152-ФЗ для интернет-магазина: что проверить прямо сейчас

Коротко

Интернет-магазин собирает персональные данные в шести точках: регистрация, заказ, оплата, доставка, рассылка, отзывы. По каждой нужны документы и технические настройки. Без политики обработки ПДн, согласий (включая отдельное под рассылку с 01.09.2025) и уведомления в РКН магазин нарушает 152-ФЗ. Штрафы с 30 мая 2025 выросли кратно: юрлица платят до 700 000 рублей за отсутствующее согласие. Чек-лист ниже покрывает все обязательные точки.

Где интернет-магазин собирает персональные данные

Прежде чем разбирать документы, полезно пройтись по всем точкам сбора. Владельцы магазинов часто упускают половину из них.

Регистрация и личный кабинет. Имя, email, телефон, дата рождения. Иногда фото профиля. Кажется, немного, но это полноценные ПДн.

Оформление заказа. ФИО получателя, адрес доставки, контакты. Если покупателей несколько (подарки, корпоративные закупки) — данные разных людей.

Оплата. Сами реквизиты карты магазин обычно не хранит — их забирает эквайер. Но факт транзакции, сумма и привязка к личности покупателя — это тоже обработка ПДн.

Доставка. Если магазин работает через СДЭК, Boxberry, Почту России — передаёт ПДн третьим лицам. По 152-ФЗ это поручение обработки: нужен договор с пунктом об обязательствах перевозчика.

Рассылки. Email, SMS, пуши. Отдельная история со своими правилами (об этом ниже).

Отзывы и UGC. Имя или ник, фото, иногда данные из профиля соцсети через OAuth. Если отзыв публикуется с именем и фото — это распространение ПДн, на которое нужно отдельное письменное согласие (ст. 10.1 152-ФЗ).

Аналитика и cookie. Яндекс.Метрика, пиксели соцсетей, коллтрекинг. IP-адрес и идентификаторы сессии РКН и суды в 2025–2026 всё чаще квалифицируют как ПДн (ст. 3 152-ФЗ: «прямо или косвенно»). Статический IP — однозначно ПДн. Если на сайте стоит Метрика или пиксель ВКонтакте, магазин де-факто оператор.

Какие документы обязательны

Их четыре — пятый нужен, если ведёте рассылки.

Политика обработки персональных данных

Ст. 18.1 ч. 2 152-ФЗ прямо говорит: оператор, собирающий ПДн через интернет, обязан опубликовать политику на сайте. Держать файл в архиве мало: политику нужно опубликовать как страницу, доступную по прямой ссылке.

Что должно быть внутри: перечень собираемых данных по каждой точке сбора, цели обработки, основания (согласие, договор, закон), сроки хранения, список третьих лиц (доставка, платёжная система, аналитика), порядок реализации прав субъекта.

Отсутствие политики или её публикации — ч. 3 ст. 13.11 КоАП. Для юрлиц: от 30 000 до 60 000 рублей.

Согласие на обработку персональных данных

Нужно для каждой формы, где собираются ПДн. Технически это чекбокс рядом с формой: непредустановленный (пользователь ставит сам), с текстом согласия и ссылкой на политику.

Обработка без надлежащего согласия — ч. 2 ст. 13.11. Юрлицам: от 300 000 до 700 000 рублей. Повторно — до 1 500 000 рублей (ч. 2.1).

Отдельное согласие на рекламную рассылку

С 01.09.2025 (ФЗ-156) одна галочка под всё не работает. Согласие на обработку ПДн и согласие на рассылку — два разных документа/действия. Нельзя вшить в договор, оферту или совместить с согласием на обработку.

Основание для рассылок: ст. 15 152-ФЗ + ст. 18 ФЗ «О рекламе» № 38-ФЗ. Контроль у ФАС. Штраф за спам без согласия — ст. 14.3 КоАП, для юрлиц от 100 000 до 500 000 рублей.

Политика в отношении cookie

Если на сайте есть Яндекс.Метрика, пиксели, ретаргетинг — нужен раздел о cookie в политике (или отдельный документ) и баннер с реальным выбором. Формулировка «продолжая пользоваться сайтом, вы соглашаетесь» не подходит: нужны кнопки «Принять» и «Только необходимые» до начала сбора аналитических cookie. Технические cookie (сессия, корзина) согласия не требуют. Отсутствие описания cookie в политике — ч. 3 ст. 13.11 (до 60 000 рублей для юрлиц).

Внутренние документы оператора

Приказ о назначении ответственного за обработку ПДн (ст. 22.1 152-ФЗ, для юрлиц — обязательно). Положение о порядке обработки. Без этого при проверке у инспектора возникают вопросы.

Уведомление в Роскомнадзор: когда и как

Обязаны подать почти все — юрлица, ИП, самозанятые, которые собирают ПДн клиентов или посетителей сайта. ФЗ-266 с 01.09.2022 отменил большинство исключений. Осталось ровно три: государственные ИС безопасности; обработка исключительно вручную без автоматизации (1С, CRM, формы на сайте — это уже автоматизация); транспортная безопасность.

Если у вас на сайте форма заказа — вы обязаны уведомить РКН.

Подают через pd.rkn.gov.ru. Вариантов три: с УКЭП, через Госуслуги (отдельная ЭЦП не нужна — достаточно подтверждённого аккаунта, для юрлица — привязанного к организации) или бумагой в территориальный орган. Большинство магазинов идут через Госуслуги — удобнее всего.

Срок: до начала обработки данных. Магазин уже работает? Нужно подать сейчас. При изменениях в составе обработки — уведомить не позднее 15-го числа следующего месяца. При прекращении обработки — в течение 10 рабочих дней. РКН вносит в реестр в течение 30 дней.

Просрочка или неподача — ч. 10 ст. 13.11 КоАП. Для юрлиц и ИП: от 100 000 до 300 000 рублей.

Перед подачей проверьте реестр — возможно, оператор уже там (актуально для тех, кто подавал раньше). Повторно подавать не нужно, но стоит убедиться, что данные актуальны.

Локализация: где должны храниться данные покупателей

С 01.07.2025 (ФЗ-23) это уже не рекомендация, а прямой запрет: первичный сбор ПДн граждан РФ — только в базы на территории России. Хранить данные за рубежом после первичной записи закон не запрещает, но сама первая запись должна попасть в российскую базу.

Практически это значит:

ЧтоПроблемный вариантБезопасный вариант
Хостинг сайта и БДЗарубежныйРоссийский (Beget, TimeWeb, Selectel и др.)
CRMHubSpot, Salesforce без локализацииamoCRM, Битрикс24, российские инстанции зарубежных
Email-рассылкиMailchimp, SendGridUniSender, SendPulse, Mailopost
АналитикаGoogle Analytics, Hotjar, FirebaseЯндекс.Метрика
Формы сбора данныхGoogle Forms, TypeformЯндекс.Формы, формы Тильды с хранением в РФ

Штраф за нарушение локализации — ч. 8 ст. 13.11 КоАП. Для юрлиц: от 1 000 000 до 6 000 000 рублей; для ИП — так же, как для юрлица. Повторное нарушение (ч. 9) — от 6 000 000 до 18 000 000 рублей.

Если у вас подключён Google Analytics — это потенциальное нарушение с 01.07.2025: GA отправляет идентификаторы пользователей на зарубежные серверы до попадания в российскую базу. Яндекс.Метрика хранит данные в России.

Чек-лист соответствия для интернет-магазина

Пройдитесь по каждому пункту. Пропуск в любом — нужно исправлять.

Документы

Технические настройки

Регулятор

Если публикуете отзывы с именем и фото

17 пунктов. Закрыли все — у вас реальный порядок, а не видимость порядка.

Штрафы в 2026: конкретные цифры

ФЗ-420 переработал ст. 13.11 КоАП, изменения вступили в силу с 30.05.2025. Штрафы выросли кратно. Несколько важных цифр для интернет-магазина:

НарушениеЮрлицоИП
Нет политики / не опубликована (ч. 3)30 000 – 60 000 р.10 000 – 20 000 р.
Обработка без надлежащего согласия (ч. 2)300 000 – 700 000 р.100 000 – 300 000 р.
То же повторно (ч. 2.1)1 000 000 – 1 500 000 р.500 000 – 1 000 000 р.
Не уведомили РКН (ч. 10)100 000 – 300 000 р.100 000 – 300 000 р.
Нарушение локализации (ч. 8)1 000 000 – 6 000 000 р.1 000 000 – 6 000 000 р.
Нарушение локализации повторно (ч. 9)6 000 000 – 18 000 000 р.6 000 000 – 18 000 000 р.

По ч. 1.1, 8–18 ИП несёт ответственность как юрлицо (примечание 1 к ст. 13.11 КоАП). По ч. 2 — как должностное лицо (100 000 – 300 000 р.). По ч. 2.1 — отдельные суммы для ИП.

Про «РКН начнёт штрафовать автоматически за любое несоответствие с 1 марта 2026» — это маркетинговый миф, такой нормы нет. Корректнее так: в 2026 РКН усилил автоматизированный мониторинг и массовое сканирование сайтов. При выявлении нарушения практика — сначала требование об устранении (обычно около 10 рабочих дней), затем протокол. Первичное нарушение суды нередко заменяют предупреждением по ст. 4.1.1 КоАП. Но мониторинг стал массовым, и штрафы, если до них дошло, уже совсем другие.

Как привести магазин в порядок: с чего начать

Проблема большинства магазинов не в злом умысле, а в том, что этим никто специально не занимался. Сайт вырос из конструктора, формы подключили, Метрику поставили — и всё. Документы добавили скопированные «из интернета», чекбоксы сделали предустановленными, потому что «так всегда делали».

Разумный порядок старта:

  1. Пройдитесь по сайту и выпишите все формы и точки сбора данных. Это займёт час, но без этого непонятно, что именно закрывать документами.
  2. Проверьте, есть ли вы в реестре РКН на pd.rkn.gov.ru. Если нет — уведомление нужно подать первым делом.
  3. Составьте или обновите политику под реальный список точек сбора. Шаблон «из интернета» без адаптации не защищает.
  4. Расставьте согласия по формам: непредустановленный чекбокс с текстом и ссылкой на политику.
  5. Разделите согласие на ПДн и согласие на рассылку — если ведёте email или SMS.
  6. Проверьте, где физически хранятся данные (хостинг, CRM, рассылки).
  7. Поставьте cookie-баннер с реальным выбором.

Если не хочется разбираться во всём этом самостоятельно, на пдн152.рф это делается под ключ за 2–4 рабочих дня: документы, настройка форм и согласий, уведомление в РКН через Госуслуги без ЭЦП. Тариф «Под ключ» — 14 900 рублей. Бесплатный экспресс-аудит за 2 минуты — на пдн152.рф/#quiz.

---

_Материал информационный, актуален на 2026 год. Не заменяет юридическую консультацию по конкретной ситуации._

Пошаговый порядок действий

  1. Составьте карту точек сбора данных Пройдитесь по сайту и выпишите все формы и места, где вводятся или автоматически собираются ПДн: регистрация, заказ, оплата, доставка, рассылка, отзывы, аналитика. Это займёт час, но без этой базы непонятно, что именно закрывать документами.
  2. Проверьте реестр РКН Зайдите на pd.rkn.gov.ru и найдите свою организацию. Если вас нет — уведомление нужно подать до начала (или продолжения) обработки. Если есть — проверьте, что данные актуальны: добавлены все цели, субъекты и обработчики.
  3. Подайте уведомление в РКН через Госуслуги Войдите с подтверждённым аккаунтом (для юрлица — привязанным к организации). Отдельная УКЭП не нужна. Заполните форму на pd.rkn.gov.ru: цели обработки, категории субъектов, перечень данных, сроки хранения, обработчики.
  4. Составьте политику обработки ПДн Опишите каждую точку сбора из карты: какие данные, для чего, на каком основании, сколько хранятся, кому передаются. Шаблон из интернета без адаптации под ваши реальные процессы не защищает. Опубликуйте документ на сайте — доступным по прямой ссылке.
  5. Расставьте чекбоксы согласия по формам У каждой формы, где собираются ПДн — непредустановленный чекбокс с текстом согласия и ссылкой на политику. Пользователь ставит галочку сам. Техническая фиксация факта согласия (дата/время) — бремя доказывания на операторе.
  6. Разделите согласие на ПДн и согласие на рассылку Если ведёте email, SMS или мессенджер-рассылки — с 01.09.2025 (ФЗ-156) это два отдельных чекбокса. Один нельзя совместить с другим и нельзя вшивать в договор или оферту.
  7. Проверьте, где хранятся данные покупателей Хостинг, БД, CRM, рассылочный сервис, аналитика — всё, куда попадают данные граждан РФ при первичном сборе, должно быть в России (ФЗ-23, с 01.07.2025). Зарубежные сервисы без российской локализации — риск штрафа от 1 млн рублей.
  8. Поставьте cookie-баннер с реальным выбором Баннер должен появляться до начала сбора аналитических cookie и предлагать реальный выбор: «Принять все» и «Только необходимые». Технические cookie (сессия, корзина) согласия не требуют. Описание всех типов cookie — в политике.

Коротко о главном

  • Интернет-магазин собирает ПДн в шести точках: регистрация, заказ, оплата, доставка, рассылка, отзывы — по каждой нужны документы и согласия.
  • С 01.09.2025 (ФЗ-156) согласие на рассылку и согласие на обработку ПДн — два отдельных действия. Одной галочкой закрыть оба нельзя. Согласия до 01.09.2025 переоформлять не нужно.
  • С 01.07.2025 (ФЗ-23) первичный сбор ПДн граждан РФ — только в российские базы. Google Analytics и зарубежные CRM без локализации несут риск штрафа от 1 до 6 млн рублей.
  • Уведомление в РКН обязательно для большинства магазинов. Подаётся через Госуслуги без отдельной ЭЦП. Просрочка — до 300 000 рублей для юрлиц и ИП.
  • Штраф за обработку без надлежащего согласия для юрлиц — от 300 000 до 700 000 рублей (ч. 2 ст. 13.11 КоАП), повторно — до 1 500 000 рублей (ч. 2.1).
  • Публикация отзывов с именем и фото покупателя — это распространение ПДн. Нужно отдельное письменное согласие по ст. 10.1 152-ФЗ от каждого автора.

Частые вопросы

Нужна ли политика конфиденциальности интернет-магазину, если он работает на маркетплейсе?

Если у магазина есть собственный сайт с формами (регистрация, заказ, рассылка) — политика обязательна. Работа через маркетплейс не освобождает от обязанностей оператора на своём сайте.

Нужно ли переоформлять согласие на рассылку для существующей базы подписчиков?

Согласия, полученные до 01.09.2025, переоформлять не нужно. Новых подписчиков с этой даты принимать только через отдельное согласие — отдельным чекбоксом, не совмещённым с согласием на обработку ПДн.

Является ли IP-адрес персональными данными?

Статический IP — однозначно да. Динамический IP и cookie-идентификаторы РКН и суды в 2025–2026 всё чаще квалифицируют как ПДн (ст. 3 152-ФЗ: «прямо или косвенно»). Безопаснее считать, что аналитика на сайте — это обработка ПДн.

Что грозит за нарушение локализации данных в 2026?

По ч. 8 ст. 13.11 КоАП для юрлиц и ИП — от 1 000 000 до 6 000 000 рублей. Повторное нарушение (ч. 9) — от 6 000 000 до 18 000 000 рублей.

Можно ли подать уведомление в РКН без электронной подписи?

Да. Через Госуслуги с подтверждённым аккаунтом (для юрлица — привязанным к организации) отдельная УКЭП не нужна. Для ИП и самозанятых достаточно личного подтверждённого аккаунта.

Нужно ли отдельное согласие, если мы публикуем отзывы покупателей с именем и фото?

Да. Публикация отзыва с именем, фото или другими данными — это распространение ПДн. По ст. 10.1 152-ФЗ требуется отдельное письменное согласие от каждого автора. Общее согласие на обработку ПДн при регистрации это не покрывает.

Материал носит информационный характер, актуален на 2026 год и не заменяет юридическую консультацию по вашему конкретному случаю.