ГрамотаИБ ГрамотаИБ

Персональные данные для интернет-магазина: что нужно оператору

Редакция ГрамотаИБ · Опубликовано 22.06.2026 · Обновлено 27.06.2026

Как интернет-магазину законно работать с персональными данными покупателей: какие данные собираются и на каких основаниях, нужно ли согласие на оформление заказа, cookies и аналитика, уведомление Роскомнадзора, поручение обработки CRM и службам доставки, трансграничная передача и типичные ошибки, которые ведут к штрафу.

Интернет-магазин — это оператор персональных данных, даже если в нём работают два человека. Покупатели оставляют имя, телефон, адрес доставки, email, историю заказов — всё это ПДнПерсональные данные — Любая информация, относящаяся к прямо или косвенно определённому физическому лицу (субъекту ПДн).. Ниже разберём, что нужно сделать магазину, чтобы работать по закону и не попасть на штраф.

Какие данные собирает магазин и на каком основании

Для исполнения заказа (доставка, оплата) согласие субъекта чаще всего не требуется — основанием служит исполнение договора, стороной которого является покупатель (пункт 5 части 1 статьи 6 152-ФЗ). Отдельное согласие нужно на то, что выходит за рамки заказа: рекламные рассылки, профилирование, передача данных партнёрам в маркетинговых целях. Смешивать эти основания нельзя — рассылка без отдельного согласия это нарушение.

Cookies и аналитика

Яндекс.Метрика, счётчики и пиксели собирают данные о посетителях. Нужны информирование через политику обработки ПДн на сайте и, по хорошей практике, получение согласия на аналитические cookies. Политика обработки ПДн должна быть доступна с любой страницы, где собираются данные (формы, корзина, регистрация).

Уведомление Роскомнадзора

С 2022 года уведомить РКНРоскомнадзор — Федеральная служба по надзору в сфере связи, информационных технологий и массовых коммуникаций; надзор за обработкой ПДн. об обработке ПДн обязан практически любой оператор, включая интернет-магазины. Подать уведомление нужно до начала обработки — подробнее в статье нужно ли ИП регистрироваться оператором.

Поручение обработки: CRM, доставка, платежи, облако

Магазин почти всегда передаёт данные подрядчикам: CRM, служба доставки, платёжный агрегатор, облачный хостинг, сервис рассылок. Тех из них, кто обрабатывает данные именно по вашему поручению (например, CRM, облачный хостинг, сервис рассылок), привлекают как обработчиков — с ними нужно оформить поручение на обработку с условиями о конфиденциальности и безопасности (часть 3 статьи 6 152-ФЗ). Но не всякий контрагент — обработчик: платёжный агрегатор или служба доставки нередко выступают самостоятельными операторами или получают данные на ином законном основании. Поэтому по каждому определите роль и оформляйте поручение там, где есть именно поручение обработки.

Трансграничная передача

Если хостинг, аналитика или сервис рассылок находятся за рубежом — это трансграничная передача (статья 12 152-ФЗ): требуется предварительное уведомление РКН. Плюс действует требование локализации: запись и хранение ПДн граждан РФ должны вестись в базах на территории России (часть 5 статьи 18 152-ФЗ).

Удаление данных

По достижении цели (заказ исполнен, срок хранения истёк) и по требованию покупателя данные нужно удалить или обезличить в установленные сроки. Должна быть техническая возможность найти и удалить данные конкретного субъекта, в том числе из резервных копий.

Типичные ошибки

  • нет политики обработки ПДн на сайте или она недоступна со страниц сбора данных;
  • не подано уведомление в Роскомнадзор;
  • рассылки без отдельного согласия на маркетинг;
  • передача данных в CRM/доставку без договора-поручения;
  • зарубежный хостинг или аналитика без уведомления о трансграничной передаче и без локализации.

Главное

Минимальный набор для магазина: политика и формы согласий на сайте, уведомление РКН, поручения с подрядчиками, локализация базы в РФ, порядок удаления данных.

Нужно подготовить документы и меры по защите данных под свой профиль?

Собрать в ГрамотаИБ

С чего начать защиту персональных данных: что требует закон и в каком порядке

Короткое введение для оператора, который начинает с нуля: что закон считает персональными данными и обработкой, почему обязанности возникают у любой организации с работниками, какие требования 152-ФЗ базовые (ответственный, политика и локальные акты, уведомление Роскомнадзора, оценка вреда, ознакомление работников, меры защиты систем) и в каком порядке их разумно закрывать.

Предостережение, запрос или требование Роскомнадзора: как правильно ответить

Что делать оператору персональных данных после письма Роскомнадзора: как отличить предостережение от запроса, требования, предписания и решения о проверке; проверить полномочия и срок, провести внутреннее расследование, подготовить соразмерный ответ и доказательства, устранить нарушение без документов задним числом и обжаловать спорное решение.

Электронное или бумажное хранение: можно ли оставить только сканы документов

Нужно ли хранить бумажные договоры, согласия и документы клиентов и контрагентов, если они отсканированы и внесены в информационную систему? Разбираем разницу между сканом и электронным оригиналом, правила для договоров, бухгалтерской первички и персональных данных, случаи обязательного хранения бумаги и безопасный переход на электронный архив без ненужного дублирования.

Законодательство о персональных данных в 2023–2026 годах: хронология изменений и новые обязанности оператора

За три года режим обработки персональных данных перестал быть разовым пакетом документов: появились оценка вреда субъектам, подтверждение уничтожения, новый порядок трансграничной передачи, требования к оформлению согласий, сроки уведомления об инцидентах. Разбираем хронологию по датам вступления в силу и показываем, какие постоянные обязанности с периодичностью из неё выросли.