152ФЗ тест

152-ФЗ для интернет-магазина: заказы, доставка, CRM и маркетплейсы

Интернет-магазин собирает персональные данные почти на каждом шаге воронки: имя и телефон при оформлении заказа, адрес при доставке, email при регистрации, историю покупок в CRM, поведение на сайте через аналитику. Каждый из этих потоков — самостоятельный случай обработки персональных данных со своим основанием, и требования 152-ФЗ для интернет-магазина к ним разные. Ошибка на любом шаге — от формы заказа до передачи курьеру — превращается в штраф по ст. 13.11 КоАП.

Разберём воронку по шагам: где нужен договор, где — отдельное согласие, а где данные передаются третьим лицам и это нужно правильно оформить.

Договор или согласие: где проходит граница

Ключевая ошибка большинства магазинов — собирать согласие на всё подряд, включая то, что и так законно. Закон (п. 5 ч. 1 ст. 6 152-ФЗ) разрешает обрабатывать данные без согласия, если это необходимо для исполнения договора, стороной которого является покупатель. Оформление заказа — типичный такой случай: чтобы выполнить обязательство «доставить товар», магазину законно нужны ФИО, телефон и адрес.

Отдельное согласие требуется, когда данные используют шире, чем нужно для конкретного заказа:

  • маркетинговые рассылки (email, SMS, push);
  • ретаргетинг и передача данных рекламным платформам;
  • профилирование и персонализация на основе истории покупок;
  • передача данных партнёрам без прямой связи с исполнением заказа.

Практический вывод: чек-аут не нужно перегружать согласиями на рассылку — это создаёт трение в конверсии и юридически избыточно. А вот подписку на рассылку нельзя прятать в тот же чекбокс «согласен с условиями» — это как раз «пакетное» согласие, запрещённое с 1 сентября 2025 года. Подробно о том, как оформить такой чекбокс правильно, — в статье о согласии на рекламную рассылку.

Передача данных курьерской службе

Здесь чаще всего теряют контроль. Магазин передаёт курьерской службе или транспортной компании ФИО покупателя, телефон и адрес доставки — это уже не внутренняя обработка, а передача третьему лицу.

Если курьерская служба обрабатывает данные строго по заданию магазина (доставляет конкретные заказы и не использует базу иначе), это квалифицируется как поручение обработки по ст. 6 152-ФЗ. Оформляется это не устной договорённостью, а письменным документом — договором или отдельным приложением к нему, — где закреплены:

Что зафиксироватьЗачем
Цель обработкиТолько доставка конкретного заказа, не «в любых целях»
Перечень передаваемых данныхФИО, телефон, адрес — без лишнего (не нужен email или дата рождения)
Обязанность соблюдать конфиденциальностьКурьерская служба не вправе использовать базу иначе
Меры защиты данныхТребование к контрагенту обеспечить сохранность
Срок хранения на стороне контрагентаПосле доставки данные заказа не должны храниться бессрочно

Если такого договора нет, а есть только устная договорённость или стандартный договор оказания услуг без раздела об обработке ПДн — формально магазин передаёт данные без надлежащего основания. При проверке это тот же состав, что и отсутствие согласия: штраф для юрлиц вплоть до 700 000 ₽ по ч. 2 ст. 13.11 КоАП.

CRM, рассылки и сегментация

CRM-система, где хранится история заказов и переписки с покупателем, — это информационная система персональных данных, даже если она облачная и работает по подписке (SaaS). Магазин остаётся оператором данных независимо от того, кто хостит систему.

Что нужно предусмотреть:

  • договор с провайдером CRM должен закрывать вопрос обработки ПДн — большинство SaaS-решений (amoCRM, Bitrix24, RetailCRM) публикуют такой договор в открытом доступе, но проверить его наличие нужно самостоятельно;
  • сегментация покупателей по истории заказов для персонализированных предложений — это разновидность профилирования, требует отдельного согласия, отличного от согласия на исполнение заказа;
  • при увольнении сотрудника, у которого был доступ к базе CRM, доступ нужно отзывать сразу — это частая причина внутренних утечек.

Минимизация: что можно запрашивать при заказе, а что нет

Форма заказа — это точка, где магазины чаще всего собирают данные с запасом «на будущее»: дату рождения для будущих поздравлений, пол для сегментации, паспортные данные для несуществующей проверки. Принцип минимизации (ст. 5 152-ФЗ) требует обратного — собирать ровно то, что нужно для конкретной цели, и ни байтом больше.

Для оформления обычного заказа достаточно:

  • ФИО (для доставки и документов);
  • телефона (для связи курьера);
  • адреса доставки;
  • email (если нужен электронный чек или трек-номер).

Дата рождения, пол, паспортные данные, ИНН для физлица — избыточны, если это не связано с прямым требованием закона (например, продажа алкоголя, где нужно подтвердить возраст, или доставка за границу, где нужны данные для таможни). Каждое дополнительное поле в форме заказа — это лишняя точка риска при утечке и лишний повод для вопросов при проверке Роскомнадзора.

Оплата и эквайринг

Данные банковской карты магазин, как правило, не хранит и не обрабатывает напрямую — это делает платёжный шлюз (эквайер), который выступает самостоятельным оператором для этой части данных и обязан соответствовать стандарту PCI DSS. Но сам факт оплаты (сумма, дата, статус транзакции) магазин обычно всё же хранит в своей системе — это часть исполнения договора и подпадает под общий срок хранения данных о заказе.

Если магазин по какой-то причине получает и хранит номер карты или CVV самостоятельно (например, при ручном приёме оплаты по телефону) — это резко повышает уровень защищённости, который требуется от информационной системы, и создаёт риски, несопоставимые с обычной e-commerce обработкой. Правильная практика — не принимать и не хранить такие данные вообще, доверяя это специализированному платёжному провайдеру.

Данные о брошенных корзинах

Отдельный частый вопрос: можно ли написать покупателю, который добавил товар в корзину, но не оформил заказ? Юридически это не исполнение договора — заказ не состоялся, договорных отношений нет. Значит, напоминание о корзине — это маркетинговая коммуникация, и для неё нужно согласие, полученное заранее (например, при регистрации личного кабинета или предыдущей покупке).

Если такого согласия нет, а email или SMS о брошенной корзине всё равно уходит — это обработка данных за пределами заявленной цели, тот же риск штрафа, что и для рассылки без согласия.

Работа через маркетплейсы

Продажа через Wildberries, Ozon или Яндекс Маркет снимает часть нагрузки с продавца технически, но не юридически. Когда покупатель оформляет заказ на площадке, оператором данных для этого заказа становится маркетплейс — он собирает согласие и определяет условия обработки в своей оферте.

Но если продавец получает данные покупателя от площадки (например, для организации собственной доставки вне логистики маркетплейса) или собирает контакты покупателя напрямую в переписке, он сам становится оператором персональных данных для этой части обработки и обязан соблюдать те же правила, что и обычный интернет-магазин: не хранить данные дольше необходимого, не использовать их для рассылок без отдельного согласия, не передавать третьим лицам без основания.

Сроки хранения данных о заказах

152-ФЗ не устанавливает единый срок хранения для интернет-магазинов — он определяется целью обработки. На практике это означает:

  • пока договор (заказ) не исполнен — данные хранятся для его исполнения;
  • после исполнения — данные хранят в течение срока исковой давности (обычно 3 года), чтобы отвечать на претензии и проходить налоговые проверки;
  • данные, собранные только для рассылки (без заказа), хранятся, пока действует согласие — до его отзыва.

Хранить всю базу покупателей бессрочно «на всякий случай» — нарушение принципа ограничения обработки целью (ст. 5 152-ФЗ). Это касается и «мёртвых» аккаунтов — покупателей, которые зарегистрировались, но ничего не купили и не открывали письма годами: если согласие на рассылку не отзывалось, формально его можно хранить, но стоит периодически чистить базу от контактов, с которыми давно нет взаимодействия, — это снижает и юридический риск, и объём данных, который нужно защищать при инциденте.

Частые нарушения интернет-магазинов

  • Одна галочка на заказ и рассылку — запрещённое «пакетное» согласие после 1 сентября 2025 года.
  • Нет договора поручения с курьерской службой — данные передаются без надлежащего оформления.
  • Рассылка о брошенной корзине без согласия — превышение цели обработки.
  • Отсутствие политики конфиденциальности для интернет-магазина или устаревшая политика без раздела о доставке и CRM. Готовый образец такой политики — в статье политика конфиденциальности для интернет-магазина: образец.
  • Хранение базы бывших покупателей без ограничения по сроку.

Полный список из 12 обязательных требований к сайту по 152-ФЗ — в статье что нужно сделать на сайте по 152-ФЗ. Для интернет-магазина к этому списку добавляются пункты про доставку, CRM и рассылки, разобранные выше.

Проверить, какие из этих требований уже закрыты на вашем сайте, а какие нет, можно бесплатным автоматическим сканером — он проверяет форму заказа, cookie-баннер и политику конфиденциальности за пару минут и показывает конкретный список несоответствий.

Вернуться к разделу «Политика конфиденциальности» можно в любой момент — там собраны остальные материалы по теме.

Частые вопросы

Нужно ли согласие покупателя при оформлении заказа? +

Нет, если данные (ФИО, телефон, адрес доставки) собираются исключительно для исполнения договора купли-продажи — основанием служит п. 5 ч. 1 ст. 6 152-ФЗ, отдельное согласие не требуется. Но как только те же данные используют для рассылки, аналитики или передачи партнёрам без прямой связи с заказом — нужно отдельное согласие на каждую из этих целей.

Как оформить передачу данных курьерской службе? +

Курьерская служба обрабатывает данные покупателя по вашему поручению, поэтому нужен договор поручения обработки персональных данных (ст. 6 152-ФЗ) — отдельный документ или раздел в договоре с курьерской службой, где закреплены цель обработки, перечень данных, обязанность соблюдать конфиденциальность и меры защиты. Устной договорённости или обычного договора оказания услуг без этого раздела недостаточно.

Сколько хранить данные о заказах? +

Срок не зафиксирован в 152-ФЗ напрямую и определяется целью обработки: обычно это срок исполнения договора плюс срок исковой давности (как правило, 3 года) для случаев претензий и налоговых проверок. Дольше хранить данные без отдельного основания нельзя — это превращается в обработку сверх заявленной цели.

Нужно ли согласие на брошенную корзину? +

Да. Само оформление заказа не требует согласия, но напоминание о брошенной корзине — это уже не исполнение договора (заказ не оформлен), а маркетинговая коммуникация. Для email или SMS о брошенной корзине нужно отдельное согласие на рассылку, полученное заранее — например, при регистрации личного кабинета.

Отвечает ли магазин за утечку данных на стороне маркетплейса? +

Если продавец передаёт данные покупателя площадке (Wildberries, Ozon, Яндекс Маркет) для исполнения заказа, площадка становится самостоятельным оператором для дальнейшей обработки этих данных — она отвечает за свою инфраструктуру. Но продавец обязан убедиться, что передача оформлена корректно и данные не запрашиваются сверх необходимого для доставки конкретного заказа.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#152-ФЗ#интернет-магазин#персональные данные покупателей#e-commerce