Юридический аудит

Интернет-магазин и 152-ФЗ

В интернет-магазине персональных данных больше, чем кажется: от корзины и заказа до адреса доставки, истории покупок и отзывов. Главное — чтобы каждому этапу соответствовало понятное объяснение и, где нужно, отдельное согласие.

Опубликовано: · Обновлено: · Проверено:

Интернет-магазин и 152-ФЗ
Схема Auteh Auteh · Proprietary — all rights reserved

Интернет-магазин — самое «плотное» по данным место на сайте. За один заказ человек оставляет имя, телефон, адрес, а часто и историю покупок. Разберём, какие точки обычно пропускают.

Карта точек сбора данных

ТочкаДанныеЧастая проблема
Корзинатовары, иногда город«корзина молча» сохраняет без объяснения
Оформление заказаимя, телефон, адреснет пояснения, куда идут данные
Оплатаданные картывиджет платёжки без упоминания в документах
Доставкаадрес, контакты получателянет упоминания службы доставки
Программа лояльностителефон, история покупоксогласие «в одной галочке» с бонусами
Отзывыимя, фото, текстнет правил публикации и удаления
Рассылкаemail, телефоннет отдельного действия «подписаться»

Что проверить на каждом шаге

Корзина. Если сайт запоминает состав корзины с помощью cookie — это стоит отразить в документах. «Мы сохраняем корзину» в политике персональных данных многим кажется избыточным, но это честно.

Оформление заказа. Здесь главный текст для посетителя — «данные нужны, чтобы доставить заказ». Форма должна быть защищена (https), а ссылка на политику — рядом с кнопкой.

Оплата. Данные карты обычно обрабатывает платёжный сервис, а не ваш сайт. Это надо сказать: кто платёжный партнёр, что вы не храните карты. Если документы об этом молчат — типовое замечание аудита.

Доставка. Вы передаёте имя, телефон и адрес службе доставки. В политике должен быть раздел про передачу данных перевозчику. Если его нет — текст неполный.

Лояльность и рассылка

Программы лояльности — отдельная история: телефон, история покупок, накопленные баллы. Это данные, которые вы обрабатываете не для доставки, а для анализа. Держите их отдельно от «согласия на заказ»: человек должен отдельно решить, участвовать ли в программе.

То же самое с рассылкой: подписка — отдельное действие, а не «приложение» к заказу. Ссылка на отписку должна быть рабочей.

Ошибки, которые видны снаружи

  1. Политика описывает только «обратную связь», а магазин живёт иначе.
  2. Нет упоминания платёжного партнёра и службы доставки.
  3. Форма на мобильной версии без согласия — блок «уехал» при вёрстке.
  4. Счётчики и пиксели на страницах товаров без упоминания в документах.

> Универсального «чека для всех магазинов» нет: набор документов зависит от состава данных. Внешняя проверка покажет видимые точки — проверить интернет-магазин бесплатно.

Частые вопросы

Какие данные магазин вообще вправе собирать?

Те, что нужны для работы: имя и адрес для доставки, телефон для связи, состав заказа. Лишние поля (день рождения, семейное положение) стоит убирать, если для них нет отдельной цели.

Нужно ли согласие на оформлении заказа?

Если обработка нужна для исполнения договора купли-продажи, согласие не единственный путь. Но прозрачность — кто вы, зачем данные, куда они идут — нужна в любом случае.

Достаточно ли «нажимая, вы соглашаетесь»?

Лучше отдельный выбор. Нажимать на кнопку «оформить заказ» — это действие по покупке, а не отдельное согласие. Разделяйте: «оформить» и «согласен на обработку».

Что с отзывами покупателей?

Имя, фото и текст отзыва публикуются — это тоже обработка. Нужны понятные правила и возможность удалить отзыв по запросу автора.

Что может проверить Auteh

Auteh анализирует публичную часть сайта и показывает признаки потенциальных проблем в выбранном направлении аудита. Результат — отчёт с найденными пунктами, а не юридическое заключение.

Источники