152-ФЗ и GDPR одновременно: что делать, если у вас клиенты и в России, и в Европе

·3 мин чтения

Если у бизнеса есть клиенты и в России, и в Евросоюзе, одного документа "под 152-ФЗ" или одного "под GDPR" обычно недостаточно — эти два закона местами пересекаются, но местами прямо расходятся в требованиях, и политика конфиденциальности, написанная только под один из них, скорее всего не закроет требования второго.

В чём 152-ФЗ и GDPR совпадают, а в чём расходятся

Оба закона регулируют обработку персональных данных и построены на похожих принципах — нужно законное основание для обработки, нужно указывать цели, нужно соблюдать права субъекта данных. Но есть содержательные различия, которые нельзя закрыть одной универсальной формулировкой:

  • Локализация данных. 152-ФЗ требует, чтобы персональные данные граждан РФ при первичном сборе хранились на серверах, физически расположенных в России. GDPR такого требования не содержит, но жёстко регулирует передачу данных за пределы ЕС — нужны отдельные правовые механизмы (например, стандартные договорные условия).
  • Согласие. GDPR требует явного, недвусмысленного согласия (opt-in) практически всегда, когда обработка строится на согласии как основании. 152-ФЗ тоже требует согласия, но на практике допускает больше вариативности в форме его получения.
  • Право на забвение. Явно закреплено в GDPR как отдельное право субъекта данных. В 152-ФЗ есть право на отзыв согласия и требование прекратить обработку, но формулировки и практика применения отличаются.
  • Штрафы. По 152-ФЗ — до 15 млн ₽ за утечку данных, до 500 млн ₽ при повторном нарушении. По GDPR — до €20 млн или 4% глобального оборота. Разные логики расчёта, разный порядок применения.

Как это выглядит на практике для трансграничного бизнеса

Частая ситуация: компания зарегистрирована в России, но работает с клиентами или партнёрами в ЕС — например, SaaS-продукт с международной аудиторией, услуги для европейских заказчиков, или сотрудники-экспаты, чьи данные обрабатываются одновременно по правилам обеих юрисдикций.

В такой ситуации нужен не один универсальный документ, а политика конфиденциальности, которая явно учитывает оба набора требований — либо один документ с разделами под каждую юрисдикцию, либо два отдельных документа для разных категорий пользователей, в зависимости от структуры бизнеса.

Чек-лист: на что обратить внимание, если у вас клиенты в обеих юрисдикциях

  • Указано ли явно, какие данные каких пользователей обрабатываются по 152-ФЗ, а какие — по GDPR
  • Есть ли у данных российских пользователей соблюдение требования о локализации при первичном сборе
  • Оформлена ли передача данных за пределы ЕС (если применимо) надлежащим правовым механизмом
  • Соответствует ли механизм получения согласия более строгому из двух стандартов (обычно это требования GDPR)
  • Учтены ли оба набора штрафных рисков при оценке того, что нужно закрыть в первую очередь

Как быстро проверить, закрывает ли ваш документ оба стандарта

AI Compliance Checker поддерживает документы на русском и английском языках и умеет отвечать на языке документа — что удобно, если один и тот же бизнес ведёт документацию сразу на двух языках для разных категорий пользователей.

Проверьте документ на соответствие 152-ФЗ и GDPR одновременно бесплатно → Загрузить документ

Похожие вопросы

Материал носит информационный характер и не является юридической консультацией. Для трансграничного бизнеса, где одновременно действуют требования нескольких юрисдикций, финальную оценку рекомендуем оставлять за юристом, знакомым с обоими правовыми режимами.

Проверьте свой договор прямо сейчас

Первая проверка — бесплатно, с полным отчётом.

Проверить документ →