Персональные данные в интернет-магазине: формы, заказы, политика и согласия
Какие персональные данные обрабатывает интернет-магазин, что проверить в форме заказа, политике, согласиях, CRM, доставке и аналитике.
Проверить интернет-магазин бесплатно
Интернет-магазин почти никогда не ограничивается одной формой заказа. Он получает телефон для связи, email для уведомлений, адрес доставки, создает аккаунты, передает сведения курьеру, пишет заказ в CRM, подключает аналитику и иногда автоматически добавляет покупателя в маркетинговую рассылку.
Из-за этого одна покупка может задействовать несколько самостоятельных процессов обработки персональных данных, а типовая политика из конструктора описывает только часть из них.
Если вы управляете интернет-магазином, проверять 152-ФЗ лучше не по принципу «есть галочка - значит все хорошо», а по маршруту реального покупателя.
Какие данные обычно получает интернет-магазин
В зависимости от модели это могут быть:
- имя получателя;
- телефон;
- email;
- адрес доставки;
- данные аккаунта;
- история заказов;
- содержание комментариев;
- сведения о возвратах и обращениях;
- технические идентификаторы и cookie;
- данные о поведении на сайте через аналитические сервисы.
Не все эти данные обязательно нужны каждому магазину. Один из первых вопросов проверки - зачем собирается каждое поле и соответствует ли объем данных конкретной цели.
Шаг 1. Форма заказа
Откройте checkout и посмотрите на него не как продавец, а как новый пользователь.
Поля
Если доставка электронная, зачем обязательный физический адрес? Если заказ можно подтвердить по телефону, почему дата рождения обязательна? Избыточные поля увеличивают объем обработки и усложняют правовое обоснование.
Документы и ссылки
До отправки данных пользователь должен иметь доступ к необходимой информации. Проверьте, открывается ли политика, не спрятана ли ссылка только в подвале после длинной страницы и соответствует ли она фактическому оператору.
Согласия
Если конкретная обработка опирается на согласие, проверьте его отдельность и механику. С 1 сентября 2025 года статья 9 Закона № 152-ФЗ прямо требует оформлять согласие на обработку ПДн отдельно от иной информации и документов, которые человек подтверждает или подписывает.
Поэтому одна обязательная галочка вида «согласен с офертой, политикой, обработкой ПДн и рекламными рассылками» требует пересмотра.
Шаг 2. Доставка
После оформления заказа данные нередко передаются внешней службе доставки.
Нужно понимать:
- какие сведения получает подрядчик;
- на каком основании происходит передача/поручение обработки;
- соответствует ли это политике;
- не передается ли больше данных, чем необходимо для доставки;
- что происходит с данными после исполнения заказа.
Для пользователя сайт выглядит как одна компания и одна кнопка «Купить». Юридически за этой кнопкой может быть цепочка из магазина, CRM, платежного провайдера, службы доставки, телефонии и рассылки.
Шаг 3. Личный кабинет
Аккаунт увеличивает срок жизни данных. Заказ может быть доставлен сегодня, а профиль с телефоном, адресами и историей покупок останется на годы.
Проверьте:
- зачем хранится каждое поле после исполнения заказа;
- может ли пользователь изменить данные;
- как обрабатывается запрос на удаление;
- какие сроки и основания отражены в документах;
- совпадает ли фактическая логика удаления с тем, что обещает политика.
Шаг 4. CRM и поддержка
Форма заказа редко остается только в базе сайта. Данные уходят менеджеру, CRM, телефонии, почтовому сервису и системе поддержки.
Поэтому политика, написанная разработчиком только по HTML-формам, может не описывать большую часть реального процесса.
Составьте простую схему:
сайт -> backend -> CRM -> оператор -> доставка -> уведомления -> архив
Для каждого перехода ответьте: какие данные, зачем, кто получает, сколько хранит и на каком основании.
Шаг 5. Рекламные рассылки
Покупка товара не означает автоматически, что человек хотел подписаться на все рекламные сообщения магазина.
Сервисные уведомления о заказе и маркетинговая рассылка - разные сценарии. Их стоит проектировать раздельно как по интерфейсу, так и по правовому основанию.
Особенно внимательно проверьте checkbox Получать новости и акции: не установлен ли он заранее и не сделан ли обязательным условием покупки без необходимости.
Шаг 6. Яндекс.Метрика и рекламные пиксели
Интернет-магазин почти всегда измеряет конверсии. Это значит, что на страницах каталога, корзины, checkout и success page могут работать:
- Яндекс.Метрика;
- системы управления тегами;
- рекламные пиксели;
- системы коллтрекинга;
- виджеты чатов;
- рекомендательные сервисы.
В 2025 году в нескольких судебных делах использование Яндекс.Метрики на сайте фигурировало в материалах проверок по персональным данным. Суды описывали случаи, где отсутствовала требуемая для выбранной модели механика согласия или иное установленное правовое основание, а в одном из дел информация о сборе через Метрику и Google Analytics не была отражена в политике.
Это не делает счетчики запрещенными. Но магазин должен анализировать их как часть фактической обработки, а не как «невидимый код маркетолога».
Шаг 7. Политика должна описывать именно этот магазин
Wordstat показывает заметный спрос на запросы вроде политика персональных данных интернет магазин. Пользователь часто ищет готовый документ.
Но универсальный шаблон не знает:
- есть ли у вас доставка;
- какой CRM вы пользуетесь;
- существует ли личный кабинет;
- есть ли бонусная программа;
- какие сервисы аналитики подключены;
- отправляете ли вы рекламные сообщения;
- как долго храните историю покупок.
Поэтому хороший документ появляется после инвентаризации процессов, а не вместо нее.
Шаг 8. Уведомление Роскомнадзора
Статья 22 Закона № 152-ФЗ устанавливает общее правило предварительного уведомления Роскомнадзора о намерении осуществлять обработку персональных данных, кроме оставшихся в законе исключений.
Интернет-магазин с автоматизированными формами и системами не должен полагаться на старые памятки, написанные до сокращения исключений в 2022 году.
За неподачу или несвоевременную подачу уведомления часть 10 статьи 13.11 КоАП РФ предусматривает для юридического лица 100 000-300 000 ₽.
Проверка обязанности требует информации обо всем операторе, а не только о публичной странице сайта.
Что реально грозит за нарушения
Для обычного интернет-магазина наиболее понятные ориентиры по статье 13.11 КоАП для юридических лиц:
- незаконная/несовместимая с целью обработка по ч. 1 - 150 000-300 000 ₽;
- отсутствие опубликованной/доступной политики по ч. 3 - 30 000-60 000 ₽;
- неподача уведомления РКН по ч. 10 - 100 000-300 000 ₽.
Отдельные значительно более высокие штрафы установлены для утечек и специальных категорий данных. Их нельзя механически приписывать любому дефекту формы заказа.
Чек-лист интернет-магазина
- [ ] форма заказа собирает только объяснимые данные;
- [ ] политика доступна до отправки данных;
- [ ] согласие на ПДн отделено от оферты и иных документов там, где оно используется;
- [ ] рекламная рассылка отделена от сервисных сообщений;
- [ ] описаны реальные CRM/подрядчики и передачи;
- [ ] проверена доставка и состав передаваемых ей данных;
- [ ] известны сроки хранения аккаунтов и заказов;
- [ ] проверены Метрика, cookie, пиксели и виджеты;
- [ ] проверен статус уведомления Роскомнадзора;
- [ ] после подключения нового сервиса проводится повторная юридико-техническая инвентаризация.
С чего начать проверку
Бесплатный аудит LegalScan позволяет быстро проверить одну публичную страницу по базовому Core12 1-8 и получить конкретные результаты по детектируемым признакам блока персональных данных.
Для интернет-магазина разумно начать со страницы с формой: checkout, обратный звонок или регистрация.
Дальше есть два направления:
- если проблема связана с cookie, Метрикой и трекерами - нужен расширенный Core12 1-12 Экспресс-аудита;
- если нужно проверить содержание документов, уведомление РКН, договорные основания, цепочку подрядчиков и весь процесс магазина - нужен аудит с юристом.
Источники
- 152-ФЗ, ст. 9: https://www.consultant.ru/document/cons_doc_LAW_61801/6c94959bc017ac80140621762d2ac59f6006b08c/
- 152-ФЗ, ст. 18.1: https://www.consultant.ru/document/cons_doc_LAW_61801/eeeebe22bf738fd65bb66b95cc278911ae2525ee/
- 152-ФЗ, ст. 22: https://www.consultant.ru/document/cons_doc_LAW_61801/d996966e22e1320c9de1ab82d9f6be12c3d9d765/
- КоАП РФ, ст. 13.11: https://www.consultant.ru/document/cons_doc_LAW_34661/1f421640c6775ff67079ebde06a7d2f6d17b96db/
- КСМ-Комфорт, решение 12-667/2025: https://sudact.ru/regular/doc/zlKtwTmS3Pbm/
- РЖД-Медицина, решение 12-515/2025: https://sudact.ru/regular/doc/RAoiOhDKoElq/
Как проверить сайт
Пройдите по чек-листу в статье: формы, документы, cookie и сценарии согласия. Затем сверьте результат с фактическим поведением сайта в браузере.
Как эту зону проверяет LegalScan
Бесплатный аудит LegalScan позволяет быстро проверить одну публичную страницу по базовому Core12 1-8 и получить конкретные результаты по детектируемым признакам блока персональных данных.
Проверить сайт
Бесплатный аудит LegalScan позволяет быстро проверить одну публичную страницу по базовому Core12 1-8 и получить конкретные результаты по детектируемым признакам блока персональных данных.
Проверить интернет-магазин бесплатно Заказать аудит с юристом
Материал носит общий информационный характер и не заменяет юридическую консультацию с учётом конкретной ситуации.