Интернет-магазину уведомлять Роскомнадзор нужно почти всегда. Обязанность возникает по части 1 статьи 22 152-ФЗ у любого лица, которое обрабатывает персональные данные, и сделать это требуется до начала обработки. Освобождают от неё только случаи из закрытого перечня в части 2 той же статьи — и почти ни один из них магазину не подходит, потому что исключение должно закрывать всю обработку целиком, а магазин по своей природе обрабатывает данные покупателей. Ни размер оборота, ни число заказов, ни форма бизнеса роли не играют: индивидуальный предприниматель с пятью заказами в месяц в том же положении, что и крупное общество. Ниже — почему исключения не срабатывают, что конкретно писать в полях о целях и категориях данных, чем это должно совпадать с вашей политикой и что делать, если у магазина зарубежная CRM или сервис рассылок. Источники: 152-ФЗ, статья 13.11 КоАП.
Проверить магазин бесплатно: политика, формы и трекеры глазами проверяющего ←
Почему исключения магазину не подходят
Часть 2 статьи 22 152-ФЗ — это закрытый перечень ситуаций, в которых обработка ведётся без уведомления. Разбор перечня целиком есть в статье про уведомление РКН; здесь важна одна механика, из-за которой магазины ошибаются.
Исключение должно покрывать всю вашу обработку, а не её часть. Самое популярное из исключений — обработка данных только собственных работников. Оно годится для компании, у которой есть кадровый учёт и больше ничего. Как только появляются покупатели, чьи имя, телефон и адрес доставки вы обрабатываете, исключение отваливается не «в части покупателей», а полностью: у вас есть обработка, не покрытая перечнем, значит, уведомление обязательно.
Для интернет-магазина это означает буквально следующее: если у вас есть хотя бы один оформленный заказ, вы уже за пределами исключений. Причём даже если заказы принимаются не на сайте, а в мессенджере или по телефону — уведомление привязано к обработке данных, а не к наличию формы на сайте.
Отдельный случай — магазин, который пока ничего не продал. Формально обработки покупателей ещё нет. Но часть 1 статьи 22 152-ФЗ требует уведомить до начала обработки, а не после первой продажи. Плюс данные посетителей собирает счётчик аналитики, если он у вас стоит. Так что ждать первого заказа смысла нет.
Ещё одно заблуждение — «мы на готовой платформе, за нас уведомляет платформа». Не уведомляет. Оператором остаётся тот, кто определяет цели обработки, — то есть вы. Платформа выступает обработчиком по вашему поручению; подробнее эта развилка разобрана в статье про маркетплейс и роли сторон.
Что писать в целях обработки
Это поле — то место, где магазины чаще всего пишут что-нибудь абстрактное и потом получают расхождение с собственным сайтом. Общая логика полей уведомления разобрана в статье про цели обработки в уведомлении; ниже — как это выглядит именно у магазина.
Идите от реальных процессов. У типового интернет-магазина целей несколько, и каждая соответствует своему шагу воронки:
- заключение и исполнение договора купли-продажи — оформление заказа, подтверждение, чек;
- доставка товара покупателю — передача адреса и телефона курьерской службе или в пункт выдачи;
- приём платежей и возврат денежных средств — взаимодействие с платёжным сервисом, возврат по заявлению;
- рассмотрение обращений, претензий и заявлений на возврат — здесь появляются паспортные данные и реквизиты;
- регистрация и ведение личного кабинета — если у вас есть аккаунты;
- направление рекламных и информационных сообщений — рассылка, если она у вас есть;
- улучшение работы сайта и анализ посещаемости — если стоит аналитика.
Плохая формулировка — «обеспечение уставной деятельности», «ведение хозяйственной деятельности», «взаимодействие с контрагентами». Она не описывает ни одного реального процесса, и при сверке уведомления с сайтом расхождение бросается в глаза: в уведомлении абстракция, а на сайте форма подписки и пиксель рекламной системы.
Ключевой принцип: цели в уведомлении, цели в политике на сайте и то, что реально делают формы, должны совпадать. Это три описания одного и того же. Если они расходятся, проблема не в уведомлении как таковом — проблема в том, что одно из трёх описаний ложное, и любое из них можно проверить снаружи.
Что писать в категориях данных
Здесь работает простое правило: если поле существует хоть в одной форме — категория должна быть в уведомлении. Причём формы бывают не только на сайте.
Базовый набор магазина: фамилия, имя, отчество; номер телефона; адрес электронной почты; адрес доставки.
Дальше — то, что забывают:
- паспортные данные и банковские реквизиты из заявления на возврат. Это самая чувствительная категория во всём магазине, и живёт она обычно в почте менеджера;
- дата рождения, если вы просите её ради скидки в день рождения;
- данные, полученные от маркетплейса по вашим заказам, если вы торгуете ещё и там;
- сведения о заказах и покупках — история покупок сама по себе персональные данные, привязанные к конкретному человеку;
- данные посетителей сайта, собираемые аналитикой и рекламными системами.
Отдельно проверьте, не собираете ли вы специальные категории. Обычному магазину они не нужны, но если вы продаёте товары для здоровья и в форме заказа есть поле про диагноз или медицинские показания — это уже другой разговор и другой режим обработки по статье 10 152-ФЗ.
Зарубежные сервисы: отдельная процедура
Это второй по частоте пропуск после категорий. Магазин почти всегда стоит на чужих сервисах, и часть из них — не российские: облачная CRM, сервис email-рассылок, чат-виджет, конструктор форм, сервис аналитики, платформа отзывов, хостинг картинок.
Если персональные данные в результате физически уходят на серверы за пределами России, это трансграничная передача, и она регулируется статьёй 12 152-ФЗ отдельно от обычного уведомления об обработке. Оператор обязан до начала такой передачи уведомить Роскомнадзор о намерении её осуществлять. Перечень стран, обеспечивающих адекватную защиту прав субъектов, определяет Роскомнадзор — приказ №128 от 05.08.2022; от того, входит ли страна в перечень, зависит порядок передачи. Подробности — в статье про трансграничную передачу ПДн и в разборе 265-ФЗ.
Практический порядок действий для магазина, а не для абстрактного оператора:
- Выпишите все внешние сервисы, которым уходят данные покупателей или посетителей. Смотрите не только на CRM — считайте чат, формы, рассылку, аналитику, отзывы.
- По каждому определите, где физически обрабатываются данные. Это обычно написано в документах сервиса, а не угадывается по домену.
- Разделите список на российские и зарубежные.
- По зарубежным — смотрите статью 12 152-ФЗ и подавайте уведомление о намерении осуществлять трансграничную передачу.
- Заодно проверьте, что по каждому подрядчику есть поручение обработки: этого требует часть 3 статьи 6 152-ФЗ, и уведомление его не заменяет.
Уведомление подано — это не финиш
Часто встречающаяся картина: уведомление подали при запуске, магазин с тех пор оброс личным кабинетом, рассылкой и отзывами, а в реестре всё ещё описание трёхлетней давности. Между тем часть 3 статьи 22 152-ФЗ требует сообщать об изменении сведений, ранее указанных в уведомлении.
И второе: уведомление не заменяет политику. Это разные обязанности с разными составами ответственности — неуведомление наказывается по части 10 статьи 13.11 КоАП (до 300 000 ₽ для юридических лиц), отсутствие опубликованной политики — по части 3 статьи 13.11 КоАП (до 60 000 ₽). Разница между тремя документами разобрана в статье про политику, согласие и уведомление.
Как проверить себя за десять минут
- Найдите себя в публичном реестре операторов. Нет — это то нарушение, которое видно любому желающему без запроса документов.
- Если есть — откройте свою запись и прочитайте цели и категории. Совпадают с тем, что на сайте сегодня?
- Откройте политику на сайте и сверьте цели с уведомлением.
- Откройте форму заказа и форму возврата и сверьте поля с категориями.
- Выпишите зарубежных подрядчиков.
Три из пяти пунктов закрывает бесплатный скан: он открывает магазин снаружи и показывает, находится ли политика, открывается ли она, что собирают формы и какие трекеры срабатывают до согласия. Реестр и договоры с подрядчиками остаются ручной частью — но и там понятно, что именно искать.
Смежное чтение: персональные данные покупателей интернет-магазина, cookie-баннер для интернет-магазина, срок подачи уведомления.