</>Ангел Земсков.dev← На главную
главная / данные покупателей на маркетплейсе
// гайд · маркетплейсы · 152-ФЗ

Персональные данные покупателей на маркетплейсе: обязанности продавца

Материал обновляется · последняя редакция: 2026

Как только вы поняли, что продавец на маркетплейсе — самостоятельный оператор, возникает практический вопрос: что конкретно можно и нельзя делать с данными покупателей. Разбираем, что именно вы видите (ФИО, адрес ПВЗ, телефон, возвраты и претензии), на каком основании это обрабатывать, сколько хранить, как защищать — и какие права есть у покупателя, чтобы претензия не превратилась в жалобу в Роскомнадзор.

›

Коротко. Данные покупателя — ФИО, адрес, телефон, история заказов — это персональные данные. Обрабатывать их можно только под конкретную цель и на законном основании: доставку и возврат обычно закрывает договор, а рассылки — отдельное согласие. Хранить — не дольше, чем нужно; защищать и отвечать на запросы покупателя — обязательно.

// быстрая проверка
Работаете с данными покупателей? Проверьте свой статус по ИНН

Обработка данных покупателей делает вас оператором. Отправьте ИНН боту @rknhelper_bot — он покажет, поданы ли уведомление и есть ли вы в реестре операторов, и подскажет, что закрыть в первую очередь. Меньше минуты.

Проверить в @rknhelper_bot →
// содержание
  1. Какие данные покупателя вы видите
  2. На каком основании их обрабатывать
  3. Обязанности продавца по данным
  4. Права покупателя и жалобы
  5. Как всё сделать правильно: 5 шагов
  6. Частые ошибки
  7. Частые вопросы (FAQ)

Какие данные покупателя вы видите

Состав зависит от площадки, но практически всегда продавцу доступен набор сведений, по которым можно определить человека или связаться с ним — то есть персональные данные:

Данные покупателяГде появляются
Имя / ФИОЧат, отзывы, оформление заказа
Адрес пункта выдачи или доставкиОтгрузка, логистика
Телефон (в т.ч. подменный)Связь по заказу, уведомления
Состав и история заказовКабинет продавца, аналитика
ФИО, адрес, телефон при возвратеОбращения о возврате и претензии

Важно: даже подменный телефон в связке с заказом относится к персональным данным — он позволяет связаться с конкретным человеком. То же и с адресом пункта выдачи в связке с именем. Почему граница проходит именно так и что ещё считается данными — в материале что относится к персональным данным.

На каком основании их обрабатывать

Правило — для каждой цели своё основание. Нельзя собрать данные для доставки, а потом «за компанию» слать по ним рекламу. Ориентир по типовым целям селлера:

Цель обработкиТипичное основание
Исполнение заказа, доставкаДоговор / исполнение заказа
Обработка возврата и претензииДоговор, требование закона
Маркетинговая рассылка от своего имениОтдельное согласие покупателя
Постпродажный сервис, повторные продажиКак правило — согласие

Самая частая зона риска — рассылки: покупка сама по себе не даёт права рекламировать. Как оформить и хранить основание — в материале про согласие на обработку персональных данных. А нужно ли вам вообще подавать уведомление в Роскомнадзор как селлеру — в парном гайде.

// проверка статуса за 30 секунд
Убедитесь, что базовые обязанности закрыты

Обработка данных покупателей — это согласия, сроки хранения, защита и уведомление в Роскомнадзор. Отправьте ИНН боту @rknhelper_bot — он покажет, поданы ли документы и есть ли запись в реестре операторов, а подачу уведомления поможет автоматизировать. Меньше минуты.

Проверить в @rknhelper_bot →

Обязанности продавца по данным покупателей

Раз вы обрабатываете данные покупателей, у вас как у оператора появляется набор обязанностей — вот ключевые из них:

  • Основание и цель — под каждую обработку своё, чаще всего согласие или исполнение договора.
  • Минимизация — собирать только нужные данные, не «про запас».
  • Сроки хранения — хранить не дольше цели, затем удалять или обезличивать (подробнее о сроках).
  • Защита и доступ — не держать данные в общих чатах и открытых таблицах, разграничить доступ.
  • Ответ на запросы — соблюдать права покупателя: уточнение, прекращение обработки, удаление.
  • Реакция на утечку — знать, куда и в какие сроки сообщать.

Полный перечень требований к оператору — в материале об обязанностях оператора персональных данных. За их невыполнение предусмотрены штрафы за персональные данные, и начинаются они как раз с «мелочей» — рассылки без согласия или неотвеченного запроса покупателя.

Права покупателя и куда он жалуется

Покупатель — субъект персональных данных, и у него есть права, которые вы обязаны соблюдать. Он вправе:

  • узнать, какие его данные вы обрабатываете и зачем;
  • потребовать уточнить неверные данные;
  • отозвать согласие и потребовать прекратить обработку;
  • потребовать удалить данные, если основания для хранения больше нет.
›

Если продавец игнорирует такие запросы или шлёт рекламу без согласия, покупатель может пожаловаться в Роскомнадзор — и тогда проверка начнётся с конкретной претензии. Поэтому отлаженный ответ на запросы (см. права субъекта персональных данных) снимает бо́льшую часть претензий ещё до того, как они дойдут до надзора.

Как всё сделать правильно: 5 шагов

Короткий порядок действий для селлера — от карты данных до ответа на жалобы:

  1. Соберите карту данных покупателей, которые вы видите. Выпишите все данные покупателей, к которым у вас как у продавца есть доступ: ФИО в чате и отзывах, адрес пункта выдачи, подменный (или реальный) телефон, состав и история заказов, обращения о возврате и претензии. Это и есть персональные данные, которые вы обрабатываете — с них начинаются все обязанности.
  2. Определите цель и законное основание для каждой обработки. Для каждой цели — исполнение заказа, обработка возврата, рассылка, аналитика — должно быть основание из 152-ФЗ. Часть операций закрывает договор и исполнение заказа, но самостоятельные цели вроде маркетинговых рассылок обычно требуют отдельного согласия покупателя. Нет основания — обработка неправомерна, даже если это «всего лишь телефон» в вашей базе.
  3. Ограничьте состав и срок хранения только необходимым. Храните ровно те данные и ровно столько, сколько нужно для заявленной цели. После её достижения (заказ исполнен, срок возврата и гарантии истёк) данные подлежат удалению или обезличиванию. Бессрочная «база на всякий случай» — это и лишний риск утечки, и нарушение принципа минимизации.
  4. Обеспечьте защиту и разграничьте доступ. Данные покупателей нельзя держать в общих чатах и открытых таблицах, к которым имеет доступ кто угодно. Разграничьте доступ сотрудников, используйте защищённые системы, не пересылайте данные третьим лицам без основания. Утечка данных покупателей — отдельное серьёзное нарушение с обязанностью уведомить Роскомнадзор.
  5. Настройте ответ на запросы и жалобы покупателей. Покупатель вправе узнать, какие его данные вы обрабатываете, потребовать уточнения, прекращения обработки и удаления. Подготовьте порядок ответа на такие запросы и отзыв согласия. Если этого не сделать, покупатель может пожаловаться в Роскомнадзор — и проверка начнётся уже с претензии, а не с планового визита.
›

Начните с первого шага — карты данных: как только вы выпишете реальные поля о покупателях, станет ясно, какие основания и согласия нужны и что вы оператор. Осталось проверить, поданы ли уведомление и запись в реестре.

Частые ошибки

  • Считают подменный телефон или адрес ПВЗ «не персональными данными».
  • Используют данные, собранные для доставки, для рассылок без отдельного согласия.
  • Хранят базу покупателей бессрочно «на всякий случай».
  • Держат данные в общих чатах и таблицах с доступом всей команды.
  • Не реагируют на запросы покупателя об удалении и отзыве согласия.
  • Не знают, куда и в какие сроки сообщать при утечке данных.

Общий знаменатель — отношение к данным покупателей как к «своему активу без правил». Практичнее обратное: относитесь к ним как к чужой собственности, которую вам доверили под конкретную задачу — тогда основания, сроки и защита выстраиваются сами собой, а претензии и штрафы обходят стороной.

Читайте также

  • Нужно ли продавцу на маркетплейсе уведомление в Роскомнадзор — парный гайд про статус оператора.
  • Согласие на обработку персональных данных — основание для рассылок и сервиса.
  • Права субъекта персональных данных — что вправе требовать покупатель.
  • Срок хранения и уничтожение ПДн — сколько можно хранить данные покупателей.
  • Обязанности оператора персональных данных — полный перечень требований.

Частые вопросы

01Какие данные покупателя видит продавец на маркетплейсе?+
Набор зависит от площадки, но чаще всего продавец видит: имя или ФИО покупателя (в чате, отзывах, при оформлении), адрес пункта выдачи или доставки, телефон для связи (нередко подменный номер площадки), состав и историю заказов, а также обращения о возврате и претензии. Всё это — персональные данные, потому что позволяет определить конкретного человека или связаться с ним. Даже подменный телефон в связке с заказом относится к персональным данным.
02На каком основании продавец может обрабатывать данные покупателей?+
Часть операций — доставка, обработка заказа и возврата — обычно опираются на исполнение договора с покупателем. Но самостоятельные цели, прежде всего маркетинговые рассылки и повторные продажи от своего имени, как правило требуют отдельного согласия покупателя на обработку персональных данных. Практическое правило: для каждой цели должно быть своё основание, и нельзя «за компанию» использовать данные, собранные для доставки, ещё и для рекламы без согласия.
03Можно ли делать рассылку по покупателям с маркетплейса?+
Только при наличии законного основания — обычно это согласие покупателя именно на такую рассылку. Тот факт, что человек что-то у вас купил, сам по себе не даёт права слать ему рекламные сообщения от своего имени. Рассылка по базе, собранной без согласия, — частое и легко доказуемое нарушение, за которое предусмотрены штрафы. Безопаснее собирать явное согласие и хранить подтверждение того, что оно было получено.
04Сколько можно хранить данные покупателей?+
Ровно столько, сколько нужно для цели, ради которой они собраны, — и не дольше. После исполнения заказа и истечения сроков возврата, гарантии и обязательных сроков хранения документов данные подлежат удалению или обезличиванию. Бессрочное хранение «на всякий случай» нарушает принцип минимизации и увеличивает ущерб при утечке. Разумно заранее определить сроки хранения по каждой категории данных и настроить их регулярное удаление.
05Что делать при утечке данных покупателей?+
Утечка персональных данных — отдельное серьёзное нарушение. При инциденте оператор обязан в сжатые сроки уведомить Роскомнадзор (а в ряде случаев и другие органы) и принять меры по устранению последствий. Продавцу важно заранее понимать, кого и в какие сроки уведомлять, чтобы не пропустить установленные законом сроки. Порядок и адресаты уведомления разобраны в отдельном материале про то, куда сообщать об утечке.
06Куда покупатель может пожаловаться на продавца из-за данных?+
Если покупатель считает, что его данные используют неправомерно (например, шлют рекламу без согласия или не удаляют данные по запросу), он вправе обратиться к самому продавцу как оператору, а также подать жалобу в Роскомнадзор как надзорный орган в сфере персональных данных. Именно поэтому селлеру важно уметь быстро ответить на запрос покупателя об уточнении, прекращении обработки и удалении данных — это снимает основную часть претензий до того, как они дойдут до надзора.

Материал носит информационный характер и не является юридической консультацией. Основания обработки, сроки хранения и порядок работы с правами покупателя со временем меняются — конкретные требования и применимость к вашей ситуации сверяйте с действующей редакцией 152-ФЗ и правилами конкретного маркетплейса, а в спорном случае — с профильным юристом.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов