Хромых Антон Владимирович
Хромых А.В. Подписчиков: 2154
Рейтинг Рейтинг Рейтинг Рейтинг Рейтинг 629.5к

«Ваши данные уходят за границу? Что нужно знать о GDPR, трансграничной передаче и новых запретах»

2 дочитывания
0 комментариев
Эта публикация уже заработала 0,20 рублей за дочитывания
Зарабатывать

Интернет не признаёт границ, но законодательство о персональных данных — очень даже. Сегодня бизнес, работающий с данными россиян, европейцев или просто хранящий информацию в зарубежном облаке, должен учитывать сразу несколько юрисдикций. Ошибка в трансграничной передаче грозит санкциями сразу с двух сторон.

Разбираем международный ландшафт: европейский GDPR, российские ограничения 2022–2025 годов, Конвенцию Совета Европы и ключевые различия в подходах.

GDPR: европейский «золотой стандарт»

General Data Protection Regulation (GDPR) вступил в силу в мае 2018 года и до сих пор остаётся самым влиятельным документом в сфере защиты персональных данных в мире.

Основные принципы GDPR:

Законность, справедливость и прозрачность обработки.

Целевое ограничение: данные собираются для конкретных, явных и законных целей.

Минимизация данных: только то, что действительно необходимо.

Точность и право на исправление.

Ограничение хранения: данные не должны храниться дольше, чем нужно.

Целостность и конфиденциальность: оператор обязан обеспечить защиту от утечек.

Экстерриториальное действие. GDPR применяется не только к компаниям, зарегистрированным в ЕС. Если российский интернет-магазин продаёт товары гражданам Евросоюза или отслеживает их поведение (через cookies, рекламные пиксели), он становится субъектом GDPR. Незнание этого факта не освобождает от ответственности.

Штрафы. Санкции за нарушение GDPR — одни из самых высоких в мире: до 20 миллионов евро или 4% от глобальной годовой выручки компании, в зависимости от того, какая сумма больше. Именно GDPR стал ориентиром для российского законодателя при введении оборотных штрафов.

Передача данных из России за рубеж: новые ограничения 2022–2025 годов

Российское законодательство всегда требовало сначала записать данные россиян на сервер в РФ (локализация) и лишь потом, при необходимости, передавать их за рубеж. Но с 2022 года ситуация резко ужесточилась.

Что изменилось:

С 1 марта 2023 года вступил в силу приказ Роскомнадзора № 178, который установил новый порядок трансграничной передачи. Теперь перед передачей данных в любую страну оператор обязан направить уведомление в РКН.

РКН рассматривает уведомление и может вынести решение о запрете или ограничении передачи, если страна назначения не обеспечивает адекватный уровень защиты данных или если передача противоречит интересам РФ.

Особое внимание — к «недружественным» странам. К ним отнесены государства, включённые в перечень, утверждённый Правительством РФ (страны ЕС, США, Великобритания, Канада, Австралия, Япония и другие). Передача данных в эти страны находится под особым контролем и часто блокируется.

Разрешённые страны. Государства, которые обеспечивают адекватную защиту данных по мнению РКН: страны — участницы Конвенции № 108, а также государства из «белого списка» Роскомнадзора (например, Казахстан, Беларусь, иные государства ЕАЭС). Перечень не статичен и регулярно обновляется.

Практический итог: если ваш бизнес использует зарубежный хостинг, CRM-систему или облачную платформу, серверы которых находятся в «недружественных» странах, — вы находитесь в зоне высокого риска. Даже техническое дублирование данных на зарубежный сервер может быть расценено как незаконная трансграничная передача.

Конвенция Совета Европы № 108 и другие международные договоры

Россия ратифицировала Конвенцию Совета Европы «О защите физических лиц при автоматизированной обработке персональных данных» (Страсбург, 1981 год) в 2001 году. Она устанавливает базовые принципы, которые затем были развиты и в 152-ФЗ, и в GDPR.

Значение Конвенции:

Она создаёт общее правовое поле для стран-участниц, облегчая трансграничное сотрудничество.

На её основе строится оценка «адекватности» защиты данных в других странах.

Выход России из Совета Европы в 2022 году формально не прекратил действие Конвенции для РФ (она остаётся участницей), но практическое сотрудничество по этому каналу существенно сократилось.

Помимо Конвенции № 108, вопросы трансграничной передачи данных регулируются двусторонними соглашениями и договорами в рамках ЕАЭС. Например, Соглашение об обмене информацией между государствами — членами ЕАЭС устанавливает упрощённый режим для передачи данных внутри Союза.

Сравнение российского и зарубежного регулирования

Критерий Россия (152-ФЗ) Европейский союз (GDPR)

Жёсткость требований Высокая, особенно по локализации и трансграничной передаче Высокая, особенно по штрафам и правам субъектов

Штрафы Оборотные: до 3% выручки, но не более 500 млн руб. До 4% глобальной выручки или 20 млн евро

Локализация Обязательна первичная запись данных в РФ Не требуется, но трансграничная передача жёстко регулируется

Права субъектов Широкий перечень, включая право на забвение Ещё более широкий: право на переносимость данных, право на возражение

Правоприменение Активное, с упором на блокировки и предписания Активное, с упором на огромные штрафы (прецеденты: Google — 50 млн евро, Amazon — 746 млн евро)

Российское регулирование жёстче в части физического местонахождения данных и контроля за трансграничной передачей. Европейское — жёстче по суммам штрафов и объёму прав, предоставленных субъекту.

Практический вывод

Работа с персональными данными в международном контексте требует двойного, а то и тройного комплаенса. Российская компания, ориентированная на европейский рынок, должна одновременно соблюдать 152-ФЗ (локализация, уведомление РКН о трансграничной передаче) и GDPR (согласия, право на забвение, уведомление об утечках). Несоблюдение любого из режимов грозит финансовыми потерями и репутационным ущербом.

Если ваш бизнес передаёт данные за рубеж, использует зарубежные серверы или обрабатывает данные граждан ЕС — не гадайте, соблюдаете ли вы все требования. Напишите мне в личные сообщения на 9111.ru кодовое слово «ТРАНСГРАНИЦА». Кратко опишите вашу архитектуру обработки данных и контрагентов за рубежом, и вы получите экспресс-оценку рисков, а также план приведения процессов в соответствие с российскими и международными нормами. Консультация стоит 1500 рублей, возврат денег при отсутствии практической пользы.

«Ваши данные уходят за границу? Что нужно знать о GDPR, трансграничной передаче и новых запретах»

Задать юристам вопрос бесплатно — ЗДЕСЬ
Понравилась публикация?
/
нет
0 / 0
Подписаться
Донаты ₽

Если у вас возникли вопросы по теме данной публикации, вы всегда можете написать мне в мессенджеры или позвонить:

C Уважением, студент Хромых Антон Владимирович
Главная
Коллективные
иски
Добавить Видео Опросы