Бесплатная проверка
Электронная торговля

Персональные данные клиентов интернет-магазина: базы данных клиентов

базы данных клиентов - как обрабатывать персональные данные клиентов интернет-магазина по 152-ФЗ.

Клиентская база интернет-магазина - это не просто список покупателей для рассылок и бонусных программ. Это массив персональных данных, к которому 152-ФЗ предъявляет конкретные требования: от правового основания сбора до порядка передачи подрядчикам. Ошибки чаще всего накапливаются именно в базах CRM и рассылок, потому что ими пользуются разные отделы и редко пересматривают состав хранимых полей. В статье разберём, какие данные считаются клиентской базой, как их правильно хранить и защищать, и что учесть при работе с подрядчиками.

Коротко

  • Клиентская база - совокупность персональных данных, а не просто «список email». В неё входят ФИО, телефон, адрес доставки, история заказов и платёжные реквизиты.
  • Хранить можно только те данные, которые нужны для конкретной цели обработки - продажи, доставки, поддержки (ст. 5 152-ФЗ соотносится с целями, закреплёнными во внутренних документах).
  • Передача данных курьерским службам, CRM-сервисам и сервисам рассылок - это поручение обработки по ст. 6 и требует договора с условиями по ст. 18.1.
  • С 30 мая 2025 года за нарушения в этой сфере действуют оборотные штрафы, которые считаются от выручки компании, а не фиксированной суммой.
  • Регулярная инвентаризация базы и разграничение доступа снижают риск утечки и штрафа сильнее, чем разовые доработки сайта.

Какие данные входят в клиентскую базу

На практике клиентская база интернет-магазина - это несколько связанных массивов данных, которые вместе позволяют идентифицировать человека и его поведение как покупателя. Важно понимать состав базы, чтобы правильно определить требования к обработке для каждой категории.

Категория данныхПримерыОсобенности обработки
ИдентификационныеФИО, телефон, emailМинимально необходимый набор для оформления заказа
АдресныеАдрес доставки, пункт выдачиПередаются логистическим партнёрам по договору поручения
ПлатёжныеРеквизиты карты, история платежейОбрабатываются преимущественно платёжным агрегатором, а не самим магазином
ПоведенческиеИстория заказов, просмотры, брошенные корзиныЧасто используются для рассылок и персонализации - нужно согласие
Данные для маркетингаПодписка на рассылку, сегменты для акцийТребуют отдельного согласия на рекламные коммуникации

Ключевой принцип - обработка данных должна соответствовать заявленным целям (ст. 18 ч. 5 152-ФЗ требует получать данные непосредственно у субъекта, а состав данных - обосновывать целью сбора). Если магазин собирает дату рождения «на будущее» без чёткой цели, это уже избыточная обработка.

Требования к хранению и защите базы

Закон разделяет организационные и технические меры защиты. Для интернет-магазина типичный набор включает разграничение доступа сотрудников к базе, шифрование при передаче и хранении чувствительных полей, резервное копирование и журналирование действий с данными.

Мера защитыЧто это означает на практике
Разграничение доступаМенеджер поддержки видит только заказы своих клиентов, а не всю базу целиком
Учёт носителей и системФиксация, где физически хранятся данные - CRM, база сайта, файлы выгрузок
Уведомление об обработкеПодача уведомления в Роскомнадзор при первом сборе данных (ст. 22)
Локализация данныхЗапись, систематизация и хранение данных россиян на серверах в РФ (ст. 18 ч. 5)
Уничтожение по истечении целиУдаление или обезличивание данных, когда цель обработки достигнута (ст. 21 ч. 4)

Отдельно стоит правило об уведомлении Роскомнадзора об инцидентах: при утечке данных оператор обязан уведомить регулятора в течение 24 часов с момента обнаружения и в течение 72 часов предоставить результаты внутреннего расследования (ст. 21 152-ФЗ дополнена этими требованиями, актуальными для баз с большим числом субъектов). Игнорирование этой обязанности - самостоятельное основание для штрафа.

Работа с подрядчиками: CRM, рассылки, аналитика

Почти ни один интернет-магазин не хранит клиентскую базу только «у себя». Данные уходят в CRM-систему, сервис email- и SMS-рассылок, чат на сайте, иногда - во внешнюю аналитику. Каждый такой сервис - это поручение обработки персональных данных третьему лицу, и оформлять его нужно письменно.

  • С подрядчиком заключается договор поручения обработки с перечнем действий, целей и требований к защите данных (ст. 6, ст. 18.1 152-ФЗ).
  • Ответственность перед субъектом персональных данных по общему правилу остаётся на операторе - интернет-магазине, даже если утечка произошла у подрядчика.
  • Если сервис рассылок или CRM размещён за рубежом, нужно отдельно проверять условия трансграничной передачи данных (ст. 12 152-ФЗ) и, при необходимости, уведомление в Роскомнадзор о трансграничной передаче.
  • Для сервисов, которые агрегируют данные многих клиентов магазина, полезно закрепить в договоре обязанность подрядчика уничтожать данные по окончании сотрудничества.

Хорошая практика - вести реестр всех подрядчиков, которым передаётся клиентская база, с указанием состава передаваемых данных и цели. Это упрощает и внутренний аудит, и ответы на запросы субъектов персональных данных (ст. 20 152-ФЗ).

Ответственность за нарушения

С 30 мая 2025 года для организаций действуют оборотные штрафы за повторные нарушения в сфере обработки персональных данных - их размер привязан к выручке компании, а не является фиксированной суммой, как раньше. Это существенно повышает цену ошибки для интернет-магазинов с заметным оборотом.

Отдельные составы ч. 2, ч. 2.1, ч. 3.2, ч. 8 и ч. 9 ст. 13.11 КоАП РФ описывают разные нарушения - от обработки без правового основания до невыполнения требований о локализации и несвоевременного уведомления об утечке. Состав и размер штрафа зависят от конкретного нарушения и от того, повторное оно или нет.

Базовые нарушения, такие как обработка данных без согласия или с нарушением условий обработки, наказываются по ч. 1 ст. 13.11 КоАП РФ. Для интернет-магазина типичная ситуация - сбор данных через форму заказа без чекбокса согласия или использование email из базы для рассылки, на которую клиент не подписывался.

Что проверить у себя на сайте

  • Состав полей в форме заказа - собираются ли данные, которые фактически не используются.
  • Наличие отдельного согласия на рекламную рассылку, отличного от согласия на обработку данных для заказа.
  • Актуальность политики обработки персональных данных и её соответствие реальному составу базы.
  • Наличие договоров поручения обработки со всеми подрядчиками - CRM, рассылки, чаты, аналитика.
  • Порядок доступа сотрудников к базе - есть ли разграничение прав по ролям.
  • Процедура удаления данных клиентов, которые давно не совершали покупок и не давали согласия на длительное хранение.
  • Наличие уведомления в Роскомнадзор об обработке персональных данных для сайта.
  • Расположение серверов, на которых хранится основная база - в РФ или за рубежом.
  • Наличие внутреннего плана действий на случай утечки данных клиентской базы.

Проверить состав документов и их соответствие фактической работе с базой удобнее по чек-листу - шаблоны основных документов доступны в разделе документы по 152-ФЗ.

Частые вопросы

Нужно ли отдельное согласие на хранение истории заказов?
Обработка данных, необходимых для исполнения договора купли-продажи, как правило, не требует отдельного согласия - это следует из целей обработки. А вот использование этой же истории для персонализированной рекламы уже требует отдельного согласия.

Можно ли передавать базу email для рассылки стороннему сервису без договора?
Нет. Любая передача данных подрядчику для обработки - это поручение обработки, которое должно быть оформлено договором с условиями по ст. 18.1 152-ФЗ, иначе передача считается нарушением.

Что делать с данными клиентов, которые ничего не покупали больше нескольких лет?
Если цель обработки достигнута или отпала, данные нужно уничтожить или обезличить (ст. 21 ч. 4 152-ФЗ). Разумный срок хранения стоит закрепить во внутреннем документе и следовать ему на практике.

Распространяются ли требования 152-ФЗ на данные ИП-покупателей?
Да, если речь идёт о физическом лице, включая индивидуального предпринимателя как физлицо, а не о данных юридического лица - требования 152-ФЗ применяются в полном объёме.

Как узнать, соответствует ли база на сайте требованиям закона?
Быстрее всего - провести структурированную проверку сайта и внутренних процессов работы с данными; форма для такой проверки доступна на странице аудита сайта.

Наведение порядка в клиентской базе - это постепенная работа: сначала опись данных и целей их сбора, затем документы и договоры с подрядчиками, а потом уже технические меры защиты. Двигаться можно небольшими шагами, без спешки, ориентируясь на реальный состав и объём базы конкретного магазина.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку