Бесплатная проверка
Руководства

Чек-лист GDPR vs 152-ФЗ: сравнение требований

Сравнение GDPR и 152-ФЗ: общее и различия в требованиях к обработке персональных данных, штрафах, правах субъектов, локализации.

GDPR (General Data Protection Regulation) и российский 152-ФЗ преследуют схожую цель — защиту персональных данных, но различаются в деталях. Компании, работающие с европейской аудиторией, должны соответствовать обоим регуляторным режимам. Рассмотрим ключевые сходства и различия.

Общее: принципы обработки данных

Оба режима базируются на схожих принципах:

  • Законность и справедливость — данные обрабатываются только на законном основании.
  • Целевое ограничение — данные собираются для конкретных, явно указанных целей.
  • Минимизация данных — собирать только то, что необходимо для цели.
  • Точность — данные должны быть актуальными.
  • Ограничение хранения — данные хранятся не дольше, чем необходимо.
  • Целостность и конфиденциальность — обеспечивается безопасность данных.

Сравнительная таблица: GDPR vs 152-ФЗ

ПараметрGDPR152-ФЗ
Дата принятия20182006 (ред. 2024)
СогласиеЯвное, отзывноеЯвное, отзывное
Права субъектаДоступ, исправление, удаление, портабельностьДоступ, исправление, удаление, блокировка
DPOОбязателен для ряда операторовОтветственный за ПД — обязателен
Уведомление об утечке72 часа регулятору, субъекты при риске24 ч регулятору, 72 ч — результаты расследования
ЛокализацияНе требуется (СЗ ЕС)Обязательна для данных граждан РФ
Макс. штраф4% от мирового оборота или 20 млн EURДо 3% от оборота (утечка) или фиксированные
Реестр обработокОбязателен (Article 30)Уведомление РКН + внутренние документы
Оценка рисков (DPIA)Обязательна для высокорискованных обработокНе регламентирована явно, но рекомендована

Ключевые различия

Локализация данных

152-ФЗ (с поправкой 242-ФЗ) требует хранить данные граждан РФ на серверах в России. GDPR не требует хранить данные граждан ЕС на серверах в ЕС, но ограничивает передачу данных в третьи страны без надлежащих гарантий.

Трансграничная передача

По GDPR передача данных за пределы ЕС допускается на основании: решения об адекватности, стандартных договорных условий (SCC), Binding Corporate Rules. Россия не признана «адекватной» страной по GDPR. По 152-ФЗ передача данных возможна в страны, ратифицировавшие Конвенцию 108, или при специальных условиях (ст. 12 152-ФЗ).

Штрафы

GDPR предусматривает значительно более высокие максимальные штрафы. Однако российские оборотные штрафы (с 2024 года) также могут быть весьма значительными для крупных компаний.

Практические рекомендации для двойного соответствия

  1. Разработайте единую политику конфиденциальности с разделами для российских и европейских пользователей.
  2. Локализуйте данные граждан РФ в российском ЦОД, данные граждан ЕС — в европейском.
  3. Обеспечьте выполнение прав субъектов: доступ, исправление, удаление, портабельность.
  4. Назначьте DPO/ответственного за ПД с функционалом, покрывающим оба режима.
  5. Заключите SCC с зарубежными поставщиками облачных услуг.

Связанные статьи

Требования 152-ФЗ подробно — в статье 152-ФЗ в 2026 году: полный гид по соответствию сайта. О трансграничной передаче данных — Трансграничная передача данных: новые правила 2025–2026.

Итог

Двойное соответствие возможно, но требует системного подхода. Начните с аудита вашего сайта на help152.ru для проверки соответствия российскому законодательству как первому уровню.

Теги: 152-ФЗ Политика конфиденциальности Персональные данные Роскомнадзор

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 15 201 сайтов уже проверено.

Начать бесплатную проверку