Интернет-магазин собирает персональные данные покупателей на каждом шагу - от оформления заказа до доставки и оплаты. В 2026 году требования 152-ФЗ применяются к этим данным так же строго, как к данным любого другого оператора, а передача сведений курьерским службам и платёжным системам создаёт отдельные юридические риски. Разберём, какие данные попадают под защиту, кому и на каком основании их можно передавать, и что стоит проверить на своём сайте.
Коротко
- Имя, адрес, телефон и данные оплаты покупателя - персональные данные, и магазин обязан обеспечить их защиту.
- Передача данных курьерской службе и платёжному агрегатору требует либо согласия субъекта, либо договора-поручения на обработку.
- Если платёжная система зарубежная, передача данных ей - трансграничная передача со своими требованиями.
- Согласие на обработку данных нужно получать отдельно от согласия на условия оферты - это разные документы.
- Штрафы по ст. 13.11 КоАП начинаются от 10 000 ₽ и растут при повторном нарушении.
Какие данные собирает интернет-магазин
При оформлении заказа магазин, как правило, получает несколько категорий данных, и не все из них обрабатываются на одинаковых основаниях.
| Категория данных | Примеры | Для чего используется |
|---|---|---|
| Идентификационные | ФИО, email | Оформление заказа, связь с покупателем |
| Контактные | Телефон, адрес доставки | Доставка, уведомления о статусе заказа |
| Платёжные | Номер карты, данные транзакции | Приём оплаты через платёжный агрегатор |
| Технические | IP-адрес, cookie, история заказов | Работа сайта, персонализация, аналитика |
Часть этих данных магазин обрабатывает сам, часть - передаёт третьим лицам для исполнения заказа. Именно передача третьим лицам чаще всего остаётся без должного правового оформления.
Согласие при оформлении заказа
Форма заказа - основная точка сбора персональных данных, и именно здесь чаще всего допускают ошибки. Согласие на обработку данных должно быть отдельным действием покупателя, а не подразумеваться автоматически при нажатии кнопки «Оформить заказ».
- согласие оформляется отдельным чекбоксом, не объединённым с согласием на оферту или подписку на рассылку;
- в тексте согласия указана цель обработки, перечень данных и срок хранения;
- рядом со согласием есть ссылка на политику обработки персональных данных;
- если данные передаются третьим лицам, это прямо указано в согласии.
Отсутствие раздельного согласия - одно из самых частых нарушений, которые выявляются при проверках сайтов интернет-магазинов.
Передача данных курьерской службе
Чтобы доставить заказ, магазин передаёт курьерской службе имя, адрес и телефон покупателя. Это уже передача персональных данных третьему лицу, и она требует правового основания.
Закон допускает два пути. Первый - получить у покупателя согласие именно на передачу данных курьерской службе, указав её как конкретного получателя или категорию получателей. Второй, более устойчивый в работе с постоянными партнёрами, - заключить с курьерской службой договор-поручение на обработку персональных данных по ч. 3 ст. 6 и ст. 9 152-ФЗ. В этом договоре курьерская служба выступает как обработчик, действующий по поручению магазина, а не как самостоятельный оператор, и обязана соблюдать те же требования к защите данных, что и сам магазин.
- без согласия или договора-поручения передача данных курьерской службе формально незаконна, даже если это нужно для доставки товара;
- договор-поручение снимает необходимость получать отдельное согласие на каждую передачу;
- магазин остаётся ответственным за действия курьерской службы как оператор, поручивший обработку.
Передача данных платёжным системам
При оплате заказа данные банковской карты и сведения о транзакции передаются платёжному агрегатору или банку-эквайеру. Здесь применяется тот же принцип: нужно либо согласие субъекта на передачу данных конкретному получателю, либо договор-поручение между магазином и платёжной системой.
Дополнительная сложность возникает, если платёжная система зарегистрирована за пределами России. В этом случае передача данных подпадает под правила трансграничной передачи персональных данных по ст. 12 152-ФЗ. Магазину нужно убедиться, что страна получателя обеспечивает адекватный уровень защиты данных по перечню, утверждённому Роскомнадзором, либо предусмотреть дополнительные гарантии защиты, если страна в этот перечень не входит.
Использование зарубежного платёжного шлюза без проверки его статуса с точки зрения трансграничной передачи - частая причина претензий при проверках интернет-магазинов.
Хранение и обработка внутри магазина
Помимо передачи третьим лицам, магазин обязан обеспечить защиту данных на собственной стороне - в CRM, базе заказов, панели администратора.
- ограничить доступ к базе данных покупателей только сотрудникам, которым это нужно по работе;
- вести учёт лиц, допущенных к обработке персональных данных, - того требует ст. 18.1 152-ФЗ;
- определить и соблюдать сроки хранения данных, не хранить данные дольше, чем это оправдано целью обработки;
- обеспечить техническую защиту базы данных - шифрование, контроль доступа, логирование действий с данными.
Что проверить у себя на сайте
- форма заказа содержит отдельный чекбоксом для согласия на обработку персональных данных, не объединённый с офертой;
- в согласии перечислены получатели данных, включая курьерскую службу и платёжную систему;
- с курьерской службой и платёжным агрегатором заключён договор-поручение на обработку персональных данных либо получено отдельное согласие покупателя на передачу им данных;
- если платёжная система зарубежная, проверен её статус с точки зрения трансграничной передачи данных по ст. 12 152-ФЗ;
- на сайте опубликована политика обработки персональных данных, актуальная и соответствующая реальной практике магазина;
- сведения об организации есть в реестре операторов персональных данных Роскомнадзора;
- назначен сотрудник, ответственный за обработку персональных данных;
- ведётся журнал обращений субъектов данных и учёт лиц, допущенных к обработке;
- определены и соблюдаются сроки хранения данных о заказах и покупателях;
- настроена техническая защита базы данных покупателей - доступ, шифрование, резервное копирование.
Частые вопросы
Нужно ли отдельное согласие на передачу данных курьерской службе, если магазин работает с ней по договору?
Если между магазином и курьерской службой заключён договор-поручение на обработку персональных данных по ст. 9 и ч. 3 ст. 6 152-ФЗ, отдельное согласие на каждую передачу не требуется - достаточно указать курьерскую службу как получателя в общем согласии покупателя.
Что если платёжный агрегатор - иностранная компания?
Такая передача данных считается трансграничной по ст. 12 152-ФЗ. Магазину нужно проверить, входит ли страна получателя в перечень стран с адекватной защитой данных, утверждённый Роскомнадзором, и при необходимости предусмотреть дополнительные гарантии.
Можно ли объединить согласие на обработку данных с согласием на оферту?
Не рекомендуется. Согласие на обработку персональных данных должно быть самостоятельным и явным действием субъекта, отдельным от принятия условий покупки, иначе оно может быть признано ненадлежащим.
Какая ответственность грозит за нарушения при обработке данных покупателей?
По ч. 1 ст. 13.11 КоАП штраф для юридических лиц - от 10 000 до 30 000 ₽, по ч. 2 (за нарушения при трансграничной передаче или обработке без надлежащего основания) - от 60 000 до 100 000 ₽.
Обязан ли магазин публиковать политику обработки персональных данных?
Да, это требование ч. 5 ст. 18 152-ФЗ. Политика должна быть доступна на сайте и соответствовать реальному перечню обрабатываемых данных, целям обработки и получателям.
Чтобы привести документы интернет-магазина в порядок - согласия, политику обработки данных, договоры-поручения с курьерскими службами и платёжными системами - удобно опираться на готовые шаблоны и рекомендации. Их можно найти в разделе документов.