Весенняя акция
Скидки до 25% на оплату тарифов inSales или услуги бесплатно! Дарим продвижение от Яндекс Директ, АВИТО и Market GURU всем участникам акции. Получить скидку
Реклама
ООО Инсейлс Рус ИНН 7714843760 erid: 2RanykCTZQm, ООО "КЕХ еКоммерц" ИНН 7710668349 erid: 2RanyoAP6mP, ООО "Яндекс" ИНН 7736207543 erid: 2RanymuihWh, ООО «МАРКЕТГУРУ» ИНН 6154160950 erid:2RanynSsSsj, ООО "Пиксель Промо" ИНН 7735573603 erid: 2RanymxhgXB, ИП Зубова Светлана Ильинична ИНН 541011749265 erid: 2RanymKdzUZ, ИП Зимушенко Татьяна Александровна ИНН 440119163665 erid: 2RanynN2yqj , ИП Мурадян Эмиль Эдуардович ИНН 231847713764 erid: 2Ranyo7Qnim
Перенесем бесплатно ваш интернет-магазин на inSales без потери трафика с любой CMS-платформы
Реклама. ООО «Инсейлс Рус»‎ ИНН 771484376 erid: 2RanymBvZGt

Персональные данные: информация для владельцев интернет-магазинов

Как правило, большинство интернет-магазинов работают с персональными данными своих клиентов. Среди собираемой информации: имя, адрес доставки, номер телефона, электронная почта, история покупок. Например, адрес доставки необходим для корректной отправки товара, а история покупок помогает рекомендовать подходящие продукты.

В данной статье описано, как правильно обрабатывать персональные данные в соответствии с требованиями российского законодательства.

  1. Что такое персональные данные?
  2. В каких случаях интернет-магазин обрабатывает персональные данные?
  3. Как работать с персональными данными пользователей на сайте и мобильном приложении?
  4. Дополнительные меры
  5. Последствия нарушения закона

Что такое персональные данные?

Персональными данными считается любая информация, относящаяся к конкретному физическому лицу. Это могут быть такие сведения, как ФИО, номер телефона, адрес электронной почты, паспортные данные, адрес проживания, дата рождения, пол. Законодательство не предоставляет исчерпывающего списка таких данных, поэтому владельцу интернет-магазина необходимо самостоятельно определять состав обрабатываемой информации.

Важно учитывать, что даже адрес электронной почты без других идентифицирующих данных является персональными данными (согласно разъяснениям Роскомнадзора). Cookie-файлы тоже считаются персональными данными, так как они собирают и хранят информацию о посещаемых сайтах, времени посещения, устройствах пользователя, а также об интересующих его товарах и услугах.

Рекомендуется собирать только те персональные данные, которые необходимы для выполнения вашей работы. Например, если клиент заказал доставку, достаточно знать адрес доставки и контактный номер телефона встречающего лица. Остальную информацию запрашивать не рекомендуется, поскольку она не связана непосредственно с оказываемой услугой.

В каких случаях интернет-магазин обрабатывает персональные данные?

    1. Сбор данных через формы на сайте или в мобильном приложении:

  • клиенты создают личный кабинет, указывая имя, телефон или электронную почту;
  • потенциальные покупатели оставляют заявки на обратный звонок для уточнения стоимости услуг;
  • предлагается подписаться на рассылки, оставив свой электронный адрес.

    2. Использование метрик и аналитики - на сайте применяются сервисы сбора статистики, такие как Яндекс.Метрика или Google Analytics.

    3. Публикация данных на сайте - опубликованы данные конкретных лиц, например, ФИО, фотографии или отзывы.

    4. Обработка данных, не связанных с покупками - владелец интернет-магазина ведет кадровую работу, нанимает сотрудников или взаимодействует с контрагентами.

Согласно Федеральному закону от 27.07.2006 № 152-ФЗ, интернет-магазин выступает оператором персональных данных во всех вышеперечисленных ситуациях, что накладывает на него определённые обязательства.

Как работать с персональными данными пользователей на сайте и мобильном приложении?

Информирование пользователей

Рекомендуем разработать документ «Пользовательское соглашение», включающий следующую информацию:

  • наименование/ФИО оператора и его адрес;
  • перечень персональных данных, которые обрабатываются;
  • цель сбора данных и их предполагаемое использование (например, для маркетинговых исследований);
  • срок обработки персональных данных;
  • выполняемые операции с персональными данными: сбор, хранение, передача третьим лицам, систематизация и т.д;
  • условия передачи персональных данных третьим лицам;
  • контакты для связи по вопросам обработки персональных данных (с уточнением о возможности прекращения обработки).

Получение согласия пользователя

Под каждую форму ввода данных (регистрация, обратная связь и т.д.) добавьте текст «Я принимаю Пользовательское соглашение», а также предоставьте ссылку на сам документ. Сделать это можно двумя способами:

  1. С помощью чекбокса - перед отправкой личных данных пользователь должен поставить галочку в соответствующем поле, подтверждая своё согласие. Не используйте заранее отмеченные чекбоксы.
  2. С помощью предупреждения - разместите сообщение о том, что пользователь автоматически соглашается с условиями, отправляя свои данные.

Однако второй способ менее безопасен, так как закон требует осознанного и конкретного согласия. Выбор метода остаётся за владельцем ресурса.

При обработке персональных данных избегайте сбора избыточной информации, которая не требуется для деятельности интернет-магазина. Например, такие данные, как номер паспорта или дата рождения, стоит запрашивать только при действительной необходимости.

Рекламные рассылки

Для снижения рисков при работе с рекламными рассылками рекомендуется использовать отдельный чекбокс для получения согласия на получение рекламы. Обязательно предоставляйте пользователям возможность отказаться от рассылок и удаляйте их из базы по первому запросу.

Можно включить согласие на рекламные рассылки в пользовательское соглашение, но в таком случае покупатель не даёт осознанное согласие на подписку. При проверке ФАС это может быть воспринято как отсутствие согласия, что повлечёт расследование и штрафы.

В тексте согласия на рекламу рекомендуем указать: 

  • способ отозвать свое согласие;
  • каналы, которые будут использоваться для рекламных коммуникаций;
  • порядок хранения и обработки персональных данных.

Публикация политики в отношении обработки персональных данных

На каждой странице сайта, на которой происходит сбор данных пользователей, необходимо разместить политику в отношении обработки персональных данных (также известную как политика конфиденциальности или приватности). Данный документ предназначен для объяснения пользователям процедуры обработки их персональных данных, описания прав покупателя и способа обеспечения интернет-магазином защиты данных. Для удобства лучше всего разместить ссылку на политику в подвале сайта, чтобы она была доступна с любой страницы.

По ссылкам ниже можно скачать образцы документов для сайта:

- пользовательское соглашение

- политика обработки персональных данных

- договор-оферта

Читайте также: Настройки сайта для соблюдения Закона "О персональных данных"

Размещение всплывающего окна с уведомлением об использовании cookie

При использовании на сайте аналитических инструментов, таких как Яндекс.Метрика или Google Analytics, важно уведомить новых посетителей об использовании  файлов cookie. Рекомендуется разместить на сайте всплывающий баннер с текстом: «Продолжая использовать сайт, вы соглашаетесь с использованием файлов cookie».

Добавьте ссылку на документ, в котором будет описано, какие cookie собирает сайт и какие метрические программы используются.

Обратите внимание, что Роскомнадзор начал требовать от компаний, использующих Google Analytics, уведомлять о планах передавать данные за границу. Для продолжения работы с сервисом необходимо направить заявление в Роскомнадзор. Ведомство рассмотрит его в течение 10 дней и примет решение о возможности дальнейшего использования Google Analytics. Чтобы избежать проблем с трансграничной передачей данных и соответствовать требованиям законодательства, рекомендуется рассмотреть возможность использования отечественных аналогов Google Analytics.

Подробнее об настройке уведомления об использовании cookies описано в инструкции про системные виджеты в пункте 7.

Публикация персональных данных на сайте

На сайте могут быть опубликованы персональные данные покупателя в контексте отзывов или благодарностей за покупку. Перед публикацией отзыва интернет-магазин должен убедиться, что пользователь дал согласие на размещение своего отзыва на сайте. Согласие может быть получено различными способами. Например, через галочку при отправке отзыва или отдельное уведомление о том, что отзыв будет опубликован. Рекомендуем для защиты персональных данных использовать анонимизацию отзывов. Вместо полного имени и фамилии покупателя указывать только часть имени или псевдоним. Никогда не публикуйте такие идентификаторы, как e-mail и телефон.

Размещение персональных данных на сайте Владельцем интернет-магазина, например, публикация данных о сотрудниках или партнерах, таких как ФИО, место работы, фотография, потребует подписания отдельного согласия в письменной форме. Особые требования к его содержанию устанавливает Приказ Роскомнадзора от 24.02.2021 № 18.

Дополнительные меры

1. Подайте уведомление, чтобы внести компанию в реестр операторов персональных данных Роскомнадзора.

Владелец интернет-магазина должен уведомить Роскомнадзор об обработке персональных данных. Отправить информацию можно на портале персональных данных

2. Назначьте ответственного за организацию обработки персональных данных — сотрудника компании или стороннюю организацию. Ответственное лицо должно:

  • следить за обновлениями законодательства;
  • обновлять пользовательское соглашению и политику конфиденциальности;
  • разрабатывать инструкции и давать указания сотрудникам;
  • реагировать на запросы субъектов персональных данных.

3. Разработайте регламент для ответов на запросы пользователей интернет-магазина.

Пользователи могут запрашивать информацию о целях сбора данных, способах их обработки и хранения, а также просить прекратить обработку своих данных. Заранее подготовьтесь к таким запросам и зафиксируйте сроки ответов во внутренних документах. Как правило, срок ответа на запросы составляет 10 рабочих дней.

4. Разработайте комплект документов по обработке персональных данных.

Комплект может включать:

  • политику в отношении обработки персональных данных — общедоступный документ, описывающий принципы работы с ПДн, список категорий данных, которые собирает компания;
  • положение об обработке и защите персональных данных — внутренний нормативный акт, регулирующий процессы обработки и защиты ПДн;
  • обязательство о неразглашении персональных данных — соглашение о соблюдении конфиденциальности, которое подписывается с работниками и контрагентами;
  • акт определения уровня защищенности персональных данных — документ, устанавливающий степень защиты данных;
  • акт оценки вреда субъектам персональных данных — расчет потенциального ущерба в случае утечки данных;
  • модель угроз безопасности персональных данных — описание возможных рисков для информационной системы.

5. Обеспечьте защиту персональных данных.

Для защиты персональных данных клиентов интернет-магазина рекомендуется:

  • разработать строгую парольную политику, требующую использования сложных паролей и регулярной их смены;
  • использовать антивирусное ПО на всех рабочих местах;
  • регулярно обновлять ПО и системы безопасности, чтобы закрывать уязвимости;
  • установить правила доступа к данным, ограничивая доступ только для уполномоченных работников;
  • осуществлять мониторинг и контроль за выполнением принятых мер безопасности;
  • проводить обучение работников правилам работы с персональными данным.

6. Обеспечьте безопасность при передаче данных третьим лицам.

Если интернет-магазин передает персональные данные третьим лицам, важно заключить договор, который гарантирует защиту этих данных. Например, данные могут передаваться курьерским службам для доставки товаров или платежным системам для обработки платежей. Договор должен предусматривать обязательства контрагента по обеспечению конфиденциальности и безопасности данных, а также ответственность за их неправомерное использование.

Обязательно получите явное согласие пользователя на передачу его данных третьим лицам.

7. Рекомендуем глубже изучить тему обработки персональных данных:

  • изучите текущее законодательство и следите за его изменениями;
  • подпишитесь на тематические новостные каналы, где можно задавать вопросы специалистам;
  • участвуйте в днях открытых дверей, проводимых Роскомнадзором, чтобы получать актуальную информацию о требованиях законодательства.

Последствия нарушения закона

С 30 мая 2025 ожидается повышение штрафов в КоАП РФ за нарушения в области защиты персональных данных. Владельцам интернет-магазинов нужно быть в курсе этих изменений, чтобы избежать серьезных санкций и обеспечить защиту личной информации клиентов. Размер штрафов варьируется в зависимости от категории нарушителя — граждане, должностные лица или юридические лица. Например, за первичное нарушение гражданин может получить штраф от 10 до 15 тысяч рублей, юридическое лицо заплатит от 150 до 300 тысяч рублей. За повторные нарушения штрафы увеличиваются.

Дополнительные санкции предусмотрены за другие виды нарушений такие, как отсутствие публикации политики конфиденциальности, несвоевременное уведомление Роскомнадзора или игнорирование обращений субъектов персональных данных. Штрафы также зависят от масштаба утечки данных: чем больше пострадавших субъектов, тем серьезнее наказание. Таким образом передача информации, содержащей персональные данные более ста тысяч человек, может привести к штрафу до 15 миллионов рублей для юридического лица.

Также может случиться, что из-за неправомерного доступа к персональным данным пострадает человек. Например, кто-то узнает его адрес и проникнет в квартиру. В таком случае компания, которая допустила утечку данных, должна будет компенсировать ущерб по закону о защите персональных данных.

Данная статья призвана помочь владельцам интернет-магазинов разобраться в требованиях законодательства и принять необходимые меры для защиты данных. Следуя приведенным рекомендациям, можно не только избежать штрафов, но и укрепить доверие клиентов, обеспечивая безопасность их личных сведений.

Оставить оценку

Оценка успешно отправлена.
Она будет проверена администратором перед публикацией.
Нажимая кнопку «Отправить оценку», я принимаю пользовательское соглашение и политику конфиденциальности
Перед публикацией все оценки проходят модерацию

Оценки: 2

Комментарий
Предлагаю обновить информацию. Та же рекомендация по заполнению уже не актуальна и расходится с полями указанными на сайте РКН.
Ответ разработчика:
Здравствуйте, спасибо за обратную связь, проверим и актуализируем.
Комментарий
Спасибо за исчерпывающую информацию по данном вопросу.
Остались вопросы?
Отправь тикет в техподдержку!
Еще нет своего магазина?
Создайте интернет-магазин на платформе inSales
Всё для продаж уже внутри!
Нажимая кнопку «Создать магазин», я принимаю Пользовательское соглашение и Политику конфиденциальности
Недавно просмотренные статьи
Продолжая пользоваться сайтом,
вы соглашаетесь с использованием cookie