РКН Аудит РКН Аудит

интернет-магазин e-commerce 152-ФЗ поручение обработки сроки хранения

Персональные данные покупателей интернет-магазина: что собирать, на каком основании и сколько хранить

· 9 мин чтения · Редакция РКН Аудит

Интернет-магазин начинает обрабатывать персональные данные задолго до оформления заказа. Имя, телефон, адрес доставки, история покупок, идентификатор посетителя в счётчике аналитики — всё это персональные данные, и на каждый набор нужно своё основание. Часть данных магазин собирает, чтобы исполнить договор купли-продажи, и согласия на это не требуется. Другая часть — рассылка, ретаргетинг, персональные скидки, передача партнёрам — работает только на согласии по статье 9 152-ФЗ. Именно на этой границе магазины ошибаются чаще всего: подписку на акции зашивают в кнопку «Оформить заказ», а пиксель ретаргетинга запускают раньше, чем посетитель успел что-то нажать. Ниже — состав данных на каждом шаге воронки, кто остаётся оператором при передаче заказа курьеру и платёжному сервису, как оформляется поручение обработки по части 3 статьи 6, сколько хранить данные после покупки и что делать с брошенными корзинами и отзывами. Источники: 152-ФЗ, статья 13.11 КоАП.

Проверить свой магазин бесплатно: что собирают формы и что грузится до согласия


Что магазин собирает на каждом шаге воронки

Разложите свой сайт по шагам — почти всегда выясняется, что данных собирается больше, чем описано в политике.

Просмотр каталога. Ещё до любых форм: IP-адрес, user-agent, cookie-идентификаторы аналитики и рекламных систем, просмотренные товары. Это уже обработка, и относится она не к договору, а к аналитике и рекламе — то есть требует согласия.

Корзина. Состав корзины, привязанный к идентификатору сессии. Сама корзина технически необходима: без хранения состояния сайт не работает. А вот привязка корзины к рекламному профилю — уже нет.

Оформление заказа. Имя, телефон, email, адрес доставки, иногда дата рождения (для скидки), комментарий к заказу. Плюс, если есть регистрация, — пароль и профиль.

Оплата. Данные карты магазин, как правило, не получает вовсе: их собирает платёжный сервис на своей стороне. Но магазин получает статус платежа, сумму и идентификатор плательщика.

Доставка. Адрес, телефон, имя получателя уходят курьерской службе или в пункт выдачи. Иногда — паспортные данные, если товар требует подтверждения возраста или личности получателя.

Возврат. Вот где состав данных резко расширяется: заявление на возврат, паспортные данные, банковские реквизиты для перечисления денег. Это существенно более чувствительный набор, чем всё предыдущее, и хранится он обычно в почте менеджера — то есть нигде.

Отзывы. Имя (часто настоящее), фото, текст. Отзыв публикуется — значит, это распространение персональных данных, и оно работает по своим правилам.

Рассылка и ретаргетинг. Email, телефон, поведенческий профиль, передача идентификаторов в рекламные системы.

Проверьте: описаны ли в вашей политике обработки все восемь блоков? Если политика упоминает «имя, телефон, email», а форма возврата просит скан паспорта — это расхождение между политикой и формами, и оно фиксируется без всякой проверки.

Где заканчивается договор и начинается согласие

Простое правило: спросите себя, можно ли исполнить заказ без этих данных.

Нельзя исполнить без — адрес доставки, телефон для связи с курьером, email для отправки чека. Основание: обработка необходима для исполнения договора, стороной которого выступает покупатель (пункт 5 части 1 статьи 6 152-ФЗ). Согласие не нужно, галочка не нужна.

Можно исполнить без — дата рождения, пол, «откуда вы о нас узнали», подписка на новости, согласие на передачу данных партнёрам, разрешение показывать рекламу по вашим покупкам. Основание — только согласие по статье 9 152-ФЗ.

Из этого следует то, что ломает большинство типовых корзин: одна галочка на всё — это не согласие. Согласие должно быть конкретным и информированным (часть 1 статьи 9 152-ФЗ), а с 1 сентября 2025 года действует правило 156-ФЗ, по которому согласие оформляется отдельно от иных документов. Если чекбокс в корзине одновременно означает «принимаю оферту», «согласен на обработку» и «хочу получать рассылку» — это пакетное согласие, и оно не работает ни по одному из трёх пунктов.

Второй частый дефект — предустановленная галочка. Согласие даётся действием, а не бездействием: если чекбокс уже отмечен при загрузке страницы, покупатель ничего не выражал.

Третий — чекбокс без ссылки на политику. Информированность означает, что человек мог прочитать, на что соглашается; ссылка должна вести на работающую страницу, а не на PDF и не в 404.

Кто оператор при доставке и оплате

Здесь путаются даже юристы, поэтому разберём по ролям.

Магазин — оператор. Он определил, зачем собирает данные и какие именно. Эта роль не передаётся вместе с данными: отдав адрес курьеру, магазин не перестаёт быть оператором.

Курьерская служба — как правило, обработчик по поручению. Она получает имя, телефон и адрес не для своих целей, а чтобы выполнить конкретную доставку по заданию магазина. Часть 3 статьи 6 152-ФЗ прямо говорит: оператор вправе поручить обработку другому лицу с согласия субъекта, если иное не предусмотрено законом, а ответственность перед субъектом за действия такого лица несёт оператор. То есть магазин.

Платёжный сервис — чаще всего самостоятельный оператор. Он обрабатывает данные плательщика по собственным основаниям, вытекающим из закона и из договора с плательщиком, а не по заданию магазина. Практический вывод: политика магазина должна честно описывать, что данные для оплаты собираются на стороне платёжного сервиса и магазину не передаются, а не делать вид, что магазин обрабатывает карты.

Служба рассылок, колл-центр, CRM в облаке, сервис отзывов — обработчики по поручению. У всех должно быть поручение.

Что должно быть в поручении

Часть 3 статьи 6 152-ФЗ задаёт минимум: перечень действий с персональными данными, цели обработки, обязанность соблюдать конфиденциальность и обеспечивать безопасность данных при обработке. Это значит, что в договоре с подрядчиком должен быть конкретный список: какие категории передаются, что с ними разрешено делать, зачем, и что делать по завершении — вернуть или уничтожить.

Строчка «стороны соблюдают требования законодательства о персональных данных» поручением не является: в ней нет ни перечня действий, ни целей. Если у вас в договоре с курьерской службой только она — поручения у вас нет.

Отдельная развилка — зарубежные сервисы. Облачная CRM, зарубежный сервис email-рассылок, чат-виджет с серверами за пределами России — это трансграничная передача, и она регулируется статьёй 12 152-ФЗ отдельно от обычного поручения. До начала такой передачи оператор обязан уведомить Роскомнадзор о намерении её осуществлять.

Сколько хранить данные после покупки

Закон не даёт интернет-магазину готовой цифры. Он даёт принцип: часть 7 статьи 5 152-ФЗ требует, чтобы данные хранились не дольше, чем этого требуют цели обработки, и уничтожались по достижении цели либо при утрате необходимости, если иной срок не установлен договором или законом.

Значит, срок магазин определяет сам — но выводит его из цели, а не назначает произвольно:

  • Данные в первичных документах и чеках живут по правилам бухгалтерского учёта (402-ФЗ). Здесь у магазина нет свободы: удалить раньше нельзя.
  • Данные для гарантии и возвратов нужны, пока покупатель может обратиться по этому заказу.
  • Профиль в личном кабинете — пока аккаунт существует. Появляется вопрос, что делать при удалении аккаунта: удалять данные или обезличивать.
  • Маркетинговый профиль и подписка — пока действует согласие. Отозвал согласие — обработка в этой цели прекращается.
  • Логи аналитики и рекламные идентификаторы — по сроку, который вы сами объявили в политике и в cookie-баннере.

Важное следствие: сроки надо не только придумать, но и записать в политику и реально соблюдать. База «всех, кто когда-либо оставлял телефон», которая копится с запуска магазина, — это хранение сверх цели.

Ещё одна обязанность из этого же блока — реакция на обращение покупателя. Субъект вправе потребовать сведения об обработке своих данных, и ответить нужно в срок, установленный статьёй 20 152-ФЗ: 10 рабочих дней с даты обращения, с возможностью продления не более чем на 5 рабочих дней с уведомлением субъекта. Для магазина это означает, что у обращений должен быть адрес, который кто-то читает, а не форма обратной связи в подвале.

Брошенные корзины, ретаргетинг и отзывы

Брошенная корзина. Договора нет — заказ не оформлен. Значит, основание «исполнение договора» не применяется, и остаётся согласие. Письмо о брошенной корзине допустимо, если человек оставил email и дал согласие на рекламные сообщения. Плюс работает статья 18 38-ФЗ: реклама по сетям связи допускается только с предварительного согласия абонента.

Ретаргетинг. Здесь нарушение обычно техническое, а не документальное: пиксели рекламных систем срабатывают при загрузке страницы, до любого баннера и любой галочки. Про то, как это чинится, — отдельно в статье про блокировку скриптов до согласия; специфику типовых сборок магазинов разбираем в cookie-баннере для интернет-магазина.

Отзывы. Публикуя отзыв с именем и фото, магазин не просто обрабатывает данные, а распространяет их. Для распространения нужен свой инструмент — согласие на распространение персональных данных по статье 10.1 152-ФЗ, оформленное отдельно от прочих согласий. Галочка «согласен на обработку» под формой отзыва этого не покрывает.

Что проверить в своей корзине за 15 минут

  1. Откройте форму заказа и выпишите все поля. Сверьте список с политикой обработки — совпадает?
  2. Посмотрите на чекбоксы: сколько их? Один на всё — переделывать. Предустановлен — переделывать. Без ссылки на политику — переделывать.
  3. Найдите форму возврата. Она просит паспорт и реквизиты? Проверьте, описана ли эта категория в политике и куда эти данные попадают физически.
  4. Составьте список подрядчиков, которым уходят данные: доставка, рассылка, CRM, чат, коллтрекинг, сервис отзывов. По каждому — есть ли поручение с перечнем действий и целями.
  5. Отметьте, кто из них зарубежный. Если такие есть — смотрите статью 12 152-ФЗ и уведомление о трансграничной передаче.
  6. Откройте сайт в режиме инкогнито и посмотрите, какие запросы уходят до нажатия на баннер.
  7. Проверьте, есть ли в политике сроки хранения по каждой цели — и удаляете ли вы что-нибудь на самом деле.

Первые шесть пунктов частично закрывает бесплатный скан: он открывает магазин снаружи, как это сделал бы проверяющий, находит формы без корректного согласия, ненайденную или неоткрывающуюся политику и трекеры, которые грузятся до согласия. Дальше остаётся ручная часть — договоры с подрядчиками и сроки хранения, которые снаружи не видно.

Смежное чтение: нужно ли интернет-магазину уведомлять Роскомнадзор, шаблон политики обработки, образец согласия.

Частые вопросы

Нужно ли согласие покупателя, если он просто оформляет заказ?

На сам заказ — нет. Имя, телефон и адрес доставки нужны, чтобы исполнить договор купли-продажи, и основанием здесь служит пункт 5 части 1 статьи 6 152-ФЗ: обработка необходима для исполнения договора, стороной которого является субъект. Отдельное согласие требуется на всё, что выходит за рамки этой сделки: рассылку с акциями, ретаргетинг, передачу данных партнёрам в маркетинговых целях, профилирование покупателя для персональных скидок. Ошибка большинства магазинов ровно в этом месте: они либо берут согласие на всё подряд одной галочкой, либо не берут вообще, считая, что раз заказ оформлен, значит и на рассылку можно.

Кто оператор персональных данных, когда заказ передан курьерской службе?

Магазин остаётся оператором — он определил цели и состав обработки. Курьерская служба обычно выступает лицом, обрабатывающим данные по поручению оператора: она получает имя, телефон и адрес не для собственных целей, а чтобы выполнить доставку по заданию магазина. Такая передача оформляется поручением по части 3 статьи 6 152-ФЗ. Ключевой момент из той же нормы: ответственность перед покупателем несёт оператор, то есть магазин. Если курьерская служба сольёт базу, объясняться с субъектом и с регулятором будет магазин, а не подрядчик.

Что должно быть написано в поручении обработки?

Часть 3 статьи 6 152-ФЗ требует, чтобы в поручении был определён перечень действий с персональными данными и цели обработки, а также установлена обязанность обработчика соблюдать конфиденциальность и обеспечивать безопасность данных. На практике это означает, что в договоре с курьерской службой, колл-центром или сервисом рассылок должен быть раздел или приложение с конкретикой: какие категории данных передаются, что с ними разрешено делать, зачем и что запрещено. Формулировка «стороны обязуются соблюдать законодательство о персональных данных» поручением не является — она не определяет ни перечень действий, ни цели.

Сколько хранить данные покупателя после того, как заказ доставлен?

Единого срока для интернет-магазина закон не устанавливает. Работает правило части 7 статьи 5 152-ФЗ: данные хранятся не дольше, чем этого требуют цели обработки, и уничтожаются по достижении цели, если срок не определён договором или законом. Поэтому срок магазин задаёт сам, но не произвольно, а от цели: данные в первичных документах живут по правилам бухгалтерского учёта (402-ФЗ), данные для гарантийных обращений — пока действует гарантия, а маркетинговый профиль — пока действует согласие. Эти сроки нужно записать в политику и реально соблюдать: хранить «всё и навсегда» — самостоятельное нарушение.

Брошенная корзина — можно ли писать покупателю, который не оформил заказ?

Только если у вас есть основание на такую коммуникацию. Договора здесь нет — заказ не оформлен, значит пункт про исполнение договора не работает. Остаётся согласие. Если человек оставил email на шаге оформления и вы взяли у него согласие на рекламные сообщения, письмо о брошенной корзине допустимо; если он просто положил товар в корзину, а email вы подтянули из старого заказа или из данных счётчика, оснований нет. Отдельно действует статья 18 38-ФЗ: реклама по сетям связи распространяется только с предварительного согласия абонента.

Чем рискует магазин, если данные собираются без основания?

Обработка персональных данных без надлежащего основания — состав по части 2 статьи 13.11 КоАП: для юридических лиц 300 000–700 000 ₽, при повторном нарушении по части 2.1 — 1 000 000–1 500 000 ₽. Отдельно наказывается отсутствие опубликованной политики обработки: по части 3 статьи 13.11 КоАП штраф для юридических лиц до 60 000 ₽. Разница в том, что второе нарушение видно снаружи за минуту — достаточно открыть сайт. Первое обычно всплывает по жалобе покупателя или при проверке, но и обнаруживается тоже без визита: расхождение между тем, что собирает форма заказа, и тем, что описано в политике, заметно при чтении обеих.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-10 · 6 мин

Cookie-баннер для интернет-магазина: что блокировать

Что реально грузится до согласия в типовом магазине на Битриксе, InSales и Tilda, почему корзина и сессия блокировке не подлежат, а аналитика и пиксели подлежат обязательно, и как это проверить за пять минут.

2026-09-10 · 8 мин

Маркетплейс и персональные данные: кто здесь оператор

Площадка и продавец на маркетплейсе — разные операторы со своими обязанностями. Разбираем, когда продавец получает данные покупателя, что он обязан с ними делать и почему торговля на маркетплейсе не отменяет уведомления РКН.