбор данных через форму заказа без чекбокса согласия или использование email из базы для рассылки, на которую клиент не подписывался.
Что проверить у себя на сайте
- Состав полей в форме заказа - собираются ли данные, которые фактически не используются.
- Наличие отдельного согласия на рекламную рассылку, отличного от согласия на обработку данных для заказа.
- Актуальность политики обработки персональных данных и её соответствие реальному составу базы.
- Наличие договоров поручения обработки со всеми подрядчиками - CRM, рассылки, чаты, аналитика.
- Порядок доступа сотрудников к базе - есть ли разграничение прав по ролям.
- Процедура удаления данных клиентов, которые давно не совершали покупок и не давали согласия на длительное хранение.
- Наличие уведомления в Роскомнадзор об обработке персональных данных для сайта.
- Расположение серверов, на которых хранится основная база - в РФ или за рубежом.
- Наличие внутреннего плана действий на случай утечки данных клиентской базы.
Проверить состав документов и их соответствие фактической работе с базой удобнее по чек-листу - шаблоны основных документов доступны в разделе документы по 152-ФЗ.
Частые вопросы
Нужно ли отдельное согласие на хранение истории заказов?
Обработка данных, необходимых для исполнения договора купли-продажи, как правило, не требует отдельного согласия - это следует из целей обработки. А вот использование этой же истории для персонализированной рекламы уже требует отдельного согласия.
Можно ли передавать базу email для рассылки стороннему сервису без договора?
Нет. Любая передача данных подрядчику для обработки - это поручение обработки, которое должно быть оформлено договором с условиями по ст. 18.1 152-ФЗ, иначе передача считается нарушением.
Что делать с данными клиентов, которые ничего не покупали больше нескольких лет?
Если цель обработки достигнута или отпала, данные нужно уничтожить или обезличить (ст. 21 ч. 4 152-ФЗ). Разумный срок хранения стоит закрепить во внутреннем документе и следовать ему на практике.
Распространяются ли требования 152-ФЗ на данные ИП-покупателей?
Да, если речь идёт о физическом лице, включая индивидуального предпринимателя как физлицо, а не о данных юридического лица - требования 152-ФЗ применяются в полном объёме.
Как узнать, соответствует ли база на сайте требованиям закона?
Быстрее всего - провести структурированную проверку сайта и внутренних процессов работы с данными; форма для такой проверки доступна на странице аудита сайта.
Наведение порядка в клиентской базе - это постепенная работа: сначала опись данных и целей их сбора, затем документы и договоры с подрядчиками, а потом уже технические меры защиты. Двигаться можно небольшими шагами, без спешки, ориентируясь на реальный состав и объём базы конкретного магазина.