- Маркетплейсы одновременно обрабатывают данные покупателей, продавцов и сотрудников.
- Количество персональных данных в маркетплейсе значительно выше, чем в обычном интернет-магазине.
- Основные риски связаны с передачей данных между участниками платформы и многочисленными интеграциями.
- Для соблюдения ФЗ-152 требуется выстроить процессы обработки данных на уровне всей экосистемы.
- Кто обязан соблюдать: владельцы маркетплейсов и цифровых торговых платформ
- Что грозит за нарушение: штрафы, предписания и претензии со стороны пользователей
- Что нужно сделать: определить процессы обработки данных и распределить ответственность между участниками платформы
- Срок: до запуска маркетплейса и начала регистрации пользователей
Маркетплейс обрабатывает значительно больше персональных данных, чем классический интернет-магазин. Платформа взаимодействует одновременно с покупателями, продавцами, партнёрами по доставке, платёжными сервисами и службой поддержки. Каждый такой процесс подпадает под требования ФЗ-152 и требует отдельного контроля.
Почему маркетплейс считается оператором персональных данных
Даже если товары продают сторонние продавцы, именно маркетплейс создаёт инфраструктуру для сбора и обработки данных.
Платформа определяет:
- правила регистрации пользователей;
- порядок оформления заказов;
- механизмы оплаты;
- способы доставки;
- работу личных кабинетов;
- инструменты коммуникации между участниками.
Поэтому маркетплейс практически всегда выступает самостоятельным оператором персональных данных.
Оператор самостоятельно или совместно с другими лицами организует и осуществляет обработку персональных данных, а также определяет цели такой обработки.
Статья 3, ФЗ-152Какие персональные данные обрабатывает маркетплейс
Маркетплейсы работают сразу с несколькими группами пользователей.
Данные покупателей
Платформа обычно получает:
- ФИО;
- телефон;
- email;
- адрес доставки;
- историю заказов;
- обращения в поддержку;
- сведения о возвратах.
Данные продавцов
В зависимости от модели бизнеса могут обрабатываться:
- данные индивидуальных предпринимателей;
- данные представителей компаний;
- контактные сведения сотрудников;
- банковские реквизиты;
- информация для верификации аккаунта.
Данные пользователей платформы
Дополнительно собираются:
- IP-адреса;
- данные устройств;
- история действий;
- cookie-файлы;
- информация о посещении страниц.
| Категория данных | Основная цель обработки |
|---|---|
| Контактные данные | Выполнение заказа |
| Адреса доставки | Передача товара |
| Финансовая информация | Проведение расчётов |
| Данные аккаунта | Авторизация и безопасность |
| История действий | Поддержка пользователей и аналитика |
Чем больше сервисов встроено в маркетплейс, тем больше потоков персональных данных необходимо учитывать в документации и процессах обработки.
Особенности работы с продавцами
Ключевое отличие маркетплейса от интернет-магазина заключается в наличии независимых продавцов.
Возникает важный вопрос: кто отвечает за персональные данные покупателей?
На практике ответственность часто распределяется между несколькими участниками.
За что отвечает маркетплейс
Как правило, платформа контролирует:
- регистрацию пользователей;
- личные кабинеты;
- обработку заказов;
- хранение данных аккаунтов;
- техническую инфраструктуру.
За что отвечает продавец
Продавец может отвечать за:
- обработку заказов;
- исполнение договора купли-продажи;
- коммуникацию с покупателем;
- хранение отдельных данных клиентов.
Такое распределение должно быть отражено в договорной и организационной документации.
Какие документы необходимы маркетплейсу
Для маркетплейсов стандартного комплекта документов обычно недостаточно.
Необходимо учитывать сложную структуру обработки данных.
| Документ | Назначение |
|---|---|
| Политика обработки персональных данных | Информирование пользователей |
| Пользовательское соглашение | Регулирование работы платформы |
| Оферта для продавцов | Определение обязанностей сторон |
| Согласия пользователей | Законное основание обработки |
| Регламенты доступа сотрудников | Контроль доступа к данным |
| Документы по информационной безопасности | Защита информации |
| Внутренние процедуры взаимодействия | Управление процессами обработки |
Особое внимание следует уделять документам, регулирующим отношения между маркетплейсом и продавцами.
Многие маркетплейсы подробно описывают коммерческие отношения с продавцами, но не определяют порядок обработки персональных данных покупателей между сторонами. Именно это часто становится причиной юридических рисков.
Какие интеграции создают основные риски
Современный маркетплейс представляет собой сложную цифровую экосистему.
В обработке данных обычно участвуют:
- платёжные сервисы;
- службы доставки;
- CRM-системы;
- аналитические платформы;
- сервисы рассылок;
- колл-центры;
- инструменты рекламной аналитики;
- системы антифрода.
Каждая интеграция означает дополнительную передачу данных.
Необходимо понимать:
- Какие данные передаются.
- Кому передаются.
- На каком основании осуществляется передача.
- Как обеспечивается безопасность информации.
Одна из самых распространённых проблем маркетплейсов — отсутствие полной карты движения персональных данных между внутренними системами и внешними подрядчиками.
Что проверяют у маркетплейсов
Проверка обычно начинается с анализа публичной части платформы.
Особое внимание уделяется:
- регистрации пользователей;
- пользовательским соглашениям;
- личным кабинетам;
- формам оформления заказов;
- механизмам получения согласий;
- политике обработки персональных данных.
После этого оцениваются внутренние процессы.
| Направление проверки | Что анализируется |
|---|---|
| Документация | Соответствие фактической работе платформы |
| Передача данных | Взаимодействие с продавцами и подрядчиками |
| Информационная безопасность | Защита данных пользователей |
| Доступ сотрудников | Разграничение полномочий |
| Интеграции | Законность обработки данных через сторонние сервисы |
Чем больше участников экосистемы взаимодействуют с персональными данными, тем выше требования к организации процессов.
Типичные нарушения маркетплейсов
Наиболее распространённые ошибки:
- Неопределённое распределение ответственности между платформой и продавцами.
- Отсутствие учёта всех каналов передачи данных.
- Неактуальная политика обработки персональных данных.
- Избыточный доступ сотрудников к информации пользователей.
- Несоответствие документов реальной архитектуре платформы.
- Отсутствие контроля подрядчиков.
- Неучтённые интеграции с внешними сервисами.
- Недостаточный контроль сроков хранения данных.
Чек-лист для маркетплейса
- Определены все процессы обработки персональных данныхобязательно
- Разработана политика обработки персональных данныхобязательно
- Подготовлены документы для продавцов и пользователейобязательно
- Определено распределение ответственности между участниками платформыобязательно
- Проведена инвентаризация интеграций и подрядчиков
- Настроено разграничение прав доступа сотрудников
- Определены сроки хранения данных
- Подготовлены документы по информационной безопасности
- Проведён аудит маршрутов передачи данных
Частые вопросы о ФЗ-152 для маркетплейсов
Не уверены, соответствует ли ваш маркетплейс требованиям ФЗ-152?
Бесплатный экспресс-аудит за 15 минут. Проверим документы, пользовательские сценарии, интеграции с продавцами и подрядчиками, а также процессы обработки персональных данных.
Получить аудит