Персональные данные покупателей: что можно хранить продавцу
Селлер на маркетплейсе редко думает о себе как об операторе персональных данных. Кажется, что данные покупателей забирает площадка, а продавец получает только заказ и артикул. На практике всё иначе: в отгрузочных листах видны фамилии, в чеках ОФД телефоны, в спорах по возвратам паспортные данные, а в CRM магазина накапливается база на десятки тысяч строк.
С конца мая две тысячи двадцать пятого года цена ошибки выросла резко. Штраф за неподанное уведомление в Роскомнадзор для компаний и ИП составляет от ста до трёхсот тысяч рублей, а утечка базы покупателей стоит от трёх миллионов. Разбираем, что селлеру можно хранить, что нужно удалить и какие документы должны лежать в папке магазина.
Селлер и правда оператор персональных данных
Коротко: если продавец получает хотя бы фамилию с телефоном покупателя и сохраняет их у себя, он оператор. Статус не зависит от размера бизнеса, наличия сайта и формы регистрации.
Понятие оператора задано в статье три Федерального закона о персональных данных. Оператор это лицо, которое организует или осуществляет обработку данных и определяет её цели. Обработкой считается любое действие: сбор, запись, хранение, уточнение, извлечение, передача, удаление. Достаточно выгрузить отчёт по заказам в таблицу и сохранить файл на компьютере.
Маркетплейс при этом тоже оператор, но собственный. Wildberries и Ozon обрабатывают данные для своих целей: доставка, оплата, поддержка, рекомендации. Ответственность площадки не снимает ответственность с продавца. Каждый отвечает за свою часть обработки.
Заблуждение звучит примерно так: «данные лежат в личном кабинете маркетплейса, значит и оператор он». Логика не работает, потому что цель обработки у продавца своя. Продавец печатает этикетку, комплектует заказ, отвечает на претензию, оформляет возврат. Это отдельная цель, отдельная обработка и отдельный оператор.
Отдельно стоит проверить, что написано об этом в договоре с площадкой. Разбор условий мы делали в статье про оферту вайлдберриз для продавца: раздел о персональных данных там обычно перекладывает часть обязанностей на селлера.
Какие данные покупателей селлер видит на самом деле
Коротко: объём зависит от схемы работы. На FBS продавец видит больше, чем на FBO, а в спорах и возвратах открывается почти всё.
По схеме FBO продавец отгружает товар на склад маркетплейса. Сборкой и доставкой занимается площадка, поэтому персональных данных селлер почти не касается. Обычно это обезличенные номера отправлений и статистика по регионам.
По схеме FBS картина меняется. Продавец сам собирает заказ, печатает этикетку и передаёт отправление в доставку. В отгрузочных документах появляются имя получателя, номер телефона, пункт выдачи или адрес. Это уже полноценные персональные данные.
Ещё три канала, о которых часто забывают:
Чеки. Продавец обязан пробивать кассовый чек и передавать его в ОФД. В чеке фигурируют номер телефона или электронная почта покупателя, если он их указал. Данные хранятся у оператора фискальных данных и в личном кабинете кассы.
Претензии и возвраты. Покупатель пишет заявление, прикладывает фотографии, иногда копию паспорта и банковские реквизиты для возврата денег. Порядок работы с такими обращениями разбирали в материале про возврат товара на маркетплейсе закон.
Внешние сервисы. Сервисы аналитики, CRM, программы для печати этикеток, боты автоответов на отзывы. Каждый из них получает данные, и каждый должен быть учтён в документах магазина.
Что хранить можно и на каком основании
Коротко: хранить можно то, что нужно для конкретной законной цели, и ровно столько, сколько эта цель живёт.
Закон требует основание для каждой обработки. Основания перечислены в статье шесть закона о персональных данных. Для селлера рабочих оснований обычно четыре.
Исполнение договора. Покупатель оформил заказ, продавец обязан его собрать и доставить. Имя, телефон, адрес доставки нужны для исполнения. Согласие покупателя здесь не требуется, потому что данные обрабатываются по договору, стороной которого он является.
Требование закона. Налоговый учёт, кассовые чеки, документы по возвратам, гарантийные обязательства. Такие данные хранятся столько, сколько предписывает профильный закон, и удалить их досрочно нельзя.
Согласие покупателя. Нужно там, где цель выходит за пределы сделки: рассылки, реклама, участие в программе лояльности, публикация отзыва с именем. Согласие должно быть конкретным, информированным и подтверждаемым.
Законный интерес оператора. Самое скользкое основание. Работает для защиты в суде и разбора претензий, но требует обоснования и почти всегда проверяется надзором с пристрастием.
Рабочее правило простое. Пишем цель одним предложением, потом смотрим, какие поля для неё нужны. Всё, что не помещается в это предложение, собирать не надо.
Что хранить нельзя
Коротко: нельзя копить данные впрок, брать лишние поля и держать базу за пределами России.
Избыточные сведения. Дата рождения, пол, место работы, семейное положение покупателя не нужны для отгрузки коробки. Статья пять закона о персональных данных прямо запрещает обработку, избыточную по отношению к цели.
Данные после закрытия цели. Заказ доставлен, гарантийный срок прошёл, спор закрыт. Дальше данные подлежат уничтожению или обезличиванию.
База на зарубежных серверах. Часть пятая статьи восемнадцать закона о персональных данных требует, чтобы запись, систематизация, накопление и хранение данных россиян шли в базах на территории России. Иностранная CRM или таблица в зарубежном облаке как основное хранилище это нарушение локализации.
Скрытый сбор. Вкладыш в посылку с просьбой написать в мессенджер и получить подарок за отзыв. Так продавец собирает контакты в обход площадки, без основания и без согласия, и получает сразу два риска: нарушение оферты маркетплейса и нарушение закона о персональных данных.
Чужие базы. Покупка выгрузок «селлеры и покупатели ниши» с последующим обзвоном. Согласия у продавца нет, законного интереса тоже, а происхождение базы доказать нечем.
Уведомление Роскомнадзора обязательно почти всем
Коротко: подать уведомление о начале обработки персональных данных нужно до того, как продавец начал обрабатывать данные, а не после проверки.
Раньше действовал широкий список исключений, и многие селлеры под них попадали. Сейчас исключений почти не осталось, а неподача уведомления стала отдельным составом. По разъяснению КонсультантПлюс о новых штрафах за персональные данные для компаний и предпринимателей штраф составляет от ста до трёхсот тысяч рублей.
Уведомление подаётся в Роскомнадзор через личный кабинет оператора или через портал государственных услуг. В нём указываются цели обработки, категории данных, категории субъектов, перечень действий, сроки хранения, меры защиты и сведения о лице, ответственном за организацию обработки.
Отдельная обязанность появляется при утечке. Оператор уведомляет Роскомнадзор о факте инцидента в течение двадцати четырёх часов и о результатах внутреннего расследования в течение семидесяти двух часов. За нарушение этой обязанности штраф от одного до трёх миллионов рублей.
Документы, которые должны лежать у селлера
Коротко: минимальный комплект собирается за один день и закрывает большую часть претензий проверяющих.
Политика обработки персональных данных. Публичный документ. Если у магазина есть сайт или лендинг, политика размещается там в открытом доступе.
Приказ о назначении ответственного за организацию обработки. У ИП без сотрудников ответственным становится сам предприниматель.
Перечень обрабатываемых данных с целями и сроками хранения. Таблица на одну страницу: категория субъекта, поля, цель, основание, срок, где хранится.
Формы согласий. Отдельно на рассылку, отдельно на публикацию отзыва с именем, отдельно на передачу данных подрядчику.
Поручения на обработку. Если продавец отдаёт данные подрядчику: службе доставки, аналитическому сервису, сервису по работе с отзывами. Поручение оформляется договором с обязательным условием о неразглашении и мерах защиты.
Журнал учёта обращений субъектов. Покупатель вправе запросить, какие данные о нём есть, потребовать уточнения или удаления. Ответ даётся в течение десяти рабочих дней.
Модель угроз и акт определения уровня защищённости. Формальные документы, которые запрашивают при проверке. Для типового интернет-магазина уровень защищённости обычно третий или четвёртый.
Сроки хранения: сколько держать и когда удалять
Коротко: срок определяется целью, но по отдельным документам его задаёт закон, и он длиннее интуитивного.
Данные для исполнения заказа живут до завершения доставки плюс гарантийный срок. Обычно это от одного до трёх лет, в зависимости от категории товара.
Первичные документы и данные из них хранятся пять лет по правилам бухгалтерского учёта. Налоговые документы подпадают под сроки Налогового кодекса.
Согласия на рассылку действуют до отзыва. Отозвал покупатель согласие, продавец прекращает обработку и удаляет данные, если другого основания нет.
Материалы по спорам и претензиям разумно держать три года: столько составляет общий срок исковой давности.
Данные, у которых цель закрылась, уничтожаются. Факт уничтожения фиксируется актом. Без акта доказать удаление при проверке трудно.
Утечки и оборотные штрафы
Коротко: после майской реформы две тысячи двадцать пятого года штраф за утечку измеряется миллионами, а за повторную считается от годовой выручки.
Размеры санкций по статье тринадцать точка одиннадцать Кодекса об административных правонарушениях выглядят так. Утечка данных тысячи и более человек стоит от трёх до пяти миллионов рублей. Десять тысяч человек и больше это от пяти до десяти миллионов. Свыше ста тысяч человек от десяти до пятнадцати миллионов. Биометрия отдельно: от пятнадцати до двадцати миллионов.
Повторное нарушение переводит штраф в оборотный формат: от одного до трёх процентов годовой выручки, минимум двадцать миллионов и максимум пятьсот миллионов рублей. Подробный обзор поправок публиковал портал ГАРАНТ.
Для селлера с базой в несколько десятков тысяч покупателей это уже не абстракция. Типичный сценарий утечки простой: менеджер выгрузил заказы в таблицу, отправил файл в мессенджер подрядчику, подрядчик потерял доступ к аккаунту. Данные ушли, ответственность осталась на операторе.
Смежная зона риска это штрафы и блокировки со стороны самой площадки. Как площадка реагирует на нарушения и как оспаривать санкции, разбирали в материале про штрафы вайлдберриз для продавца.
Частые ошибки продавцов
Выгрузка всей базы в личную таблицу. Файл живёт на ноутбуке менеджера, копия в облаке, ещё копия в переписке. Контроля нет, срок хранения не определён.
Рассылка по номерам из заказов. Покупатель оставил телефон для доставки, продавец отправил рекламу. Основание отсутствует, жалоба уходит в Роскомнадзор и ФАС одновременно.
Публикация отзыва с полным именем в соцсетях магазина. Без согласия это распространение персональных данных.
Передача данных подрядчику без договора. Наёмный сотрудник отвечает на отзывы от имени магазина и видит фамилии покупателей. Поручения на обработку нет, ответственность целиком на селлере.
Отсутствие ответственного за обработку. Формальность, которую проверяющий фиксирует первым делом, потому что её видно по документам сразу.
Что сделать в ближайшую неделю
Первое: составить перечень мест, где у магазина лежат данные покупателей. Личный кабинет площадки, кассовая программа, таблицы, CRM, переписка с подрядчиками.
Второе: вычеркнуть из перечня всё, что не нужно для конкретной цели, и удалить эти данные с актом.
Третье: проверить, где физически находится хранилище. Зарубежное облако как основную базу заменить на российское.
Четвёртое: подать уведомление в Роскомнадзор, если оно ещё не подано.
Пятое: собрать комплект документов и назначить ответственного.
Шестое: описать порядок действий на случай утечки, включая сроки уведомления в двадцать четыре и семьдесят два часа.
Где здесь помогает аналитика
Работа с данными покупателей упирается в один вопрос: какие выгрузки магазину реально нужны для решений, а какие делаются по привычке. Чем меньше персональных данных гуляет по таблицам, тем ниже риск.
MPACKS показывает продажи, позиции карточек и динамику по артикулам WB и Ozon на уровне товара и категории, без персональных данных покупателей. Для управленческих решений о закупке, цене и рекламе этого достаточно, а ручные выгрузки с фамилиями и телефонами перестают быть нужны.
Итог
Селлер почти всегда оператор персональных данных, даже если работает по FBO и видит только отчёты. Хранить можно то, что нужно для конкретной цели: исполнения заказа, требований закона, согласованной рассылки. Всё избыточное собирать нельзя, а хранилище должно находиться в России.
Уведомление в Роскомнадзор подаётся до начала обработки, его отсутствие стоит от ста до трёхсот тысяч рублей. Утечка обойдётся в миллионы, повторная в проценты от выручки. Комплект документов и понятный перечень данных закрывают основную часть риска и собираются за пару рабочих дней.
Источники
- Федеральный закон «О персональных данных» на КонсультантПлюс
- Персональные данные: новые штрафы, обзор КонсультантПлюс
- Кодекс РФ об административных правонарушениях на КонсультантПлюс
- Штрафы за утечку персональных данных и их незаконный оборот, ГАРАНТ.РУ
- Федеральный закон «Об информации, информационных технологиях и о защите информации» на КонсультантПлюс
