---
title: "152-ФЗ для интернет-магазина: заказы, доставка, CRM и маркетплейсы"
description: "152 ФЗ для интернет-магазина: какие данные покупателя нужно защищать, когда достаточно договора, а когда нужно согласие. Проверьте свой сайт бесплатно."
created_at: 2026-09-01
updated_at: 2026-09-01
category: "Политика конфиденциальности"
tags:
  - "152-ФЗ"
  - "интернет-магазин"
  - "персональные данные покупателей"
  - "e-commerce"
source_url: "https://152fztest.ru/blog/152-fz-dlya-internet-magazina/"
source: "152fztest.ru"
---

Интернет-магазин собирает персональные данные почти на каждом шаге воронки: имя и телефон при оформлении заказа, адрес при доставке, email при регистрации, историю покупок в CRM, поведение на сайте через аналитику. Каждый из этих потоков — самостоятельный случай [обработки персональных данных](/glosarij/obrabotka-personalnyh-dannyh/) со своим основанием, и требования 152-ФЗ для интернет-магазина к ним разные. Ошибка на любом шаге — от формы заказа до передачи курьеру — превращается в штраф по ст. 13.11 КоАП.

Разберём воронку по шагам: где нужен договор, где — отдельное согласие, а где данные передаются третьим лицам и это нужно правильно оформить.

## Договор или согласие: где проходит граница

Ключевая ошибка большинства магазинов — собирать согласие на всё подряд, включая то, что и так законно. Закон (п. 5 ч. 1 ст. 6 152-ФЗ) разрешает обрабатывать данные без согласия, если это необходимо для исполнения договора, стороной которого является покупатель. Оформление заказа — типичный такой случай: чтобы выполнить обязательство «доставить товар», магазину законно нужны ФИО, телефон и адрес.

Отдельное согласие требуется, когда данные используют шире, чем нужно для конкретного заказа:

- маркетинговые рассылки (email, SMS, push);
- ретаргетинг и передача данных рекламным платформам;
- профилирование и персонализация на основе истории покупок;
- передача данных партнёрам без прямой связи с исполнением заказа.

Практический вывод: чек-аут не нужно перегружать согласиями на рассылку — это создаёт трение в конверсии и юридически избыточно. А вот подписку на рассылку нельзя прятать в тот же чекбокс «согласен с условиями» — это как раз «пакетное» согласие, запрещённое с 1 сентября 2025 года. Подробно о том, как оформить такой чекбокс правильно, — в статье [о согласии на рекламную рассылку](/blog/soglasie-na-reklamnuyu-rassylku-obrazec/).

## Передача данных курьерской службе

Здесь чаще всего теряют контроль. Магазин передаёт курьерской службе или транспортной компании ФИО покупателя, телефон и адрес доставки — это уже не внутренняя обработка, а передача третьему лицу.

Если курьерская служба обрабатывает данные строго по заданию магазина (доставляет конкретные заказы и не использует базу иначе), это квалифицируется как поручение обработки по ст. 6 152-ФЗ. Оформляется это не устной договорённостью, а письменным документом — договором или отдельным приложением к нему, — где закреплены:

| Что зафиксировать | Зачем |
|---|---|
| Цель обработки | Только доставка конкретного заказа, не «в любых целях» |
| Перечень передаваемых данных | ФИО, телефон, адрес — без лишнего (не нужен email или дата рождения) |
| Обязанность соблюдать конфиденциальность | Курьерская служба не вправе использовать базу иначе |
| Меры защиты данных | Требование к контрагенту обеспечить сохранность |
| Срок хранения на стороне контрагента | После доставки данные заказа не должны храниться бессрочно |

Если такого договора нет, а есть только устная договорённость или стандартный договор оказания услуг без раздела об обработке ПДн — формально магазин передаёт данные без надлежащего основания. При проверке это тот же состав, что и отсутствие согласия: штраф для юрлиц вплоть до 700 000 ₽ по ч. 2 ст. 13.11 КоАП.

## CRM, рассылки и сегментация

CRM-система, где хранится история заказов и переписки с покупателем, — это [информационная система персональных данных](/glosarij/ispdn/), даже если она облачная и работает по подписке (SaaS). Магазин остаётся оператором данных независимо от того, кто хостит систему.

Что нужно предусмотреть:

- договор с провайдером CRM должен закрывать вопрос обработки ПДн — большинство SaaS-решений (amoCRM, Bitrix24, RetailCRM) публикуют такой договор в открытом доступе, но проверить его наличие нужно самостоятельно;
- сегментация покупателей по истории заказов для персонализированных предложений — это разновидность профилирования, требует отдельного согласия, отличного от согласия на исполнение заказа;
- при увольнении сотрудника, у которого был доступ к базе CRM, доступ нужно отзывать сразу — это частая причина внутренних утечек.

## Минимизация: что можно запрашивать при заказе, а что нет

Форма заказа — это точка, где магазины чаще всего собирают данные с запасом «на будущее»: дату рождения для будущих поздравлений, пол для сегментации, паспортные данные для несуществующей проверки. Принцип минимизации (ст. 5 152-ФЗ) требует обратного — собирать ровно то, что нужно для конкретной цели, и ни байтом больше.

Для оформления обычного заказа достаточно:

- ФИО (для доставки и документов);
- телефона (для связи курьера);
- адреса доставки;
- email (если нужен электронный чек или трек-номер).

Дата рождения, пол, паспортные данные, ИНН для физлица — избыточны, если это не связано с прямым требованием закона (например, продажа алкоголя, где нужно подтвердить возраст, или доставка за границу, где нужны данные для таможни). Каждое дополнительное поле в форме заказа — это лишняя точка риска при утечке и лишний повод для вопросов при проверке Роскомнадзора.

## Оплата и эквайринг

Данные банковской карты магазин, как правило, не хранит и не обрабатывает напрямую — это делает платёжный шлюз (эквайер), который выступает самостоятельным оператором для этой части данных и обязан соответствовать стандарту PCI DSS. Но сам факт оплаты (сумма, дата, статус транзакции) магазин обычно всё же хранит в своей системе — это часть исполнения договора и подпадает под общий срок хранения данных о заказе.

Если магазин по какой-то причине получает и хранит номер карты или CVV самостоятельно (например, при ручном приёме оплаты по телефону) — это резко повышает уровень защищённости, который требуется от информационной системы, и создаёт риски, несопоставимые с обычной e-commerce обработкой. Правильная практика — не принимать и не хранить такие данные вообще, доверяя это специализированному платёжному провайдеру.

## Данные о брошенных корзинах

Отдельный частый вопрос: можно ли написать покупателю, который добавил товар в корзину, но не оформил заказ? Юридически это не исполнение договора — заказ не состоялся, договорных отношений нет. Значит, напоминание о корзине — это маркетинговая коммуникация, и для неё нужно согласие, полученное заранее (например, при регистрации личного кабинета или предыдущей покупке).

Если такого согласия нет, а email или SMS о брошенной корзине всё равно уходит — это обработка данных за пределами заявленной цели, тот же риск штрафа, что и для рассылки без согласия.

## Работа через маркетплейсы

Продажа через Wildberries, Ozon или Яндекс Маркет снимает часть нагрузки с продавца технически, но не юридически. Когда покупатель оформляет заказ на площадке, оператором данных для этого заказа становится маркетплейс — он собирает согласие и определяет условия обработки в своей оферте.

Но если продавец получает данные покупателя от площадки (например, для организации собственной доставки вне логистики маркетплейса) или собирает контакты покупателя напрямую в переписке, он сам становится [оператором персональных данных](/glosarij/operator-personalnyh-dannyh/) для этой части обработки и обязан соблюдать те же правила, что и обычный интернет-магазин: не хранить данные дольше необходимого, не использовать их для рассылок без отдельного согласия, не передавать третьим лицам без основания.

## Сроки хранения данных о заказах

152-ФЗ не устанавливает единый срок хранения для интернет-магазинов — он определяется целью обработки. На практике это означает:

- пока договор (заказ) не исполнен — данные хранятся для его исполнения;
- после исполнения — данные хранят в течение срока исковой давности (обычно 3 года), чтобы отвечать на претензии и проходить налоговые проверки;
- данные, собранные только для рассылки (без заказа), хранятся, пока действует согласие — до его отзыва.

Хранить всю базу покупателей бессрочно «на всякий случай» — нарушение принципа ограничения обработки целью (ст. 5 152-ФЗ). Это касается и «мёртвых» аккаунтов — покупателей, которые зарегистрировались, но ничего не купили и не открывали письма годами: если согласие на рассылку не отзывалось, формально его можно хранить, но стоит периодически чистить базу от контактов, с которыми давно нет взаимодействия, — это снижает и юридический риск, и объём данных, который нужно защищать при инциденте.

## Частые нарушения интернет-магазинов

- **Одна галочка на заказ и рассылку** — запрещённое «пакетное» согласие после 1 сентября 2025 года.
- **Нет договора поручения с курьерской службой** — данные передаются без надлежащего оформления.
- **Рассылка о брошенной корзине без согласия** — превышение цели обработки.
- **Отсутствие политики конфиденциальности для интернет-магазина** или устаревшая политика без раздела о доставке и CRM. Готовый образец такой политики — в статье [политика конфиденциальности для интернет-магазина: образец](/blog/politika-konfidencialnosti-internet-magazina-obrazec/).
- **Хранение базы бывших покупателей без ограничения по сроку.**

Полный список из 12 обязательных требований к сайту по 152-ФЗ — в статье [что нужно сделать на сайте по 152-ФЗ](/blog/chto-nuzhno-sdelat-na-sajte-po-152-fz/). Для интернет-магазина к этому списку добавляются пункты про доставку, CRM и рассылки, разобранные выше.

Проверить, какие из этих требований уже закрыты на вашем сайте, а какие нет, можно бесплатным автоматическим сканером — он проверяет форму заказа, cookie-баннер и [политику конфиденциальности](/blog/politika-konfidencialnosti-internet-magazina-obrazec/) за пару минут и показывает конкретный список несоответствий.

Вернуться к разделу [«Политика конфиденциальности»](/152-fz/politika-konfidencialnosti/) можно в любой момент — там собраны остальные материалы по теме.

## Частые вопросы

### Нужно ли согласие покупателя при оформлении заказа?

Нет, если данные (ФИО, телефон, адрес доставки) собираются исключительно для исполнения договора купли-продажи — основанием служит п. 5 ч. 1 ст. 6 152-ФЗ, отдельное согласие не требуется. Но как только те же данные используют для рассылки, аналитики или передачи партнёрам без прямой связи с заказом — нужно отдельное согласие на каждую из этих целей.

### Как оформить передачу данных курьерской службе?

Курьерская служба обрабатывает данные покупателя по вашему поручению, поэтому нужен договор поручения обработки персональных данных (ст. 6 152-ФЗ) — отдельный документ или раздел в договоре с курьерской службой, где закреплены цель обработки, перечень данных, обязанность соблюдать конфиденциальность и меры защиты. Устной договорённости или обычного договора оказания услуг без этого раздела недостаточно.

### Сколько хранить данные о заказах?

Срок не зафиксирован в 152-ФЗ напрямую и определяется целью обработки: обычно это срок исполнения договора плюс срок исковой давности (как правило, 3 года) для случаев претензий и налоговых проверок. Дольше хранить данные без отдельного основания нельзя — это превращается в обработку сверх заявленной цели.

### Нужно ли согласие на брошенную корзину?

Да. Само оформление заказа не требует согласия, но напоминание о брошенной корзине — это уже не исполнение договора (заказ не оформлен), а маркетинговая коммуникация. Для email или SMS о брошенной корзине нужно отдельное согласие на рассылку, полученное заранее — например, при регистрации личного кабинета.

### Отвечает ли магазин за утечку данных на стороне маркетплейса?

Если продавец передаёт данные покупателя площадке (Wildberries, Ozon, Яндекс Маркет) для исполнения заказа, площадка становится самостоятельным оператором для дальнейшей обработки этих данных — она отвечает за свою инфраструктуру. Но продавец обязан убедиться, что передача оформлена корректно и данные не запрашиваются сверх необходимого для доставки конкретного заказа.
