Обновлено: март 2026 (дата редакции автора). Опора - 152-ФЗ и КоАП РФ. Это практический обзор, не персональная юридическая консультация. Нумерацию частей, сроки, перечни исключений и суммы штрафов перед внедрением сверяйте в актуальной редакции на pravo.gov.ru.

Если у вас интернет-магазин и вы берёте у покупателя имя, телефон, e-mail или адрес доставки, вы уже оператор персональных данных. Письмо от Роскомнадзора в этой ситуации не «ошибка системы», а повод проверить сайт по делу, а не срочно вставлять шаблон политики в подвал.

Короткий ответ. Интернет-магазину по 152-ФЗ нужны опубликованная политика, понятное информирование на формах, законное основание обработки (для заказа это обычно договор, а не галочка «согласен на всё»), уведомление Роскомнадзора, хранение первичной базы в РФ и договоры с подрядчиками. Размер выручки и платформа - Tilda, InSales, свой сайт - роли не играют.

Что такое 152-ФЗ и кто такой оператор ПДн

152-ФЗ - Федеральный закон «О персональных данных». Он отвечает на простые вопросы магазина: какие данные покупателя можно собирать, на каком основании, куда их можно передавать, где хранить и что ответить человеку, который просит удалить карточку.

Оператор персональных данных (оператор ПДн) - тот, кто сам решает, зачем собирать данные, какие именно и что с ними делать, и фактически это делает (ст. 3 152-ФЗ). Юрлицо, ИП, самозанятый с витриной на Tilda, магазин на поддомене, свой сайт плюс переписка в мессенджере - статус один и тот же, если вы определяете цели и собираете данные покупателя. Штатный юрист для этого не нужен: закон смотрит на факты обработки, не на выручку.

Персональные данные (ПДн) - любая информация, по которой человека можно прямо или косвенно узнать. В e-com это не только паспорт: ФИО, телефон, e-mail, адрес, история заказов, логин, cookie и ClientID Метрики при связке с человеком.

Роскомнадзор (РКН) - ведомство, которое ведёт реестр операторов, принимает уведомления об обработке и проверяет, совпадает ли сайт с законом и с тем, что вы сами о себе написали.

Если интернет-магазин собирает ФИО, телефон, e-mail или адрес, он уже оператор ПДн. Соответствие 152-ФЗ - это не «галочка в подвале», а связка: политика, честный чекаут, уведомление РКН, база в России и договоры с доставкой, CRM и рассылкой. Шаблон из интернета и одна птичка «согласен на обработку персональных данных» этого не закрывают.

Содержание

Интернет-магазин и 152-ФЗ: на кого распространяется

Вы оператор, если сами решаете: зачем берёте телефон на чекауте, что пишете в CRM и кому отдаёте адрес для доставки. «Мы маленькие», «у нас только Tilda», «продажи идут через маркетплейс» сами по себе статус не снимают.

Если оператор - юридическое лицо, назначается человек, ответственный за организацию обработки (ст. 22.1). На ИП и самозанятого эта норма в текущей логике закона обычно не распространяется - уточните актуальную редакцию, если сомневаетесь.

В e-com персональные данные - это не только паспорт.

Поле / источник Это ПДн? Типичная цель
ФИО, телефон, e-mail Да Заказ, связь, кабинет
Адрес доставки, ПВЗ, комментарий курьеру Да Исполнение договора
История заказов, тикеты, чат Да Сервис, претензии, учёт
Логин, user-id, связка с заказом Да Кабинет, безопасность
IP, cookie, ClientID Метрики при связке с человеком Часто да: стабильный идентификатор плюс поведение РКН нередко считает ПДн и без ФИО Сессия, аналитика, реклама
Номер карты в вашей базе Не должен попадать: карту обрабатывает эквайер / платёжный сервис Оплата
Агрегированная статистика без идентификации Обычно нет Отчётность

Маркетплейс (Ozon, Wildberries, Яндекс Маркет) - отдельный оператор по тем данным, которые собирает площадка. Продавец остаётся оператором по своему сайту, своей CRM, своей рассылке и своим сообщениям клиенту. Фраза «мы только на маркетплейсе» не закрывает лендинг с кнопкой «перезвоните».

Европейский баннер GDPR с кнопкой «Reject all» российский контур не заменяет. Если есть покупатели из ЕЭЗ - это второй контур, его не смешивают с чек-листом по 152-ФЗ.

Полный чек-лист 152-ФЗ: что закрыть на сайте и в процессах

Это не «вставить политику и забыть». Каждый пункт - действие, место на сайте и норма. Откройте свой чекаут в соседней вкладке и идите по списку как посторонний.

  1. Зафиксировать, что магазин - оператор ПДн. Если это юрлицо - назначить ответственного за организацию обработки (ст. 3, ст. 22.1).
  2. Описать цели и состав данных: заказ, доставка, оплата, кабинет, поддержка, маркетинг, аналитика. Лишнее не собирать (ст. 5).
  3. Для каждой цели указать основание ст. 6: договор, обязанность по закону, согласие или иное. Не вешать согласие на всё подряд. На маркетинг «законный интерес» в РФ обычно не опираются.
  4. Опубликовать политику обработки персональных данных и дать к ней свободный доступ, в том числе с форм (ст. 18.1). При сборе - отдельно проинформировать по ст. 18.
  5. На чекауте сказать простыми словами: кто вы, какие данные и зачем. Принятие оферты - отдельно от маркетинга.
  6. Согласие по ст. 9 ставить только там, где без него нельзя: рассылка, лишние поля, доп. цели.
  7. Не использовать предустановленную галочку и не склеивать «оферта + ПДн + реклама» в один чекбокс (ст. 9; для рекламы по сетям связи ещё 38-ФЗ).
  8. Закрыть обратный звонок, «купить в 1 клик», квиз, чат-виджет, отзывы: те же правила, что у корзины. Политика только у корзины - дыра.
  9. Вести учёт согласий: дата, IP или идентификатор сессии, текст версии, какая галочка стояла (ч. 3 ст. 9). Скриншот макета годичной давности не спасает.
  10. Описать cookie в политике. Необходимые - информирование; аналитика и реклама - отдельные цели, часто отдельное согласие.
  11. Подать уведомление в Роскомнадзор до начала обработки, если не попадаете в узкое исключение ч. 2 ст. 22. Типичный магазин с доставкой и облаком в обязанность обычно попадает.
  12. При сборе ПДн граждан РФ писать, хранить, уточнять и извлекать данные в базах на территории РФ (ч. 5 ст. 18). Хостинг витрины ≠ локализация карточки клиента.
  13. Закрыть договорами поручения доставку, CRM, почтовый сервис, колл-центр, агентство (ч. 3 ст. 6). NDA вместо такого договора не работает.
  14. Если данные уходят в зарубежный SaaS, GA, облако или поддержку - это отдельный контур ст. 12, а не «уже учли в уведомлении по ст. 22».
  15. Дать человеку способ запросить доступ, уточнение, удаление или отзыв согласия и отвечать в срок ст. 20 (в известной редакции - 10 рабочих дней с возможностью продления; сверьте).
  16. Описать сроки хранения. Заказ, касса и бухгалтерия живут дольше маркетинга. Отзыв согласия на рассылку не уничтожает первичку заказа.
  17. Подготовить реакцию на инцидент: фиксация, уведомление РКН по ст. 21, работа с клиентами. В известной редакции - 24 часа на первичное сообщение и 72 часа на результаты расследования; формулировку сверьте.
  18. Не хранить лишнее: квизы «ради базы», копии паспортов «на всякий случай», переписку с клиентами в личных Telegram-аккаунтах менеджеров.

Политика обработки персональных данных

Политика - это публичные правила магазина, а не «документ для галочки». Нет публикации или нет доступа с формы - отдельный состав ст. 13.11 КоАП РФ.

Ссылка в подвале не заменяет текст рядом с кнопкой «Оформить заказ». На форме человек должен понять, кто берёт данные и зачем, а не искать PDF на третьем клике.

Где размещать:

  • ссылка в подвале на всех страницах, включая мобильную версию и страницу оплаты;
  • ссылка у каждой формы: заказ, регистрация, callback, подписка, отзыв, квиз;
  • отдельный URL без авторизации и без скачивания файла.

Политика не равна оферте и не равна согласию. Оферта - купля-продажа. Согласие - «да» на конкретную необязательную цель. Политика - кто вы, какие данные, зачем, на каком основании, сколько храните, кому передаёте и как отозвать.

Минимальный каркас для магазина:

  • реквизиты оператора и контакты для запросов по ПДн;
  • категории субъектов: покупатели, пользователи кабинета, подписчики, заявители обратного звонка;
  • цели и для каждой - состав данных, основание ст. 6, срок;
  • способы обработки: сбор, запись, хранение, передача, уничтожение;
  • третьи лица: доставка, эквайер, CRM, почтовый сервис, аналитика;
  • трансграничная передача: есть / нет, куда, на каком основании ст. 12;
  • cookie и идентификаторы;
  • права человека и порядок ответа;
  • меры защиты без секретных деталей контура;
  • как отозвать согласие и что после отзыва всё равно останется в заказе и бухгалтерии.

Внутреннее положение для сотрудников на сайт не выкладывают вместо политики. Готовый «образец из интернета» без ваших целей, подрядчиков и cookie хуже короткого честного документа: проверяющий сверяет текст с формами, а не с красотой формулировок.

Нет личного кабинета - политика всё равно нужна, если есть форма заказа, телефона или подписки. Кабинет только расширяет состав данных.

Форма заказа и согласия: как сделать законно

Самая частая ошибка магазина: одна галочка «согласен на обработку персональных данных» на весь чекаут. Владелец думает, что закрыл 152-ФЗ. На практике так смешивают заказ, оферту и рекламу - и дают проверяющему готовый повод.

Когда согласия на сам заказ нет

Для заключения и исполнения договора можно брать то, без чего заказ не выполнить (п. 5 ч. 1 ст. 6): ФИО, телефон, e-mail, адрес, способ доставки, комментарий курьеру.

Правильная схема на чекауте:

  • короткий текст: кто оператор, какие данные, зачем (заказ, доставка, оплата, связь);
  • ссылка на политику;
  • принятие оферты - отдельным действием;
  • заказ можно оформить, даже если человек не подписался на рассылку.

Галочка «согласен на обработку ПДн» на весь заказ часто вредна. Она создаёт впечатление, что без согласия купить нельзя, и противоречит принципу «не собирать лишнее» (ст. 5).

Когда без согласия нельзя

Согласие по ст. 9 нужно, если цель не закрывается договором или законом. Обычно это:

  • рекламная рассылка сверх сервисных SMS «ваш заказ собран»;
  • передача данных «партнёрам по маркетингу», которые не нужны для доставки и оплаты;
  • необязательные поля: дата рождения «для подарка», фото отзыва, подписка на бота;
  • профилирование и ремаркетинг, без которых договор исполняется и так;
  • отзыв с именем или фото на витрине - как правило, отдельное согласие на распространение (ст. 10.1).

Согласие на обработку ПДн не заменяет согласие на рекламу по 38-ФЗ, и наоборот. Две цели - два понятных действия. Сервисные сообщения по уже оформленному заказу к рекламной галочке не пришивают.

Как не собирать согласие

Нельзя:

  • ставить одну галочку «принимаю оферту, согласен на ПДн и на рассылку»;
  • предустанавливать чекбокс;
  • прятать отказ в фразе «продолжая, вы соглашаетесь со всем»;
  • зашивать маркетинг в оферту так, чтобы от рассылки нельзя было отвалиться, сохранив заказ.

Человек должен понимать, на что именно соглашается, и иметь возможность не соглашаться на лишнее. Подпись к маркетингу лучше не смешивать с «ознакомлен с политикой». Пример: «Даю согласие на рекламные сообщения на e-mail и телефон». Ссылка на политику стоит рядом, отдельно, и ведёт на политику, а не на оферту.

Другие формы - те же правила

Действие на сайте Состав Основание ст. 6 Что показать
Чекаут, доставка, оплата ФИО, контакты, адрес Договор (п. 5 ч. 1 ст. 6) Кто вы и зачем берёте данные + политика + оферта отдельно
Регистрация кабинета Логин, пароль, контакты Договор, если кабинет - часть обслуживания Политика и что даёт кабинет
Купить в 1 клик Телефон / e-mail Договор, если дальше оформляется заказ Кто звонит и зачем, без маркетинга в той же фразе
Обратный звонок Имя, телефон Преддоговор по инициативе человека или согласие - по фактической цели «Перезвоним по товару» и срок жизни заявки
Квиз «подберём диван» Имя, телефон, ответы Часто согласие: это ещё не договор Не тащить ответы в рекламную базу без отдельного «да»
Подписка, попап скидки E-mail, телефон Согласие + реклама (38-ФЗ) Отдельная галочка, без заказа
Чат / WhatsApp-виджет Переписка, телефон Договор / обращение Политика в виджете или рядом; для иностранного мессенджера - ещё ст. 12 и локализация
Отзыв с именем на витрине Имя, текст, фото Согласие на распространение (ст. 10.1) Отдельное понятное действие

Фиксация и отзыв

Храните доказательство: время, сессию, какая версия текста висела, какие пункты отмечены.

Отзыв согласия останавливает только эту цель. Рассылку и рекламное профилирование после отзыва продолжать нельзя, если не осталось другого основания. Уже заключённый заказ, возврат, гарантию и обязательную первичку «под ноль» сносить нельзя: они живут на договоре и законе, а не на маркетинговой галочке.

Cookie, Метрика и пиксели

Отдельного российского «закона про cookie-баннер как в ЕС» нет. Это не разрешение ставить счётчики молча: cookie всё равно описывают и привязывают к целям.

Файл cookie, ClientID и пиксель сами по себе спорны. Связка с заказом, кабинетом, e-mail или телефоном - уже персональные данные. Даже без ФИО стабильный идентификатор плюс поведение на сайте РКН часто рассматривает как ПДн.

Практическая рамка, не классификация из закона:

  • необходимые: сессия корзины, логин, антифрод, выбор ПВЗ - информирование и функция сайта;
  • аналитические: Яндекс Метрика, вебвизор, тепловые карты - отдельная цель в политике;
  • маркетинговые: ремаркетинг, пиксели, аудитории - отдельная цель, обычно согласие, часто ещё трансграничка.

Что сделать на этой неделе:

  • перечислить cookie и счётчики в политике: имя, срок, цель, кто получатель;
  • не ставить рекламные пиксели до понятного согласия, если не готовы защищать иную конструкцию;
  • если вешаете баннер - он должен совпадать с фактом. Кнопка «отклонить» при живом Pixel в тот же момент хуже честного текста без театра;
  • Яндекс Метрика на инфраструктуре РФ не отменяет описание цели. Вебвизор расширяет состав данных;
  • Google Analytics, зарубежные CDP, Intercom, Mailchimp как основная карточка клиента - это ещё ст. 12 и риск, что первичная запись сразу уходит из РФ.

Куку корзины не прячут за баннером так, чтобы без «принять всё» нельзя было купить. Иначе ломаете и покупку, и логику договора.

Пиксели Facebook/Instagram упираются не только в 152-ФЗ: деятельность Meta в РФ ограничена. Актуальный периметр запретов уточните в первоисточнике. WhatsApp как мессенджер обычно не отождествляют с запретом FB/IG, но это иностранный сервис: если переписка становится карточкой клиента, смотрите ст. 12 и локализацию. Пиксель VK - российский контур: трансгранички может не быть, цели и основания всё равно нужны.

Уведомление Роскомнадзора

По общему правилу оператор уведомляет Роскомнадзор до начала обработки, через pd.rkn.gov.ru. Ждать красивый номер в реестре, чтобы открыть магазин, закон не требует. Важны факт подачи и правда в сведениях.

Магазины любят цитировать исключение: «данные только для договора и никому не передаём». Дальше в реальном e-com появляются СДЭК, Почта России, эквайринг, облачная CRM, Unisender, колл-центр, агентство контекста. Это уже передача или поручение другому лицу. Для типичного интернет-магазина уведомление нужно. Самозанятый без кабинета, без рассылки и без подрядчиков - редкий край, не модель «мы маленькие, можно не подавать».

В уведомлении пишите как есть, не «красоту для реестра»: цели, категории людей и данных, действия, основания, подрядчики, трансграничка, меры, для юрлица - сведения об ответственном. Расхождение сайта и уведомления - подарок проверяющему.

Сменили CRM, добавили рассылку, запустили квиз, увели данные в новый облачный сервис - актуализируйте сведения в срок ст. 22, а не через год «на ревизии». Новый зарубежный получатель может потребовать ещё и отдельный порядок по ст. 12.

Не путайте три разных уведомления:

Что случилось Какая статья Зачем это
Начали собирать данные покупателей Ст. 22 Сообщить РКН, что вы оператор
Данные уходят за рубеж Ст. 12 Отдельный порядок трансграничной передачи
Утечка, лишний доступ, инцидент Ст. 21 Короткие сроки: ориентир 24 и 72 часа, текст сверьте

«Директор по совместительству, в политике его нет» выглядит слабо: для юрлица ответственный - конкретный человек с понятными функциями, контакты для запросов клиентов указывают в политике.

Локализация ПДн в РФ

Простыми словами: когда вы собираете данные гражданина РФ, первичная карточка должна рождаться и жить в базе на территории России (ч. 5 ст. 18). Это запись, хранение, уточнение и извлечение - не слоган «хостинг в РФ».

Если витрина на российском VPS, а заказ сразу пишется в зарубежный SaaS, первичная база не в России. Хостинг витрины не равен локализации персональных данных.

Красные флаги:

  • Shopify, зарубежная касса или зарубежный backend как единственное место заказа;
  • зарубежный контур Bitrix24 / helpdesk / таблицы Google / Notion как основная CRM по покупателям РФ (российское облако или коробка Bitrix24 сюда сами не попадают - смотрите, где лежит база);
  • иностранный чат как карточка клиента;
  • резервные копии и выгрузки, которые становятся рабочим контуром за рубежом.

Закон не запрещает потом отправить копию за границу. Сначала операции из ч. 5 ст. 18 - в РФ, затем копия за рубеж по ст. 12: оценка получателя, уведомление РКН, договоры, честный абзац в политике. «Сразу писать в EU, потому что удобный сервис» - риск именно локализации, не только трансгранички.

Практический минимум: российский хостинг и CMS, первичная база заказов в РФ (1С / МойСклад / российская облачная касса / свой контур), договоры с обработчиками, отдельное решение по Метрике и рекламе. Зарубежный инструмент - только как вторичный, с понятной схемой.

Подрядчики и поручение обработки

Вы можете отдать обработку подрядчику по договору поручения (ч. 3 ст. 6). Перед покупателем отвечаете вы. Подрядчик делает только то, что вы ему поручили. Если он сам забирает базу «для своей рекламы», это уже не поручение, а передача другому оператору - нужно своё основание.

Подрядчик Типичная ошибка
СДЭК, Почта, курьерка Отдали ФИО и телефон без договора поручения и без строки в политике
Эквайринг, касса Тянут карточные данные к себе в CRM «для сверки»
Облачная CRM, телефония Нет поручения, данные сразу в зарубежном ЦОДе
Email / SMS-сервис Залили всю базу, включая тех, кто не соглашался на рассылку
Агентство контекста Выгрузка заказов с телефонами «для аудитории» без основания
Фрилансер-админ, подрядчик на Tilda Доступ к кабинету без договора поручения. NDA ч. 3 ст. 6 не заменяет

В политике называют тип получателя так, чтобы человеку было понятно. В договоре фиксируют цели, перечень данных, запрет использовать их «для себя», защиту, судьбу данных после работ и помощь при запросах и инцидентах.

Поручение не снимает с вас политику, меры защиты и реакцию на утечку. Эквайер по данным карты чаще сам оператор, а не «ваш обработчик» - это нормально, если номер карты не копируется к вам в CRM.

Штрафы: ст. 13.11 КоАП и смежные составы

Для обычного магазина риск административный, не уголовный. Уголовка (ст. 137 УК и др.) для типового e-com - край, не рабочая страшилка. На практике чаще прилетают предписание, штраф и требование закрыть конкретный разрыв. Блокировка ресурса возможна не «за отсутствие галочки», а при серьёзных нарушениях и неисполнении требований РКН.

Части ст. 13.11 и суммы неоднократно менялись в 2022-2025 годах. Ориентироваться на старые вилки «до 50-300 тысяч за всё» нельзя: для юрлиц по отдельным составам уже был миллионный уровень и оборотные штрафы. Перед спором с инспектором сверяйте номера частей и санкции на pravo.gov.ru. Неуведомление по ст. 22 часто квалифицируют отдельно (в том числе через ст. 19.7 КоАП) - актуальную квалификацию тоже сверьте.

Что на сайте чаще всего мапится на составы:

  • собрали квиз и год гоняете рекламу не по той цели, что обещали;
  • нет согласия, когда оно нужно: рассылка, лишние поля, выгрузка маркетологам;
  • не опубликована политика или к ней нет доступа с формы;
  • не ответили на запрос «удалите мои данные»;
  • первичная база не в РФ;
  • не уведомили РКН об обработке;
  • утечка и (или) молчание по ст. 21;
  • повторность тех же нарушений.

Штрафуют организацию, должностное лицо, ИП. Назначенный ответственный организацию не прячет. Для ИП отдельной «магии маленького бизнеса» нет: 152-ФЗ тот же, вилки в КоАП - свои.

Что смотрят при контроле: совпадает ли политика с формами, какие тексты рядом с кнопкой заказа, какие счётчики реально стоят, есть ли вы в реестре операторов, куда уходит форма - в РФ или сразу в иностранный сервис, как обработан запрос субъекта.

Инцидент по ст. 21 - отдельный процесс. «Поправим политику на следующей неделе» его не закрывает.

Что закрыть на этой неделе

Сверьте факт, а не намерение. Откройте чекаут, callback, попап и код счётчиков как посторонний: что собирается, куда уходит, какая ссылка рядом с кнопкой, совпадает ли это с политикой и с уведомлением в реестре.

Минимум, без которого магазин выглядит неготовым:

  • политика на отдельной странице и в подвале, информирование при сборе;
  • чекаут без склеенной галочки «всё сразу», маркетинг - отдельно;
  • cookie и Метрика описаны, рекламные пиксели не врут относительно баннера;
  • уведомление на pd.rkn.gov.ru или честная фиксация, почему сработало исключение;
  • первичная база заказов в РФ, подрядчики - в договорах поручения;
  • если данные уходят за рубеж - отдельный контур ст. 12.

Дальше - логи согласий, сроки хранения, сценарий «клиент просит удалить данные» и черновик реакции на инцидент. Это уже не текст на сайте, а процесс. Именно процессы смотрят после письма РКН и после утечки.

Часто задаваемые вопросы

Пришло письмо от Роскомнадзора. С чего начать интернет-магазину?

Не переписывать политику наугад. Сначала сверить факты: какие формы собирают данные, куда уходит заявка, какие cookie реально ставятся, есть ли вы в реестре операторов и совпадает ли текст на сайте с уведомлением. Письмо чаще бьёт в конкретный разрыв - склеенную галочку, отсутствие политики на форме, зарубежную CRM или неуведомление - а не в «закон вообще».

Нужно ли согласие на обработку ПДн, чтобы принять заказ?

Нет, если берёте только данные для договора и опираетесь на п. 5 ч. 1 ст. 6. Заказ можно принять без маркетинговой галочки. Нельзя отказывать в продаже из‑за отсутствия согласия на рассылку и маскировать это под «нет согласия на ПДн». Предустановленная птичка согласием не считается.

Должен ли маленький ИП уведомлять Роскомнадзор?

Почти всегда да, если есть доставка, облачная CRM, рассылка или другие подрядчики. Исключение ч. 2 ст. 22 узкое для типичного e-com. Смотрите, кому уходят данные, а не штат и оборот. Платформа Tilda или InSales ваш статус оператора не забирает.

Где хранить данные покупателей и нужен ли cookie-баннер?

При сборе ПДн граждан РФ первичная база - в России, потом возможна трансграничная передача по ст. 12, не вместо локализации. Прямой обязанности вешать европейский cookie-баннер в 152-ФЗ нет. Баннер полезен, только если он честно отделяет необязательные счётчики и совпадает с техникой. Пункт в политике при живом пикселе баннер не заменяет.

Какие штрафы за нарушение 152-ФЗ у интернет-магазина?

Для обычного магазина это административка по ст. 13.11 КоАП и смежным составам, плюс предписание. Суммы и части статьи менялись, старые вилки «до 300 тысяч» использовать нельзя - сверяйте КоАП на pravo.gov.ru. На практике чаще штрафуют за обработку не по цели, отсутствие согласия на рассылку, политику без доступа с формы, локализацию и молчание перед РКН, а не «за сам факт интернет-магазина».

Проверьте сайт на соответствие 152-ФЗ бесплатно на сервисе ЧистыйСайт: политика, формы, cookie и типичные разрывы, из‑за которых приходит письмо Роскомнадзора.