Важно сразу разделить роли. Маркетплейс сам по себе — оператор персональных данных. Он собирает информацию: ФИО, телефоны, адреса доставки, историю заказов, иногда платёжные реквизиты. Для этого у площадки должна быть своя Политика конфиденциальности, она должна получать согласие пользователей (или находить иное законное основание, например, для исполнения договора) и обеспечивать защиту данных.
Но есть нюанс с продавцами. Как только продавец получает доступ к данным покупателя в личном кабинете маркетплейса (например, видит ФИО и адрес для отгрузки), он тоже становится оператором по 152-ФЗ. И на него ложатся те же обязанности: своя политика, согласие (если обработка выходит за рамки чисто логистических задач площадки), меры защиты, ведение внутренней документации. Часто возникает путаница: продавец думает, что площадка полностью закрывает вопрос с ПДн, но это не так — ответственность делится.
Подготовим и подадим уведомление в Роскомнадзор, разработаем пакет документов и введём компанию в реестр операторов персональных данных.
* Оплата после выполнения работ
Покупатели в этой схеме — субъекты персональных данных. Их права (на доступ, исправление, ограничение обработки, отзыв согласия) защищаются законом.
Нарушения 152-ФЗ ведут к последствиям:
Типичные ошибки: использование данных не по заявленной цели (например, рассылка рекламы, для которой не было отдельного согласия), передача данных третьим лицам без основания, недостаточные меры защиты, приводящие к утечке.
Закон обязывает маркетплейс чётко прописать в Политике конфиденциальности:
Если площадка передаёт данные продавцам, логистическим партнёрам или платёжным сервисам, в документах нужно прописать условия такой передачи и убедиться, что у получателей тоже есть необходимые меры защиты.
По общему правилу, оператор обязан подать уведомление в Роскомнадзор до начала обработки персональных данных (ст. 22 152-ФЗ). Но есть исключения: уведомление не требуется, если данные обрабатываются исключительно в государственных информационных системах (для безопасности), исключительно на бумаге или в сфере транспортной безопасности. Для большинства электронных площадок эти исключения не подходят — уведомление нужно.
В уведомлении указывают: сведения об операторе, перечень обрабатываемых данных, цели обработки, правовое основание, сроки, место хранения, меры защиты, данные ответственных лиц. Подать его можно электронно (через сайт Роскомнадзора с усиленной электронной подписью или через Госуслуги) либо в бумажном виде. После рассмотрения Роскомнадзор вносит оператора в реестр. Важно: если в процессе работы меняются условия (добавляются новые цели, категории данных), уведомление нужно актуализировать.
Если у вас возникают сложности, рекомендуем проконсультироваться с юристом. При необходимости наши специалисты помогут разовраться в тонкостях законодательства и помогут подготовить необходимый пакет документов.
| Нарушение | Штраф |
|---|---|
| Обработка ПДн без уведомления Роскомнадзора (ст. 19.17 КоАП) | до 300 000 ₽ |
| Обработка без согласия субъекта | до 100 000 ₽ |
| Отсутствие политики обработки ПДн | до 40 000 ₽ |
| Утечка или нарушение защиты данных | до 1 500 000 ₽ |
Важно сразу разделить роли. Маркетплейс сам по себе — оператор персональных данных. Он собирает информацию: ФИО, телефоны, адреса доставки, историю заказов, иногда платёжные реквизиты. Для этого у площадки должна быть своя Политика конфиденциальности, она должна получать согласие пользователей (или находить иное законное основание, например, для исполнения договора) и обеспечивать защиту данных.
Штрафы. Размеры зависят от нарушения: за отсутствие политики, за передачу данных без основания, за утечку. С 30 мая 2025 года штрафы существенно ужесточились.
Любая организация или ИП, которая собирает и обрабатывает персональные данные клиентов, сотрудников или посетителей (ФИО, телефон, e-mail, адрес), признаётся оператором по 152-ФЗ и обязана до начала обработки подать уведомление в Роскомнадзор.
Уведомление подаётся через портал Роскомнадзора (pd.rkn.gov.ru) с усиленной квалифицированной электронной подписью, через Госуслуги при подтверждённой учётной записи либо в бумажном виде в территориальный орган. После проверки ведомство вносит компанию в реестр операторов персональных данных.
С 30 мая 2025 года за обработку персональных данных без уведомления Роскомнадзора штраф для организаций и ИП достигает 300 000 рублей. Дополнительно возможны штрафы за отсутствие политики обработки ПДн, согласий и нарушение требований к защите данных.