Персональные данные - любая информация, которая прямо или косвенно относится к конкретному человеку: имя и фамилия, телефон, email, адрес, дата рождения, IP-адрес, файлы cookie с привязкой к пользователю, фото, данные геолокации. Неважно, насколько сведения кажутся безобидными - если по набору данных можно определить конкретного человека, это персональные данные, и на них распространяется 152-ФЗ.
Так что имя, телефон и адрес доставки покупателя - это уже персональные данные в полном смысле закона. Как только интернет-магазин собирает такие сведения через форму заказа, он становится оператором персональных данных со всеми обязанностями: нужны согласие покупателя, политика обработки и, в большинстве случаев, уведомление в Роскомнадзор.
Отдельно закон выделяет специальные категории данных - о здоровье, религиозных убеждениях, национальности, судимости, биометрию. Для их обработки требования строже: как правило, нужно отдельное согласие и более серьезные меры защиты. Обычному интернет-магазину такие данные обычно не нужны, и лучше вообще не собирать лишнее - поле с «особыми» сведениями в форме заказа только добавляет рисков без пользы для бизнеса.
Частая ошибка - думать, что персональные данные это только паспорт и прописка. На практике под закон подпадает любой набор сведений о клиенте: от телефона в CRM до cookie на сайте, которые связывают посетителя с его действиями. Проще при старте бизнеса выписать, какие данные и от кого вы собираете, и уже под этот список оформлять документы.