Интернет-магазин может нарушать 152-ФЗ еще до оформления заказа: где искать риск
Покупатель еще ничего не заказал, а интернет-магазин уже может обрабатывать его данные через cookie, аналитику и сторонние сервисы. Риск продолжается и после оплаты — в доставке, лояльности, поддержке и возвратах.

Маркетолог за день подключил новый онлайн-чат. ИТ добавил скрипт аналитики. В форме регистрации появилось поле с датой рождения. Продажи уже идут, а политика обработки ПДн, уведомление в Роскомнадзор и договоры с подрядчиками остались прежними.
Так обычно и появляется риск по 152-ФЗ у интернет-магазина. Проблема редко сводится к отсутствующей политике или одному неправильному чек-боксу. Проверять приходится весь путь покупателя: от первого cookie до заказа, программы лояльности, доставки, возврата денег и общения с поддержкой.
У интернет-магазина обработка ПДн начинается раньше заказа и заканчивается позже доставки
Карточка товара и корзина — только небольшая часть процесса.
Персональные данные могут проходить через:
формы регистрации и заказа;
личный кабинет;
программу лояльности;
рекламные рассылки;
онлайн-чат;
аналитику и cookie;
платежи и возвраты;
доставку;
антифрод;
внешних подрядчиков.
Поэтому политику на сайте нельзя проверять отдельно от реального пользовательского пути.
Например, магазин добавил в регистрацию дату рождения и использует ее для персональных предложений. Если новая категория данных и новая механика не отражены в документах, на бумаге остается одна модель обработки, а фактически работает другая.
Для первичной сверки можно пройти чек-лист самопроверки бизнес-процесса обработки ПДн: от цели и состава данных до подрядчиков, сроков хранения и документов.
Карта рисков интернет-магазина по пути покупателя
Этап | Что происходит с ПДн | Где появляется риск |
Первый визит | Cookie, аналитика, идентификаторы | Подключены сервисы, которые не учтены в документах или маршруте данных |
Регистрация | Контакты, учетная запись, дополнительные поля | Собирается больше данных, чем нужно для цели |
Оформление заказа | ФИО, телефон, email, адрес | Смешиваются договор, согласие и реклама |
Программа лояльности | Покупки, бонусы, дата рождения, сегменты | В один процесс объединены участие, аналитика и маркетинг |
Рассылки | Email, телефон, история покупок | Согласие встроено в оферту или пользователь не может нормально отказаться |
Доставка | ФИО, телефон, адрес | Не определена роль службы доставки и модель передачи |
Возврат и поддержка | Реквизиты, обращения, история заказа | Документы описывают продажу, но не постпродажную обработку |
Подрядчики | Клиентские данные и доступы к системам | Договор есть, но роль, поручение и фактический доступ не разобраны |
Главное отличие интернет-магазина от обычного корпоративного сайта в том, что данные продолжают двигаться после нажатия кнопки «Оформить заказ».
До покупки: cookie, аналитика и новые сервисы уже меняют маршрут данных
Покупатель еще ничего не заказал, но сайт уже может работать с cookie, аналитикой, рекламными инструментами и техническими идентификаторами.
Перед подключением нового инструмента стоит выяснить:
какие сведения он собирает;
можно ли соотнести их с пользователем;
куда данные отправляются;
кто получает к ним доступ;
есть ли зарубежные компоненты;
отражена ли обработка в документах;
какая правовая модель применяется.
Полезный первый шаг — открыть магазин как новый пользователь. Что запускается до регистрации? Какие скрипты начинают работать? Какие сведения получает человек об обработке?
Для e-commerce это особенно чувствительно: аналитика и персонализация часто меняются быстрее юридических документов.
Локализацию можно нарушить одним подключенным сервисом
Основная CRM стоит в России, и команда считает вопрос закрытым. Затем на сайт подключают зарубежный чат, сервис персонализации или облачную форму.
Именно здесь появляется риск.
С 01.07.2025 ч. 5 ст. 18 152-ФЗ прямо запрещает при сборе ПДн граждан РФ, в том числе через Интернет, выполнять запись, систематизацию, накопление, хранение, уточнение и извлечение с применением баз данных за пределами России, кроме предусмотренных законом исключений. (ч. 5 ст. 18 152-ФЗ)
Поэтому интернет-магазину мало знать адрес основной базы.
Нужно проверить:
куда попадает первая запись после отправки формы;
где работает CMS и личный кабинет;
какие сервисы получают данные с сайта;
куда передаются события аналитики;
где хранят переписку онлайн-чаты;
как устроены интеграции с рассылками и CRM;
какие системы работают у подрядчиков.
Маркетинг может воспринимать новый виджет как небольшой технический инструмент. Для карты обработки ПДн он способен изменить весь маршрут данных.
Отдельно разобрать инфраструктуру помогает проверка локализации персональных данных.
Оформление заказа: согласие нужно не под каждой кнопкой
Одна из типичных крайностей интернет-магазинов — пытаться закрыть любой процесс согласием.
Покупателю предлагают поставить галочку на обработку ПДн для оформления заказа, хотя данные нужны непосредственно для исполнения договора купли-продажи.
Затем рядом появляются:
условия программы лояльности;
рекламная рассылка;
обработка ПДн;
участие в акции.
В результате становится непонятно, на каком основании обрабатывается каждый набор данных и от чего покупатель действительно может отказаться.
С 01.09.2025 ч. 1 ст. 9 152-ФЗ требует оформлять согласие на обработку ПДн отдельно от иной информации и документов, которые подтверждает или подписывает субъект. (ст. 9 152-ФЗ)
Поэтому логика должна идти от конкретной цели.
Заказ. Если сведения нужны для исполнения договора, сначала проверяют возможность опереться именно на это основание.
Программа лояльности. Нужно отдельно определить условия участия, состав данных и механику выхода.
Маркетинговые коммуникации. Не стоит прятать их в обязательное принятие оферты или оформление покупки.
Акция или конкурс. До запуска нужно определить цель, данные, срок хранения и дальнейшее использование сведений.
Когда одна форма пытается закрыть несколько задач, стоит отдельно проверить структуру согласий. Подробнее этот вопрос разобран в материале «Можно ли включать в одно согласие сразу несколько целей обработки персональных данных?».
Чек-бокс выглядит правильно. Этого недостаточно
Возьмем обычную форму регистрации:
Имя _______
Телефон _______
Email _______
Дата рождения _______
□ Согласен на обработку ПДн
Что здесь проверять?
Не внешний вид галочки, а весь процесс:
Зачем нужна каждая категория данных?
Есть ли соответствующая цель?
Какое правовое основание применяется?
Совпадает ли состав данных с политикой?
Куда информация уходит после отправки?
Кто получает к ней доступ?
Передается ли она подрядчикам?
Как долго хранится?
Можно ли доказать получение согласия там, где оно требуется?
Отдельный красный флаг — заранее проставленная отметка. Пользователь должен сам выразить волю, когда обработка строится на согласии.
Для интернет-магазина проблема масштабируется быстро: заказ, регистрация, обратный звонок, подписка, акция, чат, программа лояльности могут работать по разным сценариям.
Если накопились расхождения, логичнее сначала провести аудит соответствия требованиям 152-ФЗ, а потом точечно актуализировать документы.
Одна форма на сайте может затронуть сразу несколько процессов с ПДн
Заявка может уйти в CRM, рассылку, аналитику, службу доставки и внешние сервисы. Оставьте контакты, чтобы определить, какие участки интернет-магазина стоит проверить в первую очередь.
Проверьте, где интернет-магазин расходится с 152-ФЗ
Программа лояльности — отдельный контур, а не один чек-бокс
Для e-commerce это одна из самых характерных зон риска.
Сегодня магазин предлагает бонусы за регистрацию. Завтра добавляет промокод ко дню рождения. Затем сегментирует покупателей по истории заказов и запускает персональные предложения.
Каждая такая механика может менять:
цель обработки;
состав данных;
срок хранения;
набор получателей;
роль подрядчика;
текст документов.
Типичная ошибка — считать программу лояльности единым процессом.
На деле ее стоит разложить хотя бы на регистрацию участника, ведение бонусного счета, анализ покупок, персональные предложения и рекламные коммуникации.
Иначе одно общее согласие начинает прикрывать несколько разных сценариев.
Когда процессов много, связать цели, категории данных, ответственных и документы помогает Privacy Box.
После оплаты ПДн продолжают жить
После оформления заказа работа с персональными данными не заканчивается.
Дальше возникают:
доставка;
возврат;
претензия;
поддержка;
антифрод;
бухгалтерия;
возврат денежных средств;
архивирование документов.
Например, для возврата покупатель передает реквизиты банковского счета. В службе поддержки появляется переписка. Логистический подрядчик получает адрес и телефон.
Если документы описывают только оформление заказа, фактический жизненный цикл данных оказывается значительно шире.
Именно этот участок отличает интернет-магазин от обычного сайта с формой обратной связи: здесь нужно понимать, что происходит с ПДн после покупки и после завершения основного действия пользователя.
Служба доставки и CRM — не один и тот же тип подрядчика
Интернет-магазин может одновременно работать с десятками внешних сервисов:
курьерскими службами;
колл-центрами;
CRM;
платформами рассылок;
онлайн-чатами;
платежными сервисами;
аналитическими инструментами;
техническими подрядчиками.
Ошибка — написать во всех договорах одинаковый пункт о конфиденциальности и считать вопрос закрытым.
Для каждого контрагента нужно понять:
Какие данные он получает? Для какой цели? В какой роли действует? Есть ли доступ у его сотрудников? Привлекает ли он других исполнителей? Где хранит информацию? Что происходит после прекращения договора?
Один новый подрядчик иногда меняет контур обработки сильнее, чем новый раздел магазина.
Поэтому проверять стоит и юридическую модель, и фактические интеграции.
Для технически сложного e-commerce одной юридической проверки может быть мало. Технический аудит информационных систем помогает восстановить фактические связи между системами, доступами и интеграциями.
Уведомление в Роскомнадзор должно меняться вместе с процессами магазина
Еще один документ, который часто живет отдельно от продукта, — уведомление об обработке ПДн.
По ст. 22 152-ФЗ при изменении сведений, внесенных в уведомление, оператор сообщает о них Роскомнадзору не позднее 15-го числа месяца, следующего за месяцем изменения. (ст. 22 152-ФЗ)
Для интернет-магазина поводом пересмотреть уведомление могут стать:
новая цель обработки;
другая категория данных;
новый пользовательский процесс;
изменения по информационным системам или базам;
трансграничная передача.
Типичная ситуация: реестр РКН говорит одно, политика — другое, CRM — третье.
Это уже сигнал, что документы управляются отдельно от продукта.
Новая акция или сервис должны проходить privacy-check до запуска
В e-commerce изменения идут постоянно: новая форма, промоакция, виджет, программа лояльности, сервис рассылок.
Рабочая схема выглядит так.
Маркетинг или продукт описывает новую механику. ИТ показывает, куда фактически идут данные. Юрист определяет основания и договорную модель. Ответственный за ПДн проверяет документы и уведомление.
Например, маркетинг хочет за два дня запустить форму под новую акцию.
Вместо вопроса «успеем ли написать согласие?» команда проходит короткий privacy-check:
что собираем;
зачем;
на каком основании;
куда передаем;
где храним;
сколько храним;
что меняется в документах.
Такой процесс часто полезнее большой ревизии раз в год.
Сотрудникам маркетинга, поддержки и ИТ при этом нужно понимать, в какой момент изменение продукта затрагивает ПДн. Эту механику можно разобрать на обучении по работе с персональными данными на реальных процессах компании.
Быстрая самопроверка интернет-магазина
Попробуйте ответить на вопросы без долгого поиска по папкам:
политика описывает текущую версию магазина;
учтены все формы регистрации и заказа;
понятно, какие данные собираются до покупки;
заранее проставленных чек-боксов нет;
заказ, лояльность и рекламные коммуникации разделены;
известно, какие cookie и аналитические сервисы работают;
понятен маршрут первичной записи данных;
программа лояльности разложена на отдельные процессы;
роли служб доставки и других подрядчиков определены;
описаны возвраты, поддержка и другие постпродажные процессы;
уведомление в РКН соответствует фактической обработке;
новые механики проходят privacy-check до запуска.
Если на несколько пунктов ответ «мы не знаем», проблема уже выходит за пределы одного согласия или политики.
Удобнее сверять весь путь:
первый визит → регистрация → заказ → CRM → лояльность → доставка → поддержка → возврат → архив.
Определите объем проверки интернет-магазина
Расскажите, какие процессы и сервисы работают в магазине. Специалист Б-152 поможет определить приоритетные зоны и подходящий формат проверки по 152-ФЗ.

Часто задаваемые вопросы
Достаточно ли интернет-магазину политики обработки ПДн?
Нет. Политика должна совпадать с фактическими процессами: регистрацией, заказом, личным кабинетом, рассылками, программой лояльности, доставкой, возвратами и подрядчиками.
Нужно ли согласие на обработку ПДн при каждом заказе?
Не во всех случаях. Если конкретные данные нужны для исполнения договора, сначала проверяют соответствующее основание по ст. 6 152-ФЗ. Согласие требуется там, где обработка опирается именно на него.
Можно ли включить согласие на ПДн в оферту?
С 01.09.2025 согласие на обработку ПДн должно оформляться отдельно от иной информации и документов, которые подтверждает или подписывает человек.
Что проверять в программе лояльности?
Цели, состав данных, условия участия, историю покупок, персональные предложения, рекламные коммуникации, сроки обработки и выход из программы.
Нужно ли учитывать cookie и аналитику интернет-магазина?
Нужно определить, какие cookie и аналитические сервисы работают, какие сведения они получают, кому передаются и какой правовой режим применяется.
Нужно ли проверять службы доставки по 152-ФЗ?
Да. Нужно установить, какие ПДн получает служба, для чего, в какой роли действует и какая договорная модель регулирует передачу и обработку.
Когда обновлять уведомление в Роскомнадзор?
Когда изменяются сведения, которые оператор ранее сообщил в уведомлении. По ч. 7 ст. 22 152-ФЗ изменения направляют не позднее 15-го числа следующего месяца.
Реклама: ООО «Б152», ИНН 5050091524, erid: 2W5zFGm9j8d


