Приветствую! Если вы владеете интернет-магазином, то ваш сайт — это не просто витрина, а мощный насос по сбору персональных данных.
И для Роскомнадзора вы являетесь полноценным оператором со всеми вытекающими последствиями. Многие думают: «Я просто продаю кроссовки или автозапчасти, кому я нужен?» Отвечаю прямо: вы нужны регулятору, так как e-commerce сегодня — лидер по числу внеплановых проверок, блокировок сайтов и штрафов.
Когда прилетает требование от ведомства, штатные маркетологи и айтишники начинают судорожно скачивать шаблоны документов из интернета, делая ситуацию еще хуже. Защита e-commerce бизнеса требует слаженной работы жесткого триумвирата: я как адвокат защищаю вас от проверок, методологи «Стратегии Ра» разворачивают комплаенс, а ИТ-команда «Сайт Мэйкерс» полностью закрывает бреши на сайте. Мы помогаем на всех этапах. Ловите мой живой чек-лист — проверьте свой ресурс прямо сейчас.
Штраф за отсутствие локализации
От 1 000 000 до 6 000 000 ₽
Штраф за спам без согласия
До 500 000 ₽ (ст. 14.3 КоАП)
Штраф за некорректную форму
От 300 000 до 700 000 ₽
Повторная утечка базы
Оборотный штраф до 3% выручки
Многие думают: «Я просто продаю кроссовки или автозапчасти, кому я нужен?» Отвечаю прямо: вы нужны регулятору, так как e-commerce сегодня — лидер по числу внеплановых проверок, блокировок сайтов и штрафов. Бумажные регламенты без технической защиты на сайте не работают, а использование иностранных платежных шлюзов или зарубежных CRM без предварительной локализации данных в России — это гарантированная вечная блокировка вашего домена.
Денис Леович Гросс — Адвокат, член Московской областной коллегии адвокатов
1. Какие данные собирает интернет-магазин и что с ними делать?
Перестаньте собирать лишнее! Чем больше данных вы просите у покупателя, тем выше ваши риски и стоимость ИТ-защиты.
Интернет-магазин обрабатывает стандартный массив ПДн: ФИО, номер телефона, email, адрес доставки, а иногда — дату рождения и аккаунты в соцсетях. Запомните базовое правило 152-ФЗ: цели обработки должны быть соразмерны объему данных. Если для доставки товара вам нужны только телефон и адрес, а вы принудительно требуете паспортные данные и девичью фамилию матери — вы уже нарушаете закон. Проведите инвентаризацию всех форм на сайте и безжалостно удалите избыточные поля.
2. Нужна ли политика конфиденциальности на сайте магазина?
Политика — это не юридический декор, а первый документ, который проверяет робот Роскомнадзора. Если её нет или ссылка «битая» — это автоматический штраф и кандидат на блокировку.
Статья 18.1 закона № 152-ФЗ прямо обязывает вас опубликовать Политику обработки персональных данных в открытом доступе. Ссылка на неё должна быть сквозной и находиться в подвале (футере) сайта, а также под каждой кнопкой сбора данных. И забудьте про бездумное копирование чужих политик: если в вашем документе написано про одну CRM-систему, а инженеры «Сайт Мэйкерс» при аудите кода находят скрытые зарубежные счетчики или трекеры — Роскомнадзор расценит это как предоставление недостоверных сведений.
3. Как оформить согласие на обработку данных при заказе?
Забудьте про заранее проставленные галочки (чек-боксы) в корзине. Это незаконно. Покупатель должен проявить «активное действие».
Когда клиент оформляет заказ, под формой обязательно должен быть пустой чек-бокс с текстом: «Я соглашаюсь на обработку моих персональных данных в соответствии с Политикой конфиденциальности». Только после того как пользователь сам кликнет на эту галочку, кнопка «Оформить заказ» должна становиться активной. Иначе доказать регулятору, что согласие было получено «конкретно, информированно и сознательно», в суде будет невозможно.
4. Можно ли использовать зарубежные платёжные системы?
Использование иностранных платежных шлюзов или зарубежных CRM (вроде старых версий Salesforce или HubSpot) без предварительной локализации данных в России — это гарантированная вечная блокировка вашего домена.
Статья 12 закона № 152-ФЗ (требование о локализации) непреклонна: первичный сбор, запись и хранение персональных данных граждан РФ должны происходить строго на серверах, физически расположенных на территории Российской Федерации. Если ваш сайт отправляет данные клиента в зарубежное облако или на иностранный платежный агрегатор в обход российских серверов, вы нарушаете закон. Наша ИТ-команда «Сайт Мэйкерс» полностью перестраивает эти маршруты, замыкая первичный контур внутри страны.
5. Как хранить данные покупателей по 152-ФЗ?
База данных в Excel на рабочем ноутбуке менеджера по продажам — это юридическая бомба замедленного действия.
Данные покупателей должны храниться в защищенных информационных системах (ИСПДн). Методологи «Стратегии Ра» разрабатывают для интернет-магазинов строгие внутренние регламенты: кто из сотрудников имеет доступ к админке сайта, как часто меняются пароли, где создаются бэкапы. Инженеры консорциума настраивают логирование: вы должны точно знать, какой менеджер заходил в систему и почему он выгрузил список клиентов.
6. Что грозит за отсутствие согласия на рассылку?
Никогда не путайте согласие на обработку данных для исполнения заказа и согласие на рекламную рассылку. Это разные вещи, регулируемые разными законами.
Если вы берете телефон клиента, чтобы доставить ему товар, а потом начинаете бомбардировать его SMS-спамом о «невероятных скидках» без отдельного согласия — вы попадаете под жесткие санкции Федеральной антимонопольной службы (ФАС) по ст. 14.3 КоАП РФ. Штрафы составляют от 300 000 до 500 000 рублей за каждое рекламное сообщение, отправленное без согласия. Сделайте в корзине две отдельные галочки: одну для заказа, вторую (необязательную) — для подписки на новости.
7. Как уведомлять покупателей об изменении политики?
Фраза в футере «Мы имеем право менять политику без уведомления» не защитит вас в суде при реальном споре.
Если вы меняете правила игры (например, подключаете нового логистического оператора или переезжаете на другую CRM), вы обязаны уведомить об этом пользователей. Сделайте это цивилизованно: настройте через «Сайт Мэйкерс» обязательное всплывающее окно (поп-ап) при первом заходе на сайт после обновления документов, где клиент должен заново принять актуальные условия.
8. Что делать с данными, которые собрал маркетплейс?
Если вы продаете через Wildberries, Ozon или Яндекс Маркет, внимательно читайте их оферту. Чаще всего оператором данных выступает сам маркетплейс, но у вас есть свои обязанности.
Когда вы получаете от маркетплейса листок сборки с ФИО и адресом покупателя для самостоятельной доставки (схема FBS), вы становитесь лицом, обрабатывающим данные по поручению. Вы не имеете права вносить эти контакты в свою собственную базу, наяривать клиенту с предложениями купить в обход маркетплейса или использовать их для таргетированной рекламы. Нарушите — маркетплейс заблокирует ваш личный кабинет, а Роскомнадзор выпишет штраф.
9. Как защитить базу покупателей от утечки?
Бумажные регламенты без технической защиты не работают. Утечка базы — это крах e-commerce бизнеса. Наша ИТ-команда «Сайт Мэйкерс» внедряет комплексную защиту сайта:
- Маскирование данных в админпанели (менеджер видит только часть номера телефона).
- Защита от SQL-инъекций и парсинга (чтобы конкуренты не могли автоматически скачать всю вашу базу).
- Двухфакторная аутентификация для всех сотрудников, имеющих доступ к CMS.
- Интеграция с ГосСОПКА ФСБ РФ для моментального реагирования на хакерские атаки.
10. Какие штрафы грозят интернет-магазинам?
Штрафы в e-commerce теперь рассчитываются не за «проверку в целом», а за объемы и повторность нарушений. Это может легко обанкротить магазин.
- За сбор данных без согласия или с неправильной формой — от 300 000 до 700 000 рублей.
- За отсутствие локализации баз данных в РФ — от 1 000 000 до 6 000 000 рублей (при повторном — до 18 млн рублей).
- За массовую утечку клиентской базы — от 3 000 000 до 15 000 000 рублей, а при повторном инциденте — оборотный штраф до 3% от всей вашей годовой выручки.
Если же ваш магазин продает критически важные товары или софт и признается объектом КИИ по 187-ФЗ, личный риск руководства — уголовная статья 274.1 УК РФ со сроком до 10 лет лишения свободы.
Не ждите, пока ваш сайт попадет в Реестр нарушителей или базу клиентов сольют в Telegram-каналы. Наш триумвират полностью возьмет на себя аудит и модернизацию вашего интернет-магазина под ключ. Мы разработаем пакет из более 70 локальных документов по 152-ФЗ, внедрим безопасный код и защитим руководство от штрафов. Вся информация, переданная мне, полностью защищена адвокатской тайной (ст. 8 ФЗ № 63).
Слаженная модернизация e-commerce бизнеса силами консорциума
Когда интернет-магазин обрабатывает данные тысяч покупателей, кустарные методы защиты и скачанные из сети шаблоны документов не спасают от проверок или блокировок Роскомнадзора. Комплексный комплаенс и защита торговых оборотов выстраиваются силами трех наших специализированных контуров:
- Юридический контур (Адвокат Гросс Д. Л.): Я обеспечиваю выстраивание процессуального щита, полностью нейтрализую личные правовые риски генерального директора, сопровождаю споры с ФАС по ст. 14.3 КоАП РФ и защищаю руководство от ст. 274.1 УК РФ.
- Нормативный контур («Стратегия Ра»): Методологи разворачивают индивидуальный ИТ-комплаенс, проектируют архитектуру раздельных согласий (для заказов и маркетинговых рассылок) и внедряют полный пакет из 70 локально-нормативных актов.
- Технический контур («Сайт Мэйкерс»): Инженеры проводят глубокий аудит CMS, устраняют скрытые зарубежные счетчики и трекеры, замыкают платежные шлюзы на серверы в РФ по ст. 12, внедряют маскирование номеров в админке и настраивают интеграцию с ГосСОПКА ФСБ РФ.
Профессиональное внедрение сквозного шифрования, активных чек-боксов и локализация баз данных позволяют полностью застраховать компанию от внеплановых блокировок доменов и катастрофических оборотных штрафов.