152-ФЗ для интернет-магазина: что нужно сделать в 2026 году — ПдПро
Электронная коммерция
1 мин чтения·

152-ФЗ для интернет-магазина: что нужно сделать в 2026 году

Материал ПдПро · обновлено

152-ФЗ для интернет-магазина: что нужно сделать в 2026 году

Для интернет-магазина 152-ФЗ о персональных данных — один из главных регуляторных рисков. Каждая форма заказа, регистрация, чат поддержки и даже счётчики аналитики — это обработка персональных данных. Роскомнадзор в 2024–2025 годах усилил мониторинг и автоматически проверяет наличие политики, корректность согласий и использование зарубежных сервисов. Общий обзор требований закона к бизнесу — в статье 152-ФЗ простыми словами: что нужно знать бизнесу.

С 30 мая 2025 года вступил в силу 420-ФЗ с новой редакцией ст. 13.11 КоАП. Штраф за предустановленный чекбокс на форме заказа — от 150 000 до 300 000 рублей для юрлица (ч. 1 ст. 13.11). За рассылку без согласия штраф выше и идёт по другой статье — от 300 000 до 1 000 000 рублей (ч. 4.1 ст. 14.3 КоАП о рекламе). Штраф за утечку данных более 100 000 человек — от 10 до 15 миллионов рублей. Повторное нарушение — оборотный штраф от 1 до 3% выручки, но не менее 20 и не более 500 миллионов рублей. Скидка 50% при уплате штрафа по ст. 13.11 не применяется.


Почему интернет-магазин — особый случай

Интернет-магазин собирает данные из множества источников одновременно:

  • Форма регистрации (ФИО, email, телефон)
  • Форма оформления заказа (адрес доставки, платёжные данные)
  • Личный кабинет (история заказов, адреса)
  • Форма подписки (email, телефон)
  • Чат поддержки (любые данные, которые сообщит клиент)
  • Аналитические системы (IP, cookie, поведение на сайте)
  • Отзывы (имя, фото, текст)

Каждый из этих случаев требует отдельного осмысления с точки зрения 152-ФЗ.


Шаг 1: Политика обработки персональных данных на сайте

Обязательно по ч. 2 ст. 18.1 152-ФЗ.

Политика должна:

  • Быть в открытом доступе — без авторизации
  • Иметь ссылку в подвале каждой страницы сайта
  • Обновляться при подключении новых сервисов

Что включить в политику для интернет-магазина:

  • Данные о компании-операторе (полное название, ИНН, адрес)
  • Перечень всех категорий собираемых данных
  • Цели (исполнение заказа, рассылки, аналитика)
  • Третьи лица, получающие данные (курьер, платёжная система, CRM-провайдер)
  • Сроки хранения
  • Cookie и аналитика — отдельный раздел
  • Права покупателя и контакты для запросов

Штраф за отсутствие политики — ч. 3 ст. 13.11 КоАП: для ИП 10 000 – 20 000 руб., для юрлица 30 000 – 60 000 руб.

Как составить политику по всем требованиям 2026 года — в статье Политика обработки персональных данных: как составить. Быстро проверить, соответствует ли ваш сайт требованиям 152-ФЗ (наличие и корректность ссылки на политику, чекбоксы форм), можно бесплатным инструментом проверка сайта — подробный алгоритм такой проверки разобран в статье Проверка сайта на соответствие 152-ФЗ.


Шаг 2: Формы согласия — правила для чекбоксов

Это самая частая зона нарушений в интернет-магазинах. Штраф за нарушение — ч. 1 ст. 13.11 КоАП: для юрлица от 150 000 до 300 000 руб.

С 01.09.2025 — новое требование 156-ФЗ

Согласие на обработку персональных данных должно быть оформлено отдельным документом и не может быть частью договора, оферты или иного документа. Если форма заказа содержит одновременно и условия продажи, и согласие на обработку ПД — это нарушение.

Правила для чекбоксов

Правило 1: Чекбокс не должен быть предустановлен Пользователь сам должен поставить галочку. Заранее отмеченный чекбокс — нарушение ч. 1 ст. 13.11 КоАП.

Правило 2: Разные цели — разные чекбоксы Нельзя одним чекбоксом охватить и согласие на обработку данных заказа, и согласие на маркетинговую рассылку. Это разные цели — нужны два отдельных чекбокса.

Правило 3: Текст должен быть информативным Недостаточно: «Я согласен с политикой конфиденциальности». Нужно: «Я даю согласие [Название компании] на обработку моих персональных данных (ФИО, email, телефон) в целях оформления и доставки заказа в соответствии с Политикой обработки ПД».

Правило 4: Ссылка на политику — обязательна В тексте согласия должна быть кликабельная ссылка на политику.

Форма заказа: пример правильной структуры

[Поля: ФИО, телефон, email, адрес доставки]

Оформляя заказ, вы соглашаетесь с условиями продажи.
Данные обрабатываются для исполнения заказа —
подробности в [Политике обработки ПД].

☐ Я согласен(а) получать информационные рассылки 
  о новинках и акциях. Отписаться можно в любой момент.

[КНОПКА: Оформить заказ]

Обратите внимание: чекбокса согласия на обработку данных заказа здесь нет — и это не упрощение, а точное следование закону. Обработка для заключения и исполнения договора идёт по основанию п. 5 ч. 1 ст. 6 152-ФЗ, согласие не требуется, а избыточный чекбокс лишь создаёт ложное впечатление, что без согласия можно было бы не обрабатывать. Достаточно проинформировать покупателя и дать ссылку на политику. Чекбокс нужен на рассылку — это отдельная цель без договорного основания, и с 01.09.2025 такое согласие оформляется отдельно (156-ФЗ).

Подробный образец и все 9 обязательных элементов письменного согласия — в статье Согласие на обработку персональных данных: образец и требования.


Шаг 3: Cookie и аналитика — важные изменения 2025 года

Что такое cookie с точки зрения 152-ФЗ

Cookie-файлы, которые позволяют идентифицировать конкретного пользователя (user_id, рекламные идентификаторы, трекинговые пиксели), являются персональными данными. Значит, их сбор — обработка ПД, требующая основания.

Виды cookie по степени чувствительности

Тип cookie Пример Требует согласия?
Технические (сессионные) Корзина, авторизация Нет (необходимы для работы сайта)
Аналитические Яндекс.Метрика, Google Analytics Да (если они идентифицируют пользователя)
Рекламные (ретаргетинг) Яндекс.Аудитории, ВКонтакте Pixel Да
Персонализации «Вы недавно смотрели» Нет (обезличенные)/Да (персонализированные)

Как получить согласие на cookie

В российском праве нет прямой нормы об обязательном cookie-баннере (в отличие от GDPR). Однако поскольку аналитические cookie собирают ПД — нужно либо:

  1. Разместить в Политике информацию об использовании cookie и указать, что, продолжая пользоваться сайтом, пользователь соглашается
  2. Или использовать cookie-баннер с явным согласием

Рекомендация: для крупных интернет-магазинов с ретаргетингом — cookie-баннер обязателен.

Google Analytics и зарубежные сервисы аналитики — риск локализации с 01.07.2025

С 1 июля 2025 года действует 23-ФЗ от 28.02.2025: он запрещает при сборе данных граждан РФ использовать для записи, хранения и обработки базы данных, находящиеся за пределами России (ст. 18 ч. 5 152-ФЗ).

Google Analytics обрабатывает данные на зарубежных серверах. Роскомнадзор трактует использование таких сервисов как нарушение требования о локализации — это риск по ч. 8 ст. 13.11 КоАП. Штраф для юрлица: от 1 до 6 миллионов рублей. Для ИП — те же суммы (по примечанию 1 к ст. 13.11 ИП приравниваются к юрлицам по ч. 8).

Правоприменительная практика именно по интернет-магазинам ещё формируется, но позиция регулятора обозначена однозначно, и риск нельзя считать теоретическим.

Что делать: для снижения риска — перейти на Яндекс.Метрику или self-hosted аналитику (Matomo на российском сервере). Яндекс.Метрика хранит данные в России.


Шаг 4: Платёжные системы

При подключении эквайринга или платёжных агрегаторов (ЮKassa, Тинькофф Касса, Robokassa) возникают вопросы о передаче ПД.

Что происходит при оплате на сайте

  1. Покупатель вводит данные карты — они уходят напрямую в платёжный сервис (не хранятся у магазина)
  2. Магазин получает от платёжной системы: ФИО плательщика, email, факт и сумму оплаты
  3. Эти данные магазин хранит в базе заказов

Что нужно сделать

  • Раскрыть платёжный сервис в политике как получателя данных — основание передачи здесь обычно не договор поручения, а исполнение договора с покупателем (п. 5 ч. 1 ст. 6 152-ФЗ)
  • Не подписывать с агрегатором договор поручения по умолчанию: крупные сервисы (ЮKassa, Тинькофф/Т-Касса, Robokassa) обрабатывают данные платежа в своих целях как самостоятельные операторы, а не по вашему поручению, — их оферты прямо это исключают
  • Проверить оферту конкретного провайдера: часть агрегаторов (например, CloudPayments) встраивает условие поручения в свой договор — тогда сервис раскрывается в политике как обработчик
  • Не хранить полные данные карт — только последние 4 цифры для идентификации транзакции

Шаг 5: Доставка — передача данных курьерским службам

При передаче данных покупателя в службу доставки (СДЭК, Boxberry, Почта России, Ozon Логистика, Яндекс Доставка и др.) вы как оператор передаёте ПД третьему лицу — но модель передачи разная у разных служб, и одного универсального варианта на всех нет.

Что нужно

Курьерские службы делятся на два класса по существу оферты, а не по названию услуги:

Класс 1 — обработчик по поручению. Часть служб уже встраивает условие поручения по ст. 6 ч. 3 152-ФЗ в свою оферту для данных получателей доставки (например, у СДЭК это отдельное приложение к регламенту). Здесь достаточно принять типовые условия договора — отдельное соглашение обычно не требуется.

Класс 2 — самостоятельный оператор. Другие службы обрабатывают данные получателя в своих целях как самостоятельный оператор, и конструкция поручения к ним не подходит (например, оферта Яндекс Доставки прямо исключает поручение). Основание передачи здесь — исполнение договора с покупателем (п. 5 ч. 1 ст. 6 152-ФЗ), а в политике служба указывается как получатель-оператор, а не обработчик. Почта России применяет поручение только при наличии корпоративного договора с соответствующим приложением; без него она выступает самостоятельным оператором.

Что делать практически: прежде чем писать в политике «поручение» или «согласие», откройте актуальную оферту или регламент конкретной курьерской службы и определите класс по факту, а не по типу услуги.

В политике обязательно укажите: «Для организации доставки ваши данные (ФИО, адрес, телефон) передаются курьерским службам» с перечнем и указанием класса каждого получателя (обработчик или самостоятельный оператор).

Штраф за передачу без основания — ч. 1 ст. 13.11 КоАП (обработка без основания): для юрлица от 150 000 до 300 000 рублей.


Шаг 6: Email и SMS-маркетинг

Рассылки — высокая зона риска. ФАС и РКН активно работают с жалобами на спам.

Для законной рассылки нужно:

  1. Явное согласие пользователя (отдельный чекбокс — не предустановленный)
  2. Возможность лёгкой отписки (ссылка «Отписаться» в каждом письме)
  3. Хранить доказательство согласия (дата, время, IP, версия текста согласия)

Это два разных состава: 152-ФЗ карает обработку данных без согласия (ч. 1 ст. 13.11, 150 000 – 300 000 ₽ юрлицам), а сама рассылка рекламы по email/SMS без согласия — отдельно, по ст. 14.3 ч. 4.1 КоАП «Нарушение требований к рекламе, распространяемой по сетям электросвязи»: для юрлиц штраф от 300 000 до 1 000 000 ₽ — это основной и более крупный риск для рассылок.

При покупке баз e-mail адресов — это незаконно. Согласие должно быть дано лично вам, а не «кому-то когда-то».

При использовании сервисов рассылок (Unisender, SendPulse, ExpertSender и др.) — заключите с ними соглашение о поручении обработки. Большинство провайдеров имеют серверы в России или предоставляют соответствующие гарантии.


Шаг 7: Личный кабинет и удаление данных

С ростом осознанности пользователей запросы на удаление аккаунтов участились. По ст. 21 152-ФЗ вы обязаны:

  • Прекратить обработку в течение 30 дней после отзыва согласия
  • Уничтожить данные (если нет другого основания для хранения)
  • Составить акт уничтожения персональных данных (требование Приказа РКН № 179)

Практические требования:

  • В личном кабинете должна быть кнопка «Удалить аккаунт» или инструкция
  • При удалении аккаунта данные должны реально удаляться, а не скрываться
  • Исключение: данные по выполненным заказам могут храниться для налогового учёта (5 лет)

Шаг 8: Отзывы, UGC и комментарии

Если на сайте публикуются отзывы с именем, фото или другими данными покупателя — это обработка ПД.

Что нужно:

  • В форме отзыва — согласие на публикацию имени/фото
  • Возможность изменить или удалить отзыв
  • При публикации чужих отзывов из соцсетей — убедитесь в наличии права на использование

Шаг 9: Уведомление об утечке — 24 часа + 72 часа

По ст. 21 ч. 3.1 152-ФЗ и Приказу РКН № 187 при выявлении инцидента (утечки, несанкционированного доступа) оператор обязан:

  1. В течение 24 часов — подать первичное уведомление в РКН через портал pd.rkn.gov.ru
  2. В течение 72 часов — подать уведомление с результатами расследования

Штраф за неуведомление — ч. 11 ст. 13.11 КоАП: для юрлица от 1 до 3 млн рублей.

Если инцидент затронул данные покупателей, штраф за саму утечку зависит от масштаба: ч. 12 ст. 13.11 — от 1 000 до 10 000 субъектов (юрлицам 3–5 млн рублей), ч. 13 — от 10 000 до 100 000 субъектов (юрлицам 5–10 млн рублей), ч. 14 — свыше 100 000 субъектов (юрлицам 10–15 млн рублей). База в несколько тысяч или десятков тысяч клиентов — типичный масштаб для среднего интернет-магазина — обычно подпадает под ч. 12–13, а не под максимальную ч. 14.

Заблаговременно подготовленный регламент реагирования на инциденты позволяет уложиться в эти сроки даже при нештатной ситуации.


Уведомление Роскомнадзора для интернет-магазина

Интернет-магазин, как правило, обязан уведомить РКН, поскольку:

  • Обрабатывает данные клиентов в CRM (выходит за рамки конкретного договора)
  • Ведёт рассылки
  • Использует аналитические системы

Исключения из обязанности уведомить (ч. 2 ст. 22 152-ФЗ) после реформы 266-ФЗ сведены к случаям, недоступным интернет-магазину: обработка совсем без средств автоматизации, госсистемы безопасности, транспортная безопасность.


Таблица штрафов для интернет-магазина (420-ФЗ, действует с 30.05.2025)

Нарушение Статья КоАП ИП Юрлицо
Нет политики на сайте ч. 3 ст. 13.11 10 000 – 20 000 руб. 30 000 – 60 000 руб.
Передача данных без основания (нет соглашения с курьером/агрегатором) ч. 1 ст. 13.11 50 000 – 100 000 руб. (как должностное лицо) 150 000 – 300 000 руб.
Предустановленный чекбокс / нет письменного согласия ч. 1 ст. 13.11 50 000 – 100 000 руб. (как должностное лицо) 150 000 – 300 000 руб.
Нет отдельного согласия на рассылку ч. 1 ст. 13.11 50 000 – 100 000 руб. (как должностное лицо) 150 000 – 300 000 руб.
Рассылка (email/SMS) без согласия адресата ч. 4.1 ст. 14.3 КоАП 20 000 – 100 000 руб.* 300 000 – 1 000 000 руб.
Зарубежная аналитика и базы данных (риск локализации, 23-ФЗ с 01.07.2025) ч. 8 ст. 13.11 1 – 6 млн руб.** 1 – 6 млн руб.
Неуведомление об утечке в 24 ч + 72 ч ч. 11 ст. 13.11 1 – 3 млн руб.** 1 – 3 млн руб.
Утечка 1 000 – 10 000 субъектов (и/или 10 000 – 100 000 идентификаторов) ч. 12 ст. 13.11 3 – 5 млн руб.** 3 – 5 млн руб.
Утечка 10 000 – 100 000 субъектов (и/или 100 000 – 1 000 000 идентификаторов) ч. 13 ст. 13.11 5 – 10 млн руб.** 5 – 10 млн руб.
Утечка данных более 100 000 чел. ч. 14 ст. 13.11 10 – 15 млн руб.** 10 – 15 млн руб.
Повторная утечка (после наказания по ч. 12–14) ч. 15 ст. 13.11 оборотный 1–3% выручки, не менее 20 и не более 500 млн** оборотный 1–3% выручки, не менее 20 и не более 500 млн

* ИП по ч. 4.1 ст. 14.3 отвечает как должностное лицо (примечание к ст. 2.4 КоАП) — приравнивания к юрлицу здесь нет. ** По ч. 8 и 11–15 ст. 13.11 ИП приравнен к юрлицу (примечание 1 к ст. 13.11).

Строка про зарубежную аналитику отражает позицию Роскомнадзора о нарушении локализации (ст. 18 ч. 5 152-ФЗ), а не автоматически установленный факт нарушения в каждом деле.

Скидка 50% при уплате штрафа по ст. 13.11 не применяется (420-ФЗ). Штрафы уплачиваются полностью.


Штраф до 6 000 000 ₽ или пакет документов за 3 980 ₽ — считайте сами

Один предустановленный чекбокс на форме заказа — это ч. 1 ст. 13.11, штраф для юрлица от 150 000 до 300 000 рублей. Передача данных курьеру без основания — ещё от 150 000 до 300 000 рублей. Подключена зарубежная аналитика вроде Google Analytics — риск от 1 до 6 миллионов. При этом все эти нарушения типичны для среднего интернет-магазина.

Сервис ПдПро формирует пакет документов 152-ФЗ под конкретный интернет-магазин за ~10 минут: политика обработки ПД, все согласия (в том числе отдельные по 156-ФЗ), соглашения о поручении для курьеров и агрегаторов, регламент инцидентов (24ч/72ч), оценка вреда субъектам, акт уничтожения ПД и другие. Полный перечень из 18 обязательных документов по 152-ФЗ — в статье Перечень документов по 152-ФЗ.

Стоимость: 3 980 ₽ на 6 месяцев или 8 980 ₽ на 2 года.

Получить полный пакет документов за 10 минут →


Полный чек-лист соответствия 152-ФЗ для интернет-магазина

Ниже — рабочий список для быстрой самопроверки. Полный перечень из 18 обязательных документов по 152-ФЗ с разбором каждого — в статье Перечень документов по 152-ФЗ.

Документы

  • Политика обработки ПД разработана и актуальна
  • Ссылка на политику есть в подвале каждой страницы
  • Политика доступна без авторизации
  • Разработано Положение об обработке ПД (внутреннее)
  • Назначен ответственный за ПД — приказ (для юрлиц; ИП не обязан, ст. 22.1 ч. 1)
  • Подано уведомление в Роскомнадзор
  • Реестр обработки персональных данных
  • Оценка вреда субъектам ПД (Приказ РКН № 178)
  • Модель угроз / уровень защищённости ИСПДн (ПП РФ № 1119)
  • План мер защиты ИСПДн (Приказ ФСТЭК № 21)
  • Журнал учёта материальных носителей ПД
  • Акт уничтожения персональных данных (Приказ РКН № 179)
  • Регламент реагирования на инциденты (Приказ РКН № 187)
  • Журнал учёта инцидентов

Формы и согласия

  • На форме заказа — информирование и ссылка на политику (чекбокс согласия для самого заказа не нужен — п. 5 ч. 1 ст. 6)
  • Согласие оформлено отдельным документом (требование 156-ФЗ с 01.09.2025)
  • На форме подписки — отдельный чекбокс на рассылку
  • В тексте согласия перечислены данные, цели и срок
  • Есть ссылка на политику в тексте согласия

Технические меры

  • Сайт работает по HTTPS
  • Cookie-политика (раздел в политике или баннер)
  • Аналитика — Яндекс.Метрика или российский аналог (зарубежная аналитика вроде Google Analytics — риск по ч. 8 ст. 13.11 с 01.07.2025)
  • Данные покупателей хранятся на российских серверах

Партнёры

  • Платёжный сервис раскрыт в политике как самостоятельный оператор-получатель (или заключено соглашение о поручении, если это предусмотрено его офертой)
  • Для каждой курьерской службы определён класс по её оферте — обработчик по поручению или самостоятельный оператор — и оформлен соответствующий документ
  • С CRM-провайдером заключено соглашение о поручении ПД (если в CRM хранится клиентская база)
  • С сервисом рассылок заключено соглашение о поручении ПД

Операционные процессы

  • Есть email для запросов субъектов
  • Есть процедура удаления аккаунта
  • Есть процедура отзыва согласия на рассылку (ссылка в письме)
  • При утечке — регламент реагирования с уведомлением РКН в 24 ч (первичное) + 72 ч (результаты расследования)

Типичные нарушения интернет-магазинов при проверках

Нарушение Штраф для юрлица
Нет политики на сайте 30 000 – 60 000 руб.
Предустановленный чекбокс 150 000 – 300 000 руб.
Нет отдельного согласия на рассылку 150 000 – 300 000 руб.
Реклама/рассылка без согласия (ст. 14.3 ч. 4.1 КоАП) 300 000 – 1 000 000 руб.
Передача данных без основания (курьер, агрегатор) 150 000 – 300 000 руб.
Зарубежная аналитика и базы данных (риск по 23-ФЗ с 01.07.2025) 1 – 6 млн руб.
Неуведомление об утечке 1 – 3 млн руб.

Частые вопросы

Нужно ли отдельное согласие, если покупатель просто оформляет заказ? Нет. Для обработки ФИО, адреса и телефона в целях исполнения договора купли-продажи основание есть без отдельного согласия (п. 5 ч. 1 ст. 6 152-ФЗ). Отдельное согласие (обычное, не письменной формы) обязательно для целей за пределами заказа — рассылки, персонализации, передачи данных партнёрам сверх необходимого для доставки и оплаты.

Можно ли оставить Google Analytics, если данные обезличены? Риск остаётся. Запрет касается использования зарубежных баз при сборе данных граждан РФ (23-ФЗ, ст. 18 ч. 5 152-ФЗ), а не только персонализированных отчётов. Роскомнадзор трактует это как нарушение локализации — риск по ч. 8 ст. 13.11 КоАП. Безопасный путь для магазина в РФ — российская система аналитики.

Нужно ли заключать договор поручения с курьерской службой или платёжным агрегатором? Не всегда — и не по умолчанию для всех. Одни сервисы (например, СДЭК) встраивают условие поручения по ст. 6 ч. 3 152-ФЗ в свою оферту, другие (например, ЮKassa, Яндекс Доставка) — самостоятельные операторы, для которых поручение не действует и достаточно раскрытия в политике. Определяющий фактор — конкретная оферта партнёра, а не тип услуги.

Какой штраф грозит за email-рассылку без согласия? Здесь два состава сразу: обработка контактов без основания — ч. 1 ст. 13.11 КоАП (150 000 – 300 000 ₽ для юрлица), и сама рассылка рекламы без согласия адресата — ч. 4.1 ст. 14.3 КоАП (300 000 – 1 000 000 ₽ для юрлица). Второй штраф крупнее и наступает независимо от первого.


Проверьте соответствие вашего интернет-магазина 152-ФЗ и получите полный пакет документов на pd-pro.ru/wizard. Заполните анкету за 10 минут — сервис автоматически определит, какие документы нужны именно вашему магазину, и сформирует их с учётом требований 420-ФЗ, 23-ФЗ и 156-ФЗ.

Стоимость: от 3 980 ₽. Без юристов. Без ожидания.

Попробовать →

Нужны документы по 152-ФЗ?

Проверьте свой бизнес бесплатно — узнайте какие документы нужны

Мы используем cookie для работы сервиса и аналитики. Подробнее