На маркетплейсе персональные данные покупателя обрабатывают обе стороны, и обе являются операторами — но по разным целям. Площадка собирает данные для регистрации, оформления заказа, оплаты, доставки и рекомендаций: здесь оператор она. Продавец, как только получает данные покупателя и использует их для своих задач — отгрузить товар, оформить документ, отработать возврат, — выступает оператором по своим целям, а не превращается в «часть» площадки. Из этого следует неприятный для многих продавцов вывод: торговля через маркетплейс не переносит обязанности по 152-ФЗ на площадку и не освобождает от уведомления Роскомнадзора. Ниже разберём, кто и в какой роли выступает, при каких моделях продавец вообще видит данные покупателя, что он обязан с ними делать, когда возникает поручение обработки по части 3 статьи 6 152-ФЗ, почему нельзя переносить полученные контакты в собственную рассылку и кто за что отвечает при утечке данных. Источники: 152-ФЗ, статья 13.11 КоАП.
Проверить свой сайт бесплатно: политика, формы и трекеры ←
Кто такой оператор и почему их здесь двое
Статья 3 152-ФЗ определяет оператора через организацию обработки и определение её целей и состава — а не через то, у кого физически лежит база. Это ключ ко всей теме: роль определяется не владением сервером, а тем, кто решает, зачем данные собираются.
Маркетплейс — оператор по своим целям. Он регистрирует покупателя, ведёт его аккаунт, принимает оплату, организует доставку, показывает рекомендации, ведёт программу лояльности. Все эти цели придумал он, и покупатель имеет дело именно с ним.
Продавец — оператор по своим целям. Он получает часть данных, чтобы исполнить конкретный заказ, оформить отгрузочный документ, отработать претензию. Эти цели его собственные, площадка их не задавала.
Это не иерархия, а два параллельных потока. Ошибка, из-за которой продавцы попадают в неприятности, звучит примерно так: «данные же собрал маркетплейс, значит, это его зона ответственности». Данные собрал он — по своим целям. Но то, что делаете с ними вы, — уже ваша обработка и ваша ответственность.
Третья конструкция, которая тоже встречается: обработка по поручению. Она возникает, когда одна сторона обрабатывает данные не для себя, а по заданию другой и в её целях. Часть 3 статьи 6 152-ФЗ разрешает оператору поручить обработку другому лицу и одновременно устанавливает главное последствие: ответственность перед субъектом за действия такого лица несёт сам оператор. Поручение должно определять перечень действий с данными, цели обработки и обязанность соблюдать конфиденциальность и обеспечивать безопасность.
Практический вывод: по каждому потоку данных надо понимать, в какой из трёх ролей вы находитесь — оператор по своим целям, обработчик по чужому поручению, или вообще ни то ни другое, потому что данных вы не получаете.
Когда продавец вообще получает данные покупателя
Это первое, что нужно выяснить, — и выясняется оно не рассуждением, а взглядом в личный кабинет продавца.
Модель, где склад и доставка на стороне площадки. Продавец отгружает товар на склад маркетплейса, дальше площадка сама принимает заказ, комплектует и везёт. В этой схеме продавец часто не видит ни имени, ни телефона, ни адреса покупателя: заказ приходит номером. Персональных данных покупателя у продавца нет — и значит, по этому потоку он вообще не оператор.
Модель, где продавец отгружает сам. Товар едет со склада продавца, а иногда и его собственной доставкой. Здесь без данных не обойтись: как минимум адрес и способ связи. Продавец получает персональные данные и становится оператором по цели «исполнение заказа».
Нестандартные сценарии — там, где данные появляются всегда. Даже при первой модели данные всплывают на возврате, претензии, гарантийном обращении, запросе документов на товар. Покупатель пишет, прикладывает чек, иногда паспортные данные и реквизиты для возврата денег. Эта переписка оседает в кабинете продавца и в почте — и это полноценная обработка, которую продавцы почти никогда не учитывают.
Данные, которые не про покупателя. Отдельно у продавца есть данные своих работников, самозанятых исполнителей, контактных лиц контрагентов. Они существуют независимо от маркетплейса и сами по себе создают обязанности оператора.
Проверьте себя за десять минут: откройте кабинет продавца и выпишите, какие поля вы реально видите по заказу; откройте раздел обращений и возвратов и посмотрите, что покупатели вам присылают; проверьте, есть ли выгрузки заказов в файлах на вашем компьютере или в облаке.
Что продавец обязан делать с полученными данными
Если данные вы получаете — вы оператор, со всем набором обязанностей. Ничего специфически «маркетплейсного» здесь нет, но список стоит проговорить.
Определить цель и не выходить за неё. Данные пришли для исполнения заказа — используются для исполнения заказа. Статья 5 152-ФЗ закрепляет, что обработка должна ограничиваться достижением конкретных, заранее определённых и законных целей, а обработка, несовместимая с целями сбора, не допускается. Это норма, о которую разбивается идея «раз у меня есть контакты, буду им писать».
Уведомить Роскомнадзор. Обязанность по части 1 статьи 22 152-ФЗ возникает у любого лица, обрабатывающего персональные данные, и не зависит от канала продаж. Исключения из части 2 той же статьи должны покрывать всю обработку целиком; наличие работников или клиентских обращений эту возможность обычно закрывает. Как это выглядит применительно к торговле — в статье про уведомление РКН для интернет-магазина.
Обеспечить безопасность и ограничить доступ. Выгрузка заказов в общедоступную таблицу в облаке — это самостоятельная проблема, независимо от того, откуда данные пришли.
Соблюдать сроки хранения. Часть 7 статьи 5 152-ФЗ требует хранить данные не дольше, чем этого требуют цели, и уничтожать по достижении цели, если иной срок не установлен договором или законом. Отгрузили и закрыли гарантийный период — держать выгрузку заказов бессрочно оснований нет; при этом данные в первичных документах живут по правилам бухгалтерского учёта (402-ФЗ).
Оформить поручение с собственными подрядчиками. Если продавец отдаёт данные своей курьерской службе, колл-центру или бухгалтерии на аутсорсе, нужно поручение по части 3 статьи 6 152-ФЗ — с перечнем действий, целями и обязанностью обеспечивать безопасность.
Ответить покупателю в срок. Если покупатель обратился к продавцу за сведениями об обработке своих данных, действует срок статьи 20 152-ФЗ: 10 рабочих дней с даты обращения, продление не более чем на 5 рабочих дней с уведомлением субъекта.
Три ошибки, которые повторяются чаще всего
Первая — перенос базы в свою рассылку. Самая массовая. Контакты выгружаются из кабинета и заливаются в сервис email- или SMS-рассылок. Цель, под которую данные получены, рекламу не покрывает; плюс статья 18 38-ФЗ требует предварительного согласия абонента на рекламу по сетям связи. Законный путь другой: получить собственное согласие покупателя — например, через вложенную в посылку карточку с предложением подписаться, где человек сам совершает действие.
Вторая — «у меня нет своего сайта, значит, 152-ФЗ не про меня». Закон говорит об обработке персональных данных, а не о наличии сайта. Продавец без сайта, но с работниками и обращениями покупателей — оператор.
Третья — свой сайт-витрина рядом с маркетплейсом. Очень многие продавцы параллельно держат небольшой сайт: каталог, форма заявки, счётчик аналитики, иногда чат. С точки зрения 152-ФЗ это отдельная обработка со своими требованиями — политика на сайте, корректное согласие в формах, блокировка трекеров до согласия. И именно эта часть проверяется снаружи за минуту, без запроса документов. Что там смотреть — в статьях про персональные данные покупателей и cookie-баннер для магазина.
Кто за что отвечает
Разделение простое, если помнить про роли.
- Площадка отвечает за обработку по своим целям и за безопасность своих систем.
- Продавец отвечает за то, что делает с полученными данными сам: за цель использования, за безопасность своей копии, за сроки хранения, за своих подрядчиков, за собственный сайт.
- Если одна сторона обрабатывает данные по поручению другой, ответственность перед покупателем несёт та сторона, которая поручила, — часть 3 статьи 6 152-ФЗ. Это не освобождает обработчика от обязанностей по безопасности, но перед субъектом отвечает оператор.
Отсюда практический совет продавцу: прочитайте, что написано про обработку персональных данных в вашем договоре с площадкой, и определите по каждому потоку данных, в какой вы роли. Это скучная процедура на полчаса, но она отвечает на вопрос, что именно вам нужно делать, — а без неё любые рекомендации остаются общими словами.
Отдельно про ответственность за то, что видно снаружи: отсутствие опубликованной политики обработки — часть 3 статьи 13.11 КоАП, до 60 000 ₽ для юридических лиц; обработка без надлежащего основания — часть 2 статьи 13.11 КоАП, 300 000–700 000 ₽, повторно по части 2.1 — 1 000 000–1 500 000 ₽; неуведомление Роскомнадзора — часть 10 статьи 13.11 КоАП, до 300 000 ₽. Подробнее — в разборе штрафов РКН.
Если у вас есть свой сайт помимо маркетплейса — начните с бесплатного скана: он покажет, находится ли политика, открывается ли она, корректно ли устроено согласие в формах и какие трекеры срабатывают до него. Это та часть, которую регулятор и любой недовольный покупатель видят без вашего участия.