Штраф по GDPR для российской компании: когда применяется

·3 мин чтения

GDPR может применяться к российской компании, даже если она физически не присутствует в ЕС — если компания предлагает товары или услуги жителям Евросоюза или отслеживает их поведение (например, через сайт с аналитикой, доступный пользователям из ЕС). Компания при этом не обязана иметь юрлицо или офис в Евросоюзе — значение имеет то, на кого направлена деятельность.

Когда GDPR распространяется на российский бизнес

GDPR действует экстерриториально — это его принципиальное отличие от 152-ФЗ, который в первую очередь регулирует операторов, работающих на территории России. Ключевой вопрос не "где зарегистрирована компания", а "чьи данные обрабатываются и с какой целью". GDPR может применяться, если:

  • у сайта есть версия на языке страны ЕС или цены в евро, ориентированные на клиентов из Евросоюза
  • сервис или интернет-магазин принимает заказы от покупателей из ЕС
  • на сайте установлена аналитика, которая отслеживает поведение посетителей из ЕС (не просто теоретически доступен сайт из ЕС, а именно целенаправленное отслеживание)
  • компания предоставляет B2B-услуги клиентам, зарегистрированным в ЕС, и обрабатывает персональные данные их сотрудников

Если же сайт просто технически доступен из любой точки мира, но не ориентирован на пользователей ЕС (нет локализации, нет расчётов в евро, нет целевой аналитики по региону) — это не автоматически означает применимость GDPR, но границы этого вопроса не всегда однозначны и в спорных случаях лучше уточнять у юриста, а не полагаться на общее правило.

Какие штрафы предусмотрены

GDPR предусматривает два уровня штрафов:

  • до €10 млн или 2% глобального годового оборота (в зависимости от того, что больше) — за менее серьёзные нарушения, например отсутствие надлежащей документации по обработке данных
  • до €20 млн или 4% глобального годового оборота — за более серьёзные нарушения: обработку данных без законного основания, нарушение прав субъектов данных, недостаточные меры защиты при утечке

Важно: процент считается от глобального оборота компании, а не только от оборота, связанного с деятельностью в ЕС.

Типичные нарушения, за которые штрафуют

  • отсутствие или неполнота политики конфиденциальности, адаптированной под требования GDPR (а не только под 152-ФЗ)
  • отсутствие явного согласия пользователя на обработку данных там, где оно требуется
  • отсутствие механизма, позволяющего пользователю запросить удаление своих данных ("право на забвение")
  • передача данных за пределы ЕС без надлежащих правовых механизмов (стандартные договорные условия и подобные механизмы)
  • отсутствие уведомления о нарушении безопасности данных в установленный срок (в общем случае — 72 часа с момента обнаружения инцидента)

Что делать, если GDPR может применяться к вашему бизнесу

  1. Определить, действительно ли деятельность подпадает под действие GDPR (см. критерии выше)
  2. Проверить, что политика конфиденциальности отдельно закрывает требования GDPR, а не только 152-ФЗ — это разные наборы требований, и один документ может закрывать оба, но должен быть написан с учётом обоих
  3. Проверить механизм получения согласия — GDPR требует явного, а не подразумеваемого согласия
  4. Проверить, есть ли процедура на случай утечки данных, включая сроки уведомления

Как быстро проверить документ на соответствие GDPR

Проверьте политику конфиденциальности или договор на соответствие GDPR бесплатно за 2 минуты → Загрузить документ

Похожие вопросы

Материал носит информационный характер и не является юридической консультацией. Финальную оценку сложных случаев, особенно применимость GDPR к конкретному бизнесу, рекомендуем оставлять за юристом.

Проверьте свой договор прямо сейчас

Первая проверка — бесплатно, с полным отчётом.

Проверить документ →