152-ФЗ для интернет-магазина: требования, документы и штрафы в 2025 году
Каждый интернет-магазин собирает имена, телефоны и адреса клиентов — а значит, автоматически становится оператором персональных данных по 152-ФЗ. Штрафы за нарушения с 2025 года достигают 18 млн рублей, и малый бизнес под них тоже попадает. Ниже — только то, что нужно сделать, без лишнего текста.
Обязательные документы и элементы сайта
Три вещи должны быть на сайте до того, как вы начали собирать данные покупателей:
1. Политика обработки персональных данных (ПОПД)
Обязательна по ч. 2 ст. 18.1 152-ФЗ. Размещается в публичном доступе — ссылка в подвале каждой страницы. В документе обязательно: реквизиты вашей организации, цели обработки, перечень собираемых данных (включая cookie и IP), сроки хранения, порядок передачи третьим лицам (курьерские службы, CRM, рассылочные платформы), права субъектов и контакты для обращений.
2. Согласие на обработку персональных данных
Один чекбокс «согласен на всё» — незаконен с 30 мая 2025 года. Для каждой цели обработки нужно отдельное согласие: оформление заказа — один чекбокс, маркетинговая рассылка — другой, профилирование — третий. Все незаполненные по умолчанию. Рядом с каждым — ссылка на ПОПД.
3. Cookie-баннер
Если сайт использует Яндекс.Метрику, рекламные пиксели или сторонние виджеты — данные уходят третьим сторонам. Это требует уведомления пользователя до загрузки трекеров. Баннер должен появляться при первом визите и не исчезать при скролле без фиксации выбора.
Топ-5 ошибок интернет-магазинов
Незаконно с 30 мая 2025 года. Исправить: разбить на отдельные согласия по целям, убрать предустановленные галочки.
Реквизиты чужой компании в вашем документе — это нарушение. Исправить: заменить все данные на реальные, добавить актуальный перечень сервисов.
Магазин с базой клиентов, рассылками или программой лояльности обязан уведомить РКН до начала обработки. Подать можно через pd.rkn.gov.ru.
Документ есть, но ссылки на него нет в подвале. Исправить: добавить постоянную ссылку в footer и на странице регистрации/оформления заказа.
Ст. 18.1 требует первичную запись данных граждан РФ на российских серверах. Иностранный хостинг без анализа расположения данных — риск штрафа до 18 млн рублей.
Штрафы по ст. 13.11 КоАП в 2025 году
| Нарушение | Штраф для юрлица |
|---|---|
| Обработка без законного основания | до 300 000 ₽ |
| Обработка без согласия субъекта | до 700 000 ₽ |
| Отсутствие или ненадлежащая публикация ПОПД | до 100 000 ₽ |
| Нарушение трансграничной передачи данных | до 6 000 000 ₽ |
| Нарушение локализации данных | до 18 000 000 ₽ |
| Повторное нарушение (обработка без согласия) | до 18 000 000 ₽ |
Чек-лист для интернет-магазина
Выполнено: 0/11
- ✓Разработана и опубликована Политика обработки персональных данных с реальными реквизитами
- ✓Ссылка на ПОПД размещена в подвале каждой страницы сайта
- ✓Подано уведомление в Роскомнадзор (pd.rkn.gov.ru)
- ✓Для каждой цели обработки — отдельный незаполненный чекбокс согласия
- ✓Баннер-уведомление о cookie появляется при первом визите
- ✓Сайт работает по HTTPS на всех страницах
- ✓Первичная база данных клиентов хранится на российских серверах
- ✓Настроено разграничение доступа к данным клиентов в CRM и админке
- ✓Заключены соглашения с подрядчиками, получающими доступ к ПД (доставка, колл-центр)
- ✓Есть механизм отзыва согласия пользователем (отписка, удаление аккаунта)
- ✓Проверены все сторонние скрипты на сайте: куда и какие данные они передают
Привести магазин в соответствие — задача решаемая за несколько дней при наличии плана. Но соответствие 152-ФЗ — не разовая задача: после каждого обновления сайта или подключения нового плагина важные элементы (ПОПД, cookie-баннер, формы согласия) могут исчезнуть. Регулярный мониторинг страниц через scanbase.ru позволяет отслеживать такие изменения автоматически и получать уведомление при сбоях.
Проверьте сайт магазина на соответствие требованиям
Автоматическое сканирование выявит незащищённые формы, сторонние трекеры и технические уязвимости
Запустить проверку →Частые вопросы
Да. Статус ИП не освобождает от обязанностей оператора персональных данных. Если вы собираете имена, телефоны или адреса клиентов — обязаны соблюдать 152-ФЗ в полном объёме: разработать ПОПД, получать согласия и (в большинстве случаев) уведомить Роскомнадзор.
Нет. С 30 мая 2025 года для разных целей обработки требуются отдельные согласия. Один общий чекбокс «согласен на всё» является нарушением и основанием для штрафа до 700 000 рублей для юрлица.
Магазин обязан рассмотреть запрос и в большинстве случаев удалить данные в течение 30 дней. Исключение — данные, необходимые для исполнения договора (гарантийные обязательства) или предусмотренные законом для хранения (бухгалтерские документы). Рекомендуется предусмотреть на сайте форму или email для таких обращений.
