152-ФЗ и GDPR одновременно: что делать, если у вас клиенты и в России, и в Европе
Если у бизнеса есть клиенты и в России, и в Евросоюзе, одного документа "под 152-ФЗ" или одного "под GDPR" обычно недостаточно — эти два закона местами пересекаются, но местами прямо расходятся в требованиях, и политика конфиденциальности, написанная только под один из них, скорее всего не закроет требования второго.
В чём 152-ФЗ и GDPR совпадают, а в чём расходятся
Оба закона регулируют обработку персональных данных и построены на похожих принципах — нужно законное основание для обработки, нужно указывать цели, нужно соблюдать права субъекта данных. Но есть содержательные различия, которые нельзя закрыть одной универсальной формулировкой:
- Локализация данных. 152-ФЗ требует, чтобы персональные данные граждан РФ при первичном сборе хранились на серверах, физически расположенных в России. GDPR такого требования не содержит, но жёстко регулирует передачу данных за пределы ЕС — нужны отдельные правовые механизмы (например, стандартные договорные условия).
- Согласие. GDPR требует явного, недвусмысленного согласия (opt-in) практически всегда, когда обработка строится на согласии как основании. 152-ФЗ тоже требует согласия, но на практике допускает больше вариативности в форме его получения.
- Право на забвение. Явно закреплено в GDPR как отдельное право субъекта данных. В 152-ФЗ есть право на отзыв согласия и требование прекратить обработку, но формулировки и практика применения отличаются.
- Штрафы. По 152-ФЗ — до 15 млн ₽ за утечку данных, до 500 млн ₽ при повторном нарушении. По GDPR — до €20 млн или 4% глобального оборота. Разные логики расчёта, разный порядок применения.
Как это выглядит на практике для трансграничного бизнеса
Частая ситуация: компания зарегистрирована в России, но работает с клиентами или партнёрами в ЕС — например, SaaS-продукт с международной аудиторией, услуги для европейских заказчиков, или сотрудники-экспаты, чьи данные обрабатываются одновременно по правилам обеих юрисдикций.
В такой ситуации нужен не один универсальный документ, а политика конфиденциальности, которая явно учитывает оба набора требований — либо один документ с разделами под каждую юрисдикцию, либо два отдельных документа для разных категорий пользователей, в зависимости от структуры бизнеса.
Чек-лист: на что обратить внимание, если у вас клиенты в обеих юрисдикциях
- Указано ли явно, какие данные каких пользователей обрабатываются по 152-ФЗ, а какие — по GDPR
- Есть ли у данных российских пользователей соблюдение требования о локализации при первичном сборе
- Оформлена ли передача данных за пределы ЕС (если применимо) надлежащим правовым механизмом
- Соответствует ли механизм получения согласия более строгому из двух стандартов (обычно это требования GDPR)
- Учтены ли оба набора штрафных рисков при оценке того, что нужно закрыть в первую очередь
Как быстро проверить, закрывает ли ваш документ оба стандарта
AI Compliance Checker поддерживает документы на русском и английском языках и умеет отвечать на языке документа — что удобно, если один и тот же бизнес ведёт документацию сразу на двух языках для разных категорий пользователей.
Проверьте документ на соответствие 152-ФЗ и GDPR одновременно бесплатно → Загрузить документ
Похожие вопросы
- Штраф по GDPR для российской компании: когда применяется
- Политика конфиденциальности по 152-ФЗ: что должно быть обязательно
Материал носит информационный характер и не является юридической консультацией. Для трансграничного бизнеса, где одновременно действуют требования нескольких юрисдикций, финальную оценку рекомендуем оставлять за юристом, знакомым с обоими правовыми режимами.