Соответствие10 мин чтения1 247

Онлайн-кассы и эквайеринг: персональные данные при оплате

Как соблюдать ФЗ-152 при приёме платежей: данные в чеках, эквайеринг, платёжные данные. Кто отвечает за данные карт, роль платёжного провайдера, PCI DSS и ФЗ-152.

А
Александр Петров
Эксперт по ФЗ-152
5 июня 2026 г.
Онлайн-кассы и эквайеринг: персональные данные при оплате
Главное за 30 секунд
  • При оплате обрабатываются персональные и платёжные данные покупателя
  • Данные банковских карт защищаются стандартом PCI DSS дополнительно к ФЗ-152
  • Платёжный провайдер и эквайер — обработчики, с которыми нужны договоры
  • Бизнесу обычно не следует хранить полные данные карт самостоятельно
  • Данные в чеках и платёжная информация требуют защиты и обоснованного хранения

Приём платежей — момент, когда бизнес касается самых охраняемых данных: банковских карт и платёжной информации. Здесь к ФЗ-152 добавляется отдельный пласт требований к карточным данным. Разберёмся, кто за что отвечает при оплате и как не взять на себя лишних рисков.

Два слоя требований

При приёме платежей действуют два набора правил. ФЗ-152 регулирует персональные данные покупателя в целом. А данные банковских карт защищаются дополнительно стандартом PCI DSS. Это разные требования, и при оплате они работают одновременно.

Какие данные возникают при оплате

Платёж порождает несколько типов данных, и у каждого свой режим.

ДанныеРежим
Имя, контакты покупателяФЗ-152, обычные ПД
Данные в чекеФЗ-152, обоснованное хранение
Данные банковской картыPCI DSS + ФЗ-152
История платежейФЗ-152, ограниченный срок

Главный принцип: не храните данные карт сами

Самое разумное решение для большинства бизнесов — вообще не хранить полные данные банковских карт у себя.

Безопасный приём платежей

Хранение карточных данных требует соответствия строгому стандарту PCI DSS, что сложно, дорого и рискованно. Гораздо безопаснее доверить эту функцию сертифицированному платёжному провайдеру, который специализируется на защите таких данных.

Риск

Полные данные банковских карт — это актив, который лучше не держать в руках. Их хранение налагает тяжёлые требования PCI DSS, а утечка карточных данных — это и крупные штрафы, и компенсации, и удар по репутации. Передайте эту ответственность провайдеру: пусть данные карт обрабатывает тот, кто на этом специализируется.

Роль платёжного провайдера и эквайера

Когда вы принимаете платежи через провайдера или банк-эквайер, они обрабатывают платёжные данные. С точки зрения ФЗ-152 это обработчики, и отношения с ними нужно оформить договором.

Провайдер — это обработчик

Платёжный провайдер и банк-эквайер обрабатывают данные ваших покупателей при проведении платежей. Это делает их обработчиками персональных данных. Убедитесь, что отношения с ними урегулированы договором, а провайдер обеспечивает должную защиту и соответствие требованиям.

Данные в чеках

Чек содержит персональные данные — как минимум сведения о покупке, иногда контакты покупателя для электронного чека. Эти данные подчиняются ФЗ-152: их нужно защищать и хранить обоснованно.

Электронные чеки, отправляемые на email или телефон, означают обработку соответствующих контактов — это тоже нужно учитывать.

Распределение ответственности

При оплате ответственность распределяется между участниками. Бизнес отвечает за данные покупателя, которые собирает напрямую: имя, контакты, историю заказов. Платёжный провайдер и эквайер отвечают за обработку платёжных данных в своей части. Карточные данные при правильной схеме вообще не попадают к бизнесу, оставаясь у провайдера.

Риск

Не собирайте при оплате больше данных, чем нужно для проведения платежа и исполнения заказа. Чем меньше платёжных данных проходит через ваши системы, тем ниже ваши обязательства и риски. Минимизация здесь — лучшая защита.

Практические шаги

Выстроить приём платежей безопасно помогает несколько решений. Используйте сертифицированного платёжного провайдера и не храните полные данные карт сами. Заключите договоры с провайдером и эквайером как с обработчиками. Защищайте персональные данные покупателей и данные в чеках. Минимизируйте сбор платёжных данных. И учитывайте обработку контактов при отправке электронных чеков.

Приём платежей по ФЗ-152
  • Полные данные карт не хранятся в системах бизнесаобязательно
  • Используется сертифицированный платёжный провайдеробязательно
  • С провайдером и эквайером заключены договорыобязательно
  • Персональные данные покупателей защищеныобязательно
  • Данные в чеках хранятся обоснованно
  • Сбор платёжных данных минимизирован
  • Учтена обработка контактов при электронных чеках

Приём платежей — зона повышенной ответственности, но правильная архитектура снимает большую часть рисков. Главный принцип прост: не берите на себя то, что лучше доверить специалистам. Сертифицированный провайдер защитит карточные данные лучше вас, а вам останется аккуратно обращаться с персональными данными покупателей. Так и безопаснее, и проще.

Принимаете платежи на сайте?
Проверим сайт и документы — за 2 рабочих дня
Запросить проверку платежей
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.