с 30 мая 2025 года вступают в силу важные поправки к закону №152-фз «о персональных данных». для розницы и e-commerce это не просто формальное ужесточение: теперь даже за баннер с ретаргетингом или сбор e-mail через pop-up можно получить штраф до 15 млн рублей. и это только начало.
разбираемся, что изменилось и как подготовиться, если вы продаёте онлайн или офлайн.
рассказывает владислав яриков, руководитель коммерческой горизонтали data и marketing pim solutions.
почему теперь почти каждый интернет-магазин — оператор пдн
сейчас оператором персональных данных можно признать буквально каждого, кто работает с клиентскими данными. в том числе и интернет-магазины, если они:
- принимают заказы на сайте, в мессенджерах, через соцсети или маркетплейсы
- собирают e-mail или телефон, даже просто ради рассылки промокода
- используют google analytics или другие рекламные/аналитические скрипты
- показывают рекламу с ретаргетингом
- хранят данные клиентов в crm, excel или личных переписках
- проводят акции, конкурсы, дают купоны за регистрацию
- работают с партнёрами, передающими лиды
даже если это просто локальный шоурум в соцсетях или владелец магазина-лендинга, он уже подпадает под закон и обязан:
- зарегистрироваться как оператор в роскомнадзоре
- подготовить и опубликовать политику обработки пдн
- обеспечить защиту данных в зависимости от уровня угроз
- не допускать несанкционированной передачи данных третьим лицам
- следить за тем, что делают подрядчики с переданными им пдн
что будет, если ничего не делать?
штрафы вырастут в разы:
- до 15 млн рублей за утечку
- до 300 тыс. рублей за работу без регистрации в реестре операторов персональных данных
- уголовная ответственность — если данные использовались в мошенничестве или были переданы за границу
блокировка сайта:
если вы используете незаконную передачу данных за рубеж (например, скрипты от google и др.), роскомнадзор может инициировать ограничение доступа к сайту.
проверки:
в 2024 году уже начались выборочные проверки малого бизнеса. приоритет — онлайн-продавцы и сервисы с регистрацией.
как интернет-магазинам соблюдать закон
вот список типичных ситуаций, в которых интернет-магазин нарушает закон, даже если он об этом не подозревает.
| что вы делаете? | это уже обработка пдн? |
| собираете e-mail или телефон | да |
| делаете рассылки или обзвоны | да |
| сохраняете данные клиентов в amocrm, bitrix, notion, excel | да |
| настраиваете ретаргетинг через пиксели | да |
| используете google analytics, chatgpt, notion, tilda, shopify | да (может быть трансграничная передача) |
6 шагов для e-commerce и ритейла
чтобы избежать огромных штрафов на нарушение порядка работы с пдн, нужно в первую очередь выполнить 6 пунктов.
- проведите аудит: какие персональные данные вы собираете и где они хранятся?
- проверьте подрядчиков: особенно веб-студии, таргетологов, crm-интеграторов, тех, кто имеет доступ к базе.
- зарегистрируйтесь в роскомнадзоре как оператор пдн.
- опубликуйте на сайте политику обработки данных. лучше — с чек-боксами согласия.
- обезопасьте хранение: crm с шифрованием, контроль доступа, регулярные бэкапы.
- уберите лишние скрипты, которые отправляют данные за границу: особенно google.
важно: даже если база у вас на google таблицах или переписках в telegram, это тоже обработка.
что дальше: ии и обязательная передача обезличенных данных
с 1 сентября 2025 года вступает в силу новый блок закона — об обучении ии на обезличенных персональных данных. интернет-магазины, особенно крупные, будут обязаны:
- обезличивать данные клиентов (например, для аналитики и сегментации)
- передавать их в госсистему (правила в процессе уточнения)
- поддерживать прозрачность обработки — кто, как и зачем использует данные
это касается, например, истории заказов, поведения на сайте, соцдем-профилей — без фио и телефонов, но с чёткой привязкой к цифровому поведению.
что делать уже сейчас?
если у вас меньше 100 заказов в месяц:
— зарегистрируйтесь как оператор, разместите политику, обезопасьте базу.
если вы в сегменте dtc или работаете с постоянными клиентами:
— убедитесь, что каждый подписчик дал согласие, используйте отечественные сервисы.
если у вас интернет-магазин на shopify, tilda, retailcrm, 1с-битрикс:
— проверьте, где хранятся данные, и подписывайте договоры с обработчиками.
если используете сквозную аналитику, e-mail маркетинг, пиксели:
— настройте сбор данных по новым правилам, добавьте согласия, исключите трансграничные риски.
новый закон — это как касса
законодательство меняется, и теперь даже маркетинг без формального согласия — риск. если раньше можно было «не заморачиваться», то теперь персональные данные стали такой же критической зоной, как финансы или охрана труда.
простой принцип: если у вас есть клиент — вы уже под прицелом. но если работать легально и соблюдать правила, то проблем можно будет избежать.
владислав яриков,
руководитель коммерческой горизонтали data и marketing pim solutions.
для new retail