152-ФЗ и европейский Регламент о защите данных (GDPR) решают похожую задачу — защиту персональных данных — но устроены по-разному в деталях, и для сайта, у которого есть посетители из обеих юрисдикций одновременно, это не абстрактный вопрос: формально может понадобиться соответствовать сразу двум режимам.

Когда GDPR касается российского сайта

GDPR применяется не по признаку «где зарегистрирована компания», а по признаку «чьи данные обрабатываются» и «предлагаются ли товары или услуги» резидентам ЕС. Формально, если сайт целенаправленно работает с аудиторией из Евросоюза — есть версия на европейском языке, цены в евро, доставка в страны ЕС, — на него распространяется GDPR, даже если сама компания зарегистрирована в России. Если сайт просто технически доступен из любой точки мира, но не таргетирован на европейскую аудиторию специально, применимость GDPR куда менее однозначна.

Ключевые различия

152-ФЗGDPR
Локализация данныхТребуется хранение базы на территории РФНет требования о территории хранения как таковом, но есть ограничения на передачу за пределы ЕЭЗ
Право на забвениеЕсть право отозвать согласие и потребовать удаленияОтдельно закреплённое, детально проработанное «право быть забытым»
ШтрафыФиксированные суммы по частям статьи 13.11 КоАП, до 15 млн ₽ или % от выручки за утечкуДо 20 млн евро или 4% от годового глобального оборота компании — что больше
Согласие несовершеннолетнихОбщее правило — согласие законного представителяВозрастной порог самостоятельного согласия обычно 16 лет (страны ЕС вправе снижать до 13)
Уведомление регулятораУведомление о начале обработки до её началаФормальное предварительное уведомление в большинстве случаев не требуется, акцент на внутренней документации

Что общего

Оба закона требуют явного, информированного согласия на обработку данных, отдельного согласия на маркетинговые коммуникации, права на доступ к своим данным и их исправление, а также уведомления о breach data — правда, сроки отличаются: у 152-ФЗ это 24 и 72 часа, у GDPR — 72 часа на уведомление надзорного органа без промежуточного 24-часового шага.

Практический минимум для сайта с международной аудиторией

  • Политика конфиденциальности доступна на языке основной иностранной аудитории, а не только на русском
  • Cookie-баннер блокирует необязательные cookie до согласия — это требование, общее для обоих режимов
  • В политике явно указано, применяется ли GDPR к сайту, и если да — перечислены права субъекта по обоим законам
  • Форма отзыва согласия и удаления данных работает одинаково независимо от того, откуда пришёл запрос

Для большинства российских сайтов, которые не таргетируются целенаправленно на европейский рынок, соответствие GDPR не является жёсткой обязательной задачей, но базовые практики (явное согласие, блокировка cookie до него, прозрачная политика) полезны в любом случае — они и так требуются 152-ФЗ, так что дополнительных усилий на самом деле немного.