Конвенция Совета Европы №108 - первый международный договор, посвящённый защите данных при их автоматизированной обработке. Россия ратифицировала её в 2013 году, и на момент подготовки 152-ФЗ разработчики закона ориентировались на её принципы. Для владельца сайта это не абстрактная история права, а объяснение того, откуда взялись знакомые требования: согласие, цель обработки, ограничение хранения. Разберём, как эти принципы отражены в действующих нормах и что стоит сверить на практике.
Коротко
- Конвенция №108 - международный договор Совета Европы 1981 года о защите данных при автоматизированной обработке.
- Россия ратифицировала конвенцию Федеральным законом от 19.12.2005 №160-ФЗ, документ вступил в силу для РФ в 2013 году.
- Базовые принципы конвенции - законность цели, минимизация данных, ограничение хранения, безопасность - легли в основу статей 5, 6, 18.1 и 19 152-ФЗ.
- Для сайта эти принципы означают конкретные требования к Политике обработки ПДн, формам согласия и организации хранения данных.
- Правовой статус международных договоров и порядок их применения периодически меняются, поэтому детали лучше уточнять по актуальным источникам, а не полагаться на общие формулировки.
Что такое конвенция №108 и зачем она нужна оператору сайта
Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных была открыта для подписания в 1981 году. Это один из первых документов, закрепивших идею, что данные о человеке нуждаются в правовой защите независимо от страны оператора. Документ вводит базовые понятия - персональные данные, обработка, оператор - ставшие общими для законодательства многих стран, включая российское.
Для владельца сайта ценность конвенции не в самом тексте договора, а в том, что он объясняет логику национального закона. Когда 152-ФЗ требует определять цель обработки до её начала или хранить данные не дольше необходимого - это отражение принципов конвенции №108.
| Принцип конвенции №108 | Как отражён в 152-ФЗ |
|---|---|
| Данные обрабатываются законно и добросовестно | Ст. 5 - принципы обработки ПДн |
| Цель обработки определена заранее | Ст. 5, ч.2 - запрет обработки, несовместимой с целями сбора |
| Согласие или иное законное основание | Ст. 6 - основания обработки, ст. 9 - согласие субъекта |
| Хранение не дольше необходимого срока | Ст. 5, ч.7 - сроки хранения, обезличивание и уничтожение |
| Обеспечение безопасности данных | Ст. 19 - меры по обеспечению безопасности ПДн |
Ратификация и её практическое значение
Россия подписала конвенцию №108 и ратифицировала её Федеральным законом от 19.12.2005 №160-ФЗ. Для вступления документа в силу требуется сдать ратификационную грамоту депозитарию - Совету Европы, и с этого момента договор считается действующим для государства. По сведениям Совета Европы, для России конвенция вступила в силу в 2013 году.
Важно понимать: ратификация международного договора создаёт обязательства государства перед другими участниками конвенции, но не заменяет национальное законодательство. Оператор персональных данных в России руководствуется прежде всего 152-ФЗ и подзаконными актами - именно они определяют конкретные обязанности сайта. Текущий статус участия России в отдельных международных договорах со временем может меняться, поэтому категоричные выводы делать не стоит - при необходимости точной квалификации лучше свериться с официальными источниками на дату обращения.
Дополнительный протокол о надзорных органах и трансграничной передаче
В 2001 году к конвенции №108 приняли дополнительный протокол, который ввёл два новых элемента: требование о независимом надзорном органе по защите данных в каждой стране-участнице и правила трансграничной передачи данных в государства, не являющиеся сторонами конвенции.
Эта логика прослеживается и в российском регулировании. Роль надзорного органа в России выполняет Роскомнадзор, а трансграничная передача данных регулируется статьёй 12 152-ФЗ - Роскомнадзор ведёт перечень государств, обеспечивающих адекватную защиту прав субъектов ПДн, и передача в страны вне этого перечня требует дополнительных оснований, включая согласие субъекта.
| Элемент протокола 2001 года | Российский аналог |
|---|---|
| Независимый надзорный орган | Роскомнадзор |
| Оценка адекватности защиты в стране-получателе | Перечень государств Роскомнадзора (ст. 12 152-ФЗ) |
| Дополнительные условия при передаче в третьи страны | Согласие субъекта, уведомление Роскомнадзора о трансграничной передаче |
Модернизированная версия конвенции - конвенция №108+
В 2018 году был принят протокол, модернизирующий конвенцию №108 (в литературе его называют конвенцией 108+). Он усиливает требования к прозрачности обработки и вводит понятие оценки рисков. Процесс присоединения к обновлённому протоколу в разных странах занимает годы и находится на разных стадиях, поэтому утверждений о статусе конкретной страны здесь не приводим - это стоит проверять по официальным реестрам Совета Европы.
Для практики российского сайта важнее не формальный статус протокола, а то, что вектор развития регулирования - усиление прозрачности, оценка рисков, подотчётность оператора - совпадает с тем, что уже требует 152-ФЗ: ведение внутренних документов, назначение ответственного за организацию обработки ПДн (ст. 22.1), уведомление Роскомнадзора об инцидентах.
Ответственность за нарушения - что уже действует в России
Независимо от международно-правовых дискуссий, для сайта практическое значение имеют нормы КоАП РФ за нарушения при обработке персональных данных. С 30 мая 2025 года за нарушения, связанные с утечкой данных, введены оборотные штрафы, рассчитываемые от выручки компании.
| Норма КоАП | Нарушение | Штраф для юрлиц |
|---|---|---|
| Ч.1 ст.13.11 | Обработка без законного основания | 10 000 - 30 000 руб. |
| Ч.2 ст.13.11 | Обработка без согласия либо с превышением заявленных целей | 60 000 - 100 000 руб. |
| Ч.2.1 ст.13.11 | Повторное нарушение по ч.2 | 100 000 - 300 000 руб. |
| Ч.3.2 ст.13.11 | Невыполнение обязанности по уведомлению об инциденте | 100 000 - 150 000 руб. |
| Ч.8 ст.13.11 | Утечка данных (оборотный штраф) | 1 - 6 млн руб. |
| Ч.9 ст.13.11 | Повторная утечка данных (оборотный штраф) | 6 - 18 млн руб. |
Помимо статьи 13.11 КоАП, оператору стоит держать в поле зрения нормы 152-ФЗ: ст. 18 ч.5 об уведомлении Роскомнадзора до начала обработки, ст. 18.1 об организационных мерах, ст. 19 о безопасности, ст. 20 о правах субъекта, ст. 22 о реестре операторов, ст. 23 о полномочиях Роскомнадзора.
Что проверить у себя на сайте
- Указана ли в Политике обработки ПДн конкретная цель сбора данных, а не общая формулировка;
- Есть ли форма получения согласия, соответствующая требованиям ст. 9 152-ФЗ - конкретного, информированного и сознательного;
- Определены ли сроки хранения данных и есть ли процедура их уничтожения по истечении срока;
- Используются ли зарубежные сервисы аналитики, рекламы или CDN, и если да - проверена ли трансграничная передача по ст. 12;
- Подано ли уведомление в Роскомнадзор об обработке ПДн, если оно требуется в вашем случае;
- Назначен ли ответственный за организацию обработки персональных данных;
- Есть ли план действий на случай утечки данных с учётом обязанности уведомить Роскомнадзор;
- Настроен ли cookie-баннер с раздельным согласием по категориям и блокировкой аналитических скриптов до согласия;
- Проверена ли организация в реестре операторов персональных данных на сайте Роскомнадзора.
Частые вопросы
Обязан ли сайт напрямую соблюдать конвенцию №108?
Нет, конвенция - это договор между государствами, и напрямую на владельца сайта она обязанностей не возлагает. Обязанности для операторов персональных данных в России устанавливает 152-ФЗ и подзаконные акты. Конвенция важна как контекст, объясняющий происхождение многих норм закона.
Значит ли ратификация конвенции, что в РФ действует стандарт, аналогичный GDPR?
Нет, это разные документы. Конвенция №108 - более общий и ранний договор, GDPR - регламент Евросоюза с собственным набором требований. В России применяется 152-ФЗ, который при разработке учитывал принципы конвенции №108, но является самостоятельным национальным актом.
Нужно ли отдельно проверять статус участия России в конвенции при работе с иностранными пользователями?
Для практики сайта важнее не формальный международно-правовой статус, а требования 152-ФЗ к трансграничной передаче - перечень Роскомнадзора и необходимость согласия субъекта. При сомнениях в международно-правовых нюансах лучше свериться с официальными реестрами, а не опираться на общие утверждения.
Что делать, если сайт использует зарубежные сервисы аналитики или рекламы?
Стоит зафиксировать в Политике факт трансграничной передачи, проверить страну получателя по перечню Роскомнадзора и при необходимости получить отдельное согласие пользователя на такую передачу.
Если вы не уверены, насколько формулировки Политики обработки ПДн и форма согласия на вашем сайте соответствуют требованиям 152-ФЗ, можно спокойно свериться с документами на странице с шаблонами документов - без спешки и без обязательств.