Штраф по GDPR для российской компании: когда применяется
GDPR может применяться к российской компании, даже если она физически не присутствует в ЕС — если компания предлагает товары или услуги жителям Евросоюза или отслеживает их поведение (например, через сайт с аналитикой, доступный пользователям из ЕС). Компания при этом не обязана иметь юрлицо или офис в Евросоюзе — значение имеет то, на кого направлена деятельность.
Когда GDPR распространяется на российский бизнес
GDPR действует экстерриториально — это его принципиальное отличие от 152-ФЗ, который в первую очередь регулирует операторов, работающих на территории России. Ключевой вопрос не "где зарегистрирована компания", а "чьи данные обрабатываются и с какой целью". GDPR может применяться, если:
- у сайта есть версия на языке страны ЕС или цены в евро, ориентированные на клиентов из Евросоюза
- сервис или интернет-магазин принимает заказы от покупателей из ЕС
- на сайте установлена аналитика, которая отслеживает поведение посетителей из ЕС (не просто теоретически доступен сайт из ЕС, а именно целенаправленное отслеживание)
- компания предоставляет B2B-услуги клиентам, зарегистрированным в ЕС, и обрабатывает персональные данные их сотрудников
Если же сайт просто технически доступен из любой точки мира, но не ориентирован на пользователей ЕС (нет локализации, нет расчётов в евро, нет целевой аналитики по региону) — это не автоматически означает применимость GDPR, но границы этого вопроса не всегда однозначны и в спорных случаях лучше уточнять у юриста, а не полагаться на общее правило.
Какие штрафы предусмотрены
GDPR предусматривает два уровня штрафов:
- до €10 млн или 2% глобального годового оборота (в зависимости от того, что больше) — за менее серьёзные нарушения, например отсутствие надлежащей документации по обработке данных
- до €20 млн или 4% глобального годового оборота — за более серьёзные нарушения: обработку данных без законного основания, нарушение прав субъектов данных, недостаточные меры защиты при утечке
Важно: процент считается от глобального оборота компании, а не только от оборота, связанного с деятельностью в ЕС.
Типичные нарушения, за которые штрафуют
- отсутствие или неполнота политики конфиденциальности, адаптированной под требования GDPR (а не только под 152-ФЗ)
- отсутствие явного согласия пользователя на обработку данных там, где оно требуется
- отсутствие механизма, позволяющего пользователю запросить удаление своих данных ("право на забвение")
- передача данных за пределы ЕС без надлежащих правовых механизмов (стандартные договорные условия и подобные механизмы)
- отсутствие уведомления о нарушении безопасности данных в установленный срок (в общем случае — 72 часа с момента обнаружения инцидента)
Что делать, если GDPR может применяться к вашему бизнесу
- Определить, действительно ли деятельность подпадает под действие GDPR (см. критерии выше)
- Проверить, что политика конфиденциальности отдельно закрывает требования GDPR, а не только 152-ФЗ — это разные наборы требований, и один документ может закрывать оба, но должен быть написан с учётом обоих
- Проверить механизм получения согласия — GDPR требует явного, а не подразумеваемого согласия
- Проверить, есть ли процедура на случай утечки данных, включая сроки уведомления
Как быстро проверить документ на соответствие GDPR
Проверьте политику конфиденциальности или договор на соответствие GDPR бесплатно за 2 минуты → Загрузить документ
Похожие вопросы
- Политика конфиденциальности по 152-ФЗ: что должно быть обязательно
- Полное руководство по 152-ФЗ для малого бизнеса
Материал носит информационный характер и не является юридической консультацией. Финальную оценку сложных случаев, особенно применимость GDPR к конкретному бизнесу, рекомендуем оставлять за юристом.