Как онлайн-продавцам работать с персональными данными в 2025 году. С учетом поправок в 152 ФЗ и других изменений законодательства
1
Фото:
Ingram Publishing / Фотобанк Лори
В последние годы проблема защиты персональных данных граждан все больше привлекает внимание законодателя. Это и понятно — "утечки" персональных данных происходят чуть ли не ежечасно, а их последствия могут быть весьма чувствительными.
Что изменилось для онлайн-продавцов в контексте работы с персданными в 2025 году? Рассмотрим по порядку.
Законодательство в области защиты и обработки персональных данных носит скорее догоняющий и уточняющий характер — в формате внесения пакетов изменений в Федеральный закон от 27.07.2006 N 152-ФЗ "О персональных данных". Так, в 2025 году этих пакетов было несколько: от 28.02.2025 (часть изменений вступила в силу с 1 июля 2025 года), от 08.08.2024 N 233-ФЗ, от 28.12.2024 N 519-ФЗ, от 23.05.2025 N 121-ФЗ и от 24.06.2025 N 156-ФЗ, которые вступают в силу с 1 сентября 2025 года.
Также параллельно были внесены изменения в КоАП РФ (от 23 и 30 мая 2025 года). Одновременно появился проект поправок в Постановление Правительства Российской Федерации "О государственной информационной системе, предназначенной для обработки персональных данных, полученных в результате обезличивания персональных данных, и внесении изменений в постановление Правительства Российской Федерации от 14 мая 2021 г. № 733". Чуть ранее, в конце 2024 года, в УК РФ был введен новый состав преступлений, связанных с обработкой персданных — ФЗ от 30.11.2024 N 421-ФЗ "О внесении изменений в Уголовный кодекс Российской Федерации". И это только основные поправки.
Уточнили понятия
Федеральный закон от 30.11.2024 N 420-ФЗ (ред. от 23.05.2025) "О внесении изменений в Кодекс Российской Федерации об административных правонарушениях" разводит три категории персональных данных: биометрические (голос, отпечатки пальцев, скан сетчатки и другие физические характеристики), специальные (информация о здоровье, вероисповедании, политических взглядах, судимостях) и обычные (сведения об имени, адресе электронной почты и т.д.), вводя разную ответственность за нарушения.
Уточняется понятие идентификатора — под ним теперь понимается уникальное обозначение сведений о физическом лице, содержащееся в информационной системе персональных данных оператора и относящееся к такому лицу.
Появился новый термин, который вводится с 1 сентября 2025 года — состав персональных данных. Под ним понимается массив информации, полученной в результате обезличивания персональных данных, сгруппированных по определенному признаку.
Ключевые изменения
Разберем основные нововведения.
1. Понятие "оператора персональных данных" теперь трактуется максимально широко
Если вы как предприниматель храните и обрабатываете (анализируете) хоть какую-то информацию о пользователях вашего сайта, то вы уже считаетесь оператором, даже если вы не юрлицо.
Также теперь к персданным относятся и сведения о поведении покупателя на сайте — порядок и продолжительность просмотра товаров и т.д. О том, что владелец сайта собирает и эти данные, уведомить потребителя и взять его согласие нужно отдельно.
Уведомить Роскомнадзор о том, что собираетесь заниматься обработкой персданных, до фактического начала такой обработки, даже если являетесь самозанятым. И с 30 мая 2025 года за неуведомление или несвоевременное уведомление госоргана такой нарушитель обязан платить штраф — на граждан в размере от пяти тысяч до десяти тысяч рублей; на должностных лиц — от тридцати тысяч до пятидесяти тысяч рублей; на юридических лиц — от ста тысяч до трехсот тысяч рублей.
2. Меняется порядок получения согласия на обработку персональных данных
С 1 сентября 2025 года оно должно быть оформлено отдельно от иных документов и иной информации, а субъект персональных данных подписывает его отдельно. То есть больше нельзя вводить это согласие в состав, например, пользовательского соглашения или правил продажи товаров на площадке.
3. Запрещается использование баз данных за пределами РФ
С 1 июля 2025 года запрещены запись, систематизация, накопление, хранение, уточнение (обновление, изменение) и извлечение с использованием баз данных, находящихся за пределами Российской Федерации. То есть от серверов и сервисов, располагающихся за границей, необходимо отказаться.
4. Операторы персданных обязаны передавать информацию во ФГИС "ЕИП НСУД"
С 1 сентября, с введением ст. 13.1 в 152-ФЗ у операторов персданных появляется новая обязанность — передавать по запросу Минцифры обезличенные персональные данные во ФГИС "Единая информационная платформа национальной системы управления данными". Операторы обязаны обезличить данные строго по утвержденным правилам и методам, исключающим наличие информации с ограниченным доступом, и передать их в указанную систему.
5. Продавец не вправе ограничивать доступ потребителя к информации о товарах и услугах в связи с отказом предоставить персональные данные
Внесены поправки в ЗоЗПП (Федеральный закон от 07.07.2025 N 194-ФЗ "О внесении изменений в Закон Российской Федерации "О защите прав потребителей"): продавец не вправе ограничивать доступ потребителя к информации о товарах (работах, услугах) в связи с отказом потребителя предоставить персональные данные за исключением случаев, если обязанность предоставления таких данных предусмотрена законодательством Российской Федерации.
Таким образом, с продавец обязан будет обосновывать, как собираемые им персональные данные связаны с пользованием его платформы, сайта и т.д.
Какие теперь штрафы
Как уже упоминалось выше, с 2025 года введены новые составы правонарушений и преступлений, связанных с обработкой персональных данных. Также повышены размеры штрафов по уже имеющимся составам и впервые в контексте персональных данных появились оборотные штрафы — то есть штрафы, привязанные к обороту предприятия.
В КоАП внесены следующие специальные составы:
- несвоевременное уведомление (или неуведомление) об утечке персданных: наказывается штрафами для граждан от 50 до 100 тысяч рублей, для должностных лиц — от 400 до 800 тысяч рублей, для юрлиц — от 1 до 3 миллионов рублей;
- действия оператора, повлекшие неправомерную передачу (то есть утечку) данных от 1 до 10 тысяч субъектов: наказываются штрафами для граждан — от 100 до 200 тысяч рублей, для должностных лиц — от 200 до 400 тысяч рублей, для юрлиц — от 3 до 5 миллионов рублей;
- действия оператора, повлекшие неправомерную передачу (то есть утечку) данных от 10 до 100 тысяч субъектов: наказываются штрафами для граждан — от 200 до 300 тысяч рублей, для должностных лиц: от 300 до 500 тысяч рублей, для юрлиц — от 5 до 10 миллионов рублей;
- действия оператора, повлекшие неправомерную передачу (то есть утечку) данных более 100 тысяч субъектов: наказываются штрафами для граждан от 300 до 400 тысяч рублей, для должностных лиц — от 400 до 600 тысяч рублей, для юрлиц — от 10 до 15 миллионов рублей Установлены повышенные штрафы за повторные нарушения: для граждан —от 400 до 600 тысяч рублей, для должностных лиц — от 800 тысяч до 1,2 миллиона рублей, для юрлиц — от 1 до 3% выручки за предшествующий год или от 20 до 500 миллионов рублей.
Отдельно вынесена ответственность за утечку специальной категории данных: штрафы для граждан составляют от 300 до 400 тысяч рублей, для должностных лиц — от 1 до 1,3 миллиона рублей, на юрлиц — от 10 миллионов до 15 миллионов рублей.
Утечка биометрических данных обойдется для граждан в сумму от 400 до 500 тысяч рублей, для должностных лиц — от 1,3 до 1,5 миллиона рублей, на юрлиц — от 15 миллионов до 20 миллионов рублей.
При этом по указанным спецсоставам нет возможности оплатить штраф со скидкой, а ИП отвечают как юрлица.
В области уголовной ответственности введена новая статья 272.1. "Незаконные использование и (или) передача, сбор и (или) хранение компьютерной информации, содержащей персональные данные, а равно создание и (или) обеспечение функционирования информационных ресурсов, предназначенных для ее незаконных хранения и (или) распространения". Ответственность по ей заключается в штрафах, принудительных работах или лишении свободы на срок до 4 лет.
Что делать предпринимателям
Для начала следует определить, являетесь ли вы оператором персональных данных. Если да, то важно проверить, уведомили ли вы об этом Роскомнадзор. Если орган уведомлен, но произошли какие-то изменения в процессах обработки персданных, нужно сообщить об этом в течение 15 дней. В случае прекращения обработки — в течение 10 дней.
Затем нужно внести изменения в "Политику обработки персональных данных" (более подробно описать, какие данные и почему вы обрабатываете, как это связано с предметом вашего договора с покупателями) и убедиться, что этот документ доступен вашим пользователям.
Кроме того, следует проверить, что на вашем сайте предусмотрено раздельное подписание основного пользовательского соглашения и согласия на обработку персданных. В согласии должно быть максимально подробно объяснено, какие данные собираются и зачем, как хранятся и как можно отозвать согласие на их обработку или более подробно ознакомиться с порядком их обработки.
Не лишним будет убедиться, что вы сделали все необходимое для технической защиты обрабатываемых персональных данных:
- определены работники, которым непосредственно поручена обработка, а для остальных — доступ к данным невозможен;
- проведен инструктаж работников: они предупреждены об ответственности за незаконный доступ и использование данных, и знают, что делать в случае утечки;
- обеспечена невозможность дальнейшего бесконтрольного распространения данных со стороны работников;
- установлено все необходимое программное обеспечение; оно является надежным, лицензионным, вовремя обновляется и его работа проверяется.
Оказывается ВНИМАНИЕ! Вы должны принять товар в течении 3 суток! Пофиг каких, хоть выходные, хоть праздники! Иначе ШТРАФЫ и проблемы...
И так КАЖДЫЙ РАЗ при передаче товара по УПД! Каждый раз, при передаче третьем лицам...
Просто ВДУМАЙТЕСЬ! У вас контейнер ТОВАРА (мелочь), вы оптовик и хотите принять товар от др. оптовика к примеру.
Вам придется не просто просканировать ШТРИХ код ввести кол-во как раньше.
И оставить лежать груз до его реализации!
Нее, теперь. Вам потребуется вскрывать ВЕСЬ контейнер и фабричные упаковки СНОВА и СНОВА. сканируя эти самые говноМарки!!! Которые раньше бы НЕ трогали вообще... Сейчас я боюсь представить, что будет с товаром, после пары таких манипуляций!
А главное МАРКА только ОДНА, ее нельзя дублировать, хотя есть товары, где даже Штрихкоды дублируются для удобства сканирования. НО ЭТО не про ЧЗ!
ЗА ТРИ ДНЯ! Не неделю, не месяц, А ТРИ ДНЯ! Почему везде ТРИ, а не один... От куда, чем они руководствовались, наверное хотели ОДИН день, но подумали, что это прям совсем дичь, и давай холопам 3 дня дадим!
Просто представьте, размеры вредительства и расходов в масштабахах страны?!
Кто кто, тут еще говорит, что это ничего не стоит и что, это ерунда? Вы или имбецилы или боты ЧЗ. Свернуть