GDPR и 152-ФЗ решают одну задачу разными способами. Европейский регламент строится на подотчётности: оператор сам выбирает меры, ведёт реестр операций обработки и доказывает соответствие. Российский закон — на предварительном уведомлении и формализованных требованиях: уведомление в Роскомнадзор и реестр операторов, локализация баз данных в России, конкретный набор документов. Российская компания попадает под GDPR не потому, что её сайт открывается из Европы, а если она предлагает товары или услуги людям в ЕС либо отслеживает их поведение. Ниже — построчное сравнение двух режимов и что делать, если применимы оба.
Проверить бесплатно, что ваш сайт собирает и что обещает посетителю ←
Когда российская компания попадает под GDPR?
Самое частое заблуждение — «сайт доступен из Европы, значит, GDPR применим». Доступность сама по себе критерием не является.
Регламент распространяется на обработку данных в рамках деятельности подразделения, учреждённого в Европейском союзе, независимо от того, где именно идёт обработка. Для компаний за пределами ЕС он применяется в двух случаях: когда они предлагают товары или услуги людям, находящимся в ЕС (неважно, платно или бесплатно), и когда они отслеживают поведение таких людей на территории ЕС.
| Признак | Указывает на применимость GDPR |
|---|---|
| Языковая версия сайта на языке страны ЕС | да, в совокупности с другими признаками |
| Цены в евро, оплата европейскими способами | да |
| Доставка в страны ЕС, указание европейских адресов | да |
| Реклама, нацеленная на аудиторию в ЕС | да |
| Поведенческая аналитика и профилирование посетителей из ЕС | да, это «отслеживание поведения» |
| Сайт просто открывается из Европы | нет |
| Разовый клиент с европейским адресом без ориентации на рынок ЕС | сам по себе нет |
Практический вывод для большинства читателей: интернет-магазин на русском языке с ценами в рублях и доставкой по России под регламент обычно не подпадает — если при этом он не отслеживает поведение посетителей из ЕС. Отслеживание срабатывает как самостоятельное основание, независимо от языка и валюты. А вот SaaS-сервис с английской версией, оплатой в евро и таргетированной рекламой на страны ЕС — под регламент попадает вполне.
Чем GDPR и 152-ФЗ отличаются по существу?
Ключевое различие не в строгости, а в конструкции.
| Параметр | GDPR | 152-ФЗ |
|---|---|---|
| Логика соответствия | подотчётность: оператор обосновывает выбранные меры и доказывает соответствие | формализованные требования плюс предварительное уведомление регулятора |
| Регистрация у регулятора | общей обязанности нет; ведётся внутренний реестр операций обработки | уведомление о намерении обрабатывать данные и включение в реестр операторов, статья 22 152-ФЗ |
| Основания обработки | шесть оснований, включая законный интерес оператора | перечень оснований в статье 6 152-ФЗ, включая осуществление прав и законных интересов оператора при условии, что не нарушаются права субъекта |
| Форма согласия | свободное, конкретное, информированное, недвусмысленное, с возможностью отзыва | согласие конкретное, предметное, информированное, сознательное и однозначное; с 1 сентября 2025 года — отдельным документом |
| Права субъектов | доступ, исправление, удаление, ограничение обработки, переносимость, возражение, защита от решений на основе только автоматизированной обработки | доступ, уточнение, блокирование, уничтожение, отзыв согласия, прекращение обработки в целях продвижения, возражение против автоматизированного решения — статьи 14, 15, 16, 20, 21 152-ФЗ |
| Срок ответа на запрос субъекта | один месяц с момента получения, с продлением ещё на два месяца в сложных случаях | десять рабочих дней на ответ по статье 20 152-ФЗ, с продлением не более чем на пять рабочих дней; сроки исполнения требований — от трёх рабочих дней до тридцати дней по статьям 20 и 21 152-ФЗ |
| Уведомление об утечке | надзорному органу — не позднее 72 часов с момента, когда стало известно; субъектам — при высоком риске | Роскомнадзору — 24 часа о факте и 72 часа о результатах расследования, статья 21 152-ФЗ |
| Размещение данных | требования хранить данные внутри ЕС нет | локализация баз данных граждан России, статья 18 152-ФЗ |
| Передача за рубеж | по решению об адекватности, стандартным договорным условиям и иным механизмам | уведомительный порядок и перечень стран адекватной защиты, статья 12 152-ФЗ |
| Ответственный | специалист по защите данных обязателен в перечисленных случаях | ответственный за организацию обработки, статья 22.1 152-ФЗ |
| Оценка рисков | оценка воздействия на защиту данных при высоком риске | оценка вреда субъектам по приказу Роскомнадзора №178 |
| Санкции | два уровня административных штрафов: до 10 млн евро или 2% мирового годового оборота за предшествующий финансовый год и до 20 млн евро или 4% — в зависимости от того, какая величина больше | статья 13.11 КоАП; за повторную утечку предусмотрен оборотный штраф, на практике пока не назначавшийся ни разу — разбор в статье «Оборотный штраф: сколько раз его назначили на самом деле» |
Где режимы расходятся сильнее всего?
Локализация. Это главный практический конфликт. GDPR не требует хранить данные в ЕС и, наоборот, обеспечивает свободное движение данных внутри союза. Статья 18 152-ФЗ требует, чтобы запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России велись с использованием баз, находящихся в России. Компания, работающая на оба рынка, обычно приходит к схеме с первичной базой в России и последующей передачей, оформленной по статье 12 152-ФЗ. Как устроен уведомительный порядок трансграничной передачи, разобрано в статье «Трансграничная передача ПДн: уведомление РКН и альтернативы», а что изменила новая редакция статьи 12 152-ФЗ — в статье «ФЗ №265: что изменилось в трансграничной передаче».
Регистрация против внутреннего учёта. В GDPR соответствие доказывается собственными документами: реестр операций обработки, обоснование оснований, оценки воздействия. В 152-ФЗ значительная часть соответствия внешняя: организация видна в реестре операторов, а сведения из уведомления сверяются с тем, что реально делает сайт. Именно поэтому расхождение между уведомлением и формами на сайте — типовая находка автоматизированного мониторинга.
Уведомление субъектов об утечке. GDPR прямо предусматривает информирование людей при высоком риске для их прав и свобод. Статья 21 152-ФЗ адресует уведомление уполномоченному органу. Компании, попадающей под оба режима, придётся делать и то и другое, причём в разной логике: европейский срок отсчитывается от момента, когда оператору стало известно о нарушении, российские 24 и 72 часа — от выявления инцидента. Как устроено российское расследование, разобрано в статье «Расследование утечки персональных данных: 72 часа».
Права субъектов. Переносимость данных — европейский инструмент, прямого аналога которому в 152-ФЗ нет. Общего права возразить против обработки российский закон тоже не даёт, но частные аналоги есть: часть 2 статьи 15 152-ФЗ обязывает немедленно прекратить обработку в целях продвижения товаров, работ и услуг по требованию субъекта, а статья 16 даёт право заявить возражение против решения, принятого исключительно автоматизированной обработкой. Зато российский закон детальнее прописывает сроки по каждому основанию удаления: сравнение сроков — в статье «Право на удаление персональных данных».
В чём режимы неожиданно похожи?
Различия обсуждают чаще, но совпадений больше, и это упрощает жизнь тем, кто строит один процесс на оба рынка.
- Принципы обработки. Законность, конкретность целей, соответствие объёма данных цели, ограничение срока хранения, точность — статья 5 152-ФЗ формулирует их близко к европейским.
- Основание помимо согласия. Оба режима исходят из того, что согласие — лишь одно из оснований, и обработка по договору или по требованию закона согласия не требует.
- Ответственность за подрядчика. Оба режима не дают спрятаться за подрядчика: перед человеком в первую очередь отвечает тот, кто определяет цели обработки — в 152-ФЗ это прямо сказано в статье 6 об обработке по поручению. Разница в том, что европейский регламент допускает и прямые требования к самому обработчику, если он нарушил адресованные ему обязанности или вышел за рамки указаний оператора; 152-ФЗ такой конструкции не знает — обработчик там отвечает только перед оператором.
- Требование к мерам защиты. Оба режима требуют мер, соразмерных рискам; различается степень формализации — в России состав мер задан приказом ФСТЭК №21 и постановлением Правительства №1119.
- Документальное подтверждение. И реестр операций обработки, и российский комплект локальных актов решают одну задачу: показать, что оператор знает, какие данные, где и зачем он обрабатывает. Практический список того, что для этого нужно, — в чек-листе аудита ИСПДн.
Есть ли в 152-ФЗ «законный интерес»?
Этот вопрос задают чаще всего те, кто привык к европейской логике: в GDPR законный интерес оператора или третьего лица — полноценное основание обработки, если он не перевешивается правами и свободами человека. Оно позволяет обрабатывать данные без согласия там, где договора нет: защита от мошенничества, базовая аналитика, внутренняя административная работа.
Прямого аналога с таким названием в 152-ФЗ нет, но близкая конструкция есть: статья 6 152-ФЗ допускает обработку, необходимую для осуществления прав и законных интересов оператора или третьих лиц, при условии, что при этом не нарушаются права и свободы субъекта персональных данных. Различие — в том, как это основание живёт на практике.
| GDPR | 152-ФЗ | |
|---|---|---|
| Как обосновывается | оператор проводит и документирует взвешивание интересов | обоснование в свободной форме, отдельная процедура не установлена |
| Что оператор обязан сообщить субъекту | сам факт опоры на законный интерес и его суть | цели обработки и правовое основание раскрываются в политике |
| Право возразить | субъект вправе возразить против такой обработки | общего права возражения нет; для продвижения товаров, работ и услуг действует часть 2 статьи 15 152-ФЗ — прекращение обработки немедленно по требованию субъекта, в остальном — статьи 14 и 21 |
Практический совет один и тот же для обеих юрисдикций: основание выбирается до сбора данных и фиксируется в политике обработки, а не подбирается задним числом, когда пришёл запрос. Расхождение между тем, что написано в политике, и тем, что реально собирают формы, — самая заметная снаружи ошибка; разбор типового случая — в статье «Формы собирают больше данных, чем описано в политике».
Что делать, если применимы оба режима?
Один режим не поглощает другой, поэтому строить два параллельных процесса невыгодно, а игнорировать один — рискованно. Рабочая схема:
- Определите, под какой режим попадает каждый поток данных. Российские клиенты, европейские клиенты, сотрудники, подрядчики — это разные потоки с разными правилами.
- Возьмите более строгое требование по каждому пункту. Срок ответа субъекту — короткий из двух: десять рабочих дней по статье 20 152-ФЗ против европейского месяца. Перечень прав — объединённый. Уведомление об инциденте — оба.
- Решите вопрос с размещением баз до того, как выбран поставщик инфраструктуры: менять это потом дороже всего.
- Сведите документы в один комплект. Реестр операций обработки и российский перечень информационных систем описывают одно и то же разными словами.
- Разделите согласия по целям и по юрисдикциям. Пакетное согласие «на всё» не работает ни в одном из режимов; в России с 1 сентября 2025 года согласие оформляется отдельным документом — подробности в статье «Пакетное согласие: одна галочка на всё больше нельзя».
- Проверьте внешний слой. Политика, баннер согласия, сторонние счётчики и формы — единственная часть, которую регулятор любой юрисдикции видит без запроса.
С чего начать российской компании?
Если европейский рынок пока гипотетический, а российский — реальный, порядок очевиден: сначала закрыть 152-ФЗ, потом смотреть на GDPR. Практически это уведомление в Роскомнадзор, политика обработки, корректные согласия в формах, понимание, где лежат базы, и порядок действий на случай инцидента.
Внешнюю часть — политику, формы, чекбоксы, сторонние сервисы и присутствие организации в реестре операторов — можно посмотреть бесплатно за полминуты и увидеть ровно то, что видит посторонний.
→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)
Что читать дальше
- Трансграничная передача ПДн: уведомление РКН и альтернативы — как оформить передачу данных за рубеж
- ФЗ №265: что изменилось в трансграничной передаче — новая редакция статьи 12 152-ФЗ
- Право на удаление персональных данных — российские сроки по каждому основанию
- Чек-лист аудита ИСПДн — что и где у вас обрабатывается на самом деле
- Штрафы Роскомнадзора за персональные данные в 2026 — российские санкции по составам статьи 13.11 КоАП
Источники: Регламент (ЕС) 2016/679 (General Data Protection Regulation), официальный текст на портале EUR-Lex; Федеральный закон №152-ФЗ «О персональных данных» — статьи 5, 6, 12, 14, 15, 16, 18, 20, 21, 22, 22.1; приказ Роскомнадзора №178 от 27.10.2022; приказ ФСТЭК России №21 от 18.02.2013.