БесплатноБесплатный прототип ключевой страницы и черновик ТЗ при старте проекта

Как магазину соблюсти 152-ФЗ и не получить штраф

Соблюдение 152-ФЗ для интернет-магазина на 1С-Битрикс: согласия, политика конфиденциальности, хранение данных в РФ

Многие владельцы интернет-магазинов узнают о 152-ФЗ только после жалобы клиента или проверки. А ведь любой магазин ежедневно собирает персональные данные: имя, телефон, адрес доставки — и по закону это накладывает вполне конкретные обязанности. «Мы маленькие, нас это не касается» — самая распространённая и самая дорогая ошибка в этой теме.

Эта статья — практический разбор того, как интернет-магазину на 1С-Битрикс соблюсти 152-ФЗ и снизить риск штрафа: какие документы разместить, как оформить согласия в формах, где хранить данные и на что смотреть при интеграциях. Материал носит информационный характер и не заменяет консультацию юриста; техническую часть мы закрываем в рамках автоматизации на 1С и доработки сайта.

Коротко

  • 152-ФЗ обязателен почти для любого магазина: даже форма с телефоном — это обработка персональных данных.
  • На сайте нужны доступная политика конфиденциальности и явное согласие пользователя в каждой форме сбора данных.
  • Первичный сбор и хранение данных граждан РФ ведут на серверах в России; следите за внешними сервисами.
  • Ответственность как оператора несёт бизнес; техника (формы, согласия, хранение) и организация (документы, РКН) закрываются вместе.

Почему 152-ФЗ касается любого магазина

Федеральный закон 152-ФЗ регулирует обработку персональных данных. Его действие распространяется на любого, кто эти данные собирает и обрабатывает, — и интернет-магазин делает это на каждом шагу. Оформление заказа, регистрация, подписка на рассылку, форма обратного звонка, чат — везде клиент оставляет данные, по которым его можно идентифицировать.

Поэтому размер бизнеса не освобождает от закона. Даже одностраничный сайт с единственной формой «оставьте телефон, перезвоним» уже обрабатывает персональные данные и попадает под требования. Разница только в объёме обязанностей, а не в их наличии. Игнорировать закон, рассчитывая на «мы слишком маленькие», — прямой путь к штрафу при первой же жалобе или проверке.

Что закон считает персональными данными

Персональные данные — это любая информация, относящаяся к конкретному человеку, по которой его можно определить. У интернет-магазина таких данных собирается больше, чем кажется на первый взгляд.

Ключевой момент: даже отдельный номер телефона в форме — это уже персональные данные, если он относится к конкретному человеку. Поэтому в зону действия закона попадает практически весь функционал сбора данных на сайте магазина, а не только «личный кабинет».

Важно: это обзорный материал, а не юридическая консультация. Конкретный состав персональных данных, документов и обязанностей зависит от ваших процессов — их стоит проверить с юристом, специализирующимся на защите данных.
Обработка персональных данных по 152-ФЗ Формасбор данныхСогласие152-ФЗХранениешифрование, доступОбработкапо цели сбораУдалениепо запросу
Схема: данные собираются только с согласия, хранятся защищённо и обрабатываются строго по заявленной цели — а по запросу удаляются. Это и есть 152-ФЗ на практике.

Политика конфиденциальности на сайте

Базовый документ, который должен быть на сайте, — политика конфиденциальности (политика обработки персональных данных). Она объясняет, кто собирает данные, какие именно, с какой целью, как хранит и защищает, кому передаёт и как пользователь может реализовать свои права.

Требования к политике на практике сводятся к нескольким пунктам:

Скачанный из интернета шаблон политики опасен тем, что может не соответствовать вашим реальным процессам: вы собираете данные, которых в шаблоне нет, или указываете цели, которых у вас нет. Текст политики лучше готовить с юристом, а разработчик обеспечивает её корректное размещение на сайте.

Согласия в формах: как оформить

Второй обязательный элемент — явное согласие пользователя на обработку данных при отправке любой формы. Согласие должно быть информированным (человек понимает, на что соглашается) и активным (он сам его подтверждает).

На практике это реализуют так:

  1. Чекбокс согласия. Рядом с кнопкой отправки — чекбокс со ссылкой на политику конфиденциальности.
  2. Не проставлять заранее. Галочка не должна стоять по умолчанию — пользователь ставит её сам.
  3. Блокировать отправку без согласия. Форма не отправляется, пока согласие не дано.
  4. Фиксировать факт согласия. Сохранять, что согласие было дано, желательно с датой и временем.

Согласие нужно в каждой форме, где собираются данные: заказ, регистрация, подписка, обратный звонок, вопрос в чате. Пропущенная форма без согласия — типовое нарушение, которое легко находится при проверке.

Где на сайте собираются данные

Чтобы ничего не упустить, полезно составить полную карту точек сбора персональных данных на сайте. Магазины часто помнят про форму заказа, но забывают про десяток других мест, где данные тоже собираются.

Точка сбораКакие данныеНужно согласие
Оформление заказаИмя, телефон, адрес, emailДа
Регистрация / личный кабинетКонтакты, историяДа
Подписка на рассылкуEmail, иногда имяДа
Обратный звонок / вопросИмя, телефонДа
Онлайн-чатИмя, контактыДа
Отзывы с контактамиИмя, emailДа

По каждой точке проверьте: есть ли согласие, ссылается ли оно на политику, куда уходят данные после отправки. Особое внимание — формам, встроенным через сторонние сервисы: у них своя логика сбора данных, которую тоже нужно учесть.

Локализация: хранение данных в РФ

Закон требует, чтобы первичный сбор и хранение персональных данных граждан РФ велись на серверах, расположенных в России. Это так называемое требование локализации. Для интернет-магазина оно означает несколько практических вещей.

Выбор хостинга и инфраструктуры — не только про скорость, но и про соответствие закону. Технические аспекты размещения на российской инфраструктуре мы разбираем в статье про хостинг и инфраструктуру BitrixVM, а системную настройку закрываем услугой аудита и оптимизации 1С-Битрикс.

Внешние сервисы и утечки данных

Самая коварная зона риска — сторонние сервисы, через которые данные незаметно утекают за пределы вашего контроля. Магазин выполняет требования на своём сайте, но подключённые скрипты и интеграции собирают и передают данные по своим правилам.

На что смотреть:

Каждую интеграцию стоит оценить: какие данные уходят, куда и на каком основании. Безопасность обмена данными с внешними системами — отдельная инженерная задача; принципы защищённых интеграций мы разбираем в статье про REST, вебхуки и безопасность в Битрикс.

Уведомление Роскомнадзора

Помимо технической стороны, есть организационная. В общем случае оператор персональных данных обязан уведомить Роскомнадзор о намерении обрабатывать данные. Существуют исключения, но полагаться на них без проверки рискованно: состав данных магазина обычно шире, чем кажется на первый взгляд, и под исключение он часто не попадает.

Что важно понимать про эту часть:

Эту часть нельзя закрыть одной настройкой сайта — она про процессы в компании. Правильно, когда техническая сторона (сайт) и организационная (документы, уведомление) решаются параллельно и согласованно.

Защита данных и доступ

Закон требует не только собирать данные с согласия, но и защищать их от утечек и несанкционированного доступа. Утечка базы клиентов — это и штраф, и удар по репутации, который часто дороже штрафа.

1С-Битрикс включает встроенные механизмы безопасности (проактивная защита, журналирование, разграничение прав), но их нужно правильно настроить и поддерживать. Безопасность — это состояние, а не однократная галочка.

Реализация в 1С-Битрикс

Техническую сторону соответствия на 1С-Битрикс собирают из штатных возможностей и аккуратной настройки. Общая последовательность такая:

  1. Разместите политику. Отдельная страница с политикой конфиденциальности и ссылка на неё в подвале со всех страниц.
  2. Добавьте согласия во все формы. Чекбокс со ссылкой на политику, блокировка отправки без согласия, фиксация факта.
  3. Составьте карту точек сбора. Заказ, регистрация, подписка, звонок, чат, отзывы — по каждой проверьте согласие.
  4. Проверьте хостинг. Основная база данных клиентов на серверах в РФ, зарубежные облака под контролем.
  5. Оцените внешние сервисы. Аналитика, рассылки, чаты — какие данные и куда передают.
  6. Настройте защиту. HTTPS, разграничение прав, обновления, бэкапы, встроенная защита Битрикс.
  7. Синхронизируйтесь с юристом. Документы, уведомление РКН и назначение ответственного — на стороне бизнеса.

Техническую часть — формы, согласия, размещение политики, локализацию и защиту — мы закрываем в рамках доработки сайта и автоматизации на 1С. Организационную часть бизнес решает со своим юристом, а мы синхронизируем её с реализацией на сайте.

Частые ошибки магазинов

Чек-лист соответствия

  1. Политика размещена. Актуальный документ доступен с любой страницы и отражает реальные процессы.
  2. Согласия во всех формах. Чекбокс со ссылкой на политику, без предустановки, с блокировкой отправки и фиксацией.
  3. Карта сбора составлена. Все точки сбора данных известны и проверены на согласие.
  4. Локализация выполнена. Первичное хранение данных граждан РФ — на серверах в России.
  5. Внешние сервисы оценены. Понятно, какие данные и куда уходят через интеграции.
  6. Защита настроена. HTTPS, разграничение прав, обновления, бэкапы, встроенная защита Битрикс.
  7. Организация закрыта. Документы, ответственный, уведомление РКН согласованы с юристом.
  8. Пересмотр по расписанию. Соответствие проверяют при изменениях на сайте и в законе.

Вывод

152-ФЗ касается практически любого интернет-магазина, потому что магазин постоянно собирает персональные данные клиентов. Соответствие складывается из двух половин: технической — доступная политика, согласия во всех формах, хранение данных в РФ, контроль внешних сервисов и защита — и организационной — документы, назначенный ответственный, уведомление Роскомнадзора.

Ответственность несёт бизнес как оператор данных, поэтому важно закрывать обе половины вместе: подрядчик настраивает сайт, а юрист — документы и процессы. Это обзорный материал, а не консультация: конкретный состав обязанностей проверьте с юристом. Но даже базовая гигиена — политика, согласия, российский хостинг, защита — резко снижает риск штрафа и, что важнее, бережёт репутацию перед клиентами.

Частые вопросы

На кого распространяется 152-ФЗ и должен ли его соблюдать интернет-магазин?

Закон касается любого, кто собирает и обрабатывает персональные данные людей, — а интернет-магазин делает это постоянно: имя, телефон, email, адрес доставки. Даже простая форма обратной связи с телефоном — это уже обработка персональных данных. Поэтому 152-ФЗ обязателен для практически любого магазина, независимо от размера. Считать, что «мы маленькие, нас это не касается» — распространённая и опасная ошибка.

Что именно нужно разместить на сайте по 152-ФЗ?

Как минимум: политику конфиденциальности (политику обработки персональных данных), доступную с любой страницы, и явное согласие пользователя на обработку данных при отправке форм. Согласие обычно реализуют чекбоксом со ссылкой на политику, а факт согласия фиксируют. Формулировки и состав документов лучше согласовать с юристом — типовой шаблон из интернета может не покрывать ваши реальные процессы обработки данных.

Как правильно оформить согласие в формах на сайте?

Согласие должно быть информированным и явным: пользователь понимает, кто и зачем собирает данные, и активно подтверждает согласие. На практике это чекбокс рядом с кнопкой отправки со ссылкой на политику конфиденциальности. Важно не ставить галочку заранее проставленной и фиксировать факт и время согласия. Отправка формы без согласия должна блокироваться на стороне сайта.

Нужно ли хранить персональные данные россиян на серверах в РФ?

Закон требует, чтобы первичный сбор и хранение персональных данных граждан РФ велись на серверах, расположенных в России. Для магазина это означает выбор российского хостинга и внимательность к внешним сервисам (аналитика, рассылки, чаты), через которые данные могут утекать за рубеж. Локализацию данных стоит заложить в архитектуру проекта заранее, а не переносить серверы задним числом.

Надо ли подавать уведомление в Роскомнадзор?

В общем случае оператор персональных данных обязан уведомить Роскомнадзор о намерении обрабатывать данные. Есть ряд исключений, но полагаться на них без проверки рискованно — состав данных магазина обычно шире, чем кажется. Конкретную необходимость и порядок подачи уведомления стоит уточнить у юриста применительно к вашим процессам. Это организационная, а не техническая часть, и её нельзя решить одной настройкой сайта.

Какие штрафы грозят за нарушение 152-ФЗ?

За нарушения предусмотрены административные штрафы, и их размеры со временем ужесточаются, особенно за отсутствие согласий, недоступную политику и утечки данных. Точные суммы зависят от состава нарушения и статуса нарушителя, поэтому ориентироваться нужно на актуальную редакцию КоАП. Но главный риск не только штраф: утечка или жалоба клиента бьёт по репутации сильнее, чем сам штраф.

Кто отвечает за соответствие — подрядчик или заказчик?

Ответственность как оператора персональных данных несёт бизнес — владелец сайта, а не подрядчик. Разработчик отвечает за техническую сторону: формы с согласиями, размещение политики, локализацию хранения, защиту данных. Но организационная часть — состав документов, уведомление РКН, назначение ответственного за обработку — на стороне заказчика и его юриста. Правильно, когда техника и организация закрываются совместно.

Поделиться:

Нужно привести магазин на 1С-Битрикс в соответствие с 152-ФЗ?

Настроим согласия во всех формах, разместим политику, проверим локализацию и утечки данных во внешние сервисы. Оценим объём работ по вашему сайту.

Аудит и оптимизация 1С

Игорь Воскресенский

Команда B2Bsite. С 2014 года разрабатываем интернет-магазины и порталы на 1С-Битрикс: настраиваем формы, согласия и защиту данных, помогаем закрыть техническую сторону 152-ФЗ.

← Все статьи блога