152-ФЗ по отраслям

152-ФЗ для интернет-магазина: где обычно нарушают и сколько это стоит

У интернет-магазина обычно нет спецкатегорий данных, зато есть объём: база в десятки тысяч покупателей ставит его сразу в средний диапазон штрафов, а трекеры и брошенные корзины добавляют составы про согласие и передачу третьим лицам.

Какие персональные данные вы обрабатываете

Состав данных определяет и уровень защищённости по постановлению Правительства № 1119, и потолок штрафа по статье 13.11 КоАП. Типичный набор для этой сферы:

  • ФИО, телефон, email, адрес доставки
  • История заказов и предпочтения — профиль покупателя
  • Данные для доставки, включая данные получателя, если это другой человек
  • Идентификаторы устройств и cookie-профили из рекламных систем
  • Иногда — паспортные данные для оформления рассрочки или возврата

Где эти данные обычно лежат

  • CMS магазина и база заказов
  • CRM и системы email/SMS-рассылок
  • Интеграции со службами доставки и маркетплейсами
  • Аналитика, пиксели рекламных сетей, коллтрекинг
  • Выгрузки в 1С и Excel-файлы у менеджеров

Типовые нарушения в этой сфере

Нарушение Норма Штраф юрлицу
Утечка базы покупателей (10–100 тыс. субъектов) ч. 13 ст. 13.11 КоАП 5–10 млн ₽
Передача данных третьим лицам без согласия (трекеры, рассылки, партнёры) ч. 2 ст. 13.11 КоАП 300–700 тыс. ₽
Отсутствие уведомления в реестре операторов или неактуальные сведения ч. 10 ст. 13.11 КоАП 100–300 тыс. ₽
Хранение базы клиентов вне территории РФ ч. 8 ст. 13.11 КоАП 1–6 млн ₽
Неуведомление Роскомнадзора об инциденте в установленный срок ч. 11 ст. 13.11 КоАП 1–3 млн ₽

Сколько стоит утечка именно в вашем случае

Магазин с 40 000 клиентов в базе — это середина шкалы. Инцидент одномоментно стоит столько же, сколько годовой оборот небольшого проекта, и не зависит от того, была ли утечка результатом взлома или ошибки в выгрузке.

Объём базы
40 000 покупателей
Применимый состав
ч. 13 ст. 13.11 КоАП — утечка данных 10–100 тыс. субъектов
Штраф за инцидент
5–10 млн ₽ за инцидент

Повторная утечка переводит расчёт на оборотный штраф по части 15: 1–3% совокупной годовой выручки, но не менее 20 млн ₽. Для магазина с оборотом 400 млн ₽ это 20 млн — сработает минимальная планка, а не процент.

Где обычно находят дыры

Документы закрывают «бумажные» составы. Миллионные составы начинаются там, где к данным можно добраться в обход интерфейса. В этой сфере чаще всего встречается:

Уязвимое место Что это даёт атакующему
SQL-инъекция в фильтрах каталога, поиске или сортировке Выгрузка таблицы заказов и клиентов целиком
Доступ к чужому заказу сменой номера в адресе (IDOR) Перебор заказов: ФИО, телефон, адрес доставки
Открытые служебные разделы: админка без ограничений, phpMyAdmin, .git Доступ к данным и исходникам без эксплойта
Выгрузки заказов в публичном каталоге сайта CSV с базой клиентов индексируется поисковиками
Устаревшие модули CMS и плагины оплаты Известные уязвимости эксплуатируются массово, автоматически

Чек-лист: что проверить в первую очередь

  1. Проверить, подано ли уведомление в реестр операторов и совпадают ли заявленные цели с фактическими
  2. Разделить согласие на обработку и согласие на рекламные рассылки, убрать преднажатые галочки
  3. Проверить, какие трекеры грузятся до получения согласия на cookie
  4. Убедиться, что база заказов и её копии хранятся в РФ
  5. Проверить сайт на SQL-инъекции и доступ к чужим заказам сменой идентификатора
  6. Закрыть служебные разделы и удалить выгрузки из публичных каталогов
  7. Ограничить права пользователя БД, под которым работает магазин

Частые вопросы

Мы не храним данные карт — значит, рисков меньше?
Данные карт обычно и правда не хранятся: их обрабатывает платёжный провайдер. Но состав утечки по статье 13.11 определяется персональными данными, а не платёжными: ФИО, телефон, адрес доставки и история заказов — этого достаточно для полного состава. Отсутствие карт снижает ущерб клиентам, но не размер штрафа.
Считается ли утечкой, если менеджер выгрузил базу в Excel и потерял ноутбук?
Да. Способ значения не имеет: важен факт выхода данных из-под контроля оператора. Более того, такие инциденты сложнее расследовать — если выгрузки не учитываются, невозможно определить объём утечки, а значит, и корректно уведомить регулятора.
Нужно ли согласие на аналитику и рекламные пиксели?
Передача данных третьим лицам требует правового основания. Аналитические и рекламные системы получают идентификаторы пользователя, а часто и данные из форм. Практика по cookie в России пока неоднородна, но безопасная конфигурация — не грузить трекеры до получения согласия и честно указывать состав получателей в политике.
Какая самая частая техническая дыра у магазинов?
Инъекции в параметрах каталога и доступ к чужим заказам простой сменой номера в адресе. Первое даёт всю базу разом, второе — методичный перебор. Обе находятся снаружи, без доступа к коду.
EverWatch

Проверить, есть ли эти дыры на вашем сайте

Внешний аудит без доступа к коду и без агентов на сервере: 6 сканеров ищут уязвимости, найденные SQL-инъекции и XSS подтверждаются оракулом (не «возможно, уязвимо», а воспроизводимый факт), каждая находка привязана к статье закона и диапазону штрафа.

Оставить заявку на аудит Посмотреть пример отчёта

Нужен только документальный минимум? Бесплатная проверка сайта по 152-ФЗ — 5 проверок, результат за минуту.

152-ФЗ в других сферах

152-ФЗ
152-ФЗ для фитнес-клубов
Как только клуб поставил на турникет распознавание лица, он стал оператором биометрических персональных дан...
152-ФЗ
152-ФЗ для кадровых агентств
Кадровое агентство держит одну из самых чувствительных баз: резюме с контактами, историей работы, зарплатны...
152-ФЗ
152-ФЗ для частных клиник
Медицинская организация обрабатывает специальную категорию персональных данных — сведения о состоянии здоро...
152-ФЗ
152-ФЗ для агентств недвижимости
В сделке с недвижимостью агентство собирает полный набор для мошенничества: паспорт, СНИЛС, документы на об...
152-ФЗ
152-ФЗ для образовательных центров
Образовательный центр обрабатывает данные детей, а согласие за ребёнка даёт законный представитель. Плюс сп...
152-ФЗ
152-ФЗ для стоматологий
У стоматологии два специфических источника риска: рентген-снимки и КТ, которые часто лежат в общедоступных ...

Источники

  1. КоАП РФ, статья 13.11 — КонсультантПлюс
  2. Федеральный закон № 152-ФЗ «О персональных данных»
  3. OWASP Top 10: A03 Injection