«Ваши данные уходят за границу? Что нужно знать о GDPR, трансграничной передаче и новых запретах»
Интернет не признаёт границ, но законодательство о персональных данных — очень даже. Сегодня бизнес, работающий с данными россиян, европейцев или просто хранящий информацию в зарубежном облаке, должен учитывать сразу несколько юрисдикций. Ошибка в трансграничной передаче грозит санкциями сразу с двух сторон.
Разбираем международный ландшафт: европейский GDPR, российские ограничения 2022–2025 годов, Конвенцию Совета Европы и ключевые различия в подходах.
GDPR: европейский «золотой стандарт»
General Data Protection Regulation (GDPR) вступил в силу в мае 2018 года и до сих пор остаётся самым влиятельным документом в сфере защиты персональных данных в мире.
Основные принципы GDPR:
Законность, справедливость и прозрачность обработки.
Целевое ограничение: данные собираются для конкретных, явных и законных целей.
Минимизация данных: только то, что действительно необходимо.
Точность и право на исправление.
Ограничение хранения: данные не должны храниться дольше, чем нужно.
Целостность и конфиденциальность: оператор обязан обеспечить защиту от утечек.
Экстерриториальное действие. GDPR применяется не только к компаниям, зарегистрированным в ЕС. Если российский интернет-магазин продаёт товары гражданам Евросоюза или отслеживает их поведение (через cookies, рекламные пиксели), он становится субъектом GDPR. Незнание этого факта не освобождает от ответственности.
Штрафы. Санкции за нарушение GDPR — одни из самых высоких в мире: до 20 миллионов евро или 4% от глобальной годовой выручки компании, в зависимости от того, какая сумма больше. Именно GDPR стал ориентиром для российского законодателя при введении оборотных штрафов.
Передача данных из России за рубеж: новые ограничения 2022–2025 годов
Российское законодательство всегда требовало сначала записать данные россиян на сервер в РФ (локализация) и лишь потом, при необходимости, передавать их за рубеж. Но с 2022 года ситуация резко ужесточилась.
Что изменилось:
С 1 марта 2023 года вступил в силу приказ Роскомнадзора № 178, который установил новый порядок трансграничной передачи. Теперь перед передачей данных в любую страну оператор обязан направить уведомление в РКН.
РКН рассматривает уведомление и может вынести решение о запрете или ограничении передачи, если страна назначения не обеспечивает адекватный уровень защиты данных или если передача противоречит интересам РФ.
Особое внимание — к «недружественным» странам. К ним отнесены государства, включённые в перечень, утверждённый Правительством РФ (страны ЕС, США, Великобритания, Канада, Австралия, Япония и другие). Передача данных в эти страны находится под особым контролем и часто блокируется.
Разрешённые страны. Государства, которые обеспечивают адекватную защиту данных по мнению РКН: страны — участницы Конвенции № 108, а также государства из «белого списка» Роскомнадзора (например, Казахстан, Беларусь, иные государства ЕАЭС). Перечень не статичен и регулярно обновляется.
Практический итог: если ваш бизнес использует зарубежный хостинг, CRM-систему или облачную платформу, серверы которых находятся в «недружественных» странах, — вы находитесь в зоне высокого риска. Даже техническое дублирование данных на зарубежный сервер может быть расценено как незаконная трансграничная передача.
Конвенция Совета Европы № 108 и другие международные договоры
Россия ратифицировала Конвенцию Совета Европы «О защите физических лиц при автоматизированной обработке персональных данных» (Страсбург, 1981 год) в 2001 году. Она устанавливает базовые принципы, которые затем были развиты и в 152-ФЗ, и в GDPR.
Значение Конвенции:
Она создаёт общее правовое поле для стран-участниц, облегчая трансграничное сотрудничество.
На её основе строится оценка «адекватности» защиты данных в других странах.
Выход России из Совета Европы в 2022 году формально не прекратил действие Конвенции для РФ (она остаётся участницей), но практическое сотрудничество по этому каналу существенно сократилось.
Помимо Конвенции № 108, вопросы трансграничной передачи данных регулируются двусторонними соглашениями и договорами в рамках ЕАЭС. Например, Соглашение об обмене информацией между государствами — членами ЕАЭС устанавливает упрощённый режим для передачи данных внутри Союза.
Сравнение российского и зарубежного регулирования
Критерий Россия (152-ФЗ) Европейский союз (GDPR)
Жёсткость требований Высокая, особенно по локализации и трансграничной передаче Высокая, особенно по штрафам и правам субъектов
Штрафы Оборотные: до 3% выручки, но не более 500 млн руб. До 4% глобальной выручки или 20 млн евро
Локализация Обязательна первичная запись данных в РФ Не требуется, но трансграничная передача жёстко регулируется
Права субъектов Широкий перечень, включая право на забвение Ещё более широкий: право на переносимость данных, право на возражение
Правоприменение Активное, с упором на блокировки и предписания Активное, с упором на огромные штрафы (прецеденты: Google — 50 млн евро, Amazon — 746 млн евро)
Российское регулирование жёстче в части физического местонахождения данных и контроля за трансграничной передачей. Европейское — жёстче по суммам штрафов и объёму прав, предоставленных субъекту.
Практический вывод
Работа с персональными данными в международном контексте требует двойного, а то и тройного комплаенса. Российская компания, ориентированная на европейский рынок, должна одновременно соблюдать 152-ФЗ (локализация, уведомление РКН о трансграничной передаче) и GDPR (согласия, право на забвение, уведомление об утечках). Несоблюдение любого из режимов грозит финансовыми потерями и репутационным ущербом.
Если ваш бизнес передаёт данные за рубеж, использует зарубежные серверы или обрабатывает данные граждан ЕС — не гадайте, соблюдаете ли вы все требования. Напишите мне в личные сообщения на 9111.ru кодовое слово «ТРАНСГРАНИЦА». Кратко опишите вашу архитектуру обработки данных и контрагентов за рубежом, и вы получите экспресс-оценку рисков, а также план приведения процессов в соответствие с российскими и международными нормами. Консультация стоит 1500 рублей, возврат денег при отсутствии практической пользы.

Если у вас возникли вопросы по теме данной публикации, вы всегда можете написать мне в мессенджеры или позвонить: