РКН Аудит РКН Аудит

GDPR 152-ФЗ международное регулирование трансграничная передача

GDPR и 152-ФЗ: чем европейский регламент отличается от российского закона и когда российская компания попадает под оба

· 11 мин чтения · Редакция РКН Аудит

GDPR и 152-ФЗ решают одну задачу разными способами. Европейский регламент строится на подотчётности: оператор сам выбирает меры, ведёт реестр операций обработки и доказывает соответствие. Российский закон — на предварительном уведомлении и формализованных требованиях: уведомление в Роскомнадзор и реестр операторов, локализация баз данных в России, конкретный набор документов. Российская компания попадает под GDPR не потому, что её сайт открывается из Европы, а если она предлагает товары или услуги людям в ЕС либо отслеживает их поведение. Ниже — построчное сравнение двух режимов и что делать, если применимы оба.

Проверить бесплатно, что ваш сайт собирает и что обещает посетителю


Когда российская компания попадает под GDPR?

Самое частое заблуждение — «сайт доступен из Европы, значит, GDPR применим». Доступность сама по себе критерием не является.

Регламент распространяется на обработку данных в рамках деятельности подразделения, учреждённого в Европейском союзе, независимо от того, где именно идёт обработка. Для компаний за пределами ЕС он применяется в двух случаях: когда они предлагают товары или услуги людям, находящимся в ЕС (неважно, платно или бесплатно), и когда они отслеживают поведение таких людей на территории ЕС.

Признак Указывает на применимость GDPR
Языковая версия сайта на языке страны ЕС да, в совокупности с другими признаками
Цены в евро, оплата европейскими способами да
Доставка в страны ЕС, указание европейских адресов да
Реклама, нацеленная на аудиторию в ЕС да
Поведенческая аналитика и профилирование посетителей из ЕС да, это «отслеживание поведения»
Сайт просто открывается из Европы нет
Разовый клиент с европейским адресом без ориентации на рынок ЕС сам по себе нет

Практический вывод для большинства читателей: интернет-магазин на русском языке с ценами в рублях и доставкой по России под регламент обычно не подпадает — если при этом он не отслеживает поведение посетителей из ЕС. Отслеживание срабатывает как самостоятельное основание, независимо от языка и валюты. А вот SaaS-сервис с английской версией, оплатой в евро и таргетированной рекламой на страны ЕС — под регламент попадает вполне.

Чем GDPR и 152-ФЗ отличаются по существу?

Ключевое различие не в строгости, а в конструкции.

Параметр GDPR 152-ФЗ
Логика соответствия подотчётность: оператор обосновывает выбранные меры и доказывает соответствие формализованные требования плюс предварительное уведомление регулятора
Регистрация у регулятора общей обязанности нет; ведётся внутренний реестр операций обработки уведомление о намерении обрабатывать данные и включение в реестр операторов, статья 22 152-ФЗ
Основания обработки шесть оснований, включая законный интерес оператора перечень оснований в статье 6 152-ФЗ, включая осуществление прав и законных интересов оператора при условии, что не нарушаются права субъекта
Форма согласия свободное, конкретное, информированное, недвусмысленное, с возможностью отзыва согласие конкретное, предметное, информированное, сознательное и однозначное; с 1 сентября 2025 года — отдельным документом
Права субъектов доступ, исправление, удаление, ограничение обработки, переносимость, возражение, защита от решений на основе только автоматизированной обработки доступ, уточнение, блокирование, уничтожение, отзыв согласия, прекращение обработки в целях продвижения, возражение против автоматизированного решения — статьи 14, 15, 16, 20, 21 152-ФЗ
Срок ответа на запрос субъекта один месяц с момента получения, с продлением ещё на два месяца в сложных случаях десять рабочих дней на ответ по статье 20 152-ФЗ, с продлением не более чем на пять рабочих дней; сроки исполнения требований — от трёх рабочих дней до тридцати дней по статьям 20 и 21 152-ФЗ
Уведомление об утечке надзорному органу — не позднее 72 часов с момента, когда стало известно; субъектам — при высоком риске Роскомнадзору — 24 часа о факте и 72 часа о результатах расследования, статья 21 152-ФЗ
Размещение данных требования хранить данные внутри ЕС нет локализация баз данных граждан России, статья 18 152-ФЗ
Передача за рубеж по решению об адекватности, стандартным договорным условиям и иным механизмам уведомительный порядок и перечень стран адекватной защиты, статья 12 152-ФЗ
Ответственный специалист по защите данных обязателен в перечисленных случаях ответственный за организацию обработки, статья 22.1 152-ФЗ
Оценка рисков оценка воздействия на защиту данных при высоком риске оценка вреда субъектам по приказу Роскомнадзора №178
Санкции два уровня административных штрафов: до 10 млн евро или 2% мирового годового оборота за предшествующий финансовый год и до 20 млн евро или 4% — в зависимости от того, какая величина больше статья 13.11 КоАП; за повторную утечку предусмотрен оборотный штраф, на практике пока не назначавшийся ни разу — разбор в статье «Оборотный штраф: сколько раз его назначили на самом деле»

Где режимы расходятся сильнее всего?

Локализация. Это главный практический конфликт. GDPR не требует хранить данные в ЕС и, наоборот, обеспечивает свободное движение данных внутри союза. Статья 18 152-ФЗ требует, чтобы запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России велись с использованием баз, находящихся в России. Компания, работающая на оба рынка, обычно приходит к схеме с первичной базой в России и последующей передачей, оформленной по статье 12 152-ФЗ. Как устроен уведомительный порядок трансграничной передачи, разобрано в статье «Трансграничная передача ПДн: уведомление РКН и альтернативы», а что изменила новая редакция статьи 12 152-ФЗ — в статье «ФЗ №265: что изменилось в трансграничной передаче».

Регистрация против внутреннего учёта. В GDPR соответствие доказывается собственными документами: реестр операций обработки, обоснование оснований, оценки воздействия. В 152-ФЗ значительная часть соответствия внешняя: организация видна в реестре операторов, а сведения из уведомления сверяются с тем, что реально делает сайт. Именно поэтому расхождение между уведомлением и формами на сайте — типовая находка автоматизированного мониторинга.

Уведомление субъектов об утечке. GDPR прямо предусматривает информирование людей при высоком риске для их прав и свобод. Статья 21 152-ФЗ адресует уведомление уполномоченному органу. Компании, попадающей под оба режима, придётся делать и то и другое, причём в разной логике: европейский срок отсчитывается от момента, когда оператору стало известно о нарушении, российские 24 и 72 часа — от выявления инцидента. Как устроено российское расследование, разобрано в статье «Расследование утечки персональных данных: 72 часа».

Права субъектов. Переносимость данных — европейский инструмент, прямого аналога которому в 152-ФЗ нет. Общего права возразить против обработки российский закон тоже не даёт, но частные аналоги есть: часть 2 статьи 15 152-ФЗ обязывает немедленно прекратить обработку в целях продвижения товаров, работ и услуг по требованию субъекта, а статья 16 даёт право заявить возражение против решения, принятого исключительно автоматизированной обработкой. Зато российский закон детальнее прописывает сроки по каждому основанию удаления: сравнение сроков — в статье «Право на удаление персональных данных».

В чём режимы неожиданно похожи?

Различия обсуждают чаще, но совпадений больше, и это упрощает жизнь тем, кто строит один процесс на оба рынка.

  • Принципы обработки. Законность, конкретность целей, соответствие объёма данных цели, ограничение срока хранения, точность — статья 5 152-ФЗ формулирует их близко к европейским.
  • Основание помимо согласия. Оба режима исходят из того, что согласие — лишь одно из оснований, и обработка по договору или по требованию закона согласия не требует.
  • Ответственность за подрядчика. Оба режима не дают спрятаться за подрядчика: перед человеком в первую очередь отвечает тот, кто определяет цели обработки — в 152-ФЗ это прямо сказано в статье 6 об обработке по поручению. Разница в том, что европейский регламент допускает и прямые требования к самому обработчику, если он нарушил адресованные ему обязанности или вышел за рамки указаний оператора; 152-ФЗ такой конструкции не знает — обработчик там отвечает только перед оператором.
  • Требование к мерам защиты. Оба режима требуют мер, соразмерных рискам; различается степень формализации — в России состав мер задан приказом ФСТЭК №21 и постановлением Правительства №1119.
  • Документальное подтверждение. И реестр операций обработки, и российский комплект локальных актов решают одну задачу: показать, что оператор знает, какие данные, где и зачем он обрабатывает. Практический список того, что для этого нужно, — в чек-листе аудита ИСПДн.

Есть ли в 152-ФЗ «законный интерес»?

Этот вопрос задают чаще всего те, кто привык к европейской логике: в GDPR законный интерес оператора или третьего лица — полноценное основание обработки, если он не перевешивается правами и свободами человека. Оно позволяет обрабатывать данные без согласия там, где договора нет: защита от мошенничества, базовая аналитика, внутренняя административная работа.

Прямого аналога с таким названием в 152-ФЗ нет, но близкая конструкция есть: статья 6 152-ФЗ допускает обработку, необходимую для осуществления прав и законных интересов оператора или третьих лиц, при условии, что при этом не нарушаются права и свободы субъекта персональных данных. Различие — в том, как это основание живёт на практике.

GDPR 152-ФЗ
Как обосновывается оператор проводит и документирует взвешивание интересов обоснование в свободной форме, отдельная процедура не установлена
Что оператор обязан сообщить субъекту сам факт опоры на законный интерес и его суть цели обработки и правовое основание раскрываются в политике
Право возразить субъект вправе возразить против такой обработки общего права возражения нет; для продвижения товаров, работ и услуг действует часть 2 статьи 15 152-ФЗ — прекращение обработки немедленно по требованию субъекта, в остальном — статьи 14 и 21

Практический совет один и тот же для обеих юрисдикций: основание выбирается до сбора данных и фиксируется в политике обработки, а не подбирается задним числом, когда пришёл запрос. Расхождение между тем, что написано в политике, и тем, что реально собирают формы, — самая заметная снаружи ошибка; разбор типового случая — в статье «Формы собирают больше данных, чем описано в политике».

Что делать, если применимы оба режима?

Один режим не поглощает другой, поэтому строить два параллельных процесса невыгодно, а игнорировать один — рискованно. Рабочая схема:

  1. Определите, под какой режим попадает каждый поток данных. Российские клиенты, европейские клиенты, сотрудники, подрядчики — это разные потоки с разными правилами.
  2. Возьмите более строгое требование по каждому пункту. Срок ответа субъекту — короткий из двух: десять рабочих дней по статье 20 152-ФЗ против европейского месяца. Перечень прав — объединённый. Уведомление об инциденте — оба.
  3. Решите вопрос с размещением баз до того, как выбран поставщик инфраструктуры: менять это потом дороже всего.
  4. Сведите документы в один комплект. Реестр операций обработки и российский перечень информационных систем описывают одно и то же разными словами.
  5. Разделите согласия по целям и по юрисдикциям. Пакетное согласие «на всё» не работает ни в одном из режимов; в России с 1 сентября 2025 года согласие оформляется отдельным документом — подробности в статье «Пакетное согласие: одна галочка на всё больше нельзя».
  6. Проверьте внешний слой. Политика, баннер согласия, сторонние счётчики и формы — единственная часть, которую регулятор любой юрисдикции видит без запроса.

С чего начать российской компании?

Если европейский рынок пока гипотетический, а российский — реальный, порядок очевиден: сначала закрыть 152-ФЗ, потом смотреть на GDPR. Практически это уведомление в Роскомнадзор, политика обработки, корректные согласия в формах, понимание, где лежат базы, и порядок действий на случай инцидента.

Внешнюю часть — политику, формы, чекбоксы, сторонние сервисы и присутствие организации в реестре операторов — можно посмотреть бесплатно за полминуты и увидеть ровно то, что видит посторонний.

→ Проверить сайт на нарушения 152-ФЗ (бесплатно, 30 секунд)


Что читать дальше


Источники: Регламент (ЕС) 2016/679 (General Data Protection Regulation), официальный текст на портале EUR-Lex; Федеральный закон №152-ФЗ «О персональных данных» — статьи 5, 6, 12, 14, 15, 16, 18, 20, 21, 22, 22.1; приказ Роскомнадзора №178 от 27.10.2022; приказ ФСТЭК России №21 от 18.02.2013.

Частые вопросы

Попадает ли российская компания под GDPR?

Не по факту доступности сайта из Европы. Регламент распространяется на компании, учреждённые в Европейском союзе, а для компаний за его пределами — в двух случаях: если они предлагают товары или услуги людям, находящимся в ЕС, или отслеживают их поведение. Признаки «предложения услуг» — язык интерфейса, валюта, доставка в страны ЕС, реклама, нацеленная на аудиторию ЕС. Сайт на русском языке с ценами в рублях и доставкой по России под регламент обычно не подпадает, даже если он открывается из Берлина.

В чём главное отличие GDPR от 152-ФЗ?

В точке приложения усилий. GDPR построен вокруг подотчётности: оператор сам выбирает и обосновывает меры, ведёт реестр операций обработки и доказывает соответствие. 152-ФЗ построен вокруг предварительного уведомления и формализованных требований: оператор подаёт уведомление в Роскомнадзор и попадает в реестр операторов, обеспечивает локализацию баз данных на территории России, оформляет конкретные документы по требованиям Роскомнадзора и ФСТЭК. Общей обязанности регистрироваться у надзорного органа в GDPR нет; требования локализации данных внутри ЕС в нём тоже нет.

Права субъектов в GDPR и 152-ФЗ — это одно и то же?

Пересекаются, но не совпадают. Оба режима дают право знать об обработке, получить доступ к своим данным, требовать исправления и удаления. Из европейских прав прямого аналога в 152-ФЗ нет только у переносимости данных и у общего права возразить против обработки. Остальные аналоги есть: ограничение обработки — это блокирование по статьям 14 и 21 152-ФЗ; решения, принятые исключительно автоматизированной обработкой и влекущие юридические последствия, статья 16 152-ФЗ прямо запрещает и даёт субъекту право заявить возражение; а обработку в целях продвижения товаров, работ и услуг статья 15 152-ФЗ обязывает прекратить немедленно по требованию субъекта. Права субъекта в 152-ФЗ описаны статьями 14, 15, 16, 20 и 21 и привязаны к конкретным основаниям и срокам — от трёх рабочих дней до тридцати дней в зависимости от ситуации.

Утечка данных: чем отличаются обязанности?

Сроком отсчёта и адресатом. GDPR требует уведомить надзорный орган без неоправданной задержки и, по возможности, не позднее 72 часов с момента, когда оператору стало известно о нарушении, а субъектов — без неоправданной задержки, если нарушение влечёт высокий риск для их прав и свобод. Статья 21 152-ФЗ требует двух уведомлений Роскомнадзора: в течение 24 часов о факте инцидента и в течение 72 часов о результатах внутреннего расследования; отдельной обязанности сообщить каждому субъекту она не устанавливает.

Что делать, если применимы оба режима?

Соблюдать оба: один режим другой не отменяет. Практически это означает более строгий из двух наборов требований по каждому пункту — короткий срок вместо длинного, более широкий перечень прав субъектов, оба уведомления при инциденте. Отдельно нужно решить вопрос с размещением баз: статья 18 152-ФЗ требует, чтобы запись, систематизация, накопление, хранение, уточнение и извлечение персональных данных граждан России велись в базах на территории России, а трансграничная передача регулируется статьей 12 152-ФЗ и требует уведомления Роскомнадзора.

Проверьте свой сайт на нарушения 152-ФЗ

Бесплатный скан за 30 секунд. 14 типов нарушений 152-ФЗ.

Запустить →

Похожие статьи

2026-09-18 · 10 мин

Оспаривание штрафа Роскомнадзора: сроки обжалования и куда подавать

Предписание и постановление о штрафе обжалуются по разным правилам: первое — обязательно досудебно через Госуслуги, второе — по главе 30 КоАП в течение десяти дней. Штраф по статье 13.11 КоАП назначает суд, а не Роскомнадзор, поэтому жалоба идёт в вышестоящий суд. Разбираем сроки, основания, которые отменяют постановление, замену штрафа предупреждением и почему скидки 50% по статье 13.11 КоАП нет.

2026-09-18 · 10 мин

Расследование утечки персональных данных: что сделать за 72 часа

Статья 21 152-ФЗ даёт оператору 72 часа на внутреннее расследование утечки и второе уведомление Роскомнадзора. Порядок действий: как зафиксировать следы, определить объём и период инцидента, установить причину, кто проводит расследование и какие ошибки лишают его смысла.