В 2026 году российские компании все чаще работают с клиентами, партнерами и подрядчиками из Евросоюза, поэтому вопрос соотношения GDPR и 152-ФЗ перестал быть теоретическим. Разбираемся, чем европейский регламент отличается от российского закона о персональных данных и что это значит для операторов на практике.
Коротко
GDPR (General Data Protection Regulation) - регламент Евросоюза, действующий с 2018 года и распространяющийся на любую компанию, которая обрабатывает данные жителей ЕС, независимо от места регистрации бизнеса. 152-ФЗ "О персональных данных" - российский закон, обязательный для всех операторов, работающих на территории РФ. Оба документа регулируют одну сферу, но исходят из разной логики: GDPR построен вокруг прав субъекта данных и принципа подотчетности, а 152-ФЗ - вокруг требований к оператору и государственному контролю через Роскомнадзор.
Если компания работает только с российскими пользователями - применяется 152-ФЗ. Если среди клиентов есть граждане или резиденты ЕС - действие GDPR может распространяться параллельно, и оператору приходится соблюдать оба режима одновременно.
Сравнительная таблица
| Критерий | GDPR (ЕС) | 152-ФЗ (РФ) |
|---|---|---|
| Основание обработки | Одно из шести оснований: согласие, договор, законный интерес, юридическая обязанность, жизненно важные интересы, публичная задача | Согласие субъекта либо иные основания из ст. 6 закона: договор, закон, защита жизни и др. |
| Локализация данных | Требований к хранению внутри ЕС нет, но действуют правила трансграничной передачи (адекватность, SCC) | Обязательная запись, систематизация и хранение персональных данных россиян на серверах в РФ (ст. 18) |
| Штрафы | До 4% годового мирового оборота компании или до 20 млн евро - в зависимости от того, что больше | Административные штрафы по ст. 13.11 КоАП РФ, для юрлиц - от нескольких сотен тысяч до 6 млн рублей в зависимости от состава нарушения |
| DPO / ответственный | Data Protection Officer обязателен для крупных операторов и обработки чувствительных данных в больших объемах | Оператор обязан назначить ответственного за организацию обработки персональных данных (ст. 22.1) |
| Права субъекта | Право на доступ, исправление, удаление ("право на забвение"), портируемость данных, возражение против обработки | Право на доступ к данным, уточнение, блокирование, уничтожение, отзыв согласия |
Кому важно
Особое внимание на соотношение GDPR и 152-ФЗ стоит обратить компаниям, которые:
- продают товары или услуги клиентам из ЕС через сайт или маркетплейс;
- собирают данные посетителей сайта из Евросоюза через формы, аналитику или cookie;
- обрабатывают персональные данные сотрудников-нерезидентов ЕС;
- работают с зарубежными подрядчиками, которым передаются персональные данные российских пользователей;
- планируют выход на рынок ЕС или сотрудничество с европейскими партнерами.
Для таких организаций типична ситуация двойного регулирования: обработка данных россиян ведется по правилам 152-ФЗ с обязательной локализацией, а обработка данных резидентов ЕС дополнительно должна соответствовать GDPR - со своим набором согласий, уведомлений и договорных условий с контрагентами.
Что проверить у себя на сайте
- Политика конфиденциальности. Указаны ли основания обработки, сроки хранения и права субъекта в формате, понятном как российскому, так и европейскому пользователю.
- Формы согласия. Если сайт доступен пользователям из ЕС - есть ли отдельный явный чекбокс согласия на обработку, не объединенный с другими условиями.
- Cookie-баннер. Настроен ли предварительный запрос согласия на неообязательные cookie для посетителей из ЕС, а не только уведомление постфактум.
- Локализация серверов. Хранятся ли персональные данные россиян на серверах, физически расположенных в РФ.
- Передача данных третьим лицам. Заключены ли договоры с подрядчиками (хостинг, CRM, email-рассылки), фиксирующие условия обработки и трансграничной передачи.
- Ответственный за обработку. Назначен ли приказом сотрудник, ответственный за организацию обработки персональных данных, и опубликованы ли его контактные данные.
- Уведомление в Роскомнадзор. Подано ли уведомление об обработке персональных данных, если компания подпадает под требование ст. 22 152-ФЗ.
Частые вопросы
Если сайт российской компании доступен из ЕС, автоматически ли применяется GDPR?
Не всегда. GDPR применяется, если компания целенаправленно предлагает товары или услуги жителям ЕС либо отслеживает их поведение (например, через таргетированную рекламу или аналитику). Простая техническая доступность сайта из любой точки мира сама по себе основанием не считается.
Можно ли использовать одну политику конфиденциальности для России и ЕС?
Технически можно составить единый документ, но на практике удобнее сделать его модульным: общие принципы плюс отдельные разделы с формулировками, учитывающими требования 152-ФЗ (локализация, согласие) и GDPR (правовые основания, права субъекта, DPO).
Нужно ли российской компании назначать представителя в ЕС?
Если компания не имеет представительства в Евросоюзе, но подпадает под действие GDPR из-за работы с резидентами ЕС, регламент требует назначить представителя на территории Союза для взаимодействия с надзорными органами и субъектами данных.
Что будет, если нарушить оба закона одновременно?
Санкции применяются независимо друг от друга: российский регулятор может оштрафовать по ст. 13.11 КоАП РФ, а европейский надзорный орган - по правилам GDPR в отношении обработки данных резидентов ЕС. Ответственность не взаимозачитывается.
Как избежать двойных штрафов при работе с международными клиентами
Универсального решения нет, но снижает риски аудит потоков данных: понимание, чьи данные и где обрабатываются, актуальные согласия и договоры с подрядчиками, а также назначенный ответственный за организацию обработки персональных данных.
Подробнее о требованиях к документам оператора персональных данных - в разделе Документы.