РКН Аудит РКН Аудит

онлайн-оплата PCI DSS 152-ФЗ интернет-магазин

Онлайн-оплата и персональные данные: как соотносятся PCI DSS и 152-ФЗ

· 9 мин чтения · Редакция РКН Аудит

PCI DSS и 152-ФЗ отвечают на разные вопросы. Стандарт индустрии платёжных карт говорит, как защищать карточные данные, и обязателен по договору с банком-эквайером и платёжными системами, а не по российскому закону. 152-ФЗ говорит, на каком основании и как долго можно обрабатывать данные покупателя, и применяется даже тогда, когда карта вообще не проходит через ваш сервер. Выполнение одного не заменяет другого, и зоны у них разные.

Проверить бесплатно, что ваш сайт грузит до согласия посетителя


Что такое PCI DSS и обязателен ли он по закону?

PCI DSS — Payment Card Industry Data Security Standard, стандарт безопасности данных индустрии платёжных карт. Его разрабатывает и публикует международный совет PCI Security Standards Council; действующая редакция — версия 4.0.1.

Юридическая природа у стандарта договорная. Его соблюдения требуют платёжные системы и банк-эквайер, и попадает он к вам через договор эквайринга, а не через нормативный акт. Российский закон на PCI DSS не ссылается: 152-ФЗ формулирует требования к защите данных иначе — через статью 19 152-ФЗ, уровни защищённости по постановлению Правительства №1119 и состав мер по приказу ФСТЭК России №21.

Отсюда практический вывод, который часто формулируют наоборот: сертификация по PCI DSS не подтверждает соответствие 152-ФЗ, а соответствие 152-ФЗ не освобождает от требований банка. Это два параллельных набора обязанностей с разными адресатами.


Являются ли платёжные реквизиты персональными данными?

Сам по себе номер карты — идентификатор платёжного инструмента, а не человека. Но в реальной корзине он не бывает сам по себе: рядом лежат фамилия, телефон, адрес доставки и состав заказа. В такой связке данные относятся к определённому лицу, а значит подпадают под 152-ФЗ со всеми последствиями — основанием обработки, сроком хранения, требованиями к защите и обязанностью отвечать на запросы покупателя.

Две оговорки, которые снимают лишние страхи.

  • Платёжные реквизиты не входят в перечень специальных категорий персональных данных статьи 10 152-ФЗ. Повышенных требований к форме согласия, которые действуют для данных о здоровье или биометрии, здесь нет.
  • Требование о письменной форме согласия к обычной онлайн-оплате тоже не относится: оно возникает только там, где его прямо предусматривает федеральный закон.

Кто здесь оператор, а кто обработчик?

Роли распределяются не по тому, чей логотип на кнопке, а по тому, кто определяет цели обработки.

Участник Что обрабатывает Роль
Интернет-магазин заказ, контакты, адрес, статус и сумму платежа оператор данных покупателя
Платёжный сервис или банк карточные данные, антифрод, расчёты самостоятельный оператор на своём участке
Сервис доставки данные, нужные для вручения заказа как правило, обработчик по поручению магазина
Бухгалтерский подрядчик реквизиты операций в первичных документах обработчик по поручению магазина

Строка про платёжный сервис — упрощение, и её стоит сверять с договором: часть операций провайдер выполняет в собственных целях как самостоятельный оператор, а часть может выполнять по поручению магазина. Что обязательно должно быть в договоре поручения и кто отвечает за инцидент у подрядчика — в статье «Передача персональных данных курьерской службе».


Что меняет схема приёма платежа?

Техническая схема определяет и объём требований стандарта, и состав данных, которые оказываются у вас.

Схема Где вводится карта Что попадает к магазину Зона PCI DSS для магазина
Переход на платёжную страницу провайдера на домене провайдера статус платежа, маскированный номер, сумма минимальная, обычно опросный лист SAQ A
Встроенная форма провайдера (iframe, виджет) в компоненте провайдера то же минимальная при условии, что страница защищена от подмены скриптов
Собственная форма на сайте магазина на вашей странице полные реквизиты карты максимальная, полный набор требований

Первые две схемы — типовой выбор для интернет-магазина, и разумны они не только из-за стандарта: чего у вас нет, то не может утечь. Третья схема означает, что карточные данные проходят через вашу инфраструктуру, и требования стандарта разворачиваются в полном объёме.

Отдельная деталь версии 4.0.1: условие про скрипты добавлено для магазинов, у которых платёжная форма провайдера встроена в их собственную страницу — iframe, виджет. Им нужно подтвердить, что страница не подвержена атакам через скрипты, способные повлиять на приём платежа. Выполнить его можно самостоятельными мерами контроля скриптов (требования 6.4.3 и 11.6.1 стандарта) либо письменным подтверждением провайдера, что его встроенное решение защищено от таких атак при штатной установке. На схему с переходом на платёжную страницу провайдера и на полный вынос платёжных функций это условие, по разъяснению совета PCI SSC, не распространяется. Для 152-ФЗ этот сюжет тоже не посторонний: посторонний скрипт на странице оформления заказа — это ещё и канал утечки данных покупателя, а контроль источников скриптов разобран в статье «CSP: защита персональных данных на сайте».


Что 152-ФЗ требует от магазина с онлайн-оплатой?

Стандарт закрывает карту. Закон закрывает покупателя — и это отдельная работа.

  1. Основание обработки. Данные, необходимые для исполнения договора, стороной которого является покупатель, обрабатываются по пункту 5 части 1 статьи 6 152-ФЗ без отдельного согласия. Оплата — часть этого договора. Но договорное основание не закрывает передачу данных подрядчикам: поручить обработку другому лицу часть 3 статьи 6 152-ФЗ разрешает с согласия субъекта, если иное не предусмотрено федеральным законом. Отдельное согласие нужно и для того, что за договор выходит: рассылка, ретаргетинг, анализ поведения.
  2. Цели в уведомлении. Приём платежей и расчёты — самостоятельная цель обработки, и она должна быть в уведомлении Роскомнадзора. Как формулировать — в статье «Цели обработки ПДн в уведомлении РКН».
  3. Политика, совпадающая с реальностью. Часть 2 статьи 18.1 152-ФЗ требует опубликовать политику и обеспечить к ней неограниченный доступ; в ней должны быть названы категории получателей данных, включая платёжный сервис.
  4. Локализация. Первичная запись данных граждан РФ — в базе на территории России, часть 5 статьи 18 152-ФЗ. Платёжные интеграции — один из каналов, по которым данные уезжают незаметно; разбор в статье «Хранение персональных данных: серверы на территории РФ».
  5. Защита. Статья 19 152-ФЗ, уровень защищённости по постановлению Правительства №1119, меры по приказу ФСТЭК России №21. Чек-лист самопроверки — в статье «Чек-лист аудита ИСПДн».
  6. Сроки хранения. Часть 7 статьи 5 152-ФЗ: хранить в форме, позволяющей определить человека, не дольше, чем требуют цели. Но реквизиты операций живут в первичных учётных документах по своим правилам: Федеральный закон №402-ФЗ требует хранить их не менее пяти лет после отчётного года.
  7. Ответы на запросы покупателя. История платежей — это тоже его данные, и она попадает в перечень сведений, которые оператор обязан предоставить: разбор в статье «Право субъекта на информацию об операторе».

Можно ли хранить карту для повторных списаний?

Можно организовать повторные списания, не храня карту.

  • Проверочный код (три цифры на обороте) после авторизации не хранится — это прямое требование стандарта, и для магазина и его подрядчиков исключений у него нет.
  • Полный номер карты хранить технически возможно, но это переводит магазин в режим полного набора требований PCI DSS с соответствующей стоимостью и ответственностью.
  • Токен провайдера — рабочая схема: магазин хранит выданный платёжным сервисом идентификатор, привязанный к конкретному покупателю и магазину. Вне контура провайдера он бесполезен.

Для закона важно другое: токен всё равно относится к конкретному покупателю, а значит остаётся его персональными данными. Хранить его после того, как цель отпала — например, подписка отменена и возвратов быть не может, — оснований нет: часть 4 статьи 21 152-ФЗ требует уничтожить данные при достижении цели обработки в срок не более тридцати дней, если иное не предусмотрено договором или законом.


Что делать при утечке платёжных данных?

Порядок тот же, что и при любой утечке персональных данных, и он жёсткий по срокам.

  • Двадцать четыре часа с момента выявления инцидента — уведомить Роскомнадзор о факте, предполагаемых причинах, предполагаемом вреде, принятых мерах и контактном лице. Основание — статья 21 152-ФЗ.
  • Семьдесят два часа — сообщить о результатах внутреннего расследования и о лицах, действия которых стали причиной инцидента, если они установлены.
  • Порядок информирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак установлен приказом ФСБ России №77.
  • Уведомить банк-эквайер и платёжного провайдера в срок, установленный вашим договором.

Ответственность за саму утечку установлена частями 12–18 статьи 13.11 КоАП: размер первичного штрафа зависит от объёма утечки (части 12–14), для специальных категорий и биометрии действуют отдельные вилки (части 16 и 17), а повторный инцидент считается по обороту (части 15 и 18). Неуведомление регулятора об инциденте — самостоятельный состав по части 11 статьи 13.11 КоАП: для юридических лиц от 1 000 000 до 3 000 000 ₽. Пошаговый разбор первых суток — в статье «Расследование утечки персональных данных».


Чек-лист для магазина с онлайн-оплатой

  • Карточные данные вводятся на стороне провайдера, а не на вашей странице?
  • Известно, какой опросный лист PCI DSS применим к вашей схеме, и кто его заполняет?
  • На странице оформления заказа нет посторонних скриптов и сторонних виджетов?
  • В уведомлении Роскомнадзора есть цель, связанная с приёмом платежей и расчётами?
  • В политике названы категории получателей данных, включая платёжный сервис?
  • Первичная база с данными покупателей находится на территории России?
  • Вы точно не храните проверочный код и полный номер карты?
  • Определены сроки хранения данных о заказах и отдельно — первичных документов?
  • В договоре с провайдером и подрядчиками зафиксирован срок уведомления об инциденте?

Первый и третий пункты видны снаружи: бесплатный скан на rkn-ok.ru показывает, какие сторонние сервисы загружаются на указанной вами странице и что из них срабатывает до согласия посетителя.


Что читать дальше


Источники: Федеральный закон №152-ФЗ «О персональных данных» — статьи 5, 6, 10, 18, 18.1, 19, 21; Федеральный закон №402-ФЗ «О бухгалтерском учёте» — сроки хранения документов бухгалтерского учёта; КоАП РФ — статья 13.11; постановление Правительства РФ от 01.11.2012 №1119; приказ ФСТЭК России №21; приказ ФСБ России №77. Требования стандарта — PCI Security Standards Council, PCI DSS версия 4.0.1.

Частые вопросы

Обязателен ли PCI DSS по российскому законодательству?

Нет. PCI DSS — отраслевой стандарт безопасности данных индустрии платёжных карт, который разрабатывает международный совет PCI SSC; действующая редакция — версия 4.0.1. Его обязательность возникает не из закона, а из договора: соблюдения стандарта требуют платёжные системы и банк-эквайер. 152-ФЗ при этом применяется независимо: он действует к данным покупателя даже там, где карточные данные вообще не проходят через ваш сервер.

Данные банковской карты — это персональные данные?

Сам по себе номер карты — идентификатор платёжного инструмента. Но в контексте заказа он почти всегда связан с конкретным человеком: с фамилией держателя, телефоном, адресом доставки, историей покупок. В такой связке платёжные реквизиты относятся к определённому лицу и подпадают под 152-ФЗ. К специальным категориям персональных данных, перечисленным в статье 10 152-ФЗ, платёжные реквизиты не относятся, поэтому повышенные требования к письменной форме согласия здесь не возникают.

Кто оператор персональных данных при онлайн-оплате — магазин или платёжный сервис?

Обычно оба, но каждый на своём участке. Магазин остаётся оператором данных покупателя: он собирает заказ, определяет цели и сроки обработки. Платёжный сервис или банк обрабатывает карточные данные на своей стороне по собственным правилам и в собственных целях, включая исполнение требований платёжных систем и антифрод, — на этом участке он выступает самостоятельным оператором. Конкретное распределение ролей нужно сверять с договором: часть операций провайдер может выполнять и по поручению магазина.

Можно ли хранить данные карты покупателя у себя, чтобы списывать повторно?

Полный номер карты, срок действия и особенно проверочный код хранить у себя не нужно и опасно: PCI DSS прямо запрещает хранение проверочного кода после авторизации, а хранение номера резко расширяет зону требований стандарта. Стандартная схема повторных списаний — токенизация на стороне платёжного провайдера: магазин хранит не карту, а выданный провайдером идентификатор, который без провайдера бесполезен. Для 152-ФЗ этот идентификатор всё равно остаётся частью данных покупателя.

Что делать, если утекли данные о платежах покупателей?

Действовать так же, как при любой утечке персональных данных. Статья 21 152-ФЗ требует не позднее двадцати четырёх часов с момента выявления инцидента сообщить Роскомнадзору о факте, предполагаемых причинах и вреде, о принятых мерах и контактном лице, а не позднее семидесяти двух часов — о результатах внутреннего расследования. Дополнительно действует порядок информирования государственной системы обнаружения, предупреждения и ликвидации последствий компьютерных атак, установленный приказом ФСБ России №77. Параллельно нужно уведомить банк-эквайер — этот срок определяется договором.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-18 · 10 мин

Приказ ФСТЭК №21: что из него реально касается владельца сайта

Приказ ФСТЭК №21 устанавливает состав мер защиты персональных данных в информационных системах. Разбираем, когда сайт с формой становится ИСПДн, как определить уровень защищённости по постановлению Правительства №1119, какие из 15 групп мер относятся к сайту, нужны ли сертифицированные средства защиты и обязательна ли аттестация.

2026-09-18 · 10 мин

Оспаривание штрафа Роскомнадзора: сроки обжалования и куда подавать

Предписание и постановление о штрафе обжалуются по разным правилам: первое — обязательно досудебно через Госуслуги, второе — по главе 30 КоАП в течение десяти дней. Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, поэтому жалоба идёт в вышестоящий суд. Разбираем сроки, основания, которые отменяют постановление, замену штрафа предупреждением и почему скидки 50% по статье 13.11 КоАП нет.