152-ФЗ и европейский Регламент о защите данных (GDPR) решают похожую задачу — защиту персональных данных — но устроены по-разному в деталях, и для сайта, у которого есть посетители из обеих юрисдикций одновременно, это не абстрактный вопрос: формально может понадобиться соответствовать сразу двум режимам.
Когда GDPR касается российского сайта
GDPR применяется не по признаку «где зарегистрирована компания», а по признаку «чьи данные обрабатываются» и «предлагаются ли товары или услуги» резидентам ЕС. Формально, если сайт целенаправленно работает с аудиторией из Евросоюза — есть версия на европейском языке, цены в евро, доставка в страны ЕС, — на него распространяется GDPR, даже если сама компания зарегистрирована в России. Если сайт просто технически доступен из любой точки мира, но не таргетирован на европейскую аудиторию специально, применимость GDPR куда менее однозначна.
Ключевые различия
| 152-ФЗ | GDPR | |
|---|---|---|
| Локализация данных | Требуется хранение базы на территории РФ | Нет требования о территории хранения как таковом, но есть ограничения на передачу за пределы ЕЭЗ |
| Право на забвение | Есть право отозвать согласие и потребовать удаления | Отдельно закреплённое, детально проработанное «право быть забытым» |
| Штрафы | Фиксированные суммы по частям статьи 13.11 КоАП, до 15 млн ₽ или % от выручки за утечку | До 20 млн евро или 4% от годового глобального оборота компании — что больше |
| Согласие несовершеннолетних | Общее правило — согласие законного представителя | Возрастной порог самостоятельного согласия обычно 16 лет (страны ЕС вправе снижать до 13) |
| Уведомление регулятора | Уведомление о начале обработки до её начала | Формальное предварительное уведомление в большинстве случаев не требуется, акцент на внутренней документации |
Что общего
Оба закона требуют явного, информированного согласия на обработку данных, отдельного согласия на маркетинговые коммуникации, права на доступ к своим данным и их исправление, а также уведомления о breach data — правда, сроки отличаются: у 152-ФЗ это 24 и 72 часа, у GDPR — 72 часа на уведомление надзорного органа без промежуточного 24-часового шага.
Практический минимум для сайта с международной аудиторией
- Политика конфиденциальности доступна на языке основной иностранной аудитории, а не только на русском
- Cookie-баннер блокирует необязательные cookie до согласия — это требование, общее для обоих режимов
- В политике явно указано, применяется ли GDPR к сайту, и если да — перечислены права субъекта по обоим законам
- Форма отзыва согласия и удаления данных работает одинаково независимо от того, откуда пришёл запрос
Для большинства российских сайтов, которые не таргетируются целенаправленно на европейский рынок, соответствие GDPR не является жёсткой обязательной задачей, но базовые практики (явное согласие, блокировка cookie до него, прозрачная политика) полезны в любом случае — они и так требуются 152-ФЗ, так что дополнительных усилий на самом деле немного.

