Бесплатная проверка
Интернет-магазины

Защита данных покупателей для интернет-магазина: что нужно знать

Какие данные о покупателях собирает интернет-магазин и на каком основании их можно законно передавать курьерским службам и платёжным системам по 152-ФЗ.

Интернет-магазин собирает персональные данные покупателей на каждом шагу - от оформления заказа до доставки и оплаты. В 2026 году требования 152-ФЗ применяются к этим данным так же строго, как к данным любого другого оператора, а передача сведений курьерским службам и платёжным системам создаёт отдельные юридические риски. Разберём, какие данные попадают под защиту, кому и на каком основании их можно передавать, и что стоит проверить на своём сайте.

Коротко

  • Имя, адрес, телефон и данные оплаты покупателя - персональные данные, и магазин обязан обеспечить их защиту.
  • Передача данных курьерской службе и платёжному агрегатору требует либо согласия субъекта, либо договора-поручения на обработку.
  • Если платёжная система зарубежная, передача данных ей - трансграничная передача со своими требованиями.
  • Согласие на обработку данных нужно получать отдельно от согласия на условия оферты - это разные документы.
  • Штрафы по ст. 13.11 КоАП начинаются от 10 000 ₽ и растут при повторном нарушении.

Какие данные собирает интернет-магазин

При оформлении заказа магазин, как правило, получает несколько категорий данных, и не все из них обрабатываются на одинаковых основаниях.

Категория данных Примеры Для чего используется
Идентификационные ФИО, email Оформление заказа, связь с покупателем
Контактные Телефон, адрес доставки Доставка, уведомления о статусе заказа
Платёжные Номер карты, данные транзакции Приём оплаты через платёжный агрегатор
Технические IP-адрес, cookie, история заказов Работа сайта, персонализация, аналитика

Часть этих данных магазин обрабатывает сам, часть - передаёт третьим лицам для исполнения заказа. Именно передача третьим лицам чаще всего остаётся без должного правового оформления.

Согласие при оформлении заказа

Форма заказа - основная точка сбора персональных данных, и именно здесь чаще всего допускают ошибки. Согласие на обработку данных должно быть отдельным действием покупателя, а не подразумеваться автоматически при нажатии кнопки «Оформить заказ».

  • согласие оформляется отдельным чекбоксом, не объединённым с согласием на оферту или подписку на рассылку;
  • в тексте согласия указана цель обработки, перечень данных и срок хранения;
  • рядом со согласием есть ссылка на политику обработки персональных данных;
  • если данные передаются третьим лицам, это прямо указано в согласии.

Отсутствие раздельного согласия - одно из самых частых нарушений, которые выявляются при проверках сайтов интернет-магазинов.

Передача данных курьерской службе

Чтобы доставить заказ, магазин передаёт курьерской службе имя, адрес и телефон покупателя. Это уже передача персональных данных третьему лицу, и она требует правового основания.

Закон допускает два пути. Первый - получить у покупателя согласие именно на передачу данных курьерской службе, указав её как конкретного получателя или категорию получателей. Второй, более устойчивый в работе с постоянными партнёрами, - заключить с курьерской службой договор-поручение на обработку персональных данных по ч. 3 ст. 6 и ст. 9 152-ФЗ. В этом договоре курьерская служба выступает как обработчик, действующий по поручению магазина, а не как самостоятельный оператор, и обязана соблюдать те же требования к защите данных, что и сам магазин.

  • без согласия или договора-поручения передача данных курьерской службе формально незаконна, даже если это нужно для доставки товара;
  • договор-поручение снимает необходимость получать отдельное согласие на каждую передачу;
  • магазин остаётся ответственным за действия курьерской службы как оператор, поручивший обработку.

Передача данных платёжным системам

При оплате заказа данные банковской карты и сведения о транзакции передаются платёжному агрегатору или банку-эквайеру. Здесь применяется тот же принцип: нужно либо согласие субъекта на передачу данных конкретному получателю, либо договор-поручение между магазином и платёжной системой.

Дополнительная сложность возникает, если платёжная система зарегистрирована за пределами России. В этом случае передача данных подпадает под правила трансграничной передачи персональных данных по ст. 12 152-ФЗ. Магазину нужно убедиться, что страна получателя обеспечивает адекватный уровень защиты данных по перечню, утверждённому Роскомнадзором, либо предусмотреть дополнительные гарантии защиты, если страна в этот перечень не входит.

Использование зарубежного платёжного шлюза без проверки его статуса с точки зрения трансграничной передачи - частая причина претензий при проверках интернет-магазинов.

Хранение и обработка внутри магазина

Помимо передачи третьим лицам, магазин обязан обеспечить защиту данных на собственной стороне - в CRM, базе заказов, панели администратора.

  • ограничить доступ к базе данных покупателей только сотрудникам, которым это нужно по работе;
  • вести учёт лиц, допущенных к обработке персональных данных, - того требует ст. 18.1 152-ФЗ;
  • определить и соблюдать сроки хранения данных, не хранить данные дольше, чем это оправдано целью обработки;
  • обеспечить техническую защиту базы данных - шифрование, контроль доступа, логирование действий с данными.

Что проверить у себя на сайте

  • форма заказа содержит отдельный чекбоксом для согласия на обработку персональных данных, не объединённый с офертой;
  • в согласии перечислены получатели данных, включая курьерскую службу и платёжную систему;
  • с курьерской службой и платёжным агрегатором заключён договор-поручение на обработку персональных данных либо получено отдельное согласие покупателя на передачу им данных;
  • если платёжная система зарубежная, проверен её статус с точки зрения трансграничной передачи данных по ст. 12 152-ФЗ;
  • на сайте опубликована политика обработки персональных данных, актуальная и соответствующая реальной практике магазина;
  • сведения об организации есть в реестре операторов персональных данных Роскомнадзора;
  • назначен сотрудник, ответственный за обработку персональных данных;
  • ведётся журнал обращений субъектов данных и учёт лиц, допущенных к обработке;
  • определены и соблюдаются сроки хранения данных о заказах и покупателях;
  • настроена техническая защита базы данных покупателей - доступ, шифрование, резервное копирование.

Частые вопросы

Нужно ли отдельное согласие на передачу данных курьерской службе, если магазин работает с ней по договору?

Если между магазином и курьерской службой заключён договор-поручение на обработку персональных данных по ст. 9 и ч. 3 ст. 6 152-ФЗ, отдельное согласие на каждую передачу не требуется - достаточно указать курьерскую службу как получателя в общем согласии покупателя.

Что если платёжный агрегатор - иностранная компания?

Такая передача данных считается трансграничной по ст. 12 152-ФЗ. Магазину нужно проверить, входит ли страна получателя в перечень стран с адекватной защитой данных, утверждённый Роскомнадзором, и при необходимости предусмотреть дополнительные гарантии.

Можно ли объединить согласие на обработку данных с согласием на оферту?

Не рекомендуется. Согласие на обработку персональных данных должно быть самостоятельным и явным действием субъекта, отдельным от принятия условий покупки, иначе оно может быть признано ненадлежащим.

Какая ответственность грозит за нарушения при обработке данных покупателей?

По ч. 1 ст. 13.11 КоАП штраф для юридических лиц - от 10 000 до 30 000 ₽, по ч. 2 (за нарушения при трансграничной передаче или обработке без надлежащего основания) - от 60 000 до 100 000 ₽.

Обязан ли магазин публиковать политику обработки персональных данных?

Да, это требование ч. 5 ст. 18 152-ФЗ. Политика должна быть доступна на сайте и соответствовать реальному перечню обрабатываемых данных, целям обработки и получателям.

Чтобы привести документы интернет-магазина в порядок - согласия, политику обработки данных, договоры-поручения с курьерскими службами и платёжными системами - удобно опираться на готовые шаблоны и рекомендации. Их можно найти в разделе документов.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 271 сайтов уже проверено.

Начать бесплатную проверку