152-ФЗ для интернет-магазина: что требует согласия, а что нет

Интернет-магазин собирает больше персональных данных, чем почти любой другой сайт: ФИО, телефон, адрес доставки, история заказов, иногда дата рождения для бонусной программы. И передаёт их дальше — службам доставки, платёжным сервисам, CRM, рекламным кабинетам. Разбираем, что из этого требует согласия, что нет и где магазины ошибаются чаще всего.

Какие данные собирает магазин и на каком основании

ДанныеЗачемОснование
ФИО, телефон, адрес, почта в заказедоставить и оформить покупкуисполнение договора (п. 5 ч. 1 ст. 6 152-ФЗ) — согласие не обязательно
Почта или телефон для электронного чекаотправить чекисполнение закона о ККТ
Почта или телефон для рассылок и акцийрекламаотдельное согласие на рекламу (ст. 18 закона «О рекламе»)
Дата рождения, пол, интересы в бонусной программепрограмма лояльностисогласие
История просмотров, корзина, пиксели ретаргетингааналитика и рекламасогласие в cookie-баннере
Отзывы с именем и фотопубликация на сайтесогласие на распространение (ст. 10.1)

Главное из таблицы: для самого заказа согласие не обязательно — человек заключает договор, и данные нужны, чтобы его исполнить. Но проинформировать покупателя нужно всегда (ч. 1 и 2 ст. 18): ссылка на политику у кнопки «Оформить заказ» обязательна. А всё, что сверх заказа, — рассылки, лояльность, ретаргетинг, — требует отдельного согласия.

Где магазины ошибаются чаще всего

  1. Одна галочка на всё. «Согласен с условиями, политикой и получением рассылки» — так нельзя. Согласие на обработку, оферта и реклама — разные документы, а с 1 сентября 2025 года согласие должно быть оформлено отдельно от других документов.
  2. Галочка рассылки стоит заранее. Заранее отмеченная отметка согласием не считается, а реклама без согласия — это ещё и ст. 14.3 КоАП.
  3. Пиксели и счётчики до согласия. Метрика, пиксель VK, Директ, сервисы брошенных корзин запускаются при открытии страницы.
  4. Данные в зарубежных сервисах. Заказы уходят в зарубежную CRM, рассылка — через зарубежный сервис, чат поддержки — зарубежный виджет.
  5. Вход через Google и Apple ID в личный кабинет — с 7 июля 2026 года штраф по ст. 13.55 КоАП.

Передача данных подрядчикам

Магазин почти никогда не работает один. Службы доставки, пункты выдачи, платёжный сервис, CRM, колл-центр, сервис рассылок получают данные покупателя. С точки зрения закона это обработка по поручению оператора (ч. 3 ст. 6 152-ФЗ) или передача третьему лицу. Что нужно:

Личный кабинет и бонусная программа

Хранение заказов и локализация

База заказов — главная база персональных данных магазина. Она должна находиться на сервере в России (ч. 5 ст. 18 152-ФЗ), это касается и платформы магазина, и CRM. Нарушение локализации — самый дорогой состав: от 1 до 6 миллионов рублей для организаций, и ИП отвечают так же. Зарубежный сервис можно использовать только как вторичную копию, после записи в российскую базу, и с уведомлением о трансграничной передаче.

Утечки: главный риск магазина

Для магазина с тысячами покупателей самый серьёзный риск — не форма без галочки, а утечка базы заказов. Штрафы за утечку с 2025 года зависят от числа пострадавших: от 3 до 5 миллионов рублей при 1–10 тысячах человек и до 15 миллионов при большем числе, а повторная утечка — это оборотный штраф. Об инциденте нужно сообщить в Роскомнадзор в течение 24 часов. Подробно — про штрафы.

Чек-лист для интернет-магазина

  • Ссылка на политику у кнопки «Оформить заказ»
  • Согласие на рассылку — отдельная необязательная галочка, не отмеченная заранее
  • Согласие при регистрации в личном кабинете и бонусной программе
  • В политике перечислены службы доставки, платёжный сервис, CRM
  • С подрядчиками оформлены поручения на обработку
  • Сайт, база заказов и CRM — в России
  • Метрика, пиксели и ретаргетинг — только после согласия в cookie-баннере (как сделать)
  • Нет входа через Google и Apple ID
  • Есть порядок действий при утечке
  • Подано уведомление в Роскомнадзор

Если магазин на Битриксе, Тильде или WordPress — у каждой платформы свои типичные места для ошибок: 1С-Битрикс, Тильда, WordPress.

Проверьте свой сайт — девять проверок по 152-ФЗ, полный отчёт бесплатно и без регистрации.

Средняя проверка занимает 1–3 минуты. Результат доступен сразу, почту и телефон спрашивать не будем.

Сервис не проверяет объекты критической информационной инфраструктуры (187-ФЗ). Если перед сайтом стоит защита от автоматического сканирования — Cloudflare, DDoS-Guard и подобные, — я об этом сообщу и объясню, что делать.

Автор: Марк Голдин, юрист →