Инструкция

Как проверить сайт на нарушения РКН для интернет-магазина: что смотрят отдельно

У интернет-магазина другой профиль риска, чем у сайта-визитки: шире набор персональных данных, есть онлайн-оплата, а утечка базы клиентов от 1 000 записей стоит от 3 до 5 млн ₽ — и юрлицу, и ИП. В статье разбираем, как проверить сайт на нарушения РКН именно у e-commerce: шесть точек, которых нет в обычном чек-листе, от гостевого заказа до зарубежной CRM — и почему сверить сайт заново стоит именно сейчас, в 2026 году.

31 июля 2026 13 мин чтения

Общий чек-лист 152-ФЗ — политика, чекбокс согласия, cookie-баннер — обязателен для любого сайта, но у интернет-магазина есть ещё шесть точек риска, которых нет у сайта-визитки: гостевой заказ, платёжный агрегатор, отдельное согласие на рассылку, пиксели на карточке товара, зарубежные CRM и статус в реестре операторов. Разбираем каждую по порядку.

Проверить сайт на нарушения РКН для интернет-магазина: чем это отличается от сайта-визитки

У ИМ шире состав ПДн — не просто контакт для связи, а ФИО, адрес доставки, email, история заказов, иногда данные карты. А с онлайн-оплатой появляются составы, которых нет у визитки: обязательная публичная оферта и риски по ЗоЗПП.

Порог входа в зону риска ниже, чем кажется: утечка базы от 1 000 записей — уже 3–5 млн ₽ штрафа, и для юрлица, и для ИП. У среднего действующего интернет-магазина база обычно уже больше тысячи строк.

Точка проверкиСайт-визиткаИнтернет-магазин
Гостевой заказ и согласиеФормы заказа обычно нетЧекбокс согласия обязателен даже без регистрации (ч. 1 ст. 9 152-ФЗ)
Платёжные данные и агрегаторНет онлайн-оплатыОтветственность у магазина, не у агрегатора
Согласие на рассылкуОдин чекбокс на форме связиОтдельный чекбокс, отдельный закон (38-ФЗ + ст. 15 152-ФЗ)
Cookies и ремаркетингПиксели чаще только на главнойПиксели ремаркетинга — на каждой карточке товара
Зарубежные CRM и локализацияОбычно локальная почта или CRMЧасто Mailchimp, Stripe, PayPal — риск по локализации
Реестр операторов ПДнНе всегда актуальноОбязателен почти всегда при собственной витрине
Оферта и условия возвратаНе требуется без продажОбязательна при онлайн-оплате (ГК РФ)

Согласие на ПДн при оформлении заказа: гостевой чекаут и данные доставки

Закон не делает разницы между гостевым заказом и личным кабинетом: как только форма — «купить в один клик», быстрый заказ — собирает ФИО, телефон, email или адрес, на неё распространяется то же требование чекбокса, что и на форму регистрации (ч. 1 ст. 9 152-ФЗ).

У интернет-магазина набор ПДн шире: ФИО, телефон, email, адрес доставки, история заказов. Паспорт при получении — чаще практика курьерских служб для идентификации получателя, а не требование 152-ФЗ к самому магазину.

Три чекбокса интернет-магазина. 1) Согласие на обработку ПДн для исполнения заказа — обязательно, форма не должна отправляться без него. 2) Согласие с публичной офертой — обязательно, если на сайте есть оплата. 3) Согласие на рекламную рассылку — опционально, форма работает и без него (разберём в следующем разделе).

Наша проверка сайта на требования РКН онлайн смотрит на это по странице целиком: чекбоксы и поля ПДн агрегируются вместе, а согласие с офертой — отдельно, если есть оплата. Такие детали часто пропускают при ручной сверке — их и ловит наш сканер в автоматическом режиме.

Важно: нет чекбокса согласия на форме заказа (в том числе гостевого) или согласие оформлено некорректно — штраф для юрлица 300–700 тыс. ₽ (ч. 2 ст. 13.11 КоАП), при повторном нарушении — 1–1,5 млн ₽ (ч. 2.1 ст. 13.11 КоАП).

Платёжный агрегатор и номер карты: кто отвечает, если данные утекут

Номер карты в связке с ФИО держателя тоже подпадает под широкое определение ПДн из ст. 3 152-ФЗ. Технически номер карты и CVV обрабатывает агрегатор или эквайринг, но это не снимает с интернет-магазина статус оператора ПДн клиента.

Оператор вправе поручить обработку другому лицу — агрегатору, CRM, службе доставки — только на основании договора о данных, целях и защите (ч. 3 ст. 6 152-ФЗ). Агрегатору не нужно отдельное согласие, если его уже получил магазин (ч. 4).

Контринтуитивный момент: если утечка произойдёт у агрегатора, отвечать перед клиентом и РКН по 152-ФЗ будет владелец сайта, поручивший обработку, — не агрегатор (ч. 5 ст. 6 152-ФЗ). Это тоже часть проверки сайта по Роскомнадзору, но не проверка самого платежа.

Что мы проверяем, а что нет. Проверяем согласие рядом с формой заказа и оплаты, публичную оферту, локализацию данных, реестр операторов — это зона 152-ФЗ и РКН. Не проверяем защиту номера карты, CVV и соответствие стандарту PCI DSS — это отдельная, банковская зона регулирования.

Бесплатная проверка сайта на нарушения покажет, есть ли согласие на обработку ПДн рядом с формой заказа и оплаты и опубликована ли публичная оферта.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Согласие на рекламную рассылку: отдельный чекбокс, отдельный закон

Согласие на рекламную рассылку при заказе — отдельное от согласия на обработку ПДн для исполнения самого заказа, регулируется другим законом (ст. 18 38-ФЗ + ст. 15 152-ФЗ). Нельзя одной галочкой «согласен с политикой конфиденциальности» закрыть сразу и заказ, и подписку на рассылку.

Кейс Sela / «Мэлон Фэшн Груп» (Верховный суд РФ, июнь 2026): покупатель поставил галочку согласия на рассылку ради скидки в акции «Колесо фортуны», затем пожаловался в УФАС. Суд признал механику законной — потому что согласие было условием отдельного бонуса, а не обычного заказа, при активном действии пользователя и возможности отписаться.

Для обычной формы заказа, не привязанной к акции, правило «нельзя обуславливать заказ согласием на рекламу» действует строго. Штраф за рассылку без отдельного согласия — 300 тыс.–1 млн ₽ для юрлица (ч. 4.1 ст. 14.3 КоАП).

Cookies и трекеры на карточке товара: что можно без согласия, а что нет

У технически необходимых cookie — id корзины, сессия, язык или регион — другой правовой статус: они нужны для работы сайта и исполнения договора, отдельное согласие на них не требуется.

А вот аналитика и ремаркетинг — Яндекс.Метрика, Google Analytics, Meta Pixel, VK Реклама, товарные фиды для них — это уже обработка ПДн в целях профилирования и рекламы, которая требует согласия до загрузки трекера.

Частая находка у интернет-магазинов: пиксели ремаркетинга подключены прямо на карточках товара, чтобы «догонять» рекламой конкретный товар. Про них забывают чаще, чем про баннер на главной — а проверка сайта РКН должна ловить именно такие детали.

Зарубежные CRM, рассыльщики и платёжные сервисы: риск локализации

Типичный технологический стек интернет-магазина: Mailchimp и SendGrid для email-рассылок, HubSpot, Zendesk, Intercom, Tawk.to, Crisp для CRM и чатов, Stripe и PayPal для платежей. Наш сканер уже распознаёт их как иностранных обработчиков персональных данных.

С 1 июля 2025 действует прямой запрет — не просто обязанность иметь копию в РФ — вести первичный сбор ПДн россиян в зарубежных базах (ст. 18 ч. 5 152-ФЗ, ред. 23-ФЗ). Если CRM или рассыльщик — иностранный сервис без параллельной российской базы, сбор идёт «неправильно» с точки зрения закона.

Это не теория: с февраля по май 2026 года по этому составу уже оштрафованы Miro, NIC.UA (повторно), Electronic Arts, Take-Two, NetEase, Battlestate Games и Epic Games. Не про интернет-магазины напрямую, но тот же состав нарушения, которому подвержен ИМ с зарубежной CRM.

Важно: за нарушение локализации грозит штраф для юрлица 1–6 млн ₽, при повторном — 6–18 млн ₽ (ч. 8–9 ст. 13.11 КоАП). Это уже не теория: Miro — 2 млн ₽, NIC.UA — 6 млн ₽ повторно, Electronic Arts, Take-Two, NetEase, Battlestate Games, Epic Games — по 2 млн ₽ каждая.

НарушениеШтраф для юрлицаНорма
Обработка ПДн без законных оснований (базовый состав)150–300 тыс. ₽ч. 1 ст. 13.11 КоАП
Нет чекбокса согласия на форме заказа (в т.ч. гостевого) / согласие некорректно300–700 тыс. ₽ч. 2 ст. 13.11 КоАП
То же, повторно1–1,5 млн ₽ч. 2.1 ст. 13.11 КоАП
Нет / не опубликована политика обработки ПДн30–60 тыс. ₽ч. 3 ст. 13.11 КоАП
Первичный сбор базы в зарубежной CRM без базы в РФ1–6 млн ₽ч. 8 ст. 13.11 КоАП
То же, повторно6–18 млн ₽ч. 9 ст. 13.11 КоАП
Не подано уведомление РКН о начале обработки ПДн100–300 тыс. ₽ч. 10 ст. 13.11 КоАП
Утечка базы 1 000–10 000 клиентов3–5 млн ₽ч. 12 ст. 13.11 КоАП
Утечка базы 10 000–100 000 клиентов5–10 млн ₽ч. 13 ст. 13.11 КоАП
Утечка базы свыше 100 000 клиентов10–15 млн ₽ч. 14 ст. 13.11 КоАП
Оборотный штраф за повторную утечку1–3% годовой выручки, не менее 20 млн ₽ч. 15 ст. 13.11 КоАП
Реклама по email/SMS без отдельного согласия на рассылку300 тыс.–1 млн ₽ч. 4.1 ст. 14.3 КоАП
Нет информации о продавце на сайте30–40 тыс. ₽ (либо 5–10 тыс. ₽)ч. 14.5 / 14.8 КоАП

Две суммы в последней строке — не опечатка: отсутствие данных о продавце подпадает под два конкурирующих состава КоАП (ст. 14.5 и ст. 14.8), и какая норма применится, решает практика или юрист.

Важно: ИП по утечке, локализации и неуведомлению РКН приравнены к юрлицам — «льготные» штрафы ИП здесь не действуют, в отличие от базового состава и чекбокса.

Реестр операторов ПДн: своя витрина или продажи только через маркетплейс

Если у продавца есть собственная витрина — сайт, лендинг с формой заказа, своя CRM или email-рассыльщик, — обязанность подать уведомление в РКН и вести всё, что положено оператору ПДн (политика, чекбоксы, основания сбора), есть почти всегда: он сам определяет цели и состав обработки, а значит, сам оператор — независимо от того, что параллельно продаёт и на маркетплейсе.

А если продавец торгует только через маркетплейс (Ozon, Wildberries, Я.Маркет) и своего сайта с формой сбора данных у него нет — оператором ПДн покупателя выступает сама площадка, а продавцу передаётся лишь ограниченный, обычно частично обезличенный набор данных для исполнения поставки.

Оговорка для честности: этот вывод — логика 152-ФЗ (оператором признаётся тот, кто определяет цели и состав обработки, ст. 3 п. 2), подтверждённая вторичным юридическим Q&A-источником и логикой политики конфиденциальности Ozon, а не прямое разъяснение РКН именно про продавцов на маркетплейсах. Формулируем как «по сложившейся практике», не как категоричную норму.

Что делать: чек-лист и как проверить сайт интернет-магазина за 60 секунд

Хотите проверить сайт на нарушения РКН прямо сейчас? Пройдитесь по чек-листу и запустите бесплатный автоматический сканер.

  1. Есть отдельный чекбокс согласия на форме заказа, включая гостевой
  2. Есть согласие с публичной офертой, если на сайте есть оплата
  3. Договор с платёжным агрегатором определяет данные, цели и защиту
  4. Чекбокс рассылки — отдельный от согласия на обработку ПДн
  5. Пиксели ремаркетинга на карточках товара не грузятся до согласия
  6. Зарубежные CRM и рассыльщики — не единственное место хранения базы
  7. Понятен статус в реестре операторов — получаете ли вы доступ к данным покупателя

Сервис проверки сайта на нарушение законодательства РФ «Сайт в порядке» из 17 автопроверок держит 12 особенно релевантных интернет-магазину — от политики конфиденциальности и согласий до локализации, иностранных трекеров, реестра операторов, оферты и политики возврата. Честно: сканер проверяет заказ и оплату по типовым страницам, включая карточку товара, но не каждую отдельно — и не проверяет PCI DSS и защиту платежа.

Ещё одна причина проверить сайт сейчас: в 2026 году дважды поменялись правила дистанционной торговли — постановление КС РФ № 7-П (действует) и постановление Правительства № 657 (с 1 сентября 2026) — время пересмотреть раздел «Возврат» и весь сайт заново.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт