Бесплатная проверка
Законодательство

Международное право и ПДн: конвенция Совета Европы №108

конвенция Совета Европы №108 - как международные нормы влияют на российских операторов.

Конвенция Совета Европы №108 - первый международный договор, посвящённый защите данных при их автоматизированной обработке. Россия ратифицировала её в 2013 году, и на момент подготовки 152-ФЗ разработчики закона ориентировались на её принципы. Для владельца сайта это не абстрактная история права, а объяснение того, откуда взялись знакомые требования: согласие, цель обработки, ограничение хранения. Разберём, как эти принципы отражены в действующих нормах и что стоит сверить на практике.

Коротко

  • Конвенция №108 - международный договор Совета Европы 1981 года о защите данных при автоматизированной обработке.
  • Россия ратифицировала конвенцию Федеральным законом от 19.12.2005 №160-ФЗ, документ вступил в силу для РФ в 2013 году.
  • Базовые принципы конвенции - законность цели, минимизация данных, ограничение хранения, безопасность - легли в основу статей 5, 6, 18.1 и 19 152-ФЗ.
  • Для сайта эти принципы означают конкретные требования к Политике обработки ПДн, формам согласия и организации хранения данных.
  • Правовой статус международных договоров и порядок их применения периодически меняются, поэтому детали лучше уточнять по актуальным источникам, а не полагаться на общие формулировки.

Что такое конвенция №108 и зачем она нужна оператору сайта

Конвенция Совета Европы о защите физических лиц при автоматизированной обработке персональных данных была открыта для подписания в 1981 году. Это один из первых документов, закрепивших идею, что данные о человеке нуждаются в правовой защите независимо от страны оператора. Документ вводит базовые понятия - персональные данные, обработка, оператор - ставшие общими для законодательства многих стран, включая российское.

Для владельца сайта ценность конвенции не в самом тексте договора, а в том, что он объясняет логику национального закона. Когда 152-ФЗ требует определять цель обработки до её начала или хранить данные не дольше необходимого - это отражение принципов конвенции №108.

Принцип конвенции №108Как отражён в 152-ФЗ
Данные обрабатываются законно и добросовестноСт. 5 - принципы обработки ПДн
Цель обработки определена заранееСт. 5, ч.2 - запрет обработки, несовместимой с целями сбора
Согласие или иное законное основаниеСт. 6 - основания обработки, ст. 9 - согласие субъекта
Хранение не дольше необходимого срокаСт. 5, ч.7 - сроки хранения, обезличивание и уничтожение
Обеспечение безопасности данныхСт. 19 - меры по обеспечению безопасности ПДн

Ратификация и её практическое значение

Россия подписала конвенцию №108 и ратифицировала её Федеральным законом от 19.12.2005 №160-ФЗ. Для вступления документа в силу требуется сдать ратификационную грамоту депозитарию - Совету Европы, и с этого момента договор считается действующим для государства. По сведениям Совета Европы, для России конвенция вступила в силу в 2013 году.

Важно понимать: ратификация международного договора создаёт обязательства государства перед другими участниками конвенции, но не заменяет национальное законодательство. Оператор персональных данных в России руководствуется прежде всего 152-ФЗ и подзаконными актами - именно они определяют конкретные обязанности сайта. Текущий статус участия России в отдельных международных договорах со временем может меняться, поэтому категоричные выводы делать не стоит - при необходимости точной квалификации лучше свериться с официальными источниками на дату обращения.

Дополнительный протокол о надзорных органах и трансграничной передаче

В 2001 году к конвенции №108 приняли дополнительный протокол, который ввёл два новых элемента: требование о независимом надзорном органе по защите данных в каждой стране-участнице и правила трансграничной передачи данных в государства, не являющиеся сторонами конвенции.

Эта логика прослеживается и в российском регулировании. Роль надзорного органа в России выполняет Роскомнадзор, а трансграничная передача данных регулируется статьёй 12 152-ФЗ - Роскомнадзор ведёт перечень государств, обеспечивающих адекватную защиту прав субъектов ПДн, и передача в страны вне этого перечня требует дополнительных оснований, включая согласие субъекта.

Элемент протокола 2001 годаРоссийский аналог
Независимый надзорный органРоскомнадзор
Оценка адекватности защиты в стране-получателеПеречень государств Роскомнадзора (ст. 12 152-ФЗ)
Дополнительные условия при передаче в третьи страныСогласие субъекта, уведомление Роскомнадзора о трансграничной передаче

Модернизированная версия конвенции - конвенция №108+

В 2018 году был принят протокол, модернизирующий конвенцию №108 (в литературе его называют конвенцией 108+). Он усиливает требования к прозрачности обработки и вводит понятие оценки рисков. Процесс присоединения к обновлённому протоколу в разных странах занимает годы и находится на разных стадиях, поэтому утверждений о статусе конкретной страны здесь не приводим - это стоит проверять по официальным реестрам Совета Европы.

Для практики российского сайта важнее не формальный статус протокола, а то, что вектор развития регулирования - усиление прозрачности, оценка рисков, подотчётность оператора - совпадает с тем, что уже требует 152-ФЗ: ведение внутренних документов, назначение ответственного за организацию обработки ПДн (ст. 22.1), уведомление Роскомнадзора об инцидентах.

Ответственность за нарушения - что уже действует в России

Независимо от международно-правовых дискуссий, для сайта практическое значение имеют нормы КоАП РФ за нарушения при обработке персональных данных. С 30 мая 2025 года за нарушения, связанные с утечкой данных, введены оборотные штрафы, рассчитываемые от выручки компании.

Норма КоАПНарушениеШтраф для юрлиц
Ч.1 ст.13.11Обработка без законного основания10 000 - 30 000 руб.
Ч.2 ст.13.11Обработка без согласия либо с превышением заявленных целей60 000 - 100 000 руб.
Ч.2.1 ст.13.11Повторное нарушение по ч.2100 000 - 300 000 руб.
Ч.3.2 ст.13.11Невыполнение обязанности по уведомлению об инциденте100 000 - 150 000 руб.
Ч.8 ст.13.11Утечка данных (оборотный штраф)1 - 6 млн руб.
Ч.9 ст.13.11Повторная утечка данных (оборотный штраф)6 - 18 млн руб.

Помимо статьи 13.11 КоАП, оператору стоит держать в поле зрения нормы 152-ФЗ: ст. 18 ч.5 об уведомлении Роскомнадзора до начала обработки, ст. 18.1 об организационных мерах, ст. 19 о безопасности, ст. 20 о правах субъекта, ст. 22 о реестре операторов, ст. 23 о полномочиях Роскомнадзора.

Что проверить у себя на сайте

  • Указана ли в Политике обработки ПДн конкретная цель сбора данных, а не общая формулировка;
  • Есть ли форма получения согласия, соответствующая требованиям ст. 9 152-ФЗ - конкретного, информированного и сознательного;
  • Определены ли сроки хранения данных и есть ли процедура их уничтожения по истечении срока;
  • Используются ли зарубежные сервисы аналитики, рекламы или CDN, и если да - проверена ли трансграничная передача по ст. 12;
  • Подано ли уведомление в Роскомнадзор об обработке ПДн, если оно требуется в вашем случае;
  • Назначен ли ответственный за организацию обработки персональных данных;
  • Есть ли план действий на случай утечки данных с учётом обязанности уведомить Роскомнадзор;
  • Настроен ли cookie-баннер с раздельным согласием по категориям и блокировкой аналитических скриптов до согласия;
  • Проверена ли организация в реестре операторов персональных данных на сайте Роскомнадзора.

Частые вопросы

Обязан ли сайт напрямую соблюдать конвенцию №108?
Нет, конвенция - это договор между государствами, и напрямую на владельца сайта она обязанностей не возлагает. Обязанности для операторов персональных данных в России устанавливает 152-ФЗ и подзаконные акты. Конвенция важна как контекст, объясняющий происхождение многих норм закона.

Значит ли ратификация конвенции, что в РФ действует стандарт, аналогичный GDPR?
Нет, это разные документы. Конвенция №108 - более общий и ранний договор, GDPR - регламент Евросоюза с собственным набором требований. В России применяется 152-ФЗ, который при разработке учитывал принципы конвенции №108, но является самостоятельным национальным актом.

Нужно ли отдельно проверять статус участия России в конвенции при работе с иностранными пользователями?
Для практики сайта важнее не формальный международно-правовой статус, а требования 152-ФЗ к трансграничной передаче - перечень Роскомнадзора и необходимость согласия субъекта. При сомнениях в международно-правовых нюансах лучше свериться с официальными реестрами, а не опираться на общие утверждения.

Что делать, если сайт использует зарубежные сервисы аналитики или рекламы?
Стоит зафиксировать в Политике факт трансграничной передачи, проверить страну получателя по перечню Роскомнадзора и при необходимости получить отдельное согласие пользователя на такую передачу.

Если вы не уверены, насколько формулировки Политики обработки ПДн и форма согласия на вашем сайте соответствуют требованиям 152-ФЗ, можно спокойно свериться с документами на странице с шаблонами документов - без спешки и без обязательств.

Проверьте свой сайт прямо сейчас

Бесплатно, без регистрации, результат за 30 секунд.
Более 427 082 сайтов уже проверено.

Начать бесплатную проверку