152-ФЗ для интернет-магазина: требования и чек-лист 2025

152-ФЗ для интернет-магазина: требования, документы и штрафы в 2025 году

Каждый интернет-магазин собирает имена, телефоны и адреса клиентов — а значит, автоматически становится оператором персональных данных по 152-ФЗ. Штрафы за нарушения с 2025 года достигают 18 млн рублей, и малый бизнес под них тоже попадает. Ниже — только то, что нужно сделать, без лишнего текста.

Обязательные документы и элементы сайта

Три вещи должны быть на сайте до того, как вы начали собирать данные покупателей:

1. Политика обработки персональных данных (ПОПД)

Обязательна по ч. 2 ст. 18.1 152-ФЗ. Размещается в публичном доступе — ссылка в подвале каждой страницы. В документе обязательно: реквизиты вашей организации, цели обработки, перечень собираемых данных (включая cookie и IP), сроки хранения, порядок передачи третьим лицам (курьерские службы, CRM, рассылочные платформы), права субъектов и контакты для обращений.

⚠️ Скопированный шаблон чужой политики — нарушение. Роскомнадзор при проверке сравнивает реквизиты в документе с реальными данными компании. Если они не совпадают — штраф.

2. Согласие на обработку персональных данных

Один чекбокс «согласен на всё» — незаконен с 30 мая 2025 года. Для каждой цели обработки нужно отдельное согласие: оформление заказа — один чекбокс, маркетинговая рассылка — другой, профилирование — третий. Все незаполненные по умолчанию. Рядом с каждым — ссылка на ПОПД.

3. Cookie-баннер

Если сайт использует Яндекс.Метрику, рекламные пиксели или сторонние виджеты — данные уходят третьим сторонам. Это требует уведомления пользователя до загрузки трекеров. Баннер должен появляться при первом визите и не исчезать при скролле без фиксации выбора.

Топ-5 ошибок интернет-магазинов

1
Один чекбокс «на всё»

Незаконно с 30 мая 2025 года. Исправить: разбить на отдельные согласия по целям, убрать предустановленные галочки.

2
Шаблонная политика без адаптации

Реквизиты чужой компании в вашем документе — это нарушение. Исправить: заменить все данные на реальные, добавить актуальный перечень сервисов.

3

Магазин с базой клиентов, рассылками или программой лояльности обязан уведомить РКН до начала обработки. Подать можно через pd.rkn.gov.ru.

4
ПОПД скрыта или недоступна

Документ есть, но ссылки на него нет в подвале. Исправить: добавить постоянную ссылку в footer и на странице регистрации/оформления заказа.

5
Данные хранятся на зарубежном сервере

Ст. 18.1 требует первичную запись данных граждан РФ на российских серверах. Иностранный хостинг без анализа расположения данных — риск штрафа до 18 млн рублей.

Штрафы по ст. 13.11 КоАП в 2025 году

Нарушение Штраф для юрлица
Обработка без законного основания до 300 000 ₽
Обработка без согласия субъекта до 700 000 ₽
Отсутствие или ненадлежащая публикация ПОПД до 100 000 ₽
Нарушение трансграничной передачи данных до 6 000 000 ₽
Нарушение локализации данных до 18 000 000 ₽
Повторное нарушение (обработка без согласия) до 18 000 000 ₽
💡 Проверки бывают плановые (раз в 3 года) и внеплановые — по жалобе любого покупателя. Жалоба в РКН через форму на сайте регулятора занимает 5 минут.

Чек-лист для интернет-магазина

Выполнено: 0/11

  • Разработана и опубликована Политика обработки персональных данных с реальными реквизитами
  • Ссылка на ПОПД размещена в подвале каждой страницы сайта
  • Подано уведомление в Роскомнадзор (pd.rkn.gov.ru)
  • Для каждой цели обработки — отдельный незаполненный чекбокс согласия
  • Баннер-уведомление о cookie появляется при первом визите
  • Сайт работает по HTTPS на всех страницах
  • Первичная база данных клиентов хранится на российских серверах
  • Настроено разграничение доступа к данным клиентов в CRM и админке
  • Заключены соглашения с подрядчиками, получающими доступ к ПД (доставка, колл-центр)
  • Есть механизм отзыва согласия пользователем (отписка, удаление аккаунта)
  • Проверены все сторонние скрипты на сайте: куда и какие данные они передают

Привести магазин в соответствие — задача решаемая за несколько дней при наличии плана. Но соответствие 152-ФЗ — не разовая задача: после каждого обновления сайта или подключения нового плагина важные элементы (ПОПД, cookie-баннер, формы согласия) могут исчезнуть. Регулярный мониторинг страниц через scanbase.ru позволяет отслеживать такие изменения автоматически и получать уведомление при сбоях.

Проверьте сайт магазина на соответствие требованиям

Автоматическое сканирование выявит незащищённые формы, сторонние трекеры и технические уязвимости

Запустить проверку →

Частые вопросы

Нужно ли ИП соблюдать 152-ФЗ так же, как юрлицу? +

Да. Статус ИП не освобождает от обязанностей оператора персональных данных. Если вы собираете имена, телефоны или адреса клиентов — обязаны соблюдать 152-ФЗ в полном объёме: разработать ПОПД, получать согласия и (в большинстве случаев) уведомить Роскомнадзор.

Можно ли использовать один чекбокс согласия для заказа и рассылки одновременно? +

Нет. С 30 мая 2025 года для разных целей обработки требуются отдельные согласия. Один общий чекбокс «согласен на всё» является нарушением и основанием для штрафа до 700 000 рублей для юрлица.

Что делать, если покупатель требует удалить его данные? +

Магазин обязан рассмотреть запрос и в большинстве случаев удалить данные в течение 30 дней. Исключение — данные, необходимые для исполнения договора (гарантийные обязательства) или предусмотренные законом для хранения (бухгалтерские документы). Рекомендуется предусмотреть на сайте форму или email для таких обращений.

Олег Просин
Об авторе
Олег Просин
Основатель Scanbase

Эксперт по соответствию сайтов 152-ФЗ. Пишет о практике защиты персональных данных, требованиях Роскомнадзора и технической стороне закона.