Интернет-магазин и персональные данные: где продавцы чаще всего нарушают закон и как не платить штрафы
Базы покупателей с именами, телефонами, адресами доставки и историей заказов стали для серого рынка стабильным и доступным источником данных.
Для владельца магазина это не абстрактная статистика. С 30 мая 2025 года штраф за утечку зависит от того, сколько клиентов пострадало: от 3 до 5 млн рублей, если в утёкшей базе от 1 до 10 тысяч человек, и до 15 млн — если больше 100 тысяч. Повторная утечка обойдётся в 1–3% годовой выручки, но не меньше 20 млн рублей. Индивидуальные предприниматели по этим составам отвечают как юрлица. При этом большая часть нарушений, за которые магазины получают штрафы, вообще не связана с хакерами: это формы, счётчики, виджеты и выгрузки, которые кажутся мелочами.
«Мы небольшой магазин, нас не проверят»
Это самое дорогое заблуждение в e-commerce. Роскомнадзор проверяет сайты не только по плану: автоматизированный мониторинг сканирует страницы, формы, скрипты и cookie, а поводом для внеплановой проверки может стать жалоба покупателя или конкурента. Размер бизнеса значения не имеет — штрафуют владельцев небольших магазинов, салонов и онлайн-школ.
Оператором персональных данных магазин становится в тот момент, когда на сайте появляется форма заказа, личный кабинет или счётчик аналитики. С этого момента действуют обязанности, и за каждую предусмотрен свой штраф. Не подали уведомление в Роскомнадзор до начала обработки — от 100 до 300 тысяч рублей. Не опубликовали политику обработки персональных данных — от 30 до 60 тысяч. Это нижние ступени, дальше суммы растут на порядок.
Семь мест, где интернет-магазины нарушают закон
Большинство нарушений находятся не в серверной, а на самом сайте и в ежедневных процессах. Вот где их чаще всего находят.
Согласие спрятано в оферте, а галочка стоит заранее. С 1 сентября 2025 года согласие на обработку персональных данных оформляется только отдельным документом. Его нельзя включать в оферту, пользовательское соглашение, политику или cookie-уведомление, а предзаполненный чекбокс не считается свободным согласием. Туда же относятся лишние поля в форме заказа: дата рождения или паспортные данные, которые для доставки не нужны. Обработка без надлежащего согласия стоит юрлицу от 300 до 700 тысяч рублей, повторное нарушение — от 1 до 1,5 млн.
Метрика запускается раньше cookie-баннера. Счётчики аналитики фиксируют IP-адрес, идентификаторы устройства и браузера, историю переходов, и регулятор относит эти сведения к персональным данным. Если скрипт загружается сразу при открытии страницы, а баннер появляется позже или просто «информирует», сбор идёт без законного основания. Штраф — от 150 до 300 тысяч рублей, повторно — до 500 тысяч.
Иностранные виджеты и сервисы. Google Analytics, reCAPTCHA, чат-виджеты зарубежных мессенджеров, формы на иностранных конструкторах. Если через них первично собираются данные граждан России, это нарушение требования о локализации: запись и хранение должны происходить в базах данных на территории РФ. Штраф для юрлица — от 1 до 6 млн рублей, повторно — от 6 до 18 млн.
Данные уходят курьерам, в колл-центр и сервис рассылок. Для передачи персональных данных третьим лицам нужно отдельное согласие покупателя и договор-поручение с подрядчиком, где прописаны меры защиты. Без этого каждая передача — обработка без основания. И если данные утекут у подрядчика, отвечать перед регулятором всё равно будет магазин как оператор.
Программа лояльности собирает «на всякий случай». Дата рождения, пол, история покупок, сегментация по поведению — всё это допустимо, только если привязано к заявленной цели и прямо указано в согласии. Отдельная проблема — сроки хранения: данные клиентов, которые давно не покупают и отписались, годами лежат в CRM, хотя цель обработки уже достигнута и их нужно уничтожить.
Согласие на обработку данных путают с согласием на рекламу. Email-, SMS- и push-рассылки с акциями требуют предварительного согласия на получение рекламы по закону «О рекламе», и доказывать его наличие должен продавец. За нарушение требований к рекламе по сетям электросвязи юрлицу грозит от 300 тысяч до 1 млн рублей. Кнопка «Отписаться» должна срабатывать сразу, а не «в течение 10 рабочих дней».
База покупателей хранится «где получилось». Это самый дорогой пункт. CRM или сервис рассылок на зарубежных серверах, сайт на дешёвом VPS без защиты, выгрузки в Excel на ноутбуках менеджеров, копия базы у разработчика «для тестов», бэкапы в открытом облачном хранилище — каждое из этих мест потенциально становится точкой утечки. Штраф за утечку считается по масштабу: от 3 до 5 млн рублей при 1–10 тысячах пострадавших, от 5 до 10 млн при 10–100 тысячах и от 10 до 15 млн при более чем 100 тысячах. Для магазина с базой в 20 тысяч клиентов это уже 5–10 млн за один инцидент. Повторная утечка — оборотный штраф 1–3% выручки, от 20 до 500 млн рублей. А если о самой утечке не сообщили в Роскомнадзор вовремя, добавится ещё от 1 до 3 млн.
Что магазин должен сделать сам
Часть требований закрывается документами и настройками сайта, и сделать это можно за неделю-две. Минимальный набор выглядит так:
• подать уведомление об обработке персональных данных в Роскомнадзор через портал pd.rkn.gov.ru;
• опубликовать на сайте политику обработки персональных данных;
• оформить согласие отдельным документом, без предзаполненных галочек, и отдельно — согласие на рекламные рассылки;
• настроить cookie-баннер так, чтобы аналитика запускалась только после согласия посетителя;
• провести ревизию форм и сторонних скриптов: убрать лишние поля и иностранные сервисы, через которые идёт первичный сбор данных;
• заключить договоры-поручения с курьерскими службами, колл-центром, сервисом рассылок и другими подрядчиками;
• определить сроки хранения данных и порядок их уничтожения;
• подготовить регламент на случай инцидента: о факте утечки нужно сообщить в Роскомнадзор в течение 24 часов, о результатах внутреннего расследования — в течение 72 часов.
Но документы решают только половину задачи. Если сама база покупателей лежит на незащищённом сервере или у зарубежного сервиса, никакая политика на сайте не спасёт от штрафа за утечку или нарушение локализации.
Где хранить базу покупателей: облако ФЗ-152 для e-commerce
Локализацию закрывает любой сервер в России, но от утечек и претензий регулятора защищает только инфраструктура, которая построена и аттестована под требования закона о персональных данных. Строить такую самостоятельно для интернет-магазина нерационально: сертифицированные средства защиты, модель угроз, аттестация и специалист по безопасности обойдутся дороже, чем вся ИТ-часть бизнеса.
Аттестованное облако ФЗ-152 решает задачу иначе — через разделение ответственности. Провайдер отвечает за инфраструктуру: физическую безопасность дата-центра, сертифицированные средства защиты, сетевую изоляцию, мониторинг и аттестацию. За магазином остаются организационные меры из предыдущего раздела. Бизнес платит ежемесячно за ресурсы, а не вкладывает миллионы в оборудование и проекты.
Для e-commerce у такого подхода есть свои преимущества:
• масштабирование под пики — к распродажам и сезону ресурсы добавляются за часы, без закупки серверов и без повторной аттестации;
• весь стек в одном защищённом контуре — сайт, CRM, 1С, складской учёт и сервис рассылок работают в одной аттестованной среде, и данные покупателей не «разбегаются» по разным сервисам;
• защищённые бэкапы и тестовые среды — резервные копии и копии базы для разработчиков остаются внутри аттестованного контура, а не на ноутбуках и в открытых хранилищах.
Например, Cloud4U предоставляет аттестованное облако ФЗ-152, в котором сертифицированы все ключевые элементы виртуализации: гипервизор, система управления виртуальной сетью, платформа виртуализации и система хранения данных. Провайдер выступает лицом, обрабатывающим персональные данные по поручению оператора, а комплекс организационно-технических мер исключает доступ к данным магазина как со стороны обслуживающего персонала, так и со стороны других клиентов облака. Инфраструктура работает на базе дата-центров уровня Tier III с SLA от 99,982%, так что сайт не упадёт в разгар распродажи.
На что обратить внимание при выборе провайдера
Не каждое облако с пометкой «ФЗ-152» подходит интернет-магазину. Перед выбором проверьте: есть ли у провайдера аттестат соответствия от лицензиата ФСТЭК, а не маркетинговое обещание; поддерживается ли уровень защищённости, который нужен вашей базе; находятся ли дата-центры в России; закреплены ли в SLA финансовые гарантии доступности — простой в «чёрную пятницу» означает прямые потери выручки; можно ли разместить в одном контуре весь стек магазина, включая CRM и 1С; входят ли в услугу защищённое резервное копирование и помощь с документацией — моделью угроз и договором поручения.
Итог
Интернет-магазины нарушают закон о персональных данных чаще всего не из злого умысла, а по мелочам: галочка в форме, счётчик до баннера, зарубежный виджет, Excel-выгрузка у менеджера. Цена этих мелочей выросла до миллионов рублей, а при повторной утечке — до процентов от выручки. Документы и настройки сайта магазин может привести в порядок сам, а хранение базы покупателей надёжнее доверить аттестованной инфраструктуре. Проверьте формы, скрипты и место, где лежат данные ваших клиентов, и начните с консультации у облачного провайдера — пока проверка ещё не началась.