Персональные данные покупателей Ozon: что видит продавец и как их хранить

Какие данные покупателя реально доходят до селлера на FBO, FBS и realFBS, в какой момент вы становитесь оператором персональных данных, какой комплект документов спросят при проверке, во сколько обходится утечка по КоАП и как за вечер вычистить старые выгрузки с адресами.

Пока вы возите товар по FBO, персональные данные кажутся чужой темой: покупателя не видите, адреса не знаете, звонить некому. Стоит подключить доставку своими силами, выгрузить отправления через API или завести таблицу «кому что отправили» — и вы уже оператор персональных данных. Со всем комплектом: уведомление в Роскомнадзор, политика обработки, назначенный срок хранения, ограниченный доступ. Цена вопроса с мая 2025 года измеряется миллионами, а не десятками тысяч, как было раньше. Ниже — что реально приходит продавцу по каждой схеме, что с этим можно делать, а что нельзя, и какой минимальный порядок выдержит запрос регулятора.

Какие данные покупателя вообще доходят до продавца

Ozon устроен так, чтобы продавец видел о покупателе минимум: площадка принимает оплату как агент, пробивает чек и сама везёт заказ до пункта выдачи. В типичном отправлении вам достаётся номер, габариты, кластер и город — этого хватает, чтобы собрать посылку, и не хватает, чтобы кого-то идентифицировать.

Четыре канала всё-таки заводят живые данные в вашу зону ответственности:

  • доставка своими силами — без имени, адреса и телефона заказ не привезти;
  • чат с покупателем — человек сам пишет «перезвоните на такой-то номер» или «привезите на другой адрес»;
  • возвраты и претензии — в заявлении есть ФИО, иногда паспортные данные и реквизиты счёта;
  • продажи юрлицам через Ozon для бизнеса — в документах ИНН компании и ФИО подписанта.

Пятый канал вы создаёте сами. Как только данные отправления скопированы из кабинета в Excel, CRM, 1С или просто в переписку с курьером, они перестают быть «данными Ozon» и становятся вашими — вместе с обязанностями и ответственностью.

Что приходит по FBO, FBS и realFBS

Канал Что приходит продавцу Где это видно Что с этим делать
FBO Номер отправления, кластер, габариты «Заказы → FBO» в кабинете Персональных данных нет, обязанностей нет
FBS через сеть Ozon Номер отправления, ПВЗ или постамат, обезличенный получатель Ярлык и карточка отправления Ярлыки не копить, испорченные — уничтожать
realFBS (доставка своими силами) Имя получателя, адрес, подменный или прямой номер Карточка отправления, метод получения отправления в Seller API Полноценная обработка ПДн: документы, срок хранения, ограниченный доступ
Чат с покупателем То, что человек написал сам: телефон, адрес, иногда фото документов «Чаты с покупателями» Использовать только для этого заказа, не выносить в отдельную базу
Возвраты и претензии ФИО, иногда паспорт и реквизиты счёта Заявление покупателя, переписка с поддержкой Хранить до закрытия спора и срока исковой давности, потом уничтожать
Ozon для бизнеса ИНН, наименование, ФИО подписанта УПД в ЭДО Реквизиты компании — не ПДн, ФИО человека — ПДн

Ozon периодически меняет состав полей и в карточке отправления, и в ответе API, а подменный номер живёт ограниченное время после доставки. Актуальный набор полей и сроки проверяйте в базе знаний Ozon Seller — скриншот из чата селлеров здесь не аргумент.

На чистом FBO и FBS через сеть площадки вы почти не оператор: данные держит Ozon. Появился в вашем контуре хотя бы один файл с парой «имя — адрес» — статус поменялся, и с вопросами придут к вам, а не к площадке.

Опрос

Где у вас сейчас лежат данные покупателей?

Распределение для этой статьи · выберите свой ответ

Когда вы становитесь оператором персональных данных

Оператор по 152-ФЗ — тот, кто определяет цели и состав обработки. Не тот, у кого большая база, и не обязательно ООО: ИП и самозанятый в этом смысле ровно такие же операторы. Решили «беру имя и адрес, чтобы привезти заказ» — вы оператор. Порога по количеству записей в законе нет: десять покупателей — уже обработка.

Отдельное согласие покупателя в этой схеме обычно не требуется. По договору купли-продажи на Ozon продавец — вы, покупатель — сторона этого договора, а обработка для исполнения договора с субъектом прямо разрешена законом. Но отсутствие согласия не отменяет остального. Обязанности оператора работают в полном объёме:

  • подать уведомление в Роскомнадзор о намерении обрабатывать данные — до начала обработки, а не после проверки;
  • письменно зафиксировать цели, состав данных и срок хранения — и не выходить за эти рамки;
  • назначить ответственного за организацию обработки, если вы юрлицо;
  • хранить базы с данными россиян на серверах в России;
  • ограничить доступ сотрудников и взять с них обязательство о неразглашении;
  • уничтожать данные, когда цель достигнута, и фиксировать это актом.

Оснований не подавать уведомление после поправок 2022 года практически не осталось: «мы маленькие» и «мы работаем только через маркетплейс» в этот список не входят. Форму заполняют на портале Роскомнадзора, платить не нужно, у аккуратного человека уходит около часа. Перед отправкой сверьтесь с актуальной формой на самом портале: состав полей в ней обновлялся не раз.

Комплект документов, который спросят при проверке

Проверка по персональным данным редко начинается с выездной инспекции. Обычно приходит запрос — после жалобы покупателя, после публикации базы или просто в рамках плановых мероприятий. Запрашивают документы, и именно их отсутствие превращается в состав нарушения.

Документ Кому нужен Что в нём Частая ошибка
Уведомление в Роскомнадзор Всем, кто обрабатывает данные покупателей Цели, состав данных, меры защиты, срок Подали один раз и не обновили при смене целей
Политика обработки ПДн Всем Что собираем, зачем, сколько храним, права субъекта Скачали шаблон интернет-магазина и не поправили под себя
Приказ об ответственном Юрлицам ФИО, полномочия, подпись Ответственный назначен, но не знает об этом
Перечень лиц с доступом Всем, у кого есть сотрудники Кто, к каким данным, на каком основании Общий логин в кабинет на всю команду
Обязательство о неразглашении Всем, у кого есть сотрудники и подрядчики Подпись каждого, кто видит данные Курьер на подряде без единой бумаги
Договор поручения обработки При работе с фулфилментом, курьеркой, аутсорс-бухгалтерией Состав данных, обязанности подрядчика, меры Передали список адресов по договору оказания услуг без раздела о ПДн
Порядок уничтожения и акты Всем Сроки, способ, кто подписывает Данные «просто удалили», подтвердить нечем

Для ИП без сотрудников комплект честно небольшой: уведомление, политика, понятный срок хранения и дисциплина. Для ООО с курьерами и менеджерами — уже папка с подписями. Ориентируйтесь на разъяснения Роскомнадзора и на свой реальный процесс, а не на чужой пост двухлетней давности: требования к содержанию политики и порядку уничтожения за это время правили.

Где селлеры хранят данные неправильно

Самое частое нарушение — не злой умысел, а удобство. Выгрузка отправлений в Google Таблицу, чтобы посмотреть с телефона. Список адресов, отправленный курьеру в мессенджер. Пачка распечатанных накладных в коробке под столом. Каждый из этих сюжетов при проверке читается отдельным нарушением.

Зарубежные облака и сервисы — история про локализацию: база с данными граждан России должна физически лежать в России, а передача за рубеж требует отдельного уведомления и оценки. Таблица в иностранном сервисе с доступом по ссылке нарушает сразу два пункта: и место хранения, и ограничение доступа.

Рассылки по собранным контактам — отдельная статья расходов. Телефон, который покупатель оставил в чате для уточнения по заказу, нельзя использовать для сообщения о новой коллекции: цель другая, согласия на рекламу нет. Здесь бьёт не 152-ФЗ, а закон о рекламе, и штрафы для юрлиц тоже измеряются сотнями тысяч.

Бумажные носители забывают вовсе. Испорченные ярлыки, накладные по realFBS, заявления на возврат — всё это документы с ПДн, и «выбросили в общий мусор» не считается уничтожением. Шредер стоит дешевле любого штрафа.

Проверьте себя

Продавец на realFBS выгрузил данные 1800 покупателей — имена, адреса, телефоны — в облачную таблицу с доступом по ссылке, и ссылка утекла в открытый доступ. Какой порядок штрафа грозит ООО по редакции КоАП, действующей с мая 2025 года?

Сколько стоит ошибка

Ориентиры ниже — по редакции КоАП, которая заработала в конце мая 2025 года. Это порядок величин, а не приговор: конкретная вилка зависит от состава, статуса нарушителя, отягчающих и смягчающих обстоятельств. Перед решениями сверяйтесь с действующей редакцией статьи 13.11 и с юристом.

Нарушение Должностное лицо или ИП Юрлицо Комментарий
Не подано уведомление в Роскомнадзор Десятки тысяч рублей Сотни тысяч рублей Суммы подняли на порядок в 2025 году
Обработка без законного основания Десятки тысяч Сотни тысяч Например, рассылка по контактам из чатов
Утечка данных 1–10 тысяч человек Сотни тысяч Миллионы Считают по числу субъектов, а не строк в файле
Утечка более 100 тысяч человек Ближе к миллиону От десяти миллионов Верхняя группа составов, для селлера почти нереальная
Повторная утечка Процент от годовой выручки Оборотный штраф с нижней границей в десятки миллионов
Не сообщили об инциденте за сутки Сотни тысяч Миллионы Наказывают отдельно от самой утечки

Сверху есть уголовная перспектива: незаконные сбор, передача, сбыт и использование персональных данных выделены в отдельную статью Уголовного кодекса — 272.1, она появилась в том же пакете поправок и целится в торговлю базами. Для обычного селлера сценарий экзотический. Но именно из-за него на просьбу коллеги «скинь базу покупателей, я по ней прозвоню» правильный ответ — отказ, а не файл.

Разбор: как мы вычистили выгрузки по realFBS

Мы в Starbox полгода возили часть заказов своими силами по городу: realFBS, 12–15 отправлений в день, за шесть месяцев накопилось около 2340 доставок. Данные тянули через API в CSV — номер отправления, имя, адрес, подменный номер, сумма. Файлы складывали в облачную папку с доступом по ссылке: удобно смотреть маршруты с телефона. Доступ был у четверых, включая курьера на подряде, с которым договор поручения обработки никто не подписывал.

Разбираться сели не после проверки, а когда готовили ответ покупателю, попросившему удалить его данные. Оказалось, что человек фигурирует в семи файлах и двух переписках — и честно сказать «всё удалили» мы не могли.

Дальше было два вечера работы. Все выгрузки свели в один реестр и перенесли на сервер в России. Доступ оставили двум людям с именными учётками, общий логин убили. Для аналитики сделали обезличенный срез — номер отправления, район, вес, время доставки, без имени и точного адреса; для расчёта стоимости доставки и планирования маршрутов этого хватает с избытком. Срок хранения исходников поставили 90 дней после закрытия отправления — с запасом на возврат и претензию, дальше автоудаление с записью в журнал. Испорченные ярлыки начали резать шредером, курьеру подписали обязательство о неразглашении и договор поручения.

Счёт получился такой: шредер, хостинг и пара часов юриста — меньше 30 тысяч рублей единоразово. Штраф юрлицу за утечку такого объёма начинается с миллионов. Побочный эффект оказался полезнее самой уборки: продуктовая аналитика теперь живёт на обезличенном срезе, и когда мы считаем прибыль по товарам, рекламу и остатки в Starbox AI, персональные данные туда физически не попадают. Для юнит-экономики они и не нужны — ни имя, ни адрес в марже не участвуют.

Чек-лист

Что проверить по персональным данным за один вечер

Запрос покупателя и утечка: тут счёт на часы

Покупатель вправе спросить, какие его данные у вас есть, и потребовать их удалить. На ответ закон даёт десять рабочих дней, продлить можно ещё не больше чем на пять — и о продлении придётся сообщить человеку с обоснованием. Отказать иногда законно: данные нужны для исполнения договора или лежат в первичке, которую вы обязаны хранить по бухгалтерскому законодательству, — так и пишете, со ссылкой на норму. Молчать нельзя: из неотвеченных обращений и вырастает большинство жалоб в Роскомнадзор.

С инцидентом сроки жёстче в разы: о самом факте утечки оператор сообщает регулятору в течение 24 часов, а результаты внутреннего расследования с выводами о виновных — в течение 72 часов. Такие сроки не оставляют времени на импровизацию, поэтому порядок действий пишут заранее, на холодную голову: отрезать доступ и сменить пароли, зафиксировать логи и время, посчитать, сколько человек затронуто, отправить уведомление — и только потом общаться с пострадавшими. Попытка «тихо разобраться самим» превращает один состав в два, и второй стоит отдельных миллионов.

Отдельно про сотрудников. Большинство утечек у мелких продавцов — не хакеры, а уволившийся менеджер с общим логином и доступом к облачной папке. Именные учётки, отзыв доступа в день увольнения и журнал, кто что выгружал, закрывают этот риск дешевле любых средств защиты.

FAQ

Видит ли продавец Ozon адрес и телефон покупателя?

При работе по FBO и FBS через сеть площадки — нет: вам достаются номер отправления, пункт выдачи и город. Имя, адрес и телефон приходят только при доставке своими силами (realFBS), где без них заказ не привезти, причём телефон обычно подменный и работает ограниченное время. Ozon периодически меняет состав полей по схемам — актуальный список смотрите в базе знаний Ozon Seller.

Нужно ли селлеру подавать уведомление в Роскомнадзор?

Если вы сохраняете у себя данные покупателей — да, независимо от формы бизнеса и объёма. Исключений для ИП, самозанятых и «маленьких магазинов» в законе нет. Если вы работаете только по FBO и ничего не выгружаете, обработки как таковой не возникает, но проверьте ещё и данные сотрудников — по ним обязанности тоже есть.

Можно ли звонить покупателю или писать ему в мессенджер?

Для решения вопроса по конкретному заказу — да, если номер получен законно, например при realFBS или от самого покупателя в чате. Для рекламы, акций и просьб оставить отзыв — нет: это другая цель, и на неё нужно отдельное согласие. Нарушение здесь ловится по закону о рекламе, штрафы для компаний доходят до сотен тысяч рублей.

Что будет, если хранить базу покупателей в зарубежных облаках?

Это нарушение требования о локализации: базы с данными граждан России должны находиться на серверах в России, а передача за рубеж требует отдельного уведомления и оценки защиты. Доступ по ссылке добавляет второе нарушение — отсутствие ограничения доступа. Перенести реестр на российский хостинг дешевле и быстрее, чем объясняться потом.

Кто отвечает за утечку — Ozon или продавец?

Каждый за свой контур. За данные, которые лежат в системах площадки, отвечает площадка. За всё, что вы скопировали себе — в таблицы, CRM, переписки, распечатки, — отвечаете вы, и проверять придут к вам. Поэтому самая надёжная защита для селлера — не собирать лишнего и вовремя удалять то, что уже не нужно.

Статья была полезна?

Вы развиваете магазин. ИИ разбирается с рутиной.

Поручите Starbox AI поиск потерь в прибыли, проверку рекламы и планирование запасов. Задавайте вопросы в чате и получайте рекомендации по своему магазину. Попробуйте ИИ-менеджера для Ozon 14 дней бесплатно, без карты.

Попробовать ИИ-менеджера бесплатно