- GDPR действует для данных жителей ЕС, ФЗ-152 — для граждан России
- Главное отличие — локализация: ФЗ-152 требует хранить данные россиян на серверах в РФ
- Штрафы GDPR выше в абсолюте (до €20 млн), но ФЗ-152 ужесточился до 18 млн ₽
- GDPR использует 6 оснований обработки, ФЗ-152 опирается в основном на согласие
- Компаниям с клиентами из РФ и ЕС нужно соответствовать обоим законам параллельно
Если ваша компания работает одновременно с клиентами из России и Европы, рано или поздно встаёт вопрос: каким законам подчиняться? GDPR и ФЗ-152 во многом похожи, но различия между ними способны стоить бизнесу миллионов. Разберёмся, чем они отличаются и как соответствовать обоим сразу.
Почему вообще возникает этот вопрос
GDPR (General Data Protection Regulation) — общий регламент защиты данных Евросоюза, действующий с 25 мая 2018 года. Он считается эталоном современного регулирования персональных данных и повлиял на законы десятков стран.
ФЗ-152 «О персональных данных» в России действует с 2006 года, был серьёзно обновлён в 2014–2015 годах, когда появилось требование локализации, и продолжает ужесточаться: в 2022–2024 годах штрафы выросли в десятки раз.
GDPR применяется к данным людей, находящихся в ЕС, независимо от того, где зарегистрирована компания. ФЗ-152 применяется к данным граждан РФ. Если человек одновременно гражданин РФ и резидент ЕС — действуют оба закона.
Сравнительная таблица: всё в одном месте
| Критерий | GDPR | ФЗ-152 |
|---|---|---|
| Территория действия | ЕС/EEA + экстерриториально | Россия + граждане РФ |
| Основания обработки | 6 оснований (включая легитимный интерес) | В основном согласие + закон/договор |
| Требование к согласию | Явное, информированное, отзываемое | Явное, информированное, отзываемое |
| Локализация данных | Не требуется | Обязательна для граждан РФ |
| Регистрация регулятора | Не требуется | Обязательна в реестре РКН |
| Срок уведомления об утечке | 72 часа регулятору | 24 часа РКН |
| Право на забвение | Да, детально проработано | Да, с исключениями |
| Право на переносимость | Да, в структурированном формате | Есть, менее детализировано |
| Максимальный штраф | €20 млн или 4% оборота | 18 млн ₽ |
| DPO (ответственный) | Обязателен при опр. условиях | Ответственный обязателен |
Различие 1: основания обработки
Это первое, что бросается в глаза юристам. GDPR предлагает шесть законных оснований обработки: согласие, исполнение договора, юридическая обязанность, защита жизненных интересов, выполнение задачи в общественных интересах и легитимный интерес оператора.
Последнее основание — легитимный интерес — даёт европейским компаниям гибкость. Например, банк может анализировать транзакции для выявления мошенничества, не запрашивая отдельное согласие, потому что это его обоснованный интерес, не нарушающий прав клиента.
ФЗ-152 такой гибкости почти не даёт. Здесь обработка строится преимущественно вокруг согласия субъекта либо прямого требования закона или договора.
По GDPR вы можете отправить письмо давнему клиенту на основании легитимного интереса. По ФЗ-152 для рекламной рассылки нужно отдельное согласие. Перенос европейской практики «у нас же есть интерес» на российскую почву — частая и дорогая ошибка.
Различие 2: локализация — главный камень преткновения
Именно здесь проходит самая глубокая граница между двумя законами.
GDPR не требует хранить данные в какой-то конкретной стране. Данные европейцев могут находиться где угодно, при условии что принимающая страна обеспечивает адекватный уровень защиты или используются специальные механизмы (стандартные договорные положения, BCR).
ФЗ-152 прямо требует: первичный сбор и запись персональных данных граждан России должны производиться с использованием баз данных, расположенных на территории РФ.
На практике это означает, что популярные облака AWS, Google Cloud или Azure в их зарубежных регионах нельзя использовать как первичное хранилище данных россиян. Решения три:
- арендовать серверы в России (Яндекс.Облако, VK Cloud, Selectel, МТС);
- зеркалировать данные — первичная запись в РФ, синхронизация за рубеж;
- шифровать данные с хранением ключей внутри России.
За нарушение требований локализации юрлицу грозит штраф от 1 до 6 млн рублей, а при повторном нарушении — от 6 до 18 млн рублей. Это одна из самых дорогих статей в российском законодательстве о ПД.
Различие 3: сроки уведомления об утечке
Оба закона обязывают сообщать об инцидентах, но темп разный.
GDPR даёт 72 часа на уведомление надзорного органа с момента, как стало известно об утечке. Субъектов уведомляют, только если риск для их прав высок.
ФЗ-152 жёстче: 24 часа на первичное уведомление Роскомнадзора и 72 часа на дополнительный отчёт с результатами внутреннего расследования. Причём субъектов уведомляют практически всегда.
| Действие | GDPR | ФЗ-152 |
|---|---|---|
| Уведомить регулятора | 72 часа | 24 часа |
| Дополнительный отчёт | По запросу | 72 часа |
| Уведомить субъектов | При высоком риске | Почти всегда |
Если вы работаете с обоими законами, выстраивайте процесс реагирования под 24 часа. Это автоматически закрывает и требование GDPR в 72 часа. Обратное не работает: процесс на 72 часа нарушит ФЗ-152.
Различие 4: штрафы
В абсолютных цифрах GDPR выглядит устрашающе: до €20 млн или 4% годового мирового оборота — что больше. Реальные кейсы это подтверждают: миллиардные штрафы для крупнейших технологических компаний.
ФЗ-152 долго оставался «мягким», но с 2022 года ситуация изменилась. Сейчас потолок — 18 млн рублей за повторное нарушение локализации, плюс отдельные составы за утечки, отсутствие согласий и политики.
Важный нюанс: GDPR считает штраф от оборота, поэтому для гиганта он катастрофичен, а для малого бизнеса — умерен. ФЗ-152 оперирует фиксированными суммами, которые для небольшой компании могут оказаться болезненнее, чем кажется.
Различие 5: права субъектов
Здесь законы близки, но GDPR проработан детальнее.
Оба дают право на доступ, исправление, удаление и возражение против обработки. GDPR добавляет чётко оформленное право на переносимость данных — получить свои данные в машиночитаемом формате и передать другому оператору — и развитое право на забвение.
ФЗ-152 эти права тоже признаёт, но формулирует менее подробно, оставляя больше на усмотрение практики и подзаконных актов.
Как соответствовать обоим законам: четыре сценария
Сценарий 1: только клиенты из ЕС
Соответствуйте GDPR. ФЗ-152 не нужен, если вы не собираете данные граждан России.
Сценарий 2: только клиенты из РФ
Соответствуйте ФЗ-152. GDPR не применяется.
Сценарий 3: клиенты из РФ и ЕС
Применяйте оба закона параллельно. На практике это значит:
- политика конфиденциальности с блоками под оба закона;
- согласие, покрывающее требования обоих;
- инфраструктура: первичное хранилище в РФ + при необходимости европейское;
- процесс реагирования на утечки по сроку 24 часа;
- DPA с подрядчиками, соответствующие обоим режимам.
Сценарий 4: компания вне РФ/ЕС, но обрабатывает данные их жителей
Применяется закон той юрисдикции, чьих жителей касаются данные. Обрабатываете данные европейцев — GDPR, россиян — ФЗ-152.
Частые вопросы о GDPR и ФЗ-152
Чек-лист соответствия обоим законам
- Первичное хранилище данных граждан РФ расположено в Россииобязательно
- Компания зарегистрирована в реестре операторов РКНобязательно
- Процесс реагирования на утечку рассчитан на 24 часаобязательно
- Политика конфиденциальности содержит блоки под GDPR и ФЗ-152обязательно
- Согласие покрывает требования обоих законов
- Заключены DPA со всеми подрядчиками-обработчиками
- Настроен механизм трансграничной передачи (SCC) для данных из ЕС
- Реализованы права на доступ, удаление и переносимость данных
Соответствие двум режимам — не двойная работа, а грамотно выстроенная единая система, где более строгие требования автоматически закрывают более мягкие. Главное — не пытаться натянуть европейскую практику на российские реалии и наоборот.