Персональные данные в бизнесе

Как владельцу интернет-магазина не получить штраф от 300 000 рублей от Роскомнадзора?

Понятная инструкция для владельца интернет-магазина: как организовать обработку персональных данных, настроить сайт и снизить риск штрафов Роскомнадзора.

Опубликовано:
Время чтения:
около 8 мин.

Если у Вас есть сайт, через который вы продаете товары, с вероятностью 85% вы допускаете ошибки в обработке персональных данных, таких как имя, номер телефона, адрес доставки, а передавая эти данные в сторонние сервисы, например в CRM или службы доставки, риск получить штраф возрастает кратно.

В 2026 году Роскомнадзор активно проверяет малый бизнес, а особенно интернет магазины, на соблюдение требований по обработке персональных данных по 152-ФЗ, и если в вашей компании не выстроена или неправильно выстроена работа с персональными данными , - есть большая вероятность блокировки сайта и штрафа от 300 000 до 20 млн рублей.

Иллюстрация риска проверки Роскомнадзора для интернет-магазина

Сегодня Роскомнадзору даже не нужно жалобы недовольного клиента или конкурента, чтобы начать проверку. Автоматизированная система мониторинга самостоятельно анализирует сайты без предварительного уведомления владельца, причём интернет-магазины входят в число приоритетных категорий мониторинга.

За 2025 год и первое полугодие 2026 года этот «бот» проверил 159,1 тысячи сайтов и в 85% случаев обнаружил признаки нарушений. Владелец может узнать о проверке только тогда, когда получит требование от Роскомнадзора.

Ниже я перечислил самые частые ошибки, которые выявляет система, и если вы узнате где-то себя, то вы находитесь в зоне риска и эта статья точно для Вас:

  • Разместили шаблонную политику конфиденциальности, не разобравшись в реальных целях и основаниях обработки;
  • Не подали уведомление в РКН, или уведомление не соответствует реальным процессам в бизнесе;
  • Под формой сбора данных написали «Отправляя заявку, вы соглашаетесь на обработку персональных данных» без чек-бокса, где можно поставить галочку, подтвердив согласие.
  • Начинаете обрабатывать Cookie файлы до согласия, как только человек зашел на сайт или нет возможности отказаться от их обработки;
  • Отправляете рекламные рассылки без дополнительного согласия;
  • Используете в работе иностранные сервисы, но не подали уведомление о трансграничной передаче данных.

Это лишь малая часть того, за что в 2026 реально приходят требования и штрафы бизнесу.

В этой статье я простым языком разберу, как владельцу интернет - магазину соблюдать требования к обработке персональных данных и снизить риск претензий и штрафов. Вы получите понятный план действий без необходимости самостоятельно погружаться в сложные формулировки закона - и сможете спокойно сосредоточиться на развитии своего бизнеса.

1. Определите, какие персональные данные и где обрабатываются

Начните не с документов, а с реальных процессов. Проследите путь покупателя от первого посещения сайта до получения заказа.

Запишите, где Вы получаете имя, номер телефона, email, адрес доставки, сведения о заказах и другие данные. Проверьте не только корзину и личный кабинет, но и формы обратного звонка, онлайн-чат, почту, мессенджеры, CRM, таблицы, сервисы оплаты и доставки. Отдельно учтите cookie, аналитику и сведения, которые сайт собирает автоматически.

Составьте простую таблицу из четырёх столбцов:

Какие данные → где получаем → где храним → кому передаём.

В результате Вы должны понимать, через какие системы проходят данные клиента и у кого есть к ним доступ. Без такой карты невозможно подготовить достоверную политику, правильно заполнить уведомление Роскомнадзора и определить необходимые меры защиты.

2. Определите цели и основания обработки

Для каждого процесса из составленной таблицы ответьте на три вопроса:

Зачем нужны данные → какие именно данные необходимы → на каком основании Вы их обрабатываете.

Например, имя, телефон и адрес могут потребоваться для оформления и доставки заказа. Email для рекламной рассылки — уже другая цель, для которой необходимо отдельное основание.

Не собирайте сведения «на всякий случай». Если дата рождения, отчество или дополнительный номер телефона не нужны для продажи и доставки товара, уберите эти поля.

Добавьте в таблицу цели, основания и сроки хранения данных. В результате Вы сможете объяснить, зачем собираете каждое сведение, и подтвердить, что не обрабатываете лишние данные.

3. Проверьте, куда передаются и где хранятся данные

Данные покупателей могут попадать с сайта в CRM, службу доставки, платёжный сервис, систему аналитики или мессенджер. Укажите, какие данные получает каждый сервис, зачем они ему нужны и где находятся его серверы.

Данные российских покупателей при сборе через интернет должны сначала сохраняться в России. Если затем они передаются иностранной компании или на зарубежный сервер, это может считаться трансграничной передачей. Информацию о месте хранения запросите у поддержки сервиса.

4. Назначьте ответственного за персональные данные

Персональные данные не должны быть задачей, за которую «отвечают все понемногу». Определите человека, который будет следить за документами, доступами и запросами покупателей.

Если магазин работает через ООО, назначьте ответственного приказом. Если через ИП, эту работу организует сам предприниматель.

При утечке ответственный должен сразу ограничить доступ к данным, разобраться в причинах и организовать уведомление Роскомнадзора: первое сообщение — в течение 24 часов, результаты внутреннего расследования — в течение 72 часов.

5. Подготовьте документы под реальные процессы

Не скачивайте шаблонные документы и не полагайтесь на автогенераторы. Они не знают, как работает именно Ваш магазин, какие сервисы Вы используете и куда передаёте данные покупателей.

Базовый комплект обычно включает:

  • Политику оператора в отношении обработки персональных данных.
  • Положение об обработке и защите персональных данных.
  • Перечень лиц, допущенных к обработке персональных данных.
  • Правила рассмотрения обращений субъектов персональных данных.
  • Порядок хранения и уничтожения персональных данных.
  • Формы согласий на обработку персональных данных.
  • Документы по обеспечению безопасности персональных данных.

Если Вы ведёте рекламные рассылки, используете иностранные сервисы, видеонаблюдение или обрабатываете данные сотрудников, потребуются дополнительные документы. Универсального комплекта для всех не существует.

Если документы не совпадают с реальной работой интернет-магазина, их наличие само по себе не защищает бизнес от претензий и штрафов.

6. Подайте уведомление в Роскомнадзор

Теперь у Вас есть информация, необходимая для заполнения уведомления: цели обработки, перечень данных, используемые сервисы и места хранения.

Большинству интернет-магазинов необходимо уведомить Роскомнадзор об обработке персональных данных. Проверьте, есть ли Ваш бизнес в реестре операторов и соответствуют ли указанные там сведения реальной работе.

Если уведомление не подавалось, направьте его как можно скорее. Если Вы поменяли CRM, добавили новую цель обработки или начали собирать другие данные, сведения в реестре необходимо обновить. Не копируйте чужое уведомление — оно должно совпадать с Вашими процессами.

7. Разделите согласия под формами

Если Вы собираете данные на основании согласия, разместите под формой отдельный чекбокс. Он не должен быть отмечен заранее — посетитель ставит галочку самостоятельно. Рядом добавьте ссылки на согласие и политику обработки персональных данных.

Нельзя заменять чекбокс фразой: «Отправляя заявку, Вы соглашаетесь на обработку персональных данных». Простого нажатия на кнопку недостаточно, чтобы подтвердить отдельное и осознанное согласие.

Если Вы планируете отправлять клиенту рекламу, акции или специальные предложения, добавьте второй, необязательный чекбокс — согласие на получение рекламных сообщений.

Два раздельных чекбокса под формой: согласие на обработку персональных данных и отдельное согласие на рекламные сообщения

8. Не запускайте аналитику до согласия посетителя

Когда человек заходит на сайт, аналитические и рекламные cookie-файлы не должны загружаться автоматически. Сначала покажите баннер с двумя понятными вариантами: «Принять» и «Отказаться».

Только после согласия можно запускать Яндекс Метрику, Google Analytics, рекламные пиксели, коллтрекинг и другие инструменты, которые собирают сведения о посетителе.

Одного текста в cookie-баннере недостаточно. Разработчик должен изменить код сайта так, чтобы эти сервисы технически не запускались до согласия.

Необходимые cookie для работы корзины, авторизации и безопасности можно использовать отдельно, объяснив их назначение в политике. Такой подход следует общим требованиям к законности обработки данных по 152-ФЗ.

9. Защитите данные на практике

Документов недостаточно — данные нужно защищать технически. Используйте отдельные учётные записи, сложные пароли и двухфакторную авторизацию. Давайте сотрудникам доступ только к той информации, которая нужна им для работы, и сразу закрывайте его после увольнения.

Регулярно обновляйте сайт, CRM и плагины, делайте резервные копии и не передавайте базы клиентов через личную почту или мессенджеры.

Владелец бизнеса проверяет соблюдение 152-ФЗ и требования Роскомнадзора

Что делать, если Вы не уверены, что всё настроено правильно?

Как видите, для соблюдения 152-ФЗ недостаточно скачать политику и поставить галочку под формой. Нужно понимать, какие данные Вы собираете, куда они передаются и как защищаются.

Откладывать проверку опасно: ошибки могут привести к требованиям Роскомнадзора, высоким штрафам, а в отдельных случаях — к блокировке сайта.

Мы часто работаем именно с интернет-магазинами и хорошо знаем их слабые места: формы заказа, CRM, службы доставки, рассылки, аналитика и рекламные сервисы. Поэтому мы сможем разобраться, как всё устроено именно у Вас, и предложить решение под реальные процессы бизнеса, а не очередной шаблон из интернета.

Если Вы не уверены, что Ваш интернет-магазин соответствует требованиям 152-ФЗ, начните с бесплатной диагностики. Мы проверим сайт, зададим несколько вопросов и покажем, что нужно исправить в первую очередь.

После диагностики у Вас будет понятная картина рисков и план действий.

Материал носит информационный характер и не заменяет индивидуальное юридическое заключение. Правовая оценка зависит от фактических процессов конкретной организации.

Источники

  1. Федеральный закон № 152-ФЗ «О персональных данных»Проверено: 08.09.2026
  2. Статья 13.11 КоАП РФ: ответственность за нарушения в области персональных данныхПроверено: 08.09.2026
  3. Федеральный закон от 30.11.2024 № 420-ФЗПроверено: 08.09.2026
  4. Официальная форма уведомления на Портале персональных данных РоскомнадзораПроверено: 08.09.2026
  5. Итоги защиты персональных данных за 2025 год и первое полугодие 2026 годаПроверено: 08.09.2026