Продавец на маркетплейсе обрабатывает персональные данные покупателя с первого же заказа: площадка передаёт имя, телефон и адрес, чтобы вы собрали короб и отвезли её. Значит ли это, что вы стали оператором персональных данных по закону, нужно подавать уведомление в Роскомнадзор и хранить базу в России? Статус оператора зависит не от площадки, а от того, что вы делаете с данными сами.
Пока вы только исполняете заказ, основание для обработки даёт сам договор, и отдельное согласие покупателя не нужно. Как только вы копируете базу в свою рассылку, заводите свою CRM или выгружаете телефоны в файл, у вас появляются собственные цели — и вместе с ними обязанности по 152-ФЗ. Ниже — как отличить одно от другого и что обязан сделать продавец, у которого данные уже копились.
Оператор — тот, кто сам определяет цели обработки и состав данных. Пока цель одна — отправить заказ, её задаёт договор с покупателем. Как только вы решили писать ему рекламу, вы определили цель сами.
Правила и суммы штрафов сверены с действующей редакцией закона и кодекса 1 октября 2026 года. Отдельно отмечу, где продавцы ошибаются чаще всего: они считают, что «это же данные площадки» или «я не программист, мне не писать уведомление». Оба ответа неверны, и оба стоят денег.
Кто оператор: площадка, продавец или оба сразу
В 152-ФЗ оператор — это тот, кто самостоятельно или совместно с другими организует обработку персональных данных и определяет цели, состав данных и действия с ними. Ключевое слово здесь — «определяет цели». Пока цель задана договором с покупателем, а состав данных одинаков для всех продавцов площадки, оператором остаётся площадка. Как устроена сама передача заказа и какие поля видит продавец при сборке, показано в разборе FBS-отгрузки.
Статус продавца меняется в тот момент, когда у вас появляется своя цель, которой нет в оферте и в договоре купли-продажи. Сравнение ниже показывает, где именно проходит эта граница.

| Что вы делаете с данными | Кто оператор | За что вы платите | Что будет при сбое |
|---|---|---|---|
| Собираете и отдаёте заказ, печатаете этикетку | Площадка | Ничем: цель и состав заданы договором | Площадка отвечает за свои действия; ваша задача — не выгружать данные в сторонние сервисы без основания |
| Передаёте заказ курьерской службе или в свой пункт приёма | Площадка и вы как привлечённый обработчик | Ничем сверх обычной работы с заказом | Утечка адреса и телефона: отвечает тот, кто передал данные, и тот, кто обрабатывает по поручению |
| Копируете телефоны и адреса в свою рассылку или CRM | Вы | Политика, уведомление в Роскомнадзор, договор с сервисом рассылки | Обработка без надлежащего основания: от 150 до 300 тыс. ₽, при повторе — от 300 до 500 тыс. ₽ |
| Держите базу покупателей в зарубежном облаке | Вы | Перенос базы в российский контур | От 1 до 6 млн ₽, при повторном нарушении — от 6 до 18 млн ₽ |
Отсюда практический вывод, который снимает половину тревоги: FBS-отгрузка сама по себе не делает вас оператором. Свои цели вы создаёте действиями, а не фактом работы на площадке. Если вы не копировали базу и не выгружали её в сторонний сервис, отдельное уведомление и политику оформлять не нужно. Обратная сторона тоже верна: если выгрузка уже была, игнорировать её нельзя. Граница смещается там, где вы принимаете товар у клиента сами, как в схеме самовывоза из магазина продавца: там данные получает не площадка, а вы.
Три условия, при которых согласие покупателя не нужно
Закон перечисляет основания, при которых обработка допустима без согласия, и для продавца на маркетплейсе работают сразу три. Первое — исполнение договора, стороной которого выступает сам покупатель: покупатель оформляет заказ, вы исполняете этот договор, и данные переданы вам площадкой именно для исполнения. Второе — данные получены не от самого субъекта: закон снимает с вас обязанность отдельно предупреждать покупателя, если данные получены от третьего лица по договору с субъектом или на основании закона. Третье — согласие нельзя получить, и нужно защитить интересы субъекта.
Отдельно разберём частый вопрос: нужна ли продавцу собственная форма согласия под каждым заказом. При исполнении договора — нет. Покупатель не обязан подписывать отдельную бумагу, чтобы вы отправили ему товар. Если же вы собираетесь писать ему рекламу по телефону из заказа, это уже другая цель, и основание «исполнение договора» на неё не распространяется. Здесь закон требует либо отдельного согласия, либо иного самостоятельного основания.
Проверка одной строки перед любой выгрузкой: для чего именно я беру имя, телефон и адрес покупателя?
- Отправить заказ, подтвердить доставку, оформить возврат — это цели договора, согласие не нужно.
- Написать о скидке, вернуть в рассылку, загрузить в свою CRM — своя цель, нужны основание, политика и уведомление.
- Просто сохранить файл «на всякий случай» — это тоже обработка: данные лежат, значит вы их используете.
Что продавец обязан сделать, если данные уже копируются
Когда вы ведёте свою базу, закон предъявляет четыре требования. Первое — назначить ответственного за организацию обработки персональных данных и определить для каждой цели категории данных, категории субъектов, правовое основание, перечень действий и способы обработки. Второе — издать и опубликовать политику: документ должен быть доступен всем желающим, а при сборе данных через сайт — размещён на нём.
Третье — подать уведомление в Роскомнадзор до начала обработки и указать в нём, в том числе, где находится база данных. Четвёртое — принять меры по безопасности и ограничить круг сотрудников, которым открыты данные покупателей.
- Определите цели и перечень данных по каждой: заказ, возврат, рассылка — это разные цели с разными основаниями.
- Назначьте ответственного приказом и убедитесь, что складской сотрудник видит только нужные поля, а не всю выгрузку.
- Опубликуйте политику на своём сайте и опишите в ней цели, сроки хранения и порядок отзыва согласия.
- Подайте уведомление в Роскомнадзор, если цели выходят за рамки исполнения договоров с покупателями.
- Проверьте, где физически лежат данные: облако должно быть в России, а таблицы с телефонами — под вашим контролем, а не в личном Telegram.

Не отправляйте выгрузку с телефонами и адресами в сервисы рассылки и аналитики, пока не подтверждена страна хранения данных. Запись и хранение персональных данных граждан России в базах за пределами страны запрещены — в такой формулировке правило действует с 1 июля 2025 года. Нарушение карается по части 8 статьи 13.11 КоАП: юрлицу от 1 до 6 млн ₽.
Отдельно про сроки. Если состав целей или базы изменились, продавец уведомляет Роскомнадзор не позднее 15-го числа месяца, следующего за месяцем изменений, а при прекращении обработки — в течение десяти рабочих дней. Обычная отгрузка заказа и работа склада к таким изменениям не относятся: меняется ваша база, а не склад.
Данные попадают к вам не только через кабинет: они есть на этикетке заказа, в листе подбора, в переписке о возврате — как это устроено на практике, показано в материале про печать этикеток Wildberries и в разборе куда возвращается товар при возврате FBS. Отсюда и требование к бумажным носителям: их тоже нужно защищать, а не оставлять на столе сборки.
Чем оборачивается ошибка: пять частых ситуаций
Чаще всего продавцы понимают не проходимость закона, а цену конкретного действия. Вот типовые ситуации, где решение принимается машинально, а последствия считаются уже после.
- Скинули выгрузку телефонов в бесплатный сервис рассылки. Оборачивается требованием о хранении данных в российских базах: от 1 до 6 млн ₽. Что делать: выяснить, где физически размещена база сервиса, и перенести её в российский контур до отправки второй базы.
- Считали, что раз данные на площадке, отвечать некому. Оборачивается обработкой не по тем целям: от 150 до 300 тыс. ₽, при повторе — от 300 до 500 тыс. ₽. Что делать: проверить, не появились ли у вас цели помимо исполнения договоров, и оформить основание под каждую.
- Согласие спрятали в общий текст условий продажи. Оборачивается обработкой без согласия там, где оно требуется: для юрлица от 300 до 700 тыс. ₽. Что делать: отделить согласие от прочих документов и показать в нём конкретные цели, перечень данных и срок действия.
- Открыли общую таблицу с телефонами всем сотрудникам. Оборачивается нарушением требований к защите: от 50 до 100 тыс. ₽ за несоблюдение условий хранения носителей, если доступ стал неправомерным. Что делать: разделить доступ по ролям и убрать общий файл.
- Политики нет, уведомление не подавали. Оборачивается отдельными штрафами за каждое нарушение: непубликация политики — от 30 до 60 тыс. ₽, неуведомление Роскомнадзора — от 100 до 300 тыс. ₽. Что делать: опубликовать документ и подать уведомление, даже если обработка уже идёт.
Дальше цена зависит от масштаба утечки. За неправомерную передачу данных от одной тысячи до десяти тысяч субъектов юрлицу грозит 3–5 млн ₽, от десяти тысяч до ста тысяч — 5–10 млн ₽, а если больше ста тысяч субъектов — 10–15 млн ₽. Повторное нарушение считается по оборотной части: от 1 до 3% годовой выручки, но не менее 20 и не более 500 млн ₽. Для селлера с выручкой в десятки миллионов это сумма, сопоставимая с несколькими месяцами работы.
Отдельно про выгрузку из кабинета. Продавцы регулярно снимают отчёты и таблицы с телефонами покупателей, чтобы вести аналитику или сверять возвраты, — порядок работы с такими выгрузками разобран в материале об отчётах Wildberries для продавца. Если вы пойдёте дальше и захотите считать юнит-экономику по своей базе, база станет вашей собственной целью обработки.
Кому эта работа вообще нужна
Если вы держите товар на складе площадки, собираете заказы в режиме FBS без выгрузок и не ведёте свою рассылку, вам не нужно ничего из перечисленного. Вы исполняете договор покупателя, оператором остаётся площадка, а ваша обязанность простая — не выносить данные за пределы своей работы.
Не придётся оформлять документы и тем, кто работает исключительно без средств автоматизации и не собирает данные в базу: закон прямо предусматривает возможность обработки без уведомления в этом случае. Но честная оговорка — любая выгрузка в файл или CRM считается использованием средств автоматизации, и после неё логика «я просто бумажный продавец» перестаёт работать.
Полезно разобраться тем, кто уже столкнулся с претензией покупателя о рассылке: покупатель вправе спросить, откуда у продавца его данные и на каком основании они используются. Отвечать придётся документами, а не перепиской в мессенджере. Особенно это касается продавцов, которые до сих пор считают, что выгрузка из кабинета ничем не отличается от брони.
Отдельный случай — учёт, в который вы переносите данные заказов. Когда вы связываете заказ, позицию номенклатуры и проводку в 1С с ЭДО, продавец остаётся оператором, но набор целей становится шире и требует пересборки уведомления. Это дешевле сделать один раз при настройке обмена, чем исправлять задним числом.
Что делать прямо сейчас
Начните с одного вопроса: есть ли у вас файл или сервис, куда вы выгружали данные покупателей. Если такого нет — у вас нет собственных целей обработки, и статья вам пока не нужна. Если есть, пройдите по шагам: зафиксируйте цели, смените доступы сотрудников, проверьте страну хранения базы, опубликуйте политику и подайте уведомление. Пока уведомление не подано, каждая новая рассылка увеличивает базу и стоимость возможной ошибки.
И последнее. Самый дешёвый момент для наведения порядка — до того, как вы начнёте собирать базу. Оформить одну цель и одну выгрузку дешевле, чем перекраивать уже накопленную базу, которая уехала в зарубежное облако или лежит в общем чате команды.
Что почитать дальше
- Проверка Роспотребнадзора — как выглядит проверка продавца, к которому пришли с вопросами о документах и товаре.
- Приём на работу у продавца — какие документы оформляются, когда в команду приходит новый сотрудник и ему выдают доступ к кабинету.
- Доступ сотрудника на Яндекс Маркете и выбор роли — как ограничить круг людей, которым видны заказы с именами и адресами покупателей.
- Система учёта товаров для маркетплейсов — где живут данные заказа и остатков, если сборка идёт в нескольких программах.
Продолжайте читать и смотреть
Новости маркетплейсов, автоматизация и практические разборы ИИ — на удобной для вас площадке.