Объясняем, как избежать штрафов в 2026 году. с 1 сентября усилились требования к защите и обработке персональных данных. Интернет-магазины по-прежнему рискуют попасть под проверки и штрафы, если неправильно собирают, хранят или передают данные клиентов. Разберем пять самых частых ошибок и расскажем, как их избежать, чтобы не нарушить закон и не попасть под проверку Роскомнадзора.
В этой статье:
- Почему интернет-магазинам важно соблюдать закон о персональных данных
- Ошибка 1. Отсутствие политики конфиденциальности на сайте
- Ошибка 2. Обработка персональных данных без согласия покупателя
- Ошибка 3. Передача данных третьим лицам без отдельного согласия
- Ошибка 4. Отсутствие уведомления о cookie-файлах
- Ошибка 5. Магазин не уведомил Роскомнадзор
- Штрафы за принудительный сбор персональных данных клиентов
- Перечень документов для работы с ПДн
- Как избежать штрафов и сохранить доверие покупателей
- Часто задаваемые вопросы
Почему интернет-магазинам важно соблюдать закон о персональных данных
Сегодня без обработки персональных данных (ПДн) не обходится ни один онлайн-бизнес. Чтобы оформить заказ, клиент вводит телефон, email и адрес доставки. Часто магазины также делают рассылки и программы лояльности, то есть формируют базы клиентов.
Согласно Федеральному закону от 27.07.2006 № 152-ФЗ (далее — Закон о персональных данных) интернет-магазин является оператором ПДн, а покупатель — их субъектом. Это накладывает на продавца обязанность соблюдать установленные требования и защищать данные клиентов.
В этой статье мы анализируем ошибки при работе с персональными данными, которые чаще всего встречаются у интернет-магазинов, и даем рекомендации, как их избежать.
Контур.Безопасность: грамотный сбор и подготовка документов для лицензирования ФСБ на шифрование
Ошибка 1. Отсутствие политики конфиденциальности на сайте
Если магазин обрабатывает ПДн, то на сайте обязательно должна быть опубликована Политика обработки персональных данных. Под обработку данных попадают различные операции: сбор, запись, систематизация, накопление, хранение, уточнение, извлечение, использование, передача, обезличивание, блокирование, удаление, уничтожение.
Документ обычно включает:
- общие цели политики;
- цели обработки данных;
- правовые основания;
- объем и категории обрабатываемых данных, категории субъектов ПДн;
- порядок и условия обработки;
- актуализация, исправление, удаление и уничтожение данных, ответы на запросы субъектов на доступ к ПДн.
Политику нужно разместить в открытом доступе на сайте, чтобы посетитель смог ознакомиться с ней, кликнув по ссылке — в подвале или в форме регистрации. Можно оформить ее отдельным документом, как это делают Vprok.ru или O’stin.
Проверьте, чтобы ссылка на политику открывалась корректно и содержала актуальный текст.
Ошибка 2. Обработка персональных данных без согласия покупателя
Недостаточно просто уведомить пользователя о сборе данных — нужно получить его согласие (ст. 9 Закона о персональных данных).
Разрешается получать согласие через форму с непредустановленной галочкой — пользователь должен поставить ее сам. Нельзя использовать заранее отмеченные чекбоксы. Важно, чтобы посетитель самостоятельно совершил действие.
Требования к согласию на обработку данных
Роскомнадзор предлагает шаблон согласия на своем сайте — им стоит воспользоваться для проверки формулировок. Можно также посмотреть, как оформляют согласие конкретные интернет-магазины.
Содержание согласия
Из текста согласия клиент должен четко понимать, для чего осуществляется сбор его данных, в каком объеме и как долго такая обработка будет осуществляться.
Форма предоставления согласия
Интернет-магазин определяет способ, как клиент будет предоставлять согласие на обработку ПДн.
Оформление
С 1 сентября 2025 года действует новое требование — согласие должно быть оформлено отдельно от других документов и информации.
Ошибка 3. Передача данных третьим лицам без отдельного согласия
Важно соблюдать требование по оформлению отдельного согласия на обработку данных, разрешенных для распространения (Федеральный закон от 30.12.2020 № 519-ФЗ).
Покупатель может установить запреты или ограничения на передачу данных неограниченному кругу лиц. Интернет-магазин не имеет права отказать в таком случае.
При работе с партнерами (службы доставки, CRM-платформы, рекламные сервисы) обязательно прописывайте передачу данных в отдельном пункте согласия.
Приказ Роскомнадзора от 24.02.2021 № 18 установил требования к содержанию согласия на обработку ПД, разрешенных для распространения.
Ошибка 4. Отсутствие уведомления о cookie-файлах
Файлы cookies позволяют анализировать поведение пользователей. Интернет-магазины используют их для отслеживания и запоминания определенной информации о посетителе, чтобы адаптировать сайт в соответствии с его интересами и потребностями.
Хотя закон не уточняет, относятся ли cookies к персональным данным, большинство интернет-магазинов размещают уведомление об их использовании — например, как это делает METRO: на сайте магазина появляется уведомление об использовании cookies, кликнув на слово «Подробнее», вы окажетесь на странице с Политикой сookies.
Добавьте баннер или всплывающее окно при первом входе на сайт с текстом вроде: «Мы используем cookie-файлы для улучшения работы сайта. Подробнее — в Политике cookie».
Ошибка 5. Магазин не уведомил Роскомнадзор
Согласно ст. 22 Закона о персональных данных оператор обязан уведомить Роскомнадзор о начале обработки данных — до ее старта.
Исключения:
- если вы собираете только ФИО. Но магазин обычно запрашивает либо номер телефона, либо адрес электронной почты, либо и то и другое. Следовательно, направить уведомление придется;
- если данные не передаются третьим лицам и используются только для исполнения договора.
Способы подачи уведомления в Роскомнадзор
В бумажном виде. На сайте Роскомнадзора заполните форму, распечатайте ее и отправьте в территориальный орган.
В электронном виде. Заполните форму и подпишите ее КЭП.
Через Госуслуги. Если уведомление подается за организацию, то учетная запись должна быть привязана к этой организации на портале Госуслуг.
После отправки магазин вносят в Реестр операторов персональных данных в течение 30 дней.
Штрафы за принудительный сбор персональных данных клиентов
Запрещено отказывать клиенту в продаже товаров или услуг, если он не хочет передавать персональные данные (Федеральный закон от 28.05.2022 № 145-ФЗ).
За нарушение предусмотрены штрафы:
- для должностных лиц — от 5 000 до 10 000 руб.;
- для юрлиц — от 30 000 до 50 000 руб.
Пример: магазин не должен требовать паспортные данные, номер телефона и другие данные без явной необходимости. При этом он не может отказать в заключении и исполнении договора покупателю, который не согласился предоставить свои персональные данные, если предоставление таких данных не предусмотрено законодательством и не связано с исполнением договора.
Перечень документов для работы с ПДн
| Название документа, акта | Что должно быть в документе, назначение | Примечание |
|---|---|---|
|
Политика обработки персональных данных |
Цели обработки, правовые основания, категории данных, права субъектов, порядок удаления, исправления, уничтожения данных |
Обязательный документ (ч. 2 ст. 18.1 Закона о персональных данных) |
|
Положение, локальный акт об обработке ПДн |
Внутренние правила, обязанности сотрудников, меры безопасности, категории работников с доступом к данным |
Должны быть у оператора (ч. 2 ст. 18.1 Закона о персональных данных) |
|
Приказ о назначении ответственного за ПДн |
Назначение конкретного сотрудника, которому поручены обязанности по ПДн |
Требование для юрлиц (ч. 1 ст. 22.1 Закона о персональных данных) |
|
Приказ об утверждении перечня сотрудников, имеющих доступ к ПДн |
Кто имеет доступ к каким данным, ответственность |
Для внутреннего контроля доступа к данным |
|
Уведомление о намерении обработки персональных данных (подается до начала обработки) |
Сведения об операторе, целях, видах данных, месте хранения, мерах безопасности |
ст. 22 Закона о персональных данных. При изменении целей обработки или других сведений оператор обязан внести изменения и уведомить Роскомнадзор не позднее 15 числа месяца, следующего за изменениями. |
|
Акты, техническое задание, модель угроз, уровни защищенности ПДн |
Описание мер безопасности, оценка рисков, уровни защиты |
|
|
Регламент обработки запросов субъектов ПДн |
Порядок обработки запросов субъектов (доступ, исправление, удаление) |
|
|
Документальное подтверждение передачи данных третьим лицам |
Согласия субъектов на передачу данных (отдельное согласие для распространения) |
Закон о персональных данных не содержит исчерпывающего списка документов, но требует, чтобы оператор имел локальные акты, регламентирующие обработку ПДн с учетом специфики деятельности. Меры безопасности (технические и организационные) должны быть документированы и соответствовать уровню защиты данных.
Как избежать штрафов и сохранить доверие покупателей
- Разместите актуальную политику обработки ПД на сайте.
- Получайте согласие клиентов только через активное действие.
- Прописывайте отдельные согласия для передачи третьим лицам.
- Уведомляйте пользователей об использовании cookie.
- Отправьте уведомление в Роскомнадзор до начала обработки данных.
- Не запрашивайте лишнюю информацию — только то, что необходимо для продажи.
Часто задаваемые вопросы
Да, это обязательно. Без опубликованной политики магазин нарушает Закон о персональных данных.
Подробнее — Ошибка 1. Отсутствие политики конфиденциальности.
Нет. Согласие пользователя обязательно, и оно должно быть получено через самостоятельную постановку галочки в чек-боксе. Подробнее — Ошибка 2. Обработка данных без согласия покупателя.
Да. При передаче данных службам доставки, CRM-платформам и другим контрагентам требуется отдельное согласие.
Подробнее — Ошибка 3. Передача данных третьим лицам без отдельного согласия.
Да, рекомендуется добавить баннер или окно с предупреждением об использовании cookie.
Подробнее — Ошибка 4. Отсутствие уведомления о cookie-файлах.
До начала сбора персональных данных. Уведомление направляется через сайт Роскомнадзора или Госуслуги.
Подробнее — Ошибка 5. Магазин не уведомил Роскомнадзор.
Штраф от 30 000 до 50 000 руб. для юрлиц. Подробнее — Штрафы за принудительный сбор данных клиентов.
Минимизируйте риски: убедитесь в том, что персональные данные защищены в соответствии с ФЗ-152
Минимизируйте риски: убедитесь в том, что персональные данные защищены в соответствии с ФЗ-152