· 152-ФЗ · 6 мин чтения

Автор: команда ДокументЛаб — сервис, который генерирует юридические документы для сайтов и помогает бизнесу соблюдать 152-ФЗ и GDPR.

152-ФЗ для интернет-магазинов: полный гайд

Интернет-магазин, который собирает имя, телефон, email или адрес доставки покупателей, обязан соблюдать Федеральный закон № 152-ФЗ «О персональных данных». Владелец магазина — это оператор персональных данных, а значит, он должен опубликовать политику конфиденциальности, получать согласия в формах заказа и уведомить Роскомнадзор об обработке данных. За нарушение 152-ФЗ грозят штрафы до 18 миллионов рублей и блокировка сайта. Ниже — полный гайд по документам и чек-листу, который закроет требования закона.

Главное

  • Любая форма сбора данных (заказ, регистрация, подписка) делает магазин оператором персональных данных по 152-ФЗ.
  • Обязательный минимум документов: политика конфиденциальности, пользовательское соглашение, согласие на обработку ПД и политика cookies.
  • Штраф за утечку персональных данных достигает 18 млн ₽ , за хранение данных за пределами РФ — до 6 млн ₽.
  • Чекбокс согласия должен стоять на каждой форме, включая обратный звонок и подписку на рассылку.
  • Роскомнадзор вправе заблокировать сайт за повторное нарушение.

Содержание

  1. Какие данные собирает интернет-магазин
  2. Какие документы нужны на сайте интернет-магазина
  3. Пошаговый чек-лист для интернет-магазина
  4. Штрафы за нарушение 152-ФЗ для интернет-магазинов
  5. Частые ошибки интернет-магазинов
  6. Особенности для маркетплейсов и агрегаторов
  7. Как быстро привести интернет-магазин в соответствие с 152-ФЗ

Какие данные собирает интернет-магазин

Интернет-магазин обрабатывает пять групп персональных данных : идентификационные, контактные, адресные, платёжные и технические. Прежде чем выполнять требования 152-ФЗ, зафиксируйте, какие из них вы собираете.

Тип данных Примеры Где собираются
Идентификационные ФИО, дата рождения Форма регистрации, оформление заказа
Контактные Телефон, email Форма заказа, подписка на рассылку
Адресные Адрес доставки, индекс Оформление заказа
Платёжные Номер карты (через эквайринг) Страница оплаты
Технические IP-адрес, cookies, данные браузера Автоматически при посещении сайта

Сбор даже единственного email для рассылки делает магазин оператором персональных данных в понимании закона.

Какие документы нужны на сайте интернет-магазина

Для соответствия 152-ФЗ на сайте интернет-магазина размещают четыре обязательных документа : политику конфиденциальности, пользовательское соглашение, согласие на обработку персональных данных и политику cookies.

1. Политика конфиденциальности (политика обработки персональных данных)

Это основной документ, который описывает:

  • Кто является оператором данных (ваши реквизиты)
  • Какие данные вы собираете и зачем
  • Как обрабатываете и храните данные
  • Кому можете передавать данные (курьерские службы, платёжные системы)
  • Права пользователей в отношении их данных
  • Сроки хранения и порядок уничтожения

Политика конфиденциальности должна открываться с любой страницы сайта — обычно ссылку размещают в подвале (footer).

2. Пользовательское соглашение

Документ регулирует отношения между магазином и покупателем: правила пользования сайтом, порядок оформления заказов, ответственность сторон. Хотя 152-ФЗ напрямую его не требует, пользовательское соглашение необходимо для легитимной работы магазина.

3. Согласие на обработку персональных данных

Чекбокс с текстом согласия должен стоять на каждой форме, где пользователь вводит свои данные:

  • Форма регистрации
  • Форма оформления заказа
  • Форма обратной связи
  • Форма подписки на рассылку
  • Форма обратного звонка

Текст должен содержать ссылку на политику конфиденциальности и быть понятным пользователю.

4. Политика в отношении cookies

Если сайт использует cookies (а их используют практически все сайты), посетителей нужно уведомить об этом и получить их согласие — обычно через всплывающий баннер.

Пошаговый чек-лист для интернет-магазина

Приведите магазин в соответствие с 152-ФЗ по этому плану:

  1. Проведите аудит данных. Составьте полный перечень персональных данных, которые вы собираете, и целей их обработки.

  2. Подготовьте документы. Разместите на сайте политику конфиденциальности, пользовательское соглашение, политику cookies.

  3. Настройте формы сбора данных. Добавьте чекбоксы согласия на обработку ПД ко всем формам на сайте.

  4. Подайте уведомление в Роскомнадзор. Зарегистрируйтесь как оператор персональных данных в реестре Роскомнадзора.

  5. Назначьте ответственного. Определите лицо, ответственное за обработку персональных данных в вашей компании.

  6. Обеспечьте техническую защиту. Установите SSL-сертификат, настройте шифрование, ограничьте доступ к базам данных.

  7. Заключите договоры с контрагентами. Если передаёте данные третьим лицам (службы доставки, CRM, email-рассылки), оформите поручения на обработку ПД.

  8. Организуйте хранение данных на территории РФ. Базы данных с персональными данными российских граждан должны храниться на серверах в России.

Штрафы за нарушение 152-ФЗ для интернет-магазинов

Штрафы в области персональных данных растут с каждым годом. Актуальные суммы:

Нарушение Штраф для ИП Штраф для юрлица
Обработка ПД без согласия 20 000 - 40 000 ₽ 30 000 - 150 000 ₽
Отсутствие политики конфиденциальности 10 000 - 20 000 ₽ 30 000 - 60 000 ₽
Неподача уведомления в РКН 3 000 - 5 000 ₽ 30 000 - 50 000 ₽
Хранение данных за пределами РФ 40 000 - 100 000 ₽ 1 000 000 - 6 000 000 ₽
Утечка персональных данных до 300 000 ₽ до 18 000 000 ₽

При повторном нарушении штрафы увеличиваются кратно. Кроме того, Роскомнадзор вправе инициировать блокировку сайта .

Частые ошибки интернет-магазинов

Типичные нарушения, которые встречаются чаще всего:

  • Нет чекбокса согласия на формах. Просто текст «Нажимая кнопку, вы соглашаетесь...» без активного чекбокса — это не согласие по закону. Нужен именно чекбокс, который пользователь отмечает сам.

  • Скопированная политика конфиденциальности. Документ с чужими реквизитами или шаблон из интернета без адаптации — прямой путь к штрафу при проверке.

  • Нет SSL-сертификата. Передача данных по незащищённому соединению (http вместо https) — нарушение требований к защите ПД.

  • Передача данных без договора. Если вы используете CRM, сервис рассылок или службу доставки, нужно заключить с ними договор поручения на обработку ПД.

  • Избыточный сбор данных. Запрашивать паспортные данные для подписки на рассылку — нарушение принципа минимизации данных.

Особенности для маркетплейсов и агрегаторов

Если интернет-магазин работает как маркетплейс или агрегатор, действуют дополнительные нюансы:

  • Вы обрабатываете данные не только покупателей, но и продавцов
  • Необходимо разграничить зоны ответственности между площадкой и продавцами
  • Каждый продавец тоже является оператором ПД и должен иметь свою политику
  • В пользовательском соглашении нужно чётко указать, кто и какие данные обрабатывает

Как быстро привести интернет-магазин в соответствие с 152-ФЗ

Самостоятельная подготовка всех документов занимает много времени и требует юридических знаний. Ошибки в документах могут стоить дорого при проверке Роскомнадзора.

Используйте генератор документов Порядок , чтобы за несколько минут создать все необходимые юридические документы для вашего интернет-магазина: политику конфиденциальности, пользовательское соглашение, согласие на обработку ПД и другие документы. В ПоряДке документы формируются под конкретный сайт с учётом актуальной редакции 152-ФЗ. Все шаблоны соответствуют требованиям закона и адаптируются под ваш бизнес.

Частые вопросы

Нужен ли чекбокс согласия, если форма простая?

Да. Любая форма, где пользователь вводит имя, телефон или email, требует чекбокс согласия на обработку ПД. Текст «Нажимая кнопку, вы соглашаетесь...» без активной галочки закон не считает согласием. Чекбокс должен стоять на каждой форме: регистрации, заказа, обратной связи и обратного звонка.

Какие документы обязательны для интернет-магазина?

Минимум четыре документа: политика конфиденциальности, пользовательское соглашение, согласие на обработку персональных данных и политика cookies. Политика конфиденциальности должна открываться с любой страницы, а согласие — прикладываться к каждой форме сбора данных.

Какой штраф грозит за отсутствие политики конфиденциальности?

Для ИП штраф составляет 10 000–20 000 ₽, для юридического лица — 30 000–60 000 ₽. За обработку ПД без согласия суммы выше: 20 000–40 000 ₽ для ИП и 30 000–150 000 ₽ для юрлица. При повторном нарушении штрафы растут кратно.

Нужно ли уведомлять Роскомнадзор?

Да. Магазин обязан зарегистрироваться как оператор персональных данных в реестре Роскомнадзора. За неподачу уведомления предусмотрен штраф от 3 000–5 000 ₽ для ИП и от 30 000–50 000 ₽ для юридического лица.

Итоги

Интернет-магазин обязан соблюдать 152-ФЗ, если собирает любые персональные данные покупателей, и закрыть требования закона можно по чек-листу из восьми шагов.

  • Сбор имени, телефона или email делает магазин оператором персональных данных.
  • Обязательные документы: политика конфиденциальности, пользовательское соглашение, согласие на обработку ПД, политика cookies.
  • Чекбокс согласия нужен на каждой форме сбора данных.
  • Штраф за утечку данных достигает 18 млн ₽, за хранение за пределами РФ — до 6 млн ₽.
  • Уведомление в реестр Роскомнадзора подаётся обязательно.
  • Данные российских граждан хранятся на серверах в России.
  • Роскомнадзор вправе заблокировать сайт за повторное нарушение.

Сформируйте документы в генераторе ДокументЛаб, разместите их на сайте и добавьте чекбоксы согласия во все формы — это закроет основные требования 152-ФЗ.