Основы14 мин чтения1 247

GDPR vs ФЗ-152: полное сравнение требований для бизнеса в 2026

Детальное сравнение европейского GDPR и российского ФЗ-152: основания обработки, согласие, права субъектов, штрафы, локализация. Как соответствовать обоим законам одновременно.

А
Александр Петров
Эксперт по ФЗ-152
5 июня 2026 г.
GDPR vs ФЗ-152: полное сравнение требований для бизнеса в 2026
Главное за 30 секунд
  • GDPR действует для данных жителей ЕС, ФЗ-152 — для граждан России
  • Главное отличие — локализация: ФЗ-152 требует хранить данные россиян на серверах в РФ
  • Штрафы GDPR выше в абсолюте (до €20 млн), но ФЗ-152 ужесточился до 18 млн ₽
  • GDPR использует 6 оснований обработки, ФЗ-152 опирается в основном на согласие
  • Компаниям с клиентами из РФ и ЕС нужно соответствовать обоим законам параллельно

Если ваша компания работает одновременно с клиентами из России и Европы, рано или поздно встаёт вопрос: каким законам подчиняться? GDPR и ФЗ-152 во многом похожи, но различия между ними способны стоить бизнесу миллионов. Разберёмся, чем они отличаются и как соответствовать обоим сразу.

Почему вообще возникает этот вопрос

GDPR (General Data Protection Regulation) — общий регламент защиты данных Евросоюза, действующий с 25 мая 2018 года. Он считается эталоном современного регулирования персональных данных и повлиял на законы десятков стран.

ФЗ-152 «О персональных данных» в России действует с 2006 года, был серьёзно обновлён в 2014–2015 годах, когда появилось требование локализации, и продолжает ужесточаться: в 2022–2024 годах штрафы выросли в десятки раз.

Ключевой принцип территориальности

GDPR применяется к данным людей, находящихся в ЕС, независимо от того, где зарегистрирована компания. ФЗ-152 применяется к данным граждан РФ. Если человек одновременно гражданин РФ и резидент ЕС — действуют оба закона.

Сравнительная таблица: всё в одном месте

КритерийGDPRФЗ-152
Территория действияЕС/EEA + экстерриториальноРоссия + граждане РФ
Основания обработки6 оснований (включая легитимный интерес)В основном согласие + закон/договор
Требование к согласиюЯвное, информированное, отзываемоеЯвное, информированное, отзываемое
Локализация данныхНе требуетсяОбязательна для граждан РФ
Регистрация регулятораНе требуетсяОбязательна в реестре РКН
Срок уведомления об утечке72 часа регулятору24 часа РКН
Право на забвениеДа, детально проработаноДа, с исключениями
Право на переносимостьДа, в структурированном форматеЕсть, менее детализировано
Максимальный штраф€20 млн или 4% оборота18 млн ₽
DPO (ответственный)Обязателен при опр. условияхОтветственный обязателен

Различие 1: основания обработки

Это первое, что бросается в глаза юристам. GDPR предлагает шесть законных оснований обработки: согласие, исполнение договора, юридическая обязанность, защита жизненных интересов, выполнение задачи в общественных интересах и легитимный интерес оператора.

Последнее основание — легитимный интерес — даёт европейским компаниям гибкость. Например, банк может анализировать транзакции для выявления мошенничества, не запрашивая отдельное согласие, потому что это его обоснованный интерес, не нарушающий прав клиента.

ФЗ-152 такой гибкости почти не даёт. Здесь обработка строится преимущественно вокруг согласия субъекта либо прямого требования закона или договора.

Риск

По GDPR вы можете отправить письмо давнему клиенту на основании легитимного интереса. По ФЗ-152 для рекламной рассылки нужно отдельное согласие. Перенос европейской практики «у нас же есть интерес» на российскую почву — частая и дорогая ошибка.

Различие 2: локализация — главный камень преткновения

Именно здесь проходит самая глубокая граница между двумя законами.

GDPR не требует хранить данные в какой-то конкретной стране. Данные европейцев могут находиться где угодно, при условии что принимающая страна обеспечивает адекватный уровень защиты или используются специальные механизмы (стандартные договорные положения, BCR).

ФЗ-152 прямо требует: первичный сбор и запись персональных данных граждан России должны производиться с использованием баз данных, расположенных на территории РФ.

Серверная инфраструктура и хранение данных

На практике это означает, что популярные облака AWS, Google Cloud или Azure в их зарубежных регионах нельзя использовать как первичное хранилище данных россиян. Решения три:

  • арендовать серверы в России (Яндекс.Облако, VK Cloud, Selectel, МТС);
  • зеркалировать данные — первичная запись в РФ, синхронизация за рубеж;
  • шифровать данные с хранением ключей внутри России.
Цена нарушения локализации

За нарушение требований локализации юрлицу грозит штраф от 1 до 6 млн рублей, а при повторном нарушении — от 6 до 18 млн рублей. Это одна из самых дорогих статей в российском законодательстве о ПД.

Различие 3: сроки уведомления об утечке

Оба закона обязывают сообщать об инцидентах, но темп разный.

GDPR даёт 72 часа на уведомление надзорного органа с момента, как стало известно об утечке. Субъектов уведомляют, только если риск для их прав высок.

ФЗ-152 жёстче: 24 часа на первичное уведомление Роскомнадзора и 72 часа на дополнительный отчёт с результатами внутреннего расследования. Причём субъектов уведомляют практически всегда.

ДействиеGDPRФЗ-152
Уведомить регулятора72 часа24 часа
Дополнительный отчётПо запросу72 часа
Уведомить субъектовПри высоком рискеПочти всегда
Риск

Если вы работаете с обоими законами, выстраивайте процесс реагирования под 24 часа. Это автоматически закрывает и требование GDPR в 72 часа. Обратное не работает: процесс на 72 часа нарушит ФЗ-152.

Различие 4: штрафы

В абсолютных цифрах GDPR выглядит устрашающе: до €20 млн или 4% годового мирового оборота — что больше. Реальные кейсы это подтверждают: миллиардные штрафы для крупнейших технологических компаний.

ФЗ-152 долго оставался «мягким», но с 2022 года ситуация изменилась. Сейчас потолок — 18 млн рублей за повторное нарушение локализации, плюс отдельные составы за утечки, отсутствие согласий и политики.

Важный нюанс: GDPR считает штраф от оборота, поэтому для гиганта он катастрофичен, а для малого бизнеса — умерен. ФЗ-152 оперирует фиксированными суммами, которые для небольшой компании могут оказаться болезненнее, чем кажется.

Различие 5: права субъектов

Здесь законы близки, но GDPR проработан детальнее.

Оба дают право на доступ, исправление, удаление и возражение против обработки. GDPR добавляет чётко оформленное право на переносимость данных — получить свои данные в машиночитаемом формате и передать другому оператору — и развитое право на забвение.

ФЗ-152 эти права тоже признаёт, но формулирует менее подробно, оставляя больше на усмотрение практики и подзаконных актов.

Как соответствовать обоим законам: четыре сценария

Сценарий 1: только клиенты из ЕС

Соответствуйте GDPR. ФЗ-152 не нужен, если вы не собираете данные граждан России.

Сценарий 2: только клиенты из РФ

Соответствуйте ФЗ-152. GDPR не применяется.

Сценарий 3: клиенты из РФ и ЕС

Применяйте оба закона параллельно. На практике это значит:

  • политика конфиденциальности с блоками под оба закона;
  • согласие, покрывающее требования обоих;
  • инфраструктура: первичное хранилище в РФ + при необходимости европейское;
  • процесс реагирования на утечки по сроку 24 часа;
  • DPA с подрядчиками, соответствующие обоим режимам.

Сценарий 4: компания вне РФ/ЕС, но обрабатывает данные их жителей

Применяется закон той юрисдикции, чьих жителей касаются данные. Обрабатываете данные европейцев — GDPR, россиян — ФЗ-152.

Частые вопросы о GDPR и ФЗ-152

Не обязательно отдельный человек. Один ответственный за обработку ПД может закрывать требования и GDPR (DPO), и ФЗ-152 (ответственный за организацию обработки), если его компетенции охватывают оба режима.
Размещение данных в России само по себе не нарушает GDPR, но трансграничная передача из ЕС в РФ требует законного механизма, поскольку Россия не входит в список стран с адекватным уровнем защиты по оценке ЕК. Нужны стандартные договорные положения или иной механизм.
Скорее всего, оба. Как граждане РФ они под защитой ФЗ-152, а находясь и работая в ЕС — под GDPR. Безопаснее применять более строгие требования из обоих режимов.
Нет. Перевод не добавит требований локализации, регистрации в РКН и срока 24 часа. Нужна содержательная адаптация, а не лингвистическая.

Чек-лист соответствия обоим законам

Готовность к работе с РФ и ЕС
  • Первичное хранилище данных граждан РФ расположено в Россииобязательно
  • Компания зарегистрирована в реестре операторов РКНобязательно
  • Процесс реагирования на утечку рассчитан на 24 часаобязательно
  • Политика конфиденциальности содержит блоки под GDPR и ФЗ-152обязательно
  • Согласие покрывает требования обоих законов
  • Заключены DPA со всеми подрядчиками-обработчиками
  • Настроен механизм трансграничной передачи (SCC) для данных из ЕС
  • Реализованы права на доступ, удаление и переносимость данных

Соответствие двум режимам — не двойная работа, а грамотно выстроенная единая система, где более строгие требования автоматически закрывают более мягкие. Главное — не пытаться натянуть европейскую практику на российские реалии и наоборот.

Работаете с клиентами из РФ и ЕС?
Проверим сайт и документы — за 2 рабочих дня
Запросить аудит соответствия
А
Александр Петров
Юрист · Эксперт по ФЗ-152
Консультирует средний и крупный бизнес по вопросам соответствия требованиям закона о персональных данных. Более 8 лет практики.