152-ФЗ для интернет-магазина: что требует согласия, а что нет
Интернет-магазин собирает больше персональных данных, чем почти любой другой сайт: ФИО, телефон, адрес доставки, история заказов, иногда дата рождения для бонусной программы. И передаёт их дальше — службам доставки, платёжным сервисам, CRM, рекламным кабинетам. Разбираем, что из этого требует согласия, что нет и где магазины ошибаются чаще всего.
Какие данные собирает магазин и на каком основании
| Данные | Зачем | Основание |
|---|---|---|
| ФИО, телефон, адрес, почта в заказе | доставить и оформить покупку | исполнение договора (п. 5 ч. 1 ст. 6 152-ФЗ) — согласие не обязательно |
| Почта или телефон для электронного чека | отправить чек | исполнение закона о ККТ |
| Почта или телефон для рассылок и акций | реклама | отдельное согласие на рекламу (ст. 18 закона «О рекламе») |
| Дата рождения, пол, интересы в бонусной программе | программа лояльности | согласие |
| История просмотров, корзина, пиксели ретаргетинга | аналитика и реклама | согласие в cookie-баннере |
| Отзывы с именем и фото | публикация на сайте | согласие на распространение (ст. 10.1) |
Главное из таблицы: для самого заказа согласие не обязательно — человек заключает договор, и данные нужны, чтобы его исполнить. Но проинформировать покупателя нужно всегда (ч. 1 и 2 ст. 18): ссылка на политику у кнопки «Оформить заказ» обязательна. А всё, что сверх заказа, — рассылки, лояльность, ретаргетинг, — требует отдельного согласия.
Где магазины ошибаются чаще всего
- Одна галочка на всё. «Согласен с условиями, политикой и получением рассылки» — так нельзя. Согласие на обработку, оферта и реклама — разные документы, а с 1 сентября 2025 года согласие должно быть оформлено отдельно от других документов.
- Галочка рассылки стоит заранее. Заранее отмеченная отметка согласием не считается, а реклама без согласия — это ещё и ст. 14.3 КоАП.
- Пиксели и счётчики до согласия. Метрика, пиксель VK, Директ, сервисы брошенных корзин запускаются при открытии страницы.
- Данные в зарубежных сервисах. Заказы уходят в зарубежную CRM, рассылка — через зарубежный сервис, чат поддержки — зарубежный виджет.
- Вход через Google и Apple ID в личный кабинет — с 7 июля 2026 года штраф по ст. 13.55 КоАП.
Передача данных подрядчикам
Магазин почти никогда не работает один. Службы доставки, пункты выдачи, платёжный сервис, CRM, колл-центр, сервис рассылок получают данные покупателя. С точки зрения закона это обработка по поручению оператора (ч. 3 ст. 6 152-ФЗ) или передача третьему лицу. Что нужно:
- перечислить получателей (или их категории) в политике;
- оформить с подрядчиками поручение на обработку — с перечнем данных, целей и обязанностью обеспечивать защиту; у крупных служб доставки и платёжных сервисов такие условия обычно уже есть в договоре-оферте, проверьте их;
- убедиться, что подрядчики хранят данные в России, а если нет — подать уведомление о трансграничной передаче.
Личный кабинет и бонусная программа
- Вход — по телефону с кодом, по почте и паролю, через Яндекс ID или VK ID. Не через Google и Apple ID. Подробно.
- Регистрация — отдельная галочка согласия на обработку данных для ведения кабинета и программы лояльности.
- Удаление аккаунта — у покупателя должна быть возможность отозвать согласие. Опишите в политике, как это сделать, и отвечайте на такие обращения в течение 10 рабочих дней.
Хранение заказов и локализация
База заказов — главная база персональных данных магазина. Она должна находиться на сервере в России (ч. 5 ст. 18 152-ФЗ), это касается и платформы магазина, и CRM. Нарушение локализации — самый дорогой состав: от 1 до 6 миллионов рублей для организаций, и ИП отвечают так же. Зарубежный сервис можно использовать только как вторичную копию, после записи в российскую базу, и с уведомлением о трансграничной передаче.
Утечки: главный риск магазина
Для магазина с тысячами покупателей самый серьёзный риск — не форма без галочки, а утечка базы заказов. Штрафы за утечку с 2025 года зависят от числа пострадавших: от 3 до 5 миллионов рублей при 1–10 тысячах человек и до 15 миллионов при большем числе, а повторная утечка — это оборотный штраф. Об инциденте нужно сообщить в Роскомнадзор в течение 24 часов. Подробно — про штрафы.
Чек-лист для интернет-магазина
- Ссылка на политику у кнопки «Оформить заказ»
- Согласие на рассылку — отдельная необязательная галочка, не отмеченная заранее
- Согласие при регистрации в личном кабинете и бонусной программе
- В политике перечислены службы доставки, платёжный сервис, CRM
- С подрядчиками оформлены поручения на обработку
- Сайт, база заказов и CRM — в России
- Метрика, пиксели и ретаргетинг — только после согласия в cookie-баннере (как сделать)
- Нет входа через Google и Apple ID
- Есть порядок действий при утечке
- Подано уведомление в Роскомнадзор
Если магазин на Битриксе, Тильде или WordPress — у каждой платформы свои типичные места для ошибок: 1С-Битрикс, Тильда, WordPress.
Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.