Чтобы обработка персональных данных через сайт была законной, нужны как минимум четыре вещи: политика обработки персональных данных, опубликованная на сайте, чекбокс согласия рядом с каждой формой (заказ, подписка), cookie-баннер, если сайт использует счетчики и аналитику, и уведомление в Роскомнадзор о начале обработки - без исключений почти для любого сайта с формами с 1 сентября 2022 года.
Отдельно стоит проверить техническую часть: база данных клиентов (даже если это просто таблица заказов в CMS) должна физически находиться на сервере в России - требование локализации распространяется на любую компанию, работающую с данными граждан РФ, независимо от размера бизнеса. Иностранный хостинг для такой базы использовать нельзя.
В форме заказа согласие должно быть отдельным действием, а не предустановленной галочкой, и формулировка - конкретной: на что именно вы получаете согласие. Оформление заказа и подписка на рассылку - разные цели обработки, и лучше развести их отдельными чекбоксами, если подписка не обязательна для покупки.
На практике проще всего пройти это один раз при запуске: сформировать политику и формы согласий, настроить cookie-баннер и подготовить уведомление в Роскомнадзор комплектом, а не по частям - именно на стыке (например, есть политика, но нет уведомления, или согласие есть, а хостинг зарубежный) чаще всего и находят нарушения при проверках.