152ФЗ тест

Политика конфиденциальности интернет-магазина: образец и особенности 2026

Политика конфиденциальности интернет-магазина устроена сложнее, чем документ для сайта-визитки. У магазина есть заказ, доставка, оплата и часто — программа лояльности, а значит, данные покупателя проходят через несколько внешних сервисов: курьера, платёжного оператора, CRM, рассыльщик. Каждый из них должен быть закрыт в политике конфиденциальности данных отдельным пунктом, иначе документ формально есть, но не соответствует тому, что реально происходит с данными на сайте.

Ниже — какие разделы обязательны именно для e-commerce, готовый образец под интернет-магазин и разбор трёх мест, где чаще всего ошибаются: курьерская доставка, оплата и программа лояльности.

Чем политика интернет-магазина отличается от типовой

Базовая структура политики конфиденциальности одинакова для любого сайта: реквизиты оператора, цели обработки, правовые основания, сроки хранения, права субъекта — это разобрано в статье политика конфиденциальности для сайта: образец. У интернет-магазина к этому каркасу добавляются три блока, без которых документ не описывает реальный процесс:

  • Передача данных курьеру или транспортной компании — адрес, телефон, иногда ФИО получателя уходят за пределы магазина при каждом заказе.
  • Передача данных платёжному сервису — номер карты магазин обычно не видит (эту часть обрабатывает банк-эквайер или платёжный агрегатор), но факт оплаты, сумма и данные покупателя проходят через платёжный шлюз.
  • Программа лояльности и повторные покупки — если магазин ведёт историю заказов, начисляет бонусы или сегментирует покупателей для рассылок, это отдельная цель обработки с собственным сроком хранения.

Каждая передача третьему лицу требует основания — либо согласия, либо, что чаще на практике, договора поручения обработки персональных данных по ст. 6 152-ФЗ. Разница принципиальна: без такого договора магазин передаёт данные курьеру или платёжному сервису без законных оснований, и это отдельное нарушение, даже если у самого магазина с покупателем всё оформлено правильно.

Образец политики конфиденциальности для интернет-магазина

Каркас ниже — расширенная версия базового шаблона с учётом специфики e-commerce. Текст в квадратных скобках заменяют реальными данными.

ПОЛИТИКА в отношении обработки персональных данных

1. Общие положения. Настоящая Политика определяет порядок обработки персональных данных и меры по их защите в [наименование оператора, ОГРН, адрес] (далее — Оператор), владеющем интернет-магазином [адрес сайта]. Политика разработана в соответствии с Федеральным законом от 27.07.2006 № 152-ФЗ «О персональных данных».

2. Какие данные обрабатываются. Фамилия, имя, отчество; номер телефона; адрес электронной почты; адрес доставки; данные о заказах и истории покупок; cookie и данные о поведении на сайте; [данные программы лояльности — при наличии].

3. Цели обработки. Оформление и исполнение заказа; организация доставки; проведение расчётов; ведение программы лояльности и учёт бонусов [при наличии]; информационные и рекламные рассылки — при отдельном согласии; улучшение работы сайта.

4. Правовые основания. 152-ФЗ; договор розничной купли-продажи (публичная оферта), стороной которого является покупатель; согласие субъекта — для целей, выходящих за рамки исполнения заказа (например, рассылки).

5. Передача третьим лицам. Для исполнения заказа Оператор передаёт необходимый минимум данных: транспортной компании или курьерской службе [наименования] — ФИО, телефон, адрес доставки; платёжному сервису [наименование] — данные, необходимые для проведения оплаты. Передача осуществляется на основании договоров поручения обработки персональных данных. Дополнительно данные могут обрабатываться в CRM-системе и сервисе рассылок [наименования] при наличии соответствующего согласия.

6. Программа лояльности. [При наличии] Данные о покупках используются для начисления и списания бонусов, формирования персональных предложений. Срок хранения — на весь период участия в программе плюс [срок] после последней активности аккаунта.

7. Сроки хранения. Данные заказа хранятся [срок, обычно устанавливается внутренним актом, но не менее срока, требуемого для бухгалтерского и налогового учёта]; данные программы лояльности — до отзыва согласия или удаления аккаунта; данные для маркетинговых рассылок — до отзыва согласия.

8. Права субъекта. Покупатель вправе получить сведения об обработке своих данных, потребовать их уточнения, блокирования, удаления, а также отозвать согласие на рассылки и участие в программе лояльности, направив запрос на [email Оператора].

9. Меры защиты. Оператор принимает правовые, организационные и технические меры для защиты данных от неправомерного доступа, включая ограничение доступа персонала к данным заказов и шифрование при передаче через платёжный шлюз.

10. Изменения. Новая редакция Политики вступает в силу с момента публикации на сайте.

Дата публикации: «___» __________ 2026 г.

Путь данных одного заказа — на чём магазин теряет контроль

Проще всего увидеть проблему на конкретном примере. Покупатель оформляет заказ: вводит имя, телефон, адрес доставки и оплачивает картой.

  1. Форма заказа. Данные попадают в CMS магазина — это первая точка обработки, она есть у любого сайта с формой.
  2. Оплата. Данные карты магазин не видит: их принимает платёжный шлюз (эквайер или агрегатор вроде Юкассы или Т-Кассы). Магазину туда уходят только сумма и идентификатор заказа — при условии, что интеграция настроена правильно.
  3. Передача в CRM. Если у магазина есть CRM для учёта клиентов, данные заказа автоматически попадают и туда — это отдельная точка хранения со своим сроком жизни.
  4. Передача курьеру. Адрес, телефон и часто ФИО получателя уходят транспортной компании или курьерской службе для доставки.
  5. Программа лояльности. Если покупатель зарегистрирован, данные заказа добавляются в его историю покупок — это уже не разовая, а накопительная обработка.

Пять точек — и в трёх из них данные покидают периметр самого магазина. Политика конфиденциальности, где написано только «мы обрабатываем ваши данные для обработки заказа», не отражает ни одной из этих передач. При проверке Роскомнадзор сверяет заявленное с фактическим: смотрит, какие сервисы реально подключены к сайту (по коду страницы, куки, интеграциям), и сравнивает со списком в политике. Расхождение — формальное нарушение, даже если по существу магазин ничего плохого с данными не делает.

Трансграничная передача — частый пробел e-commerce

Отдельный момент, который упускают магазины, работающие с зарубежными сервисами: облачная CRM с серверами за пределами РФ, зарубежный email-провайдер, аналитика вроде Google Analytics. Если хотя бы один из подключённых сервисов хранит или обрабатывает данные покупателей на серверах за границей — это трансграничная передача персональных данных, и она требует отдельного указания в политике плюс, в части случаев, уведомления Роскомнадзора до начала передачи. Проверьте техническую документацию каждого стороннего сервиса: часто это указано прямо в оферте провайдера, но магазины эту информацию не запрашивают и не переносят в свою политику.

Три места, где e-commerce чаще всего ошибается

Доставка без договора поручения. Магазин указывает в политике «данные передаются курьерской службе», но с курьерской службой нет письменного договора о поручении обработки — есть только договор на логистические услуги без пункта о персональных данных. Формально это означает, что данные покупателей уходят на сторону без законного основания. Решение простое: в договор с транспортной компанией добавляют раздел о защите персональных данных либо подписывают отдельное соглашение о поручении обработки.

Оплата с лишними данными. Платёжному сервису для проведения транзакции нужны сумма и идентификатор заказа, а не вся история покупок клиента. Если магазин передаёт эквайеру избыточные данные «на всякий случай» — это нарушение принципа минимизации обработки (ч. 5 ст. 5 152-ФЗ). Правило простое: каждому получателю данных передают ровно тот минимум, который нужен для его функции.

Программа лояльности как «невидимая» цель. Часто программа лояльности запускается позже основного сайта, и политику конфиденциальности просто не обновляют. В результате магазин собирает и хранит историю покупок для персонализации, а в политике об этом ни слова — юридически это обработка данных за пределами заявленных целей, отдельное основание для штрафа при проверке. Каждое новое направление работы с данными — повод перечитать и дополнить политику, а не только техническое задание разработчикам.

Штрафы, актуальные для интернет-магазина

Для e-commerce к штрафу за неопубликованную или недостоверную политику конфиденциальности (до 60 000 ₽ для юрлица, до 12 000 ₽ для должностного лица и ИП по ч. 3 ст. 13.11 КоАП) добавляется риск по смежным составам — обработка данных без согласия или передача третьим лицам без законного основания. При проверке магазина Роскомнадзор обычно смотрит на всю цепочку сразу: политику, форму заказа с галочкой согласия, факт передачи курьеру и платёжному сервису. Если расхождение находится в одном звене, инспектор проверяет остальные — и штрафы за разные нарушения складываются.

Чеклист для интернет-магазина

  • В политике перечислены реальные получатели данных: конкретная курьерская служба, конкретный платёжный сервис, а не общая фраза «третьи лица».
  • С каждым получателем данных (курьер, платёжный сервис, CRM, рассыльщик) заключён договор поручения обработки персональных данных.
  • Указана программа лояльности как отдельная цель обработки, если она есть на сайте.
  • Передаваемый объём данных минимален для каждой цели — платёжному сервису не уходит история заказов, курьеру не уходят данные оплаты.
  • Сроки хранения для заказа, программы лояльности и рассылок разведены и обоснованы.
  • Ссылка на политику стоит рядом с формой оформления заказа, а не только в футере.

Собрать такой список для конкретного магазина вручную сложно — нужно свести форму заказа, реальный список подключённых сервисов и текст политики в одну картину. Быстрее прогнать сайт через автоматическую проверку по чеклисту приведения сайта в соответствие 152-ФЗ и увидеть конкретные расхождения. Больше материалов по теме — в разделе Политика конфиденциальности.

Частые вопросы

Что включить в политику конфиденциальности интернет-магазина, чего нет в обычном сайте-визитке? +

Три блока, которых на лендинге просто не бывает: передача данных заказа службе доставки и курьеру, передача данных для оплаты платёжному сервису или банку-эквайеру, и отдельное описание программы лояльности — если магазин копит бонусы или ведёт историю покупок под именем и телефоном. Всё остальное (реквизиты, цели, сроки хранения, права субъекта) — как в стандартной политике конфиденциальности данных.

Нужно ли отдельное согласие на передачу данных курьеру? +

Отдельное согласие в смысле ст. 9 152-ФЗ не нужно — покупатель уже дал согласие на обработку при оформлении заказа, и передача курьерской службе для доставки покрывается целью «исполнение договора» (п. 5 ч. 1 ст. 6 152-ФЗ). Но это работает только при одном условии: между магазином и курьерской службой заключён договор поручения обработки персональных данных (ст. 6 152-ФЗ), где прописано, какие данные передаются и что курьер обязан их защищать. Без такого договора передача формально незаконна, даже если покупатель обо всём знает.

Как оформить передачу данных платёжному сервису? +

Так же через поручение обработки — с той разницей, что для эквайринга это обычно готовый пункт в оферте платёжного провайдера (Юкасса, Т-Банк, СБП и т.п.), к которой магазин присоединяется при подключении. Проверить нужно две вещи: указан ли платёжный сервис в вашей политике конфиденциальности как получатель данных, и не передаёте ли вы ему лишнее — платёжному сервису нужны данные для оплаты, а не полная история заказов покупателя.

Нужен ли отдельный документ для программы лояльности? +

Отдельный документ не обязателен, но обязательна отдельная цель обработки в общей политике. Программа лояльности хранит данные дольше и использует их иначе, чем разовый заказ: копит историю покупок, начисляет баллы, иногда передаёт данные в CRM или сервис email-рассылок для персональных предложений. Если это не отражено в политике как отдельная цель обработки, магазин рискует получить нарушение при проверке — фактическая обработка шире заявленной.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный анализ за 1 минуту — без регистрации

Проверить сайт →
#политика конфиденциальности#интернет-магазин#152-ФЗ#e-commerce#образец