Общий чек-лист 152-ФЗ — политика, чекбокс согласия, cookie-баннер — обязателен для любого сайта, но у интернет-магазина есть ещё шесть точек риска, которых нет у сайта-визитки: гостевой заказ, платёжный агрегатор, отдельное согласие на рассылку, пиксели на карточке товара, зарубежные CRM и статус в реестре операторов. Разбираем каждую по порядку.
Проверить сайт на нарушения РКН для интернет-магазина: чем это отличается от сайта-визитки
У ИМ шире состав ПДн — не просто контакт для связи, а ФИО, адрес доставки, email, история заказов, иногда данные карты. А с онлайн-оплатой появляются составы, которых нет у визитки: обязательная публичная оферта и риски по ЗоЗПП.
Порог входа в зону риска ниже, чем кажется: утечка базы от 1 000 записей — уже 3–5 млн ₽ штрафа, и для юрлица, и для ИП. У среднего действующего интернет-магазина база обычно уже больше тысячи строк.
| Точка проверки | Сайт-визитка | Интернет-магазин |
|---|---|---|
| Гостевой заказ и согласие | Формы заказа обычно нет | Чекбокс согласия обязателен даже без регистрации (ч. 1 ст. 9 152-ФЗ) |
| Платёжные данные и агрегатор | Нет онлайн-оплаты | Ответственность у магазина, не у агрегатора |
| Согласие на рассылку | Один чекбокс на форме связи | Отдельный чекбокс, отдельный закон (38-ФЗ + ст. 15 152-ФЗ) |
| Cookies и ремаркетинг | Пиксели чаще только на главной | Пиксели ремаркетинга — на каждой карточке товара |
| Зарубежные CRM и локализация | Обычно локальная почта или CRM | Часто Mailchimp, Stripe, PayPal — риск по локализации |
| Реестр операторов ПДн | Не всегда актуально | Обязателен почти всегда при собственной витрине |
| Оферта и условия возврата | Не требуется без продаж | Обязательна при онлайн-оплате (ГК РФ) |
Согласие на ПДн при оформлении заказа: гостевой чекаут и данные доставки
Закон не делает разницы между гостевым заказом и личным кабинетом: как только форма — «купить в один клик», быстрый заказ — собирает ФИО, телефон, email или адрес, на неё распространяется то же требование чекбокса, что и на форму регистрации (ч. 1 ст. 9 152-ФЗ).
У интернет-магазина набор ПДн шире: ФИО, телефон, email, адрес доставки, история заказов. Паспорт при получении — чаще практика курьерских служб для идентификации получателя, а не требование 152-ФЗ к самому магазину.
Три чекбокса интернет-магазина. 1) Согласие на обработку ПДн для исполнения заказа — обязательно, форма не должна отправляться без него. 2) Согласие с публичной офертой — обязательно, если на сайте есть оплата. 3) Согласие на рекламную рассылку — опционально, форма работает и без него (разберём в следующем разделе).
Наша проверка сайта на требования РКН онлайн смотрит на это по странице целиком: чекбоксы и поля ПДн агрегируются вместе, а согласие с офертой — отдельно, если есть оплата. Такие детали часто пропускают при ручной сверке — их и ловит наш сканер в автоматическом режиме.
Важно: нет чекбокса согласия на форме заказа (в том числе гостевого) или согласие оформлено некорректно — штраф для юрлица 300–700 тыс. ₽ (ч. 2 ст. 13.11 КоАП), при повторном нарушении — 1–1,5 млн ₽ (ч. 2.1 ст. 13.11 КоАП).
Платёжный агрегатор и номер карты: кто отвечает, если данные утекут
Номер карты в связке с ФИО держателя тоже подпадает под широкое определение ПДн из ст. 3 152-ФЗ. Технически номер карты и CVV обрабатывает агрегатор или эквайринг, но это не снимает с интернет-магазина статус оператора ПДн клиента.
Оператор вправе поручить обработку другому лицу — агрегатору, CRM, службе доставки — только на основании договора о данных, целях и защите (ч. 3 ст. 6 152-ФЗ). Агрегатору не нужно отдельное согласие, если его уже получил магазин (ч. 4).
Контринтуитивный момент: если утечка произойдёт у агрегатора, отвечать перед клиентом и РКН по 152-ФЗ будет владелец сайта, поручивший обработку, — не агрегатор (ч. 5 ст. 6 152-ФЗ). Это тоже часть проверки сайта по Роскомнадзору, но не проверка самого платежа.
Что мы проверяем, а что нет. Проверяем согласие рядом с формой заказа и оплаты, публичную оферту, локализацию данных, реестр операторов — это зона 152-ФЗ и РКН. Не проверяем защиту номера карты, CVV и соответствие стандарту PCI DSS — это отдельная, банковская зона регулирования.
Согласие на рекламную рассылку: отдельный чекбокс, отдельный закон
Согласие на рекламную рассылку при заказе — отдельное от согласия на обработку ПДн для исполнения самого заказа, регулируется другим законом (ст. 18 38-ФЗ + ст. 15 152-ФЗ). Нельзя одной галочкой «согласен с политикой конфиденциальности» закрыть сразу и заказ, и подписку на рассылку.
Кейс Sela / «Мэлон Фэшн Груп» (Верховный суд РФ, июнь 2026): покупатель поставил галочку согласия на рассылку ради скидки в акции «Колесо фортуны», затем пожаловался в УФАС. Суд признал механику законной — потому что согласие было условием отдельного бонуса, а не обычного заказа, при активном действии пользователя и возможности отписаться.
- Чекбокс рассылки обязателен — если магазин хочет присылать акции по email или SMS помимо самого заказа
- Чекбокс рассылки НЕ обязателен для отправки самого заказа — форма должна работать и без согласия на рекламу, кроме узкого исключения отдельной промо-механики с явным бонусом
Для обычной формы заказа, не привязанной к акции, правило «нельзя обуславливать заказ согласием на рекламу» действует строго. Штраф за рассылку без отдельного согласия — 300 тыс.–1 млн ₽ для юрлица (ч. 4.1 ст. 14.3 КоАП).
Cookies и трекеры на карточке товара: что можно без согласия, а что нет
У технически необходимых cookie — id корзины, сессия, язык или регион — другой правовой статус: они нужны для работы сайта и исполнения договора, отдельное согласие на них не требуется.
А вот аналитика и ремаркетинг — Яндекс.Метрика, Google Analytics, Meta Pixel, VK Реклама, товарные фиды для них — это уже обработка ПДн в целях профилирования и рекламы, которая требует согласия до загрузки трекера.
Частая находка у интернет-магазинов: пиксели ремаркетинга подключены прямо на карточках товара, чтобы «догонять» рекламой конкретный товар. Про них забывают чаще, чем про баннер на главной — а проверка сайта РКН должна ловить именно такие детали.
Зарубежные CRM, рассыльщики и платёжные сервисы: риск локализации
Типичный технологический стек интернет-магазина: Mailchimp и SendGrid для email-рассылок, HubSpot, Zendesk, Intercom, Tawk.to, Crisp для CRM и чатов, Stripe и PayPal для платежей. Наш сканер уже распознаёт их как иностранных обработчиков персональных данных.
С 1 июля 2025 действует прямой запрет — не просто обязанность иметь копию в РФ — вести первичный сбор ПДн россиян в зарубежных базах (ст. 18 ч. 5 152-ФЗ, ред. 23-ФЗ). Если CRM или рассыльщик — иностранный сервис без параллельной российской базы, сбор идёт «неправильно» с точки зрения закона.
Это не теория: с февраля по май 2026 года по этому составу уже оштрафованы Miro, NIC.UA (повторно), Electronic Arts, Take-Two, NetEase, Battlestate Games и Epic Games. Не про интернет-магазины напрямую, но тот же состав нарушения, которому подвержен ИМ с зарубежной CRM.
Важно: за нарушение локализации грозит штраф для юрлица 1–6 млн ₽, при повторном — 6–18 млн ₽ (ч. 8–9 ст. 13.11 КоАП). Это уже не теория: Miro — 2 млн ₽, NIC.UA — 6 млн ₽ повторно, Electronic Arts, Take-Two, NetEase, Battlestate Games, Epic Games — по 2 млн ₽ каждая.
| Нарушение | Штраф для юрлица | Норма |
|---|---|---|
| Обработка ПДн без законных оснований (базовый состав) | 150–300 тыс. ₽ | ч. 1 ст. 13.11 КоАП |
| Нет чекбокса согласия на форме заказа (в т.ч. гостевого) / согласие некорректно | 300–700 тыс. ₽ | ч. 2 ст. 13.11 КоАП |
| То же, повторно | 1–1,5 млн ₽ | ч. 2.1 ст. 13.11 КоАП |
| Нет / не опубликована политика обработки ПДн | 30–60 тыс. ₽ | ч. 3 ст. 13.11 КоАП |
| Первичный сбор базы в зарубежной CRM без базы в РФ | 1–6 млн ₽ | ч. 8 ст. 13.11 КоАП |
| То же, повторно | 6–18 млн ₽ | ч. 9 ст. 13.11 КоАП |
| Не подано уведомление РКН о начале обработки ПДн | 100–300 тыс. ₽ | ч. 10 ст. 13.11 КоАП |
| Утечка базы 1 000–10 000 клиентов | 3–5 млн ₽ | ч. 12 ст. 13.11 КоАП |
| Утечка базы 10 000–100 000 клиентов | 5–10 млн ₽ | ч. 13 ст. 13.11 КоАП |
| Утечка базы свыше 100 000 клиентов | 10–15 млн ₽ | ч. 14 ст. 13.11 КоАП |
| Оборотный штраф за повторную утечку | 1–3% годовой выручки, не менее 20 млн ₽ | ч. 15 ст. 13.11 КоАП |
| Реклама по email/SMS без отдельного согласия на рассылку | 300 тыс.–1 млн ₽ | ч. 4.1 ст. 14.3 КоАП |
| Нет информации о продавце на сайте | 30–40 тыс. ₽ (либо 5–10 тыс. ₽) | ч. 14.5 / 14.8 КоАП |
Две суммы в последней строке — не опечатка: отсутствие данных о продавце подпадает под два конкурирующих состава КоАП (ст. 14.5 и ст. 14.8), и какая норма применится, решает практика или юрист.
Важно: ИП по утечке, локализации и неуведомлению РКН приравнены к юрлицам — «льготные» штрафы ИП здесь не действуют, в отличие от базового состава и чекбокса.
Реестр операторов ПДн: своя витрина или продажи только через маркетплейс
Если у продавца есть собственная витрина — сайт, лендинг с формой заказа, своя CRM или email-рассыльщик, — обязанность подать уведомление в РКН и вести всё, что положено оператору ПДн (политика, чекбоксы, основания сбора), есть почти всегда: он сам определяет цели и состав обработки, а значит, сам оператор — независимо от того, что параллельно продаёт и на маркетплейсе.
А если продавец торгует только через маркетплейс (Ozon, Wildberries, Я.Маркет) и своего сайта с формой сбора данных у него нет — оператором ПДн покупателя выступает сама площадка, а продавцу передаётся лишь ограниченный, обычно частично обезличенный набор данных для исполнения поставки.
Оговорка для честности: этот вывод — логика 152-ФЗ (оператором признаётся тот, кто определяет цели и состав обработки, ст. 3 п. 2), подтверждённая вторичным юридическим Q&A-источником и логикой политики конфиденциальности Ozon, а не прямое разъяснение РКН именно про продавцов на маркетплейсах. Формулируем как «по сложившейся практике», не как категоричную норму.
Что делать: чек-лист и как проверить сайт интернет-магазина за 60 секунд
Хотите проверить сайт на нарушения РКН прямо сейчас? Пройдитесь по чек-листу и запустите бесплатный автоматический сканер.
- Есть отдельный чекбокс согласия на форме заказа, включая гостевой
- Есть согласие с публичной офертой, если на сайте есть оплата
- Договор с платёжным агрегатором определяет данные, цели и защиту
- Чекбокс рассылки — отдельный от согласия на обработку ПДн
- Пиксели ремаркетинга на карточках товара не грузятся до согласия
- Зарубежные CRM и рассыльщики — не единственное место хранения базы
- Понятен статус в реестре операторов — получаете ли вы доступ к данным покупателя
Сервис проверки сайта на нарушение законодательства РФ «Сайт в порядке» из 17 автопроверок держит 12 особенно релевантных интернет-магазину — от политики конфиденциальности и согласий до локализации, иностранных трекеров, реестра операторов, оферты и политики возврата. Честно: сканер проверяет заказ и оплату по типовым страницам, включая карточку товара, но не каждую отдельно — и не проверяет PCI DSS и защиту платежа.
Ещё одна причина проверить сайт сейчас: в 2026 году дважды поменялись правила дистанционной торговли — постановление КС РФ № 7-П (действует) и постановление Правительства № 657 (с 1 сентября 2026) — время пересмотреть раздел «Возврат» и весь сайт заново.