Политика и Privacy by Default
В 2026 году РКН зафиксировал более 250 публичных утечек и активизировал проверки по индикаторам риска — включая отсутствие баннера согласия на cookies. Для маркетолога интернет-магазина, маркетплейса или SaaS-продукта Privacy by Default — это не абстракция, а конкретный перечень требований: политика конфиденциальности с обязательными разделами, баннер cookies с опцией отказа, отдельные согласия на рассылки и корректная маршрутизация данных через аналитические сервисы. Ниже — шесть шагов от аудита текущего состояния до финального контроля.
Шаг 1. Проверьте, что именно собирает ваш сайт
Первый шаг — инвентаризация. Откройте DevTools любого браузера, вкладку Network и зафиксируйте все домены, куда уходят запросы при загрузке страницы. Типичный интернет-магазин передаёт данные в GA4, Meta Pixel, Яндекс.Метрику, сервис email-рассылок и CDN.
Для каждого внешнего сервиса зафиксируйте: какие данные передаются, в какую страну, есть ли договор с обработчиком (поручение по п. 3 ст. 6 ФЗ-152), подано ли уведомление о трансграничной передаче в РКН. GA4 с сервером в США и Meta Pixel с сервером в Ирландии — это трансграничная передача в страны без адекватной защиты по ст. 12 ФЗ-152. Без уведомления РКН — нарушение ч. 10 ст. 13.11 КоАП (штраф до 300 000 ₽).
По итогам инвентаризации составьте таблицу: сервис — страна — категория данных — правовое основание — статус уведомления РКН. Это исходная точка для всех последующих шагов.
Шаг 2. Составьте политику конфиденциальности с обязательными разделами
Политика конфиденциальности по ч. 2 ст. 18.1 ФЗ-152 должна содержать: перечень категорий обрабатываемых ПДн, цели обработки, правовые основания, сроки хранения, порядок реализации прав субъектов и сведения о принятых мерах защиты. Документ публикуется в открытом доступе — как правило, по адресу /privacy/ или /legal/privacy/.
Для интернет-магазина политика охватывает несколько категорий субъектов: посетители сайта (cookies, аналитика), зарегистрированные покупатели (заказы, история), участники программы лояльности (бонусные карты, история покупок), подписчики рассылок. Каждая категория — отдельная цель, отдельное правовое основание, отдельный срок хранения.
Распространённая ошибка — объединять политику с пользовательским соглашением или договором-офертой. С 01.09.2025 согласие на обработку ПДн по ФЗ-156 оформляется отдельным документом и не может быть встроено в оферту. Политика — это информационный документ; согласие — отдельный юридический акт.
Политика есть, но написана три года назад — это риск?
Если маркетолог не обновлял политику после ФЗ-156 (01.09.2025) и после ужесточения требований к трансграничной передаче — документ, вероятно, не соответствует действующим нормам. РКН при плановой проверке сверяет содержание политики с фактическим составом обработки. Расхождение — основание для протокола по ч. 1 ст. 13.11 КоАП (штраф до 300 000 ₽). Юристы DATUM проведут аудит политики и пакета ОРД по чек-листу из 38 пунктов и выдадут план устранения.
Заказать аудит 152-ФЗОтветим за 2 часа · +7 (983) 510-38-76 · info@vitveteam.ru · Telegram
Шаг 3. Установите баннер cookies с корректной механикой согласия
Баннер cookies — это не технический элемент интерфейса, а юридический инструмент получения согласия по ст. 9 ФЗ-152. Механика должна соответствовать трём требованиям: согласие запрашивается до установки нефункциональных cookies; пользователь может отказаться так же легко, как согласиться; отказ не блокирует доступ к сайту.
Структура баннера для интернет-магазина: три категории cookies — функциональные (необходимы, без согласия), аналитические (GA4, Яндекс.Метрика — требуют согласия), маркетинговые (Meta Pixel, ретаргетинг — требуют отдельного согласия). Пользователь должен иметь возможность принять каждую категорию независимо. Единая кнопка «Принять все» без альтернативы — недостаточная механика по позиции РКН.
Техническая реализация: Consent Management Platform (CMP) должна блокировать загрузку скриптов аналитики и маркетинга до получения согласия. Загрузка GA4 или Pixel до клика пользователя — это обработка ПДн без согласия, что квалифицируется по ч. 2 ст. 13.11 КоАП (штраф 300 000–700 000 ₽). Настройку CMP проверьте через инструмент Google Tag Manager или аудит запросов в DevTools.
Можно ли использовать GA4 и Meta Pixel после ужесточения требований к трансграничке?
Да, но при соблюдении трёх условий. Первое — уведомление РКН о трансграничной передаче по ст. 12 ФЗ-152 до начала передачи данных. Второе — наличие правового основания: согласие пользователя на передачу данных в конкретную страну (США, Ирландия), отражённое в политике. Третье — договор с сервисом как обработчиком ПДн по поручению (п. 3 ст. 6 ФЗ-152), устанавливающий ограничения на использование данных.
Практический вопрос — как технически ограничить передачу данных. Для GA4: активируйте сервер-сайд тегирование с прокси-сервером в России, исключите из передачи IP-адреса и идентификаторы пользователей (настройки Data Redaction). Для Meta Pixel: используйте Conversions API с сервером в РФ вместо клиентского пикселя. Эти меры не исключают трансграничную передачу полностью, но снижают состав нарушения при проверке.
Важная оговорка: настройка сервер-сайд решений требует совместной работы маркетолога и CTO. Маркетолог формирует требования к составу передаваемых событий; CTO реализует техническую архитектуру и документирует меры защиты по Приказу ФСТЭК №21.
Если маркетолог использует GA4 или Meta Pixel без уведомления РКН о трансграничной передаче — протокол возможен в любой момент внеплановой проверки. Уведомление подаётся до начала передачи; задним числом это не исправить.
Заказать аудит 152-ФЗШаг 4. Настройте согласия для email-рассылок и программ лояльности
Email-рассылка — самостоятельная цель обработки ПДн, отдельная от оформления заказа. Согласие на рассылку не вытекает из факта покупки. По ст. 9 ФЗ-152 в редакции с 01.09.2025 согласие должно содержать: наименование оператора, цель (маркетинговые рассылки), перечень обрабатываемых данных (email, имя), срок действия, способ отзыва.
Механика double opt-in — подтверждение подписки через переход по ссылке в письме — обеспечивает доказательную базу. Единственная галочка «Согласен на рассылку» при регистрации, предварительно проставленная или встроенная в оферту, не соответствует требованиям ст. 9 после 01.09.2025. При получении жалобы субъекта РКН запросит скриншот формы согласия и лог времени подписки.
Программы лояльности — отдельный кейс. Бонусная карта предполагает накопление истории покупок, аналитику поведения, персонализированные предложения. Это три разные цели с разными правовыми основаниями. Согласие на участие в программе лояльности не включает автоматически согласие на профилирование и таргетированные коммуникации. Каждое основание — отдельный пункт в форме согласия.
Шаг 5. Разграничьте роли оператора и обработчика на маркетплейсе
Для продавца на маркетплейсе вопрос о роли — практически значимый. Если маркетплейс собирает данные покупателя от своего имени и передаёт продавцу только данные для исполнения заказа — продавец действует как обработчик по поручению маркетплейса (п. 3 ст. 6 ФЗ-152). Продавец не является самостоятельным оператором в части этих данных, но обязан соблюдать условия договора-поручения и не обрабатывать данные за его рамками.
Если продавец собирает данные покупателей через собственный сайт, форму или CRM параллельно с маркетплейсом — он самостоятельный оператор со всеми вытекающими обязанностями: уведомление РКН, политика, согласия, ОРД. Смешивание баз покупателей маркетплейса и собственного сайта нарушает принцип ст. 5 о несовместимости целей обработки.
Что подготовить маркетологу для соответствия Privacy by Default
- Инвентаризация внешних сервисов: список всех трекеров, аналитических систем и рассылочных платформ с указанием страны сервера и состава передаваемых данных.
- Актуальная политика конфиденциальности с разделами по ч. 2 ст. 18.1 ФЗ-152: цели, основания, сроки хранения, права субъектов.
- Баннер cookies с разделением по категориям и механикой блокировки скриптов до согласия.
- Отдельные формы согласия на рассылку с поддержкой double opt-in и фиксацией времени подписки.
- Уведомления РКН о трансграничной передаче для каждого иностранного сервиса, получающего ПДн пользователей.
Шаг 6. Обеспечьте механизм отзыва согласия и обработку запросов субъектов
По ст. 9 ФЗ-152 субъект вправе отозвать согласие в любой момент. Отзыв должен быть таким же простым, как дача согласия. Для рассылок — ссылка «Отписаться» в каждом письме, ведущая к немедленному прекращению рассылки. Прекращение рассылки не означает автоматического уничтожения данных: хранение для целей исполнения договора (история заказов) продолжается на основании п. 5 ст. 6 ФЗ-152.
По ст. 20 ФЗ-152 оператор обязан ответить на запрос субъекта в течение 10 рабочих дней. Запрос может касаться состава обрабатываемых данных, оснований обработки, получателей данных. Отсутствие ответа — ч. 4 ст. 13.11 КоАП (штраф 40 000–80 000 ₽). Ответы на запросы субъектов должны фиксироваться в журнале обращений.
Технически: форма запроса субъекта должна быть доступна с сайта (часто размещается в разделе политики конфиденциальности или в личном кабинете). Письма на info@ без маршрутизации к ответственному сотруднику — типичная причина пропуска 10-дневного срока и последующего штрафа.
Как это выглядит на практике: два сценария
Сценарий 1. Интернет-магазин без баннера cookies. Маркетолог крупного ритейлера (Центральный ФО, весна 2026) обнаружил при аудите, что GA4 и Meta Pixel загружаются синхронно с первым запросом страницы без каких-либо баннеров. Данные уходили в США с момента запуска сайта в 2023 году. Уведомления РКН о трансграничной передаче не было. При внеплановой проверке РКН зафиксировал два состава: ч. 1 ст. 13.11 (обработка без согласия) и ч. 10 ст. 13.11 (неуведомление о трансграничке). Штраф составил сотни тысяч рублей по совокупности. Устранение заняло три недели: установка CMP, подача уведомлений в РКН, обновление политики.
Сценарий 2. Продавец маркетплейса и собственная CRM. Компания (Уральский ФО, конец 2025) вела продажи через крупный маркетплейс и параллельно загружала базу покупателей в собственную CRM для рассылок. Договор с маркетплейсом запрещал использование данных покупателей вне платформы. При жалобе покупателя РКН установил нарушение ст. 5 ФЗ-152 (несовместимость целей) и ст. 9 (рассылка без отдельного согласия). Компания получила предписание и штраф. Уведомление РКН в реестре операторов также отсутствовало — дополнительный состав по ч. 10 ст. 13.11 КоАП.
Услуги DATUM по теме
- Аудит соответствия 152-ФЗ — проверка политики, баннера, согласий и трансграничной передачи по чек-листу
- Комплект ОРД под ключ — политика, согласия, приказы и журналы для интернет-магазина
- Защита при штрафе в арбитраже — обжалование протоколов по ч. 1, ч. 2, ч. 10 ст. 13.11 КоАП
Частые вопросы
1. Считаются ли cookies персональными данными?
По позиции РКН — да, если cookie содержит идентификатор, позволяющий косвенно идентифицировать пользователя: ID сессии, ID устройства, привязанный к профилю аккаунта. Это следует из определения ПДн в ст. 3 ФЗ-152 («любая информация, прямо или косвенно идентифицирующая физическое лицо»). Функциональные cookies, не связанные с идентификацией (например, выбор языка), под это определение не подпадают и согласия не требуют.
2. Можно ли использовать GA4 после ужесточения требований к трансграничной передаче?
Да, при соблюдении трёх условий: уведомление РКН о трансграничной передаче в США по ст. 12 ФЗ-152 подано до начала передачи данных; в политике конфиденциальности указаны получатель данных (Google LLC), страна и цель; получено согласие пользователя на передачу данных за рубеж. Дополнительно рекомендуется использовать сервер-сайд тегирование с прокси в России для минимизации состава передаваемых идентификаторов.
3. Кто является оператором ПДн — маркетплейс или продавец на нём?
Зависит от архитектуры отношений. Если продавец получает данные покупателей только через платформу маркетплейса и в рамках договора-поручения — он обработчик по п. 3 ст. 6 ФЗ-152, а маркетплейс — оператор. Если продавец самостоятельно собирает данные через собственный сайт, форму или CRM — он самостоятельный оператор и обязан уведомить РКН, опубликовать политику и получить согласия. Использование данных маркетплейса за рамками договора-поручения нарушает ст. 5 ФЗ-152.
4. Что грозит за отсутствие баннера cookies?
Отсутствие баннера при использовании аналитических или маркетинговых cookies квалифицируется по ч. 1 ст. 13.11 КоАП как обработка ПДн без правового основания (штраф для юрлица 150 000–300 000 ₽). При повторном нарушении — ч. 1.1 (300 000–500 000 ₽). Если доказана передача данных иностранным сервисам без уведомления РКН — дополнительный состав по ч. 10 (100 000–300 000 ₽). Оба протокола могут быть составлены по итогам одной проверки.
5. Как оформить отзыв подписки на рассылку в соответствии с ФЗ-152?
Каждое письмо рассылки должно содержать явную ссылку «Отписаться», ведущую к немедленному прекращению рассылки без дополнительных форм или условий. Факт отписки и время фиксируются в системе рассылки. После отзыва согласия обработка данных для целей рассылки прекращается, но данные, необходимые для исполнения договора (история заказов), продолжают храниться на основании п. 5 ст. 6 ФЗ-152. Маршрут запроса через info@ без журнала обращений создаёт риск пропуска 10-дневного срока по ст. 20 ФЗ-152.
6. Нужно ли переоформлять согласия, полученные до 01.09.2025?
По ФЗ-156 от 24.06.2025 обратной силы нет: согласия, полученные до 01.09.2025, не требуют обязательного переоформления. Однако если форма согласия была встроена в оферту или трудовой договор, а не оформлена отдельным документом — при обновлении этих документов после 01.09.2025 согласие необходимо выделить отдельно. Новые согласия, получаемые после 01.09.2025, обязаны соответствовать требованиям ст. 9 ФЗ-152 в новой редакции.
Итог
Privacy by Default для интернет-магазина — это шесть конкретных действий: инвентаризация трекеров, актуальная политика конфиденциальности, баннер cookies с корректной механикой, отдельные согласия на рассылки, уведомления РКН о трансграничной передаче и работающий механизм отзыва согласия. Каждый пропущенный элемент — самостоятельный состав нарушения по ст. 13.11 КоАП с диапазоном штрафов от 30 000 до 700 000 ₽.
Практика DATUM по сопровождению e-commerce и цифровых продуктов в части 152-ФЗ включает аудит сайтов, подготовку пакета ОРД для интернет-магазинов и маркетплейсов, оформление трансграничной передачи и защиту в арбитраже при штрафах по ст. 13.11 КоАП.
4 февраля 2028 года