Политика и Privacy by Default | DATUM Перейти к содержанию
инструкция 4 февраля 2028 года По состоянию на 4 февраля 2028 года

Политика и Privacy by Default

Privacy by Default — это принцип ст. 5 ФЗ-152: обработка ПДн только в объёме, необходимом для конкретной цели. Для интернет-магазина это означает минимальный сбор данных по умолчанию без дополнительных кликов пользователя.
С 30.05.2025 отсутствие политики конфиденциальности даёт штраф по ч. 3 ст. 13.11 КоАП до 60 000 ₽, а работа без баннера cookies — по ч. 1 до 300 000 ₽. GA4, Meta Pixel и аналогичные трекеры квалифицируются РКН как трансграничная передача ПДн.
Если вы маркетолог и ваш сайт собирает cookies без баннера согласия — у вас есть основание для протокола прямо сейчас. Эта инструкция даёт пошаговый план приведения сайта в соответствие.

В 2026 году РКН зафиксировал более 250 публичных утечек и активизировал проверки по индикаторам риска — включая отсутствие баннера согласия на cookies. Для маркетолога интернет-магазина, маркетплейса или SaaS-продукта Privacy by Default — это не абстракция, а конкретный перечень требований: политика конфиденциальности с обязательными разделами, баннер cookies с опцией отказа, отдельные согласия на рассылки и корректная маршрутизация данных через аналитические сервисы. Ниже — шесть шагов от аудита текущего состояния до финального контроля.

Шаг 1. Проверьте, что именно собирает ваш сайт

Первый шаг — инвентаризация. Откройте DevTools любого браузера, вкладку Network и зафиксируйте все домены, куда уходят запросы при загрузке страницы. Типичный интернет-магазин передаёт данные в GA4, Meta Pixel, Яндекс.Метрику, сервис email-рассылок и CDN.

«Ст. 3 ФЗ-152 относит к персональным данным любую информацию, прямо или косвенно идентифицирующую субъекта. Позиция РКН: cookies, содержащие идентификаторы устройства или сессии, подпадают под это определение.»

Для каждого внешнего сервиса зафиксируйте: какие данные передаются, в какую страну, есть ли договор с обработчиком (поручение по п. 3 ст. 6 ФЗ-152), подано ли уведомление о трансграничной передаче в РКН. GA4 с сервером в США и Meta Pixel с сервером в Ирландии — это трансграничная передача в страны без адекватной защиты по ст. 12 ФЗ-152. Без уведомления РКН — нарушение ч. 10 ст. 13.11 КоАП (штраф до 300 000 ₽).

По итогам инвентаризации составьте таблицу: сервис — страна — категория данных — правовое основание — статус уведомления РКН. Это исходная точка для всех последующих шагов.

Шаг 2. Составьте политику конфиденциальности с обязательными разделами

Политика конфиденциальности по ч. 2 ст. 18.1 ФЗ-152 должна содержать: перечень категорий обрабатываемых ПДн, цели обработки, правовые основания, сроки хранения, порядок реализации прав субъектов и сведения о принятых мерах защиты. Документ публикуется в открытом доступе — как правило, по адресу /privacy/ или /legal/privacy/.

«Ст. 18.1 ч. 2 ФЗ-152 обязывает оператора опубликовать документ, определяющий политику в отношении обработки ПДн. Отсутствие или недоступность документа — состав ч. 3 ст. 13.11 КоАП, штраф для юрлица 30 000–60 000 ₽.»

Для интернет-магазина политика охватывает несколько категорий субъектов: посетители сайта (cookies, аналитика), зарегистрированные покупатели (заказы, история), участники программы лояльности (бонусные карты, история покупок), подписчики рассылок. Каждая категория — отдельная цель, отдельное правовое основание, отдельный срок хранения.

Распространённая ошибка — объединять политику с пользовательским соглашением или договором-офертой. С 01.09.2025 согласие на обработку ПДн по ФЗ-156 оформляется отдельным документом и не может быть встроено в оферту. Политика — это информационный документ; согласие — отдельный юридический акт.

Политика есть, но написана три года назад — это риск?

Если маркетолог не обновлял политику после ФЗ-156 (01.09.2025) и после ужесточения требований к трансграничной передаче — документ, вероятно, не соответствует действующим нормам. РКН при плановой проверке сверяет содержание политики с фактическим составом обработки. Расхождение — основание для протокола по ч. 1 ст. 13.11 КоАП (штраф до 300 000 ₽). Юристы DATUM проведут аудит политики и пакета ОРД по чек-листу из 38 пунктов и выдадут план устранения.

Заказать аудит 152-ФЗ

Ответим за 2 часа · +7 (983) 510-38-76 · info@vitveteam.ru · Telegram

Шаг 3. Установите баннер cookies с корректной механикой согласия

Баннер cookies — это не технический элемент интерфейса, а юридический инструмент получения согласия по ст. 9 ФЗ-152. Механика должна соответствовать трём требованиям: согласие запрашивается до установки нефункциональных cookies; пользователь может отказаться так же легко, как согласиться; отказ не блокирует доступ к сайту.

«Ст. 9 ФЗ-152 (в редакции ФЗ-156 с 01.09.2025): согласие субъекта — отдельный документ или действие, не объединяемое с договором или офертой. Для cookies — это отдельный баннер с активным чекбоксом или кнопкой принятия. Молчание, предварительно проставленная галочка или продолжение использования сайта согласием не являются.»

Структура баннера для интернет-магазина: три категории cookies — функциональные (необходимы, без согласия), аналитические (GA4, Яндекс.Метрика — требуют согласия), маркетинговые (Meta Pixel, ретаргетинг — требуют отдельного согласия). Пользователь должен иметь возможность принять каждую категорию независимо. Единая кнопка «Принять все» без альтернативы — недостаточная механика по позиции РКН.

Техническая реализация: Consent Management Platform (CMP) должна блокировать загрузку скриптов аналитики и маркетинга до получения согласия. Загрузка GA4 или Pixel до клика пользователя — это обработка ПДн без согласия, что квалифицируется по ч. 2 ст. 13.11 КоАП (штраф 300 000–700 000 ₽). Настройку CMP проверьте через инструмент Google Tag Manager или аудит запросов в DevTools.

Можно ли использовать GA4 и Meta Pixel после ужесточения требований к трансграничке?

Да, но при соблюдении трёх условий. Первое — уведомление РКН о трансграничной передаче по ст. 12 ФЗ-152 до начала передачи данных. Второе — наличие правового основания: согласие пользователя на передачу данных в конкретную страну (США, Ирландия), отражённое в политике. Третье — договор с сервисом как обработчиком ПДн по поручению (п. 3 ст. 6 ФЗ-152), устанавливающий ограничения на использование данных.

«Ст. 12 ФЗ-152: до начала трансграничной передачи в страну, не обеспечивающую адекватную защиту ПДн, оператор уведомляет РКН. США и страны ЕС в перечень стран с адекватной защитой не включены (перечень устанавливается приказом РКН). Передача без уведомления — ч. 10 ст. 13.11 КоАП, штраф 100 000–300 000 ₽.»

Практический вопрос — как технически ограничить передачу данных. Для GA4: активируйте сервер-сайд тегирование с прокси-сервером в России, исключите из передачи IP-адреса и идентификаторы пользователей (настройки Data Redaction). Для Meta Pixel: используйте Conversions API с сервером в РФ вместо клиентского пикселя. Эти меры не исключают трансграничную передачу полностью, но снижают состав нарушения при проверке.

Важная оговорка: настройка сервер-сайд решений требует совместной работы маркетолога и CTO. Маркетолог формирует требования к составу передаваемых событий; CTO реализует техническую архитектуру и документирует меры защиты по Приказу ФСТЭК №21.

Если маркетолог использует GA4 или Meta Pixel без уведомления РКН о трансграничной передаче — протокол возможен в любой момент внеплановой проверки. Уведомление подаётся до начала передачи; задним числом это не исправить.

Заказать аудит 152-ФЗ

Шаг 4. Настройте согласия для email-рассылок и программ лояльности

Email-рассылка — самостоятельная цель обработки ПДн, отдельная от оформления заказа. Согласие на рассылку не вытекает из факта покупки. По ст. 9 ФЗ-152 в редакции с 01.09.2025 согласие должно содержать: наименование оператора, цель (маркетинговые рассылки), перечень обрабатываемых данных (email, имя), срок действия, способ отзыва.

Механика double opt-in — подтверждение подписки через переход по ссылке в письме — обеспечивает доказательную базу. Единственная галочка «Согласен на рассылку» при регистрации, предварительно проставленная или встроенная в оферту, не соответствует требованиям ст. 9 после 01.09.2025. При получении жалобы субъекта РКН запросит скриншот формы согласия и лог времени подписки.

«Ст. 10.1 ФЗ-152: распространение ПДн (в том числе адресная рассылка) допускается только при наличии отдельного согласия субъекта. Молчание или продолжение использования сервиса согласием на рассылку не являются.»

Программы лояльности — отдельный кейс. Бонусная карта предполагает накопление истории покупок, аналитику поведения, персонализированные предложения. Это три разные цели с разными правовыми основаниями. Согласие на участие в программе лояльности не включает автоматически согласие на профилирование и таргетированные коммуникации. Каждое основание — отдельный пункт в форме согласия.

Шаг 5. Разграничьте роли оператора и обработчика на маркетплейсе

Для продавца на маркетплейсе вопрос о роли — практически значимый. Если маркетплейс собирает данные покупателя от своего имени и передаёт продавцу только данные для исполнения заказа — продавец действует как обработчик по поручению маркетплейса (п. 3 ст. 6 ФЗ-152). Продавец не является самостоятельным оператором в части этих данных, но обязан соблюдать условия договора-поручения и не обрабатывать данные за его рамками.

Если продавец собирает данные покупателей через собственный сайт, форму или CRM параллельно с маркетплейсом — он самостоятельный оператор со всеми вытекающими обязанностями: уведомление РКН, политика, согласия, ОРД. Смешивание баз покупателей маркетплейса и собственного сайта нарушает принцип ст. 5 о несовместимости целей обработки.

Что подготовить маркетологу для соответствия Privacy by Default

  • Инвентаризация внешних сервисов: список всех трекеров, аналитических систем и рассылочных платформ с указанием страны сервера и состава передаваемых данных.
  • Актуальная политика конфиденциальности с разделами по ч. 2 ст. 18.1 ФЗ-152: цели, основания, сроки хранения, права субъектов.
  • Баннер cookies с разделением по категориям и механикой блокировки скриптов до согласия.
  • Отдельные формы согласия на рассылку с поддержкой double opt-in и фиксацией времени подписки.
  • Уведомления РКН о трансграничной передаче для каждого иностранного сервиса, получающего ПДн пользователей.

Шаг 6. Обеспечьте механизм отзыва согласия и обработку запросов субъектов

По ст. 9 ФЗ-152 субъект вправе отозвать согласие в любой момент. Отзыв должен быть таким же простым, как дача согласия. Для рассылок — ссылка «Отписаться» в каждом письме, ведущая к немедленному прекращению рассылки. Прекращение рассылки не означает автоматического уничтожения данных: хранение для целей исполнения договора (история заказов) продолжается на основании п. 5 ст. 6 ФЗ-152.

По ст. 20 ФЗ-152 оператор обязан ответить на запрос субъекта в течение 10 рабочих дней. Запрос может касаться состава обрабатываемых данных, оснований обработки, получателей данных. Отсутствие ответа — ч. 4 ст. 13.11 КоАП (штраф 40 000–80 000 ₽). Ответы на запросы субъектов должны фиксироваться в журнале обращений.

«Ст. 21 ФЗ-152: при требовании субъекта об уничтожении ПДн оператор обязан прекратить обработку и уничтожить данные, если отсутствуют основания для продолжения. Срок — 7 рабочих дней. Исключение: данные, обрабатываемые для исполнения договора или по иному законному основанию, не подлежат уничтожению до истечения соответствующего срока.»

Технически: форма запроса субъекта должна быть доступна с сайта (часто размещается в разделе политики конфиденциальности или в личном кабинете). Письма на info@ без маршрутизации к ответственному сотруднику — типичная причина пропуска 10-дневного срока и последующего штрафа.

Как это выглядит на практике: два сценария

Сценарий 1. Интернет-магазин без баннера cookies. Маркетолог крупного ритейлера (Центральный ФО, весна 2026) обнаружил при аудите, что GA4 и Meta Pixel загружаются синхронно с первым запросом страницы без каких-либо баннеров. Данные уходили в США с момента запуска сайта в 2023 году. Уведомления РКН о трансграничной передаче не было. При внеплановой проверке РКН зафиксировал два состава: ч. 1 ст. 13.11 (обработка без согласия) и ч. 10 ст. 13.11 (неуведомление о трансграничке). Штраф составил сотни тысяч рублей по совокупности. Устранение заняло три недели: установка CMP, подача уведомлений в РКН, обновление политики.

Сценарий 2. Продавец маркетплейса и собственная CRM. Компания (Уральский ФО, конец 2025) вела продажи через крупный маркетплейс и параллельно загружала базу покупателей в собственную CRM для рассылок. Договор с маркетплейсом запрещал использование данных покупателей вне платформы. При жалобе покупателя РКН установил нарушение ст. 5 ФЗ-152 (несовместимость целей) и ст. 9 (рассылка без отдельного согласия). Компания получила предписание и штраф. Уведомление РКН в реестре операторов также отсутствовало — дополнительный состав по ч. 10 ст. 13.11 КоАП.

Услуги DATUM по теме

Частые вопросы

1. Считаются ли cookies персональными данными?

По позиции РКН — да, если cookie содержит идентификатор, позволяющий косвенно идентифицировать пользователя: ID сессии, ID устройства, привязанный к профилю аккаунта. Это следует из определения ПДн в ст. 3 ФЗ-152 («любая информация, прямо или косвенно идентифицирующая физическое лицо»). Функциональные cookies, не связанные с идентификацией (например, выбор языка), под это определение не подпадают и согласия не требуют.

2. Можно ли использовать GA4 после ужесточения требований к трансграничной передаче?

Да, при соблюдении трёх условий: уведомление РКН о трансграничной передаче в США по ст. 12 ФЗ-152 подано до начала передачи данных; в политике конфиденциальности указаны получатель данных (Google LLC), страна и цель; получено согласие пользователя на передачу данных за рубеж. Дополнительно рекомендуется использовать сервер-сайд тегирование с прокси в России для минимизации состава передаваемых идентификаторов.

3. Кто является оператором ПДн — маркетплейс или продавец на нём?

Зависит от архитектуры отношений. Если продавец получает данные покупателей только через платформу маркетплейса и в рамках договора-поручения — он обработчик по п. 3 ст. 6 ФЗ-152, а маркетплейс — оператор. Если продавец самостоятельно собирает данные через собственный сайт, форму или CRM — он самостоятельный оператор и обязан уведомить РКН, опубликовать политику и получить согласия. Использование данных маркетплейса за рамками договора-поручения нарушает ст. 5 ФЗ-152.

4. Что грозит за отсутствие баннера cookies?

Отсутствие баннера при использовании аналитических или маркетинговых cookies квалифицируется по ч. 1 ст. 13.11 КоАП как обработка ПДн без правового основания (штраф для юрлица 150 000–300 000 ₽). При повторном нарушении — ч. 1.1 (300 000–500 000 ₽). Если доказана передача данных иностранным сервисам без уведомления РКН — дополнительный состав по ч. 10 (100 000–300 000 ₽). Оба протокола могут быть составлены по итогам одной проверки.

5. Как оформить отзыв подписки на рассылку в соответствии с ФЗ-152?

Каждое письмо рассылки должно содержать явную ссылку «Отписаться», ведущую к немедленному прекращению рассылки без дополнительных форм или условий. Факт отписки и время фиксируются в системе рассылки. После отзыва согласия обработка данных для целей рассылки прекращается, но данные, необходимые для исполнения договора (история заказов), продолжают храниться на основании п. 5 ст. 6 ФЗ-152. Маршрут запроса через info@ без журнала обращений создаёт риск пропуска 10-дневного срока по ст. 20 ФЗ-152.

6. Нужно ли переоформлять согласия, полученные до 01.09.2025?

По ФЗ-156 от 24.06.2025 обратной силы нет: согласия, полученные до 01.09.2025, не требуют обязательного переоформления. Однако если форма согласия была встроена в оферту или трудовой договор, а не оформлена отдельным документом — при обновлении этих документов после 01.09.2025 согласие необходимо выделить отдельно. Новые согласия, получаемые после 01.09.2025, обязаны соответствовать требованиям ст. 9 ФЗ-152 в новой редакции.

Итог

Privacy by Default для интернет-магазина — это шесть конкретных действий: инвентаризация трекеров, актуальная политика конфиденциальности, баннер cookies с корректной механикой, отдельные согласия на рассылки, уведомления РКН о трансграничной передаче и работающий механизм отзыва согласия. Каждый пропущенный элемент — самостоятельный состав нарушения по ст. 13.11 КоАП с диапазоном штрафов от 30 000 до 700 000 ₽.

Практика DATUM по сопровождению e-commerce и цифровых продуктов в части 152-ФЗ включает аудит сайтов, подготовку пакета ОРД для интернет-магазинов и маркетплейсов, оформление трансграничной передачи и защиту в арбитраже при штрафах по ст. 13.11 КоАП.

КЗ
Партнёр · Цифровые продукты
Партнёр практики DATUM по цифровым продуктам и e-commerce. Специализация — cookies как ПДн, согласия в интернет-магазинах и SaaS, трансграничные сервисы аналитики (GA4, Meta Pixel), программы лояльности, политики конфиденциальности для маркетплейсов.

4 февраля 2028 года