- Практически любой интернет-магазин является оператором персональных данных.
- Для законной работы необходим не только комплект документов на сайте, но и внутренние локальные акты.
- Обработка заказов, регистрация покупателей и доставка товаров связаны со сбором персональных данных.
- Отсутствие обязательных документов может стать основанием для претензий со стороны Роскомнадзора.
- Кто обязан: любой интернет-магазин, принимающий заказы от физических лиц
- Что грозит: штраф до 100 000 ₽ за отсутствие политики, отдельные санкции за нарушение согласий
- Что нужно сделать: подготовить документы для сайта и внутренние локальные акты
- Главный риск: шаблонная политика без учёта реальных процессов магазина
Практически любой интернет-магазин обрабатывает персональные данные покупателей. Даже если на сайте отсутствует регистрация, оформление заказа предполагает сбор имени, телефона, адреса электронной почты, адреса доставки и платёжной информации. Поэтому владелец интернет-магазина должен соблюдать требования ФЗ-152 и иметь необходимый комплект документов.
Почему интернет-магазин подпадает под ФЗ-152
Персональные данные покупателей используются практически на каждом этапе работы магазина: оформление заказа, регистрация личного кабинета, доставка товара, возврат продукции, маркетинговые рассылки, обработка обращений клиентов, программы лояльности, работа службы поддержки.
Даже простая форма заказа уже означает обработку персональных данных.
Какие документы должны быть размещены на сайте
1. Политика обработки персональных данных
Основной документ, который должен быть опубликован в открытом доступе. Обычно содержит сведения об операторе, цели обработки, категории данных, права субъектов, порядок обработки, меры защиты данных.
2. Согласие на обработку персональных данных
Используется при оформлении заказа, регистрации, отправке заявок, подписке на рассылку. Согласие должно соответствовать конкретным целям обработки.
3. Политика использования cookie
Если интернет-магазин использует системы аналитики, рекламные инструменты, пиксели ретаргетинга или сервисы отслеживания поведения пользователей — информация о cookie должна быть отражена в документации сайта.
4. Cookie banner
Посетитель должен получать информацию об использовании cookie-файлов при первом заходе на сайт.
Наличие документов на сайте не освобождает от обязанности по направлению уведомления в Роскомнадзор, если такая обязанность предусмотрена законодательством.
Документы внутри организации
Помимо сайта, оператору необходимы внутренние документы: положение об обработке персональных данных, приказ о назначении ответственного лица, перечень сотрудников с доступом к данным, обязательства о неразглашении, регламент обработки обращений субъектов данных, журнал обращений субъектов персональных данных.
Документы для сотрудников
Если у интернет-магазина есть персонал, дополнительно обычно используются положение о персональных данных работников, кадровые согласия, документы по доступу к информационным системам, инструкции пользователей.
Нужно ли уведомление в Роскомнадзор
Во многих случаях интернет-магазин обязан направить уведомление до начала обработки данных, особенно при работе с клиентской базой, обработке заказов, использовании CRM, регистрации пользователей, маркетинговых коммуникациях.
Какие данные обычно обрабатывает интернет-магазин
| Категория данных | Примеры |
|---|---|
| Идентификационные данные | ФИО |
| Контактные данные | Телефон, email |
| Адресные данные | Адрес доставки |
| Данные заказов | История покупок |
| Технические данные | IP-адрес, cookie |
| Данные обратной связи | Обращения клиентов |
Каждая категория должна учитываться при подготовке документов.
Что проверяет Роскомнадзор
При анализе интернет-магазинов обычно проверяются наличие политики обработки персональных данных, корректность форм согласия, обработка данных через формы заказа, наличие cookie banner, сведения в уведомлении Роскомнадзора, внутренние локальные акты, организация защиты персональных данных.
Самая распространённая ошибка — размещение шаблонной политики конфиденциальности без учёта реальных процессов обработки персональных данных.
Типичные ошибки интернет-магазинов
Ошибка №1. Отсутствует политика обработки ПД. На сайте размещена только политика конфиденциальности или пользовательское соглашение.
Ошибка №2. Нет согласий в формах заказа. Покупатель передаёт данные без надлежащего информирования.
Ошибка №3. Используется аналитика без уведомления. На сайте работают системы аналитики, но информация о них отсутствует.
Ошибка №4. Нет внутренних документов. Всё внимание уделяется сайту, а организационные меры отсутствуют.
Ошибка №5. Не подано уведомление в Роскомнадзор. Оператор фактически ведёт обработку данных, но отсутствует в реестре операторов.
- Политика обработки персональных данныхобязательно
- Согласия на обработку персональных данныхобязательно
- Cookie banner и сведения об использовании cookieобязательно
- Уведомление в Роскомнадзор (при наличии обязанности)обязательно
- Положение об обработке персональных данных
- Приказ о назначении ответственного лица
- Журнал обращений субъектов персональных данных
- Обязательства о неразглашении персональных данных
Что делать владельцу интернет-магазина
- Провести аудит сайта.
- Определить все собираемые персональные данные.
- Проверить формы заказа и регистрации.
- Подготовить комплект документов.
- Настроить согласия пользователей.
- Проверить необходимость подачи уведомления в Роскомнадзор.
- Организовать внутренние процессы обработки данных.
- Регулярно актуализировать документы.
Частые вопросы интернет-магазинов
Не уверены, какие документы нужны вашему интернет-магазину?
Проведём аудит сайта, подготовим комплект документов, согласий и локальных актов, а также поможем с уведомлением в Роскомнадзор.
Проверить интернет-магазин