РКН Аудит РКН Аудит

интернет-магазин e-commerce уведомление РКН 152-ФЗ реестр операторов

Уведомление Роскомнадзора для интернет-магазина: нужно ли и что писать в полях

· 7 мин чтения · Редакция РКН Аудит

Интернет-магазину уведомлять Роскомнадзор нужно почти всегда. Обязанность возникает по части 1 статьи 22 152-ФЗ у любого лица, которое обрабатывает персональные данные, и сделать это требуется до начала обработки. Освобождают от неё только случаи из закрытого перечня в части 2 той же статьи — и почти ни один из них магазину не подходит, потому что исключение должно закрывать всю обработку целиком, а магазин по своей природе обрабатывает данные покупателей. Ни размер оборота, ни число заказов, ни форма бизнеса роли не играют: индивидуальный предприниматель с пятью заказами в месяц в том же положении, что и крупное общество. Ниже — почему исключения не срабатывают, что конкретно писать в полях о целях и категориях данных, чем это должно совпадать с вашей политикой и что делать, если у магазина зарубежная CRM или сервис рассылок. Источники: 152-ФЗ, статья 13.11 КоАП.

Проверить магазин бесплатно: политика, формы и трекеры глазами проверяющего


Почему исключения магазину не подходят

Часть 2 статьи 22 152-ФЗ — это закрытый перечень ситуаций, в которых обработка ведётся без уведомления. Разбор перечня целиком есть в статье про уведомление РКН; здесь важна одна механика, из-за которой магазины ошибаются.

Исключение должно покрывать всю вашу обработку, а не её часть. Самое популярное из исключений — обработка данных только собственных работников. Оно годится для компании, у которой есть кадровый учёт и больше ничего. Как только появляются покупатели, чьи имя, телефон и адрес доставки вы обрабатываете, исключение отваливается не «в части покупателей», а полностью: у вас есть обработка, не покрытая перечнем, значит, уведомление обязательно.

Для интернет-магазина это означает буквально следующее: если у вас есть хотя бы один оформленный заказ, вы уже за пределами исключений. Причём даже если заказы принимаются не на сайте, а в мессенджере или по телефону — уведомление привязано к обработке данных, а не к наличию формы на сайте.

Отдельный случай — магазин, который пока ничего не продал. Формально обработки покупателей ещё нет. Но часть 1 статьи 22 152-ФЗ требует уведомить до начала обработки, а не после первой продажи. Плюс данные посетителей собирает счётчик аналитики, если он у вас стоит. Так что ждать первого заказа смысла нет.

Ещё одно заблуждение — «мы на готовой платформе, за нас уведомляет платформа». Не уведомляет. Оператором остаётся тот, кто определяет цели обработки, — то есть вы. Платформа выступает обработчиком по вашему поручению; подробнее эта развилка разобрана в статье про маркетплейс и роли сторон.

Что писать в целях обработки

Это поле — то место, где магазины чаще всего пишут что-нибудь абстрактное и потом получают расхождение с собственным сайтом. Общая логика полей уведомления разобрана в статье про цели обработки в уведомлении; ниже — как это выглядит именно у магазина.

Идите от реальных процессов. У типового интернет-магазина целей несколько, и каждая соответствует своему шагу воронки:

  • заключение и исполнение договора купли-продажи — оформление заказа, подтверждение, чек;
  • доставка товара покупателю — передача адреса и телефона курьерской службе или в пункт выдачи;
  • приём платежей и возврат денежных средств — взаимодействие с платёжным сервисом, возврат по заявлению;
  • рассмотрение обращений, претензий и заявлений на возврат — здесь появляются паспортные данные и реквизиты;
  • регистрация и ведение личного кабинета — если у вас есть аккаунты;
  • направление рекламных и информационных сообщений — рассылка, если она у вас есть;
  • улучшение работы сайта и анализ посещаемости — если стоит аналитика.

Плохая формулировка — «обеспечение уставной деятельности», «ведение хозяйственной деятельности», «взаимодействие с контрагентами». Она не описывает ни одного реального процесса, и при сверке уведомления с сайтом расхождение бросается в глаза: в уведомлении абстракция, а на сайте форма подписки и пиксель рекламной системы.

Ключевой принцип: цели в уведомлении, цели в политике на сайте и то, что реально делают формы, должны совпадать. Это три описания одного и того же. Если они расходятся, проблема не в уведомлении как таковом — проблема в том, что одно из трёх описаний ложное, и любое из них можно проверить снаружи.

Что писать в категориях данных

Здесь работает простое правило: если поле существует хоть в одной форме — категория должна быть в уведомлении. Причём формы бывают не только на сайте.

Базовый набор магазина: фамилия, имя, отчество; номер телефона; адрес электронной почты; адрес доставки.

Дальше — то, что забывают:

  • паспортные данные и банковские реквизиты из заявления на возврат. Это самая чувствительная категория во всём магазине, и живёт она обычно в почте менеджера;
  • дата рождения, если вы просите её ради скидки в день рождения;
  • данные, полученные от маркетплейса по вашим заказам, если вы торгуете ещё и там;
  • сведения о заказах и покупках — история покупок сама по себе персональные данные, привязанные к конкретному человеку;
  • данные посетителей сайта, собираемые аналитикой и рекламными системами.

Отдельно проверьте, не собираете ли вы специальные категории. Обычному магазину они не нужны, но если вы продаёте товары для здоровья и в форме заказа есть поле про диагноз или медицинские показания — это уже другой разговор и другой режим обработки по статье 10 152-ФЗ.

Зарубежные сервисы: отдельная процедура

Это второй по частоте пропуск после категорий. Магазин почти всегда стоит на чужих сервисах, и часть из них — не российские: облачная CRM, сервис email-рассылок, чат-виджет, конструктор форм, сервис аналитики, платформа отзывов, хостинг картинок.

Если персональные данные в результате физически уходят на серверы за пределами России, это трансграничная передача, и она регулируется статьёй 12 152-ФЗ отдельно от обычного уведомления об обработке. Оператор обязан до начала такой передачи уведомить Роскомнадзор о намерении её осуществлять. Перечень стран, обеспечивающих адекватную защиту прав субъектов, определяет Роскомнадзор — приказ №128 от 05.08.2022; от того, входит ли страна в перечень, зависит порядок передачи. Подробности — в статье про трансграничную передачу ПДн и в разборе 265-ФЗ.

Практический порядок действий для магазина, а не для абстрактного оператора:

  1. Выпишите все внешние сервисы, которым уходят данные покупателей или посетителей. Смотрите не только на CRM — считайте чат, формы, рассылку, аналитику, отзывы.
  2. По каждому определите, где физически обрабатываются данные. Это обычно написано в документах сервиса, а не угадывается по домену.
  3. Разделите список на российские и зарубежные.
  4. По зарубежным — смотрите статью 12 152-ФЗ и подавайте уведомление о намерении осуществлять трансграничную передачу.
  5. Заодно проверьте, что по каждому подрядчику есть поручение обработки: этого требует часть 3 статьи 6 152-ФЗ, и уведомление его не заменяет.

Уведомление подано — это не финиш

Часто встречающаяся картина: уведомление подали при запуске, магазин с тех пор оброс личным кабинетом, рассылкой и отзывами, а в реестре всё ещё описание трёхлетней давности. Между тем часть 3 статьи 22 152-ФЗ требует сообщать об изменении сведений, ранее указанных в уведомлении.

И второе: уведомление не заменяет политику. Это разные обязанности с разными составами ответственности — неуведомление наказывается по части 10 статьи 13.11 КоАП (до 300 000 ₽ для юридических лиц), отсутствие опубликованной политики — по части 3 статьи 13.11 КоАП (до 60 000 ₽). Разница между тремя документами разобрана в статье про политику, согласие и уведомление.

Как проверить себя за десять минут

  • Найдите себя в публичном реестре операторов. Нет — это то нарушение, которое видно любому желающему без запроса документов.
  • Если есть — откройте свою запись и прочитайте цели и категории. Совпадают с тем, что на сайте сегодня?
  • Откройте политику на сайте и сверьте цели с уведомлением.
  • Откройте форму заказа и форму возврата и сверьте поля с категориями.
  • Выпишите зарубежных подрядчиков.

Три из пяти пунктов закрывает бесплатный скан: он открывает магазин снаружи и показывает, находится ли политика, открывается ли она, что собирают формы и какие трекеры срабатывают до согласия. Реестр и договоры с подрядчиками остаются ручной частью — но и там понятно, что именно искать.

Смежное чтение: персональные данные покупателей интернет-магазина, cookie-баннер для интернет-магазина, срок подачи уведомления.

Частые вопросы

Магазин маленький, заказов пять в месяц — уведомление всё равно нужно?

Да. Обязанность уведомить Роскомнадзор по части 1 статьи 22 152-ФЗ не зависит ни от оборота, ни от числа заказов, ни от организационно-правовой формы. Она возникает у любого лица, которое обрабатывает персональные данные, за исключением случаев из части 2 той же статьи. Пять заказов в месяц — это пять покупателей, чьи имена, телефоны и адреса вы обрабатываете; порога, ниже которого обработки как бы нет, закон не устанавливает. Индивидуальный предприниматель здесь в том же положении, что и общество с ограниченной ответственностью.

Почему исключения части 2 статьи 22 152-ФЗ не подходят интернет-магазину?

Потому что это закрытый перечень случаев, и исключение должно закрывать всю обработку целиком, а не отдельный её кусок. Самое частое из исключений — обработка данных только собственных работников. Интернет-магазин по определению обрабатывает данные покупателей: имя, телефон, адрес доставки. Как только в обработке появляются данные клиентов, перечень перестаёт подходить полностью, а не «в части покупателей». Поэтому для магазина ответ практически всегда один: уведомление подавать нужно.

Что писать в поле «цели обработки»?

Цели формулируются от реальных процессов магазина, а не общими словами. У типового магазина их несколько: заключение и исполнение договора купли-продажи, доставка товара, приём и возврат платежей, рассмотрение обращений и возвратов, ведение личного кабинета, направление рекламных сообщений. Каждая цель должна соответствовать составу данных, которые вы под неё собираете, и тому, что написано в вашей политике обработки. Формулировка вроде «обеспечение уставной деятельности» — плохая: она не описывает ни одного из перечисленных процессов, и при сверке уведомления с сайтом расхождение видно сразу.

Что указывать в категориях персональных данных?

Ровно то, что магазин фактически собирает на всех шагах, включая те, о которых обычно забывают. Базовый набор: фамилия, имя, отчество, номер телефона, адрес электронной почты, адрес доставки. Дальше идут категории, которые появляются на редких сценариях: паспортные данные и банковские реквизиты в форме возврата, дата рождения, если вы её просите ради скидки, данные, полученные от маркетплейса по вашим заказам. Правило простое: если поле есть в какой-нибудь форме на сайте или в бумажном заявлении на возврат, категория должна быть в уведомлении.

У нас зарубежная CRM и зарубежный сервис рассылок — это что-то меняет?

Да, это трансграничная передача, и она регулируется статьёй 12 152-ФЗ отдельно. До начала такой передачи оператор обязан уведомить Роскомнадзор о намерении её осуществлять — это отдельная процедура, не то же самое, что обычное уведомление об обработке. Страны, обеспечивающие адекватную защиту прав субъектов, определяются перечнем Роскомнадзора (приказ №128 от 05.08.2022), и от того, входит ли страна в перечень, зависит порядок передачи. Практический шаг для магазина: сначала выписать всех подрядчиков и понять, где физически лежат серверы, а уже потом заполнять поля.

Что грозит, если магазин работает, а уведомления нет?

Неисполнение обязанности уведомить Роскомнадзор об обработке персональных данных — состав по части 10 статьи 13.11 КоАП; для юридических лиц штраф до 300 000 ₽. Особенность этого нарушения в том, что оно проверяется без всякой проверки: реестр операторов публичный, и любой человек может за минуту убедиться, что магазина в нём нет. Отдельно и независимо наказывается отсутствие опубликованной политики обработки — часть 3 статьи 13.11 КоАП, до 60 000 ₽ для юридических лиц. Эти два состава не заменяют друг друга: политика на сайте не отменяет уведомления, а уведомление не отменяет политики.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-10 · 6 мин

Cookie-баннер для интернет-магазина: что блокировать

Что реально грузится до согласия в типовом магазине на Битриксе, InSales и Tilda, почему корзина и сессия блокировке не подлежат, а аналитика и пиксели подлежат обязательно, и как это проверить за пять минут.

2026-09-10 · 9 мин

Персональные данные покупателей интернет-магазина

Что именно магазин собирает на каждом шаге — от корзины до возврата, где заканчивается договор и начинается согласие, кто остаётся оператором при доставке и оплате, сколько хранить данные после покупки.