Чек-лист по персональным данным для интернет-магазина

Интернет-магазин почти всегда работает с персональными данными. Даже если на сайте нет личного кабинета и сложной CRM, магазин обычно собирает имя, телефон, email, адрес доставки, данные заказа, историю покупок и переписку с клиентом. Все это требует аккуратной юридической настройки. Персональные данные в интернет-магазине появляются на каждом этапе: пользователь заходит на сайт, добавляет товар в корзину,…

19 минут

Время прочтения


Интернет-магазин почти всегда работает с персональными данными. Даже если на сайте нет личного кабинета и сложной CRM, магазин обычно собирает имя, телефон, email, адрес доставки, данные заказа, историю покупок и переписку с клиентом. Все это требует аккуратной юридической настройки.

Персональные данные в интернет-магазине появляются на каждом этапе: пользователь заходит на сайт, добавляет товар в корзину, оформляет заказ, выбирает доставку, оплачивает покупку, получает уведомления, подписывается на рассылку, пишет в чат поддержки или оставляет отзыв.

Если документы и процессы настроены неправильно, магазин рискует получить жалобы покупателей, претензии от регуляторов, проблемы с рекламными рассылками и штрафы. Важно понимать: для соблюдения закона недостаточно просто разместить в футере ссылку «Политика конфиденциальности». Нужно проверить реальные сценарии обработки данных.

В этой статье — подробный чек-лист по персональным данным для интернет-магазина: что проверить на сайте, в формах, CRM, рассылках, доставке, платежах и работе с подрядчиками.


Почему интернет-магазину важно проверять персональные данные

Интернет-магазин обрабатывает больше данных, чем обычный корпоративный сайт. Он не просто получает заявку, а сопровождает весь цикл покупки: заказ, оплату, доставку, возвраты, бонусы, рассылки и повторные продажи.

Обычно интернет-магазин обрабатывает:

  • имя и фамилию покупателя;
  • номер телефона;
  • email;
  • адрес доставки;
  • данные о заказе;
  • историю покупок;
  • данные личного кабинета;
  • бонусный счет;
  • промокоды;
  • комментарии к заказу;
  • переписку с поддержкой;
  • IP-адрес и технические данные;
  • cookies и данные аналитики;
  • согласия на рассылки;
  • отзывы и пользовательский контент.

Каждый из этих элементов нужно корректно описать в документах и процессах. Если магазин собирает данные, но не объясняет пользователю, зачем они нужны, где хранятся и кому передаются, возникают юридические риски.


Что считается персональными данными в интернет-магазине

Персональные данные — это информация, которая относится к определенному или определяемому человеку. В интернет-магазине такими данными могут быть не только паспортные сведения, но и обычные контактные данные.

Примеры персональных данных

К персональным данным покупателя могут относиться:

  • имя;
  • фамилия;
  • отчество;
  • телефон;
  • email;
  • адрес доставки;
  • данные аккаунта;
  • номер заказа;
  • история покупок;
  • комментарий к заказу;
  • переписка с менеджером;
  • данные обращения в поддержку;
  • информация о возврате;
  • данные программы лояльности.

Технические данные

Отдельно стоит проверить технические данные:

  • IP-адрес;
  • cookie-файлы;
  • идентификаторы устройства;
  • данные браузера;
  • сведения о поведении на сайте;
  • рекламные идентификаторы;
  • UTM-метки;
  • данные веб-аналитики.

Не все технические данные всегда однозначно являются персональными, но в связке с другими сведениями они могут помогать идентифицировать пользователя. Поэтому их лучше учитывать в политике обработки данных и настройках сайта.


Чек-лист 1. Определите, какие данные собирает интернет-магазин

Первый шаг — провести инвентаризацию данных. Нужно понять, какие сведения магазин собирает, где они появляются и зачем используются.

Что проверить

☐ Какие поля есть в форме заказа.
☐ Какие данные собираются при регистрации.
☐ Какие данные собираются при покупке без регистрации.
☐ Какие данные передаются в CRM.
☐ Какие данные передаются службе доставки.
☐ Какие данные передаются платежному сервису.
☐ Какие данные используются для рассылок.
☐ Какие данные собирает онлайн-чат.
☐ Какие данные собирает программа лояльности.
☐ Какие данные используются в рекламной аналитике.
☐ Какие данные хранятся в личном кабинете.
☐ Какие данные остаются в истории заказов.
☐ Какие данные собираются через отзывы.
☐ Какие данные собираются при возвратах.

Практический пример

Если покупатель оформляет заказ, магазин может собрать имя, телефон, email, адрес доставки и комментарий. Затем эти данные попадают в CMS, CRM, службу доставки, платежный модуль, систему email-уведомлений и аналитику. Значит, нужно описать не только сам сайт, но и все сервисы, которые участвуют в обработке данных.


Чек-лист 2. Проверьте политику обработки персональных данных

Политика обработки персональных данных — основной документ, который объясняет пользователю, как интернет-магазин работает с его данными.

Что должно быть в политике

☐ Полное наименование владельца интернет-магазина.
☐ Контакты оператора персональных данных.
☐ Перечень собираемых персональных данных.
☐ Цели обработки данных.
☐ Правовые основания обработки.
☐ Категории пользователей, чьи данные обрабатываются.
☐ Сроки хранения данных.
☐ Порядок отзыва согласия.
☐ Права пользователя.
☐ Порядок изменения или удаления данных.
☐ Перечень действий с данными: сбор, запись, хранение, уточнение, передача, удаление.
☐ Информация о передаче данных подрядчикам.
☐ Информация о службах доставки.
☐ Информация о платежных сервисах.
☐ Информация о CRM, аналитике, чатах и рассылках.
☐ Информация о cookies.
☐ Информация о трансграничной передаче, если она есть.
☐ Меры защиты данных.
☐ Дата обновления документа.

Типовая ошибка

Интернет-магазин копирует шаблон политики с чужого сайта. В документе указаны абстрактные цели обработки, но не описаны реальные процессы: доставка, оплата, рассылки, CRM, чат поддержки, аналитика, программа лояльности. Такая политика не отражает фактическую работу магазина.


Чек-лист 3. Проверьте согласие на обработку персональных данных

Согласие на обработку персональных данных должно быть понятным, конкретным и связано с реальной целью обработки.

Где интернет-магазину нужны согласия

☐ Форма оформления заказа.
☐ Форма регистрации.
☐ Форма обратного звонка.
☐ Форма подписки на рассылку.
☐ Форма обратной связи.
☐ Онлайн-чат.
☐ Форма отзыва.
☐ Форма участия в программе лояльности.
☐ Форма возврата товара.
☐ Форма отклика на вакансию, если есть HR-раздел.

Что проверить в согласии

☐ Согласие оформлено отдельно от других условий.
☐ Текст согласия понятен пользователю.
☐ Указана цель обработки данных.
☐ Есть ссылка на политику обработки персональных данных.
☐ Галочка согласия не проставлена заранее.
☐ Без согласия нельзя отправить форму, если оно необходимо для обработки.
☐ Фиксируется дата и время согласия.
☐ Хранится версия текста согласия.
☐ Пользователь может отозвать согласие.
☐ Согласие на обработку данных не смешано с согласием на рекламную рассылку.

Пример корректной логики

При оформлении заказа пользователь ставит галочку:
«Я даю согласие на обработку персональных данных для оформления и доставки заказа, а также ознакомлен с Политикой обработки персональных данных».

Если магазин хочет отправлять рекламные письма, нужна отдельная галочка:
«Я согласен получать рекламные и информационные рассылки о товарах, скидках и акциях».


Чек-лист 4. Проверьте форму оформления заказа

Форма заказа — ключевая точка сбора персональных данных в интернет-магазине. Именно здесь пользователь чаще всего передает основные сведения.

Что проверить

☐ В форме нет лишних обязательных полей.
☐ Для заказа собираются только необходимые данные.
☐ Пользователь понимает, зачем нужен телефон.
☐ Пользователь понимает, зачем нужен email.
☐ Адрес доставки собирается только там, где он нужен.
☐ Комментарий к заказу не провоцирует ввод лишних чувствительных данных.
☐ Есть ссылка на политику обработки данных.
☐ Есть отдельное согласие на обработку данных.
☐ Есть отдельное согласие на рекламные рассылки, если они планируются.
☐ Галочки не стоят заранее.
☐ Условия оформления заказа видны на мобильной версии.
☐ Факт согласия сохраняется в системе.

Типовая ошибка

Магазин делает поле «дата рождения» обязательным для оформления обычного заказа. Если дата рождения нужна только для бонусной программы, ее не стоит требовать у всех покупателей. Чем больше лишних данных собирает магазин, тем выше риски.


Чек-лист 5. Проверьте личный кабинет покупателя

Если у интернет-магазина есть личный кабинет, нужно отдельно проверить, какие данные там хранятся и как пользователь может ими управлять.

Что проверить

☐ Пользователь понимает, зачем создается аккаунт.
☐ Есть правила регистрации.
☐ Есть пользовательское соглашение.
☐ Можно изменить контактные данные.
☐ Можно изменить адрес доставки.
☐ Можно удалить аккаунт или направить запрос на удаление.
☐ История заказов хранится обоснованно.
☐ Доступ к аккаунту защищен паролем.
☐ Есть восстановление доступа.
☐ Пароли не хранятся в открытом виде.
☐ Пользователь может управлять подписками.
☐ Данные не отображаются посторонним лицам.

Практический совет

Если в личном кабинете хранится история покупок, адреса доставки и бонусные данные, важно ограничить доступ сотрудников к этим сведениям. Не каждый менеджер магазина должен видеть всю историю клиента без необходимости.


Чек-лист 6. Проверьте рекламные рассылки

Интернет-магазины активно используют email, SMS, push-уведомления, мессенджеры и ретаргетинг. Для рекламных сообщений нужно отдельное согласие.

Что проверить

☐ Есть отдельное согласие на рекламную рассылку.
☐ Согласие не объединено с согласием на обработку персональных данных.
☐ Галочка на рассылку не проставлена заранее.
☐ Пользователь понимает, что будет получать рекламу.
☐ Указаны каналы рассылки: email, SMS, push, мессенджеры.
☐ Фиксируется дата, время и источник согласия.
☐ Есть простой способ отписки.
☐ Отписка реально работает.
☐ Не отправляются письма пользователям без согласия.
☐ База рассылки не куплена у третьих лиц без подтвержденных согласий.
☐ Согласия хранятся вместе с источником получения.

Что можно отправлять без рекламного согласия

Служебные сообщения по заказу обычно отличаются от рекламных. Например:

  • подтверждение заказа;
  • статус оплаты;
  • информация о доставке;
  • уведомление о выдаче;
  • чек;
  • сообщение о возврате;
  • изменение статуса заказа.

Но если в служебное письмо добавить рекламный блок с акцией или подборкой товаров, оно может стать рекламным. Поэтому такие сообщения нужно разделять.


Чек-лист 7. Проверьте cookies, аналитику и рекламные пиксели

Интернет-магазины почти всегда используют аналитику и рекламные технологии: Яндекс Метрику, рекламные пиксели, ретаргетинг, сквозную аналитику, коллтрекинг, тепловые карты, A/B-тесты.

Что проверить

☐ Какие cookies использует сайт.
☐ Какие аналитические системы подключены.
☐ Какие рекламные пиксели установлены.
☐ Используется ли ретаргетинг.
☐ Используется ли коллтрекинг.
☐ Используются ли тепловые карты и запись сессий.
☐ Передаются ли данные третьим лицам.
☐ Отражены ли cookies и аналитика в политике.
☐ Есть ли cookie-баннер или уведомление.
☐ Пользователь может получить информацию о cookies.
☐ Не собираются ли избыточные данные.

Типовая ошибка

Маркетолог подключает новый рекламный пиксель или сервис аналитики, но политика обработки данных не обновляется. В итоге фактическая обработка данных не совпадает с документами на сайте.


Чек-лист 8. Проверьте передачу данных службам доставки

Для доставки заказа интернет-магазин часто передает данные покупателя курьерским службам, пунктам выдачи, транспортным компаниям или маркетплейс-логистике.

Какие данные передаются

Обычно службе доставки передаются:

  • имя получателя;
  • телефон;
  • адрес доставки;
  • номер заказа;
  • состав заказа;
  • комментарий к доставке;
  • стоимость заказа, если есть наложенный платеж.

Что проверить

☐ Какие службы доставки получают данные.
☐ Какие именно данные передаются.
☐ Есть ли договор с доставкой.
☐ Описана ли передача данных в политике.
☐ Не передаются ли лишние данные.
☐ Есть ли ограничения доступа у сотрудников доставки.
☐ Понятно, кто отвечает за ошибку доставки или утечку данных.
☐ Есть порядок обработки претензий покупателей.

Практический совет

Если для доставки достаточно имени, телефона и адреса, не нужно передавать дополнительные сведения о клиенте. Чем меньше данных передается подрядчикам, тем ниже риск.


Чек-лист 9. Проверьте платежные сервисы

Интернет-магазин может принимать оплату через банк, платежный агрегатор, СБП, эквайринг, рассрочку, кредитные сервисы или маркетплейс-платежи.

Что проверить

☐ Какие платежные сервисы используются.
☐ Какие данные покупателя передаются платежному провайдеру.
☐ Хранит ли магазин данные банковских карт.
☐ Кто отвечает за безопасность платежных данных.
☐ Описаны ли платежные сервисы в документах.
☐ Есть ли договор с платежным провайдером.
☐ Понятно ли пользователю, куда он переходит для оплаты.
☐ Корректно оформлены чеки.
☐ Описаны правила возврата.

Важный момент

Обычному интернет-магазину лучше не хранить данные банковских карт самостоятельно. Безопаснее использовать платежного провайдера, который берет на себя обработку платежной информации.


Чек-лист 10. Проверьте CRM и внутренние системы

После оформления заказа данные покупателя обычно попадают в CMS сайта, CRM, складскую систему, бухгалтерию, сервис рассылок и систему поддержки.

Что проверить

☐ В какие системы попадают данные заказа.
☐ Кто имеет доступ к CRM.
☐ Есть ли разграничение прав доступа.
☐ Уволенным сотрудникам отключают доступы.
☐ Используется ли двухфакторная аутентификация.
☐ Ведется ли журнал действий.
☐ Есть ли резервное копирование.
☐ Данные не выгружаются в личные таблицы сотрудников без контроля.
☐ Доступ подрядчиков ограничен.
☐ Есть регламент удаления или архивирования данных.

Типовая ошибка

Менеджеры выгружают базу клиентов в Excel и отправляют ее в мессенджерах или личной почте. Формально политика на сайте может быть правильной, но фактически данные обрабатываются небезопасно.


Чек-лист 11. Проверьте подрядчиков и сервисы

Интернет-магазин редко работает полностью самостоятельно. Обычно участвуют подрядчики: разработчики, маркетологи, CRM-интеграторы, службы доставки, колл-центр, сервис рассылок, платежный провайдер, хостинг, облачные сервисы.

Что проверить

☐ Кто из подрядчиков получает доступ к персональным данным.
☐ Есть ли договоры с подрядчиками.
☐ Прописана ли конфиденциальность.
☐ Прописана ли обязанность защищать данные.
☐ Определены цели передачи данных.
☐ Доступы выдаются только при необходимости.
☐ Доступы отключаются после завершения работ.
☐ Подрядчик не использует данные в своих целях.
☐ Подрядчик не передает данные третьим лицам без основания.
☐ Передача данных отражена в политике.

Пример

Если маркетинговое агентство получает доступ к базе клиентов для настройки рассылок или ретаргетинга, это нужно оформить договорно. Нельзя просто отправить базу клиентов подрядчику в таблице без условий обработки и защиты.


Чек-лист 12. Проверьте уведомление Роскомнадзора

Интернет-магазин как оператор персональных данных должен проверить, требуется ли уведомление Роскомнадзора и актуальны ли поданные сведения.

Что проверить

☐ Является ли компания оператором персональных данных.
☐ Подавалось ли уведомление.
☐ Актуальны ли сведения в уведомлении.
☐ Указаны ли актуальные цели обработки.
☐ Указаны ли актуальные категории данных.
☐ Указаны ли актуальные информационные системы.
☐ Указана ли трансграничная передача, если она есть.
☐ Обновлялись ли сведения после изменения процессов.
☐ Есть ли ответственный за актуализацию уведомления.

Типовая ошибка

Интернет-магазин подал уведомление, когда работал только с заказами на сайте. Затем подключил мобильное приложение, бонусную программу, email-рассылку, колл-центр и новый CRM-сервис, но сведения не обновил.


Чек-лист 13. Проверьте трансграничную передачу данных

Если интернет-магазин использует зарубежные сервисы, облака, рассылочные платформы, аналитику, CRM или хостинг, может возникнуть вопрос трансграничной передачи данных.

Что проверить

☐ Где физически хранятся данные покупателей.
☐ Используются ли зарубежные CRM или сервисы рассылок.
☐ Используются ли зарубежные облачные сервисы.
☐ Передаются ли данные в иностранные аналитические системы.
☐ Описана ли трансграничная передача в документах.
☐ Есть ли основания для такой передачи.
☐ Соответствуют ли процессы требованиям локализации данных.

Практический совет

Даже если сайт размещен в России, отдельные виджеты, аналитика, рассылки или чат-платформы могут передавать данные за рубеж. Это нужно проверять не по домену сайта, а по всей цепочке сервисов.


Чек-лист 14. Проверьте программу лояльности

Бонусные программы часто собирают больше данных, чем обычный заказ: дату рождения, пол, город, историю покупок, предпочтения, размер скидки, сегмент клиента.

Что проверить

☐ Какие данные собираются для программы лояльности.
☐ Нужны ли все эти данные.
☐ Есть ли отдельные условия участия.
☐ Есть ли согласие на обработку данных.
☐ Есть ли согласие на рассылки, если используются акции.
☐ Пользователь может отказаться от участия.
☐ Понятно, как удалить бонусный аккаунт.
☐ Данные не используются для иных целей без основания.

Типовая ошибка

Магазин требует дату рождения при оформлении любого заказа, объясняя это будущими скидками. Правильнее сделать дату рождения необязательной и собирать ее только при участии в программе лояльности.


Чек-лист 15. Проверьте отзывы и пользовательский контент

Отзывы покупателей могут содержать персональные данные: имя, фото, город, текст с деталями заказа, изображение товара, иногда — данные третьих лиц.

Что проверить

☐ Получает ли магазин согласие на публикацию отзыва.
☐ Можно ли публиковать имя покупателя.
☐ Можно ли публиковать фото покупателя.
☐ Проверяются ли отзывы перед публикацией.
☐ Нет ли в отзывах телефонов, адресов, email и лишних данных.
☐ Можно ли удалить отзыв по запросу пользователя.
☐ Не публикуются ли данные заказа без необходимости.

Практический совет

Если отзыв публикуется с именем, фото или ссылкой на профиль, лучше предусмотреть отдельное согласие на публикацию таких данных.


Чек-лист 16. Проверьте возвраты, претензии и поддержку

При возврате товара или обращении в поддержку покупатель может передать дополнительные данные: номер заказа, адрес, фото товара, банковские реквизиты для возврата, переписку и документы.

Что проверить

☐ Какие данные собираются при возврате.
☐ Какие данные нужны для рассмотрения претензии.
☐ Где хранятся обращения покупателей.
☐ Кто имеет доступ к обращениям.
☐ Как долго хранятся обращения.
☐ Передаются ли данные производителю или поставщику.
☐ Передаются ли данные транспортной компании.
☐ Безопасно ли передаются реквизиты для возврата.

Типовая ошибка

Покупателей просят отправлять фото документов, реквизиты и данные заказа в мессенджер без понятного порядка хранения и удаления. Лучше использовать защищенную форму или официальную почту с ограниченным доступом.


Чек-лист 17. Проверьте безопасность данных

Персональные данные нужно не только правильно собирать, но и защищать.

Базовые меры безопасности

☐ Сайт работает по HTTPS.
☐ Админка защищена сложными паролями.
☐ Используется двухфакторная аутентификация для критичных доступов.
☐ Доступы сотрудников разграничены по ролям.
☐ Уволенным сотрудникам быстро отключают доступ.
☐ Регулярно обновляется CMS и плагины.
☐ Удалены неиспользуемые аккаунты.
☐ Есть резервное копирование.
☐ Ограничен доступ к базе данных.
☐ Используются антивирусы и базовые средства защиты.
☐ Есть порядок реагирования на инциденты.
☐ Подрядчики не имеют постоянного полного доступа без необходимости.

Что важно владельцу магазина

Информационная безопасность — это не только задача разработчика. Если магазин хранит базу клиентов, владелец должен понимать, кто имеет доступ к данным, как эти доступы выдаются и как быстро их можно отозвать.


Чек-лист 18. Проверьте мобильную версию и приложение

Покупатели часто оформляют заказы с телефона. Поэтому все юридические элементы должны корректно работать на мобильной версии и в приложении.

Что проверить

☐ Согласия видны на мобильной версии.
☐ Ссылки на документы открываются.
☐ Чекбоксы не скрыты и не обрезаны.
☐ Текст рядом с кнопкой заказа читаем.
☐ Политика открывается до отправки формы.
☐ Условия подписки видны перед оплатой.
☐ Можно отказаться от рассылки.
☐ В приложении есть политика обработки данных.
☐ В приложении описаны разрешения и доступы.

Типовая ошибка

На десктопе форма оформлена корректно, а на мобильной версии текст согласия не помещается или расположен после кнопки «Оформить заказ». Это снижает юридическую надежность согласия.


Чек-лист 19. Проверьте хранение и удаление данных

Интернет-магазин не должен хранить персональные данные бесконечно без понятной цели.

Что проверить

☐ Установлены сроки хранения данных заказов.
☐ Установлены сроки хранения данных неактивных аккаунтов.
☐ Определены сроки хранения заявок и обращений.
☐ Есть порядок удаления данных по запросу пользователя.
☐ Есть порядок архивирования данных.
☐ Удаляются лишние выгрузки и таблицы.
☐ Старые базы рассылок проверяются на наличие согласий.
☐ Данные не хранятся в личных аккаунтах сотрудников.

Практический пример

Если пользователь сделал заказ пять лет назад и больше не взаимодействовал с магазином, нужно понимать, зачем его данные продолжают храниться, какие данные действительно нужны для бухгалтерских и претензионных целей, а какие можно удалить или обезличить.


Чек-лист 20. Проверьте доказательства согласий

В спорной ситуации магазину важно доказать, что пользователь действительно дал согласие.

Что стоит фиксировать

☐ Дата и время согласия.
☐ IP-адрес или иной технический идентификатор.
☐ Страница, на которой было дано согласие.
☐ Версия текста согласия.
☐ Версия политики обработки данных.
☐ Источник подписки на рассылку.
☐ Дата отписки от рассылки.
☐ Действие пользователя: оформление заказа, регистрация, подписка.

Типовая ошибка

Магазин утверждает, что пользователь сам подписался на рассылку, но не может показать, когда, где и с каким текстом согласия это произошло.


Полный чек-лист по персональным данным для интернет-магазина

Используйте этот список для быстрой самопроверки.

Документы

☐ Есть политика обработки персональных данных.
☐ Политика отражает реальные процессы магазина.
☐ Есть согласие на обработку персональных данных.
☐ Есть отдельное согласие на рекламные рассылки.
☐ Есть пользовательское соглашение, если есть личный кабинет.
☐ Есть оферта или условия продажи.
☐ Есть правила возврата.
☐ Есть условия программы лояльности, если она используется.
☐ Есть документы с подрядчиками, которые получают данные.

Сайт и формы

☐ Все формы проверены.
☐ Нет лишних обязательных полей.
☐ Галочки согласий не проставлены заранее.
☐ Согласия доступны на мобильной версии.
☐ Факт согласия фиксируется.
☐ Пользователь может ознакомиться с документами до отправки формы.

Рассылки

☐ Есть отдельное согласие на рекламу.
☐ База рассылки собрана законно.
☐ Есть механизм отписки.
☐ Отписка работает.
☐ Служебные и рекламные сообщения разделены.
☐ Хранятся доказательства согласия.

Подрядчики и сервисы

☐ Проверены службы доставки.
☐ Проверены платежные сервисы.
☐ Проверена CRM.
☐ Проверены сервисы рассылок.
☐ Проверены онлайн-чаты.
☐ Проверены сервисы аналитики.
☐ Проверены рекламные пиксели.
☐ Проверены подрядчики с доступом к данным.

Безопасность

☐ Настроен HTTPS.
☐ Доступы разграничены.
☐ Уволенным сотрудникам отключают доступ.
☐ Есть резервное копирование.
☐ CMS и плагины обновляются.
☐ Нет лишних администраторских аккаунтов.
☐ Есть порядок реагирования на утечки.
☐ Данные не пересылаются в незащищенных каналах без необходимости.

Регуляторные вопросы

☐ Проверена обязанность уведомления Роскомнадзора.
☐ Уведомление подано, если требуется.
☐ Сведения в уведомлении актуальны.
☐ Проверена трансграничная передача.
☐ Проверены сроки хранения данных.
☐ Назначен ответственный за персональные данные.


Частые ошибки интернет-магазинов

Ошибка 1. Одна галочка на все

Интернет-магазин делает одну галочку для согласия с политикой, офертой и рекламной рассылкой. Лучше разделять разные юридические действия: обработку данных, принятие оферты и согласие на рекламу.

Ошибка 2. Заранее проставленные согласия

Пользователь должен совершить активное действие. Заранее отмеченные чекбоксы создают риск того, что согласие признают ненадлежащим.

Ошибка 3. Сбор лишних данных

Магазин собирает дату рождения, пол, адрес и другие данные, хотя они не нужны для конкретного заказа. Лучше придерживаться принципа минимизации: собирать только то, что действительно необходимо.

Ошибка 4. Нет отдельного согласия на рассылку

Покупатель оформил заказ — это не значит, что он согласился получать рекламные письма и SMS. Для рекламы нужно отдельное согласие.

Ошибка 5. Подрядчики получают данные без договора

Служба доставки, маркетолог, колл-центр или CRM-интегратор могут получать доступ к данным клиентов. Это нужно оформлять договорно.

Ошибка 6. Нет доказательств согласия

Если магазин не фиксирует дату, источник и версию согласия, ему сложно защититься при жалобе пользователя.

Ошибка 7. Старые базы рассылок не проверены

Магазин может годами использовать базу email-адресов, не зная, как она была собрана. Это риск, особенно если нет подтверждений согласия на рекламу.

Ошибка 8. Политика не обновляется после подключения новых сервисов

Подключили новый чат, CRM, доставку, аналитику или рассылочный сервис — нужно проверить, отражено ли это в документах.


Как часто интернет-магазину проводить аудит персональных данных

Проверку стоит проводить не реже одного раза в год. Но внеплановый аудит нужен, если:

  • запущена новая версия сайта;
  • появилась новая форма;
  • подключена новая CRM;
  • подключена новая служба доставки;
  • запущена программа лояльности;
  • добавлена email или SMS-рассылка;
  • подключен новый платежный сервис;
  • запущено мобильное приложение;
  • появились новые рекламные пиксели;
  • изменились законы;
  • произошла утечка данных;
  • пришла жалоба от пользователя;
  • магазин выходит на новый рынок.

Кто должен отвечать за персональные данные в интернет-магазине

Лучше не оставлять персональные данные «между отделами». В компании должен быть ответственный, который понимает, какие данные собираются, где они хранятся и кто имеет к ним доступ.

В проверке обычно участвуют:

  • владелец интернет-магазина;
  • юрист;
  • маркетолог;
  • разработчик;
  • CRM-специалист;
  • специалист по рекламе;
  • менеджер клиентской поддержки;
  • ответственный за доставку;
  • специалист по информационной безопасности.

Юрист отвечает за документы. Разработчик — за техническую реализацию. Маркетолог — за формы, рассылки, аналитику и рекламу. Владелец бизнеса отвечает за то, чтобы все это действительно работало как единая система.


FAQ: частые вопросы

Нужна ли интернет-магазину политика обработки персональных данных?

Да, если интернет-магазин собирает данные покупателей: имя, телефон, email, адрес доставки, данные заказа, данные личного кабинета или обращения в поддержку. Политика должна быть размещена на сайте и отражать реальные процессы обработки данных.

Можно ли оформить заказ без согласия на рекламную рассылку?

Да. Согласие на рекламную рассылку не должно быть обязательным условием покупки, если рассылка не нужна для исполнения заказа. Покупатель может оформить заказ и не соглашаться на рекламу.

Нужно ли отдельное согласие на обработку персональных данных при покупке?

В большинстве случаев интернет-магазину нужно корректно оформить обработку данных для оформления, оплаты и доставки заказа. Конкретная форма зависит от сценария, но пользователь должен понимать, какие данные передает и зачем.

Можно ли заранее поставить галочку согласия?

Нет, лучше не использовать заранее проставленные галочки. Пользователь должен сам совершить активное действие и подтвердить согласие.

Нужно ли интернет-магазину уведомлять Роскомнадзор?

Интернет-магазин должен проверить обязанность уведомления Роскомнадзора как оператор персональных данных. Во многих случаях такая обязанность возникает, особенно если магазин системно обрабатывает данные покупателей.

Можно ли передавать данные покупателей службе доставки?

Да, если это необходимо для доставки заказа и такая передача корректно описана в документах. Передавать нужно только те данные, которые действительно нужны для доставки.

Нужно ли согласие на cookies?

Если сайт использует cookies, аналитику, рекламные пиксели и трекеры, нужно уведомить пользователя и описать такие технологии в документах. Конкретная механика зависит от используемых инструментов и юрисдикции.

Что делать, если покупатель просит удалить данные?

Нужно проверить основание хранения данных. Часть сведений может храниться из-за бухгалтерских, налоговых или претензионных обязанностей, но лишние данные можно удалить или обезличить. Важно иметь внутренний порядок обработки таких запросов.


Вывод

Персональные данные в интернет-магазине — это не только форма заказа и политика в футере. Это вся цепочка работы с покупателем: регистрация, заказ, оплата, доставка, возвраты, поддержка, рассылки, аналитика, CRM, подрядчики и безопасность.

Главное правило для владельца интернет-магазина: данные нужно собирать осознанно, хранить безопасно, передавать только по необходимости и честно объяснять пользователю, что происходит с его информацией.

Если интернет-магазин регулярно проверяет формы, согласия, политику, рассылки, CRM, доставку и подрядчиков, он снижает юридические риски и повышает доверие покупателей. А доверие в e-commerce напрямую влияет на конверсию, повторные продажи и репутацию бренда.


Об авторе

Простой конструктор сайтов WordPress: Универсальные демо-версии для блогов, новостей, электронной коммерции и многого другого — импорт одним щелчком, никакого кодирования! 1000+ готовых шаблонов для потрясающих сайтов газет, журналов, блогов и публикаций.

BlockSpare - новости, журналы и блоги Приложения для редактора блоков (Gutenberg)