Согласие на обработку персональных данных в интернет-магазине: галочки, формы и документы

Если у интернет-магазина есть форма заказа, личный кабинет и подписка на письма, одной универсальной галочки почти всегда недостаточно. Я — Семёнова Ольга Владимировна, основатель «РФ-БУХ» и бухгалтер-практик с 12-летним опытом. Ниже покажу, как разложить обработку данных по целям, какие документы действительно нужны ООО и где бизнес обычно создаёт себе проблему буквально одной фразой в форме.
Начните не с текста согласия, а с маршрута данных
Самая частая картина, которую я вижу у небольших ООО: на сайте стоит чекбокс «Согласен на обработку персональных данных», а рядом — ссылка на политику, которую никто не открывал с момента запуска сайта. Через эту галочку владелец магазина пытается одновременно принять заказ, создать личный кабинет, отправить чек, отдать посылку перевозчику, включить покупателя в рекламу и подписать на новости. Выглядит экономно. Юридически это комбайн без инструкции: едет, пока не понадобилось тормозить.
Я считаю правильным сначала нарисовать простую таблицу: цель — какие сведения — кто получает — срок хранения — основание. Не потому что бизнесу некуда девать вечер. Статья 5 Закона № 152-ФЗ требует определённости целей, а содержание и объём данных должны им соответствовать; нельзя собирать «на всякий случай». Когда такой карты нет, текст согласия неизбежно получается расплывчатым, а расплывчатость — плохая защита при жалобе.
Для обычного заказа обычно нужны имя, телефон, e-mail, адрес доставки, состав заказа и сведения об оплате в том объёме, который реально проходит через магазин. Но паспорт, дата рождения, ссылка на профиль в соцсети и «предпочтения» не становятся нужными оттого, что поле легко добавить в конструкторе сайта. Банковскую карту магазин, как правило, не должен получать вовсе: платёжные реквизиты обрабатывает платёжный сервис. Проверьте, что форма и CRM не сохраняют их случайно.
Отдельно посмотрите на цепочку после кнопки «Оформить»: сайт, хостинг, CRM, сервис рассылок, онлайн-чат, коллтрекинг, курьер, платёжный агрегатор. Передача данных этим исполнителям тоже должна быть описана и организована по правилам статьи 6 Закона № 152-ФЗ. На практике опаснее не сам сайт, а забытая интеграция, которая месяцами отправляет номера телефонов в сервис, о котором в политике нет ни слова.
- Составьте перечень всех форм: заказ, обратный звонок, регистрация, отзыв, вакансия, подписка.
- Для каждой формы зафиксируйте минимум данных и конкретную цель.
- Сверьте, куда данные уходят автоматически: CRM, e-mail, мессенджер, аналитика, доставка, платёжный сервис.
- Уберите поля, для которых не можете внятно объяснить, зачем они нужны именно сейчас.
Какие галочки поставить: заказ — отдельно, маркетинг — отдельно
Для исполнения договора с покупателем согласие не всегда является главным основанием. Закон № 152-ФЗ разрешает обработку, когда она нужна для заключения и исполнения договора, стороной или выгодоприобретателем по которому является субъект данных — пункт 5 части 1 статьи 6. Поэтому данные, объективно необходимые для принятия и доставки заказа, не стоит прятать за добровольным согласием на всё на свете. Покупатель заказал товар — магазин вправе обработать его адрес для отправки. Это нормальная хозяйственная логика, и закон её признаёт.
Но рекламная рассылка — другая история. Распространять рекламу по сетям электросвязи можно только при предварительном согласии адресата; обязанность доказать его наличие лежит на рекламораспространителе — часть 1 статьи 18 Закона № 38-ФЗ. Я бы никогда не делала маркетинговую галочку заранее отмеченной и не прятала её в принятии публичной оферты. Покупка не должна превращаться в билет на бесконечные «только сегодня». Покупатель сам должен поставить пустой чекбокс, а компания — сохранить доказательство: дату и время, идентификатор пользователя или заказа, текст согласия в действовавшей редакции и канал, на который он согласился.
Практически форма заказа может содержать обязательный чекбокс: «Я ознакомлен(а) с Политикой обработки персональных данных» со ссылкой на политику. Если в вашей модели обработки для части действий требуется согласие, формулировка должна быть ясной и привязанной к конкретной цели, а не к абстрактному «разрешаю обработку». Рядом — отдельный, пустой по умолчанию чекбокс: «Хочу получать новости и персональные предложения по e-mail/SMS». Для рассылки нужен простой способ отписки в каждом сообщении. Человек вправе отозвать согласие, а оператор обязан прекратить обработку, если для неё не осталось другого законного основания.
Разберём на примере ООО «Ромашка» на УСН 15%. Магазин продаёт товары для дома, принимает около 180 заказов в месяц со средним чеком 4 500 рублей. В форме были четыре обязательные галочки, включая «Согласен получать акции», а адрес после заказа автоматически попадал в e-mail-сервис. Формально у человека не было выбора: без акции нельзя было купить чайник. ООО переделывает форму в три действия: оставляет сведения, необходимые для заказа; выносит маркетинг в отдельный необязательный чекбокс; сохраняет в CRM версию текста, отметку времени, адрес канала и факт отписки. Заказы не падают — потому что покупают не ради чекбокса. Зато компания может показать, откуда взялся каждый подписчик, а не спорить «ну он же когда-то покупал».
Есть тонкость, которую лучше не маскировать. Если вы хотите использовать данные для персонализации рекламы, профилирования или передавать их нескольким независимым рекламным площадкам, одного общего слова «реклама» может оказаться мало: опишите цели и получателей точнее. А при распространении персональных данных неопределённому кругу лиц применяется отдельное согласие по статье 10.1 Закона № 152-ФЗ. Например, публикация отзыва с именем покупателя на сайте — это уже не то же самое, что обработка заказа.
- Не ставьте маркетинговую отметку заранее.
- Не делайте подписку условием покупки, если она не нужна для исполнения заказа.
- Разделяйте каналы: e-mail, SMS, звонки, мессенджеры — только те, которыми реально пользуетесь.
- Храните доказательство согласия вместе с редакцией текста, а не только слово «да» в CRM.
Документы, без которых галочка не спасает
Галочка — это фронт витрины. За ней должна стоять операционная часть. Оператор персональных данных обязан принимать меры, необходимые и достаточные для соблюдения Закона № 152-ФЗ, в том числе назначить ответственного за организацию обработки, издать документы о политике и локальные акты по обработке и защите данных. Для ООО это обычно не папка на двести страниц, а внятный комплект, который совпадает с реальной работой.
Минимальный разумный набор я бы сделала таким: публичная политика обработки персональных данных на сайте; положение или правила обработки и защиты данных внутри компании; приказ о назначении ответственного; перечень обрабатываемых данных и целей; порядок запросов субъектов, отзыва согласия и уничтожения данных; регламенты доступа и реагирования на инциденты; договорные условия или поручения обработки с подрядчиками, когда они обрабатывают данные по вашему поручению. Политику оператор, собирающий данные через интернет, обязан опубликовать и обеспечить к ней неограниченный доступ — часть 2 статьи 18.1 Закона № 152-ФЗ.
Не превращайте это в копипасту из чужой компании. Если политика называет Россию единственным местом хранения, а CRM расположена за рубежом; если она обещает ответ за 30 дней, хотя вы не умеете отличить запрос от спама; если в приказе ответственен давно уволившийся сотрудник — документ будет работать против вас. У бухгалтера здесь простая аналогия: учётная политика, которую никто не соблюдает, не становится хорошей от красивого шрифта.
С 30 мая 2025 года выросли санкции за нарушения в сфере персональных данных. За неуведомление Роскомнадзора о намерении обрабатывать персональные данные для юридического лица предусмотрен штраф от 100 000 до 300 000 рублей — часть 10 статьи 13.11 КоАП РФ. За непредставление или несвоевременное представление уведомления об инциденте — от 1 до 3 миллионов рублей по части 11 этой статьи. Это не повод жить в тревоге, но повод перестать считать документы на сайте необязательной декоративной частью.
- Политика на сайте и её ссылка у каждой формы.
- Внутренние правила, приказ об ответственном и матрица доступа.
- Журнал или электронный реестр согласий и их отзывов.
- Порядок удаления данных и действий при утечке.
- Договорная проверка CRM, хостинга, рассылок и доставки.
Уведомление Роскомнадзора: интернет-магазин редко может его не подавать
Второй повторяющийся просчёт звучит так: «Мы маленькое ООО, у нас только заказы». Размер компании тут почти ничего не меняет. До начала обработки оператор обычно обязан направить уведомление в Роскомнадзор — часть 1 статьи 22 Закона № 152-ФЗ. Исключения есть, но интернет-магазин с личным кабинетом, рассылкой, CRM, доставкой и аналитикой редко помещается в удобное исключение. Например, исключение для обработки исключительно в соответствии с трудовым законодательством к покупателям отношения не имеет.
Иногда ссылаются на исключение для сведений, полученных в связи с договором, которые не распространяются и используются только для исполнения договора. Для узкой схемы «получили адрес — привезли товар — удалили» оно может выглядеть релевантно. Но как только контакты остаются в CRM, используются для повторной коммуникации, подключаются внешние сервисы или появляется личный кабинет, уверенность исчезает. Я бы не строила защиту ООО на этом спорном чтении, когда уведомление можно подать через портал Роскомнадзора.
В уведомлении не фантазируйте: отражайте настоящие цели, категории субъектов и данных, меры защиты, лиц, обрабатывающих данные по поручению, а также сведения о трансграничной передаче, если она есть. И затем обновляйте сведения при изменении. Это не лицензия и не индульгенция. Но оно показывает, что компания знает себя как оператора, а не обнаруживает этот статус после жалобы.
Типичная ситуация: ООО «Вектор» продаёт профессиональные инструменты. За год в CRM накопилось 6 400 карточек: 2 100 покупателей, 3 700 контактов из незавершённых форм и 600 адресов, собранных на выставке. Сайт хранил данные в одной системе, рассылки уходили из другой, уведомления не было, а отписки из e-mail не всегда возвращались в CRM. Компания не пытается «дописать согласие задним числом». Сначала останавливает отправку по неясной базе, делит контакты по источнику и цели, удаляет записи без понятного основания и настраивает синхронизацию отписок. Затем подаёт уведомление с фактическими процессами и утверждает сроки хранения. Итог здесь не красивый отчёт, а управляемая база: отдел продаж не пишет людям, которые уже отозвали согласие, а руководитель понимает, за что отвечает.
- Проверьте, есть ли ваше ООО в реестре операторов и соответствует ли запись фактической обработке.
- Если полагаетесь на исключение из уведомления — письменно зафиксируйте, какое именно и почему; при сомнении подайте уведомление.
- Не пытайтесь получить согласие на прошлые рассылки задним числом.
- Настройте единый стоп-лист отписок для всех маркетинговых каналов.
Сроки, отзыв и удаление: здесь у магазина обычно всё разваливается
Закон не даёт интернет-магазину одну красивую цифру вроде «хранить данные три года». Срок обработки должен быть ограничен достижением цели, а хранение в форме, позволяющей определить человека, — не дольше, чем требуют цели, если иной срок не установлен федеральным законом или договором. Поэтому в документах нельзя честно написать «храним вечно для удобства клиентов». Нужно развести данные заказа, бухгалтерские и налоговые документы, аккаунт, маркетинговую базу и технические журналы.
Когда цель достигнута, оператор обязан прекратить обработку и уничтожить данные либо обеспечить их уничтожение, если иное не предусмотрено законом; общий срок — не более 30 дней с даты достижения цели. При отзыве согласия, если продолжать обработку больше не на чем, действует тот же ориентир — не более 30 дней с момента поступления отзыва. Но не обещайте клиенту удалить всё по кнопке, если часть сведений нужна для исполнения договора, защиты в споре или хранения первичных учётных документов. Закон № 402-ФЗ требует хранить первичные учётные документы не менее пяти лет после отчётного года. Это основание сохранить относящиеся к сделке документы, а не повод продолжать рекламную рассылку.
Разделите процесс технически. Отписался от рекламы — немедленно поставьте маркетинговый запрет во всех каналах, а не ждите еженедельного экспорта. Попросил удалить аккаунт — закройте кабинет и удалите данные, не нужные для законных целей; сведения, которые обязаны хранить, ограничьте в доступе и не используйте для рекламы. Если данные неточные, незаконно получены или избыточны, оператор должен прекратить обработку в срок не более 10 рабочих дней с даты получения требования субъекта — часть 3 статьи 20 Закона № 152-ФЗ.
На практике я советую закрепить не только сроки, но и владельца действия. Кто читает письма privacy@? Кто снимает человека с рассылки? Кто удаляет лид из CRM? Кто проверяет резервные выгрузки? Ответ «менеджер как-нибудь» дорого обходится именно тогда, когда менеджер в отпуске. У бизнеса с десятью сотрудниками эта схема должна быть проще, а не отсутствовать.
- Установите разные сроки для заказа, личного кабинета, рекламы и технических логов.
- В политике объясните, что отзыв согласия не отменяет законное хранение документов по сделке.
- Сделайте один канал для запросов о данных и назначьте ответственного.
- Проверьте удаление в CRM, рассыльщике, выгрузках и резервных копиях по вашему регламенту.
Что я бы исправила за одну рабочую неделю
Если сейчас на сайте один универсальный чекбокс, не нужно сначала заказывать идеальный талмуд у юристов и парализовать продажи. Я бы действовала по приоритету. В первый день собрала бы карту форм и сервисов. Во второй — убрала бы заранее отмеченную подписку и лишние поля. В третий — обновила бы публичную политику и тексты у форм так, чтобы они совпали с реальным маршрутом данных. Затем оформила бы внутренние документы, проверила уведомление Роскомнадзора и запустила бы процедуру отзыва и удаления.
Особое внимание — доступам. Уволенный менеджер с экспортом базы на личном ноутбуке опаснее несовершенной формулировки в футере. Ограничьте доступ по ролям, включите двухфакторную аутентификацию там, где это доступно, уберите общие пароли, фиксируйте выгрузки. Конкретные требования к мерам защиты зависят от уровня защищённости информационной системы и модели угроз; здесь не бывает универсальной галочки «соответствует всему». Но базовая дисциплина доступа нужна любому магазину.
Не драматизируйте каждую cookie. Не всякое техническое событие автоматически делает ООО нарушителем, а сам по себе баннер не заменяет работу с персональными данными. Я бы не тратила первую неделю на модный дизайн баннера, пока форма без выбора подписывает человека на рекламу и никто не знает, где его телефон. Сначала закройте явные дыры, потом доводите интерфейс и аналитику.
И последнее: не покупайте «универсальное согласие для всех сайтов» как готовый ответ. Готовый текст может быть полезной заготовкой, но только после сверки с вашим сайтом и процессами. В персональных данных, как и в бухгалтерии, шаблон хорош ровно до первого нестандартного документа.
- Инвентаризация форм, полей, доступов и подрядчиков.
- Отдельный добровольный opt-in на маркетинг и журнал доказательств.
- Политика и локальные акты, совпадающие с фактическими процессами.
- Проверка уведомления Роскомнадзора и канала для отзывов.
- Тест: оформите заказ, подпишитесь, отпишитесь и удалите аккаунт как обычный покупатель.
Как это было у моего клиента: интернет-магазин с одной галочкой на всё
Мы взяли на обслуживание ООО «Лаванда Маркет» — небольшой интернет-магазин косметики с оборотом около 1,8 млн рублей в месяц. Собственница пришла не из-за проверки: она хотела запустить рассылку по базе примерно из 4 200 покупателей, но менеджер заметил, что на сайте давно стоит одна галочка «Согласен с условиями». Я сразу предупредила: отправлять рекламу по такой базе без разбора не стоит.
Первое, что я проверила, — путь данных от формы заказа до CRM, почты и службы доставки. Оказалось, что телефон и e-mail покупателя уходили сразу в три сервиса, а в личном кабинете менеджеры видели старые заказы без понятного срока хранения. Тексты политики были на сайте, но отдельного согласия на рекламные сообщения не было, как не было и нормального порядка обработки персональных данных внутри компании.
Мы разделили оформление заказа и маркетинг: обязательную отметку привязали к обработке данных для исполнения заказа, а согласие на рассылку сделали отдельным, добровольным и не отмеченным заранее. Параллельно подготовили политику обработки персональных данных, положение для сотрудников, формы согласий, журнал обращений по отзыву согласия и инструкцию для менеджеров: кому передают данные, что отвечать покупателю и в какой срок передавать запрос ответственному.
На эту работу ушло шесть рабочих дней. Ещё мы собрали сведения по подрядчикам, настроили фиксацию даты, времени и версии согласия в CRM и подготовили уведомление для Роскомнадзора. На доработку сайта и CRM клиент потратил 38 000 рублей подрядчику, зато рассылку запустили только по тем контактам, у которых было отдельное подтверждение — их оказалось 1 460, а не все 4 200.
Через месяц пришёл запрос от покупательницы, которая попросила удалить её данные и прекратить сообщения. Менеджер не растерялся, передал обращение по инструкции, и мы закрыли вопрос в установленном порядке. Для собственницы это стало нагляднее любого штрафа: галочка сама по себе ничего не решает, если за ней нет понятной системы.
Названия компаний в разборе условные: данные клиентов я не раскрываю.
Частые вопросы
Нужно ли получать согласие на персональные данные для каждого заказа?
Не обязательно, если обработка объективно нужна для заключения и исполнения договора с покупателем: это самостоятельное основание по пункту 5 части 1 статьи 6 Закона № 152-ФЗ. Но политика на сайте и законная организация обработки всё равно обязательны. Для рекламы и иных несвязанных целей используйте отдельное добровольное согласие.
Можно ли добавить рассылку в один чекбокс с оформлением заказа?
Я не рекомендую. Согласие на рекламу должно быть предварительным и доказуемым, а покупатель должен иметь реальный выбор. Практически безопаснее отдельный пустой чекбокс с указанием каналов рассылки и понятной отпиской.
Нужно ли ООО подавать уведомление в Роскомнадзор?
В большинстве моделей интернет-магазина — да, до начала обработки. Исключения из статьи 22 Закона № 152-ФЗ узкие; если данные остаются в CRM, используются для повторных коммуникаций или передаются сервисам, рассчитывать на исключение рискованно.
Удалять ли сведения о заказе после отзыва согласия?
Маркетинговые коммуникации нужно остановить. Но сведения, которые нужны для исполнения договора, разрешения спора или обязательного хранения первичных документов, могут сохраняться на соответствующем законном основании. Удаляйте и блокируйте только то, что больше не нужно.
На что опираемся
- Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» — ст. 5, 6, 9, 10.1, 18.1, 20, 21 и 22; редакция, действующая в 2026 году
- Федеральный закон от 13.03.2006 № 38-ФЗ «О рекламе» — ч. 1 ст. 18: предварительное согласие на рекламу по сетям электросвязи и обязанность доказать его наличие
- Кодекс Российской Федерации об административных правонарушениях — ст. 13.11, ч. 10 и 11; санкции введены Федеральным законом от 30.11.2024 № 420-ФЗ, действуют с 30.05.2025
- Федеральный закон от 06.12.2011 № 402-ФЗ «О бухгалтерском учёте» — ст. 29, ч. 1: хранение первичных учётных документов не менее пяти лет после отчётного года