какие стандарты защищают персональные данные: GDPR и российское законодательство

GDPR (General Data Protection Regulation) и Федеральный закон № 152-ФЗ «О персональных данных» представляют собой два фундаментальных нормативных массива, регулирующих сбор, обработку и хранение личной информации частных лиц на территории Европейского союза и Российской Федерации соответственно. Оба стандарта нацелены на защиту приватности, но существенно различаются в подходах к территориальности, жесткости санкций и трактовке прав субъектов данных.

Общая сравнительная характеристика

Критерий GDPR (ЕС) 152-ФЗ (Россия)
Основной документ Регламент 2016/679 Федеральный закон от 27.07.2006 № 152-ФЗ
Территориальный охват Экстерриториальный (любая компания, обрабатывающая данные резидентов ЕС) Территориальный + локализация баз данных на серверах в РФ
Регулятор Независимые надзорные органы в каждой стране ЕС (например, CNIL, AEPD) Роскомнадзор (Федеральная служба по надзору в сфере связи, ИТ и массовых коммуникаций)
Максимальный штраф 20 млн евро или 4% от годового мирового оборота До 18 млн рублей (для повторных нарушений локализации)
Понятие “чувствительные данные” Специальные категории: расовая принадлежность, биометрия, здоровье, генетика, ориентация Специальные категории: расовая и национальная принадлежность, здоровье, интимная жизнь, судимость
Назначение DPO/Ответственного Обязательно для госорганов, массового мониторинга или обработки специальных категорий Общая обязанность назначить ответственного за обработку ПДн

GDPR: структура и ключевые принципы

Общий регламент по защите персональных данных вступил в силу 25 мая 2018 года. Его методологическая основа базируется на семи ключевых принципах, закрепленных в Статье 5:

  • Законность, добросовестность и прозрачность — обработка должна иметь легальное основание.
  • Ограничение цели — данные собираются для конкретных, ясно определенных целей.
  • Минимизация данных — сбор ограничивается объемом, необходимым для заявленной цели.
  • Точность — персональная информация должна обновляться.
  • Ограничение хранения — данные не должны храниться вечно.
  • Целостность и конфиденциальность — обеспечение безопасности обработки.
  • Подотчетность — оператор должен документально подтвердить соблюдение всех пунктов.

Правовые основания для обработки

В отличие от российского подхода, где основным базисом часто выступает согласие, GDPR выделяет шесть равноправных легитимных оснований (Статья 6):

  1. Согласие субъекта данных (явное, информированное, допускающее отзыв).
  2. Исполнение договора.
  3. Соблюдение юридических обязательств оператора.
  4. Защита жизненно важных интересов.
  5. Выполнение задач в общественных интересах.
  6. Законный интерес оператора (требует сложной оценки баланса интересов — Legitimate Interests Assessment, LIA).

Расширенные права субъектов данных

Ключевым отличием GDPR является закрепление права на переносимость данных, что обязывает компании предоставлять информацию в структурированном машиночитаемом формате. Помимо этого, регламент ввел фундаментальные механизмы:

  • Право на забвение (Right to Erasure) — стирание данных при отсутствии законных оснований для их хранения.
  • Право на ограничение обработки — блокировка данных вместо удаления.
  • Автоматизированное принятие решений — право человека не подпадать под решение, основанное исключительно на автоматической обработке, включая профилирование.
  • Уведомление об утечках — обязанность оператора сообщить в надзорный орган об утечке в течение 72 часов.

Механизм принуждения и санкции

Штрафные санкции GDPR имеют двухуровневую систему, что делает этот стандарт одним из самых жестких в мире:

  • Штрафы нижнего уровня (до 10 млн евро или 2% оборота) применяются за нарушения, связанные с ведением реестров обработки, уведомлением об утечках, привлечением Data Protection Officer (DPO) и оценкой воздействия (DPIA).
  • Штрафы верхнего уровня (до 20 млн евро или 4% оборота) применяются за нарушение самих принципов обработки, прав субъектов или трансграничной передачи данных.

Российское законодательство: Федеральный закон № 152-ФЗ

Российская модель регулирования, базирующаяся на Конституции РФ (ст. 23, 24) и ТК РФ (глава 14), эволюционировала от формального подразделения на ПДн к созданию жестких требований физического присутствия данных.

Классификация и категоризация ПДн

Закон выделяет несколько уровней данных:

  • Общедоступные — данные из открытых источников (справочники, адресные книги).
  • Специальные категории — касаются расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни (ст. 10).
  • Биометрические персональные данные — физиологические и биологические особенности человека (фото, отпечатки пальцев, изображение радужной оболочки глаз).

Важно: В 152-ФЗ используется понятие “иные категории”, куда часто относят не только паспортные данные, но и IP-адреса, файлы cookie и геолокацию, если они позволяют идентифицировать пользователя, что существенно расширяет сферу регулирования.

Принципы и условия обработки

Статья 5 закона закрепляет принципы, созвучные GDPR, но делающие акцент на определенности целей сбора и недопустимости объединения баз данных, содержащих ПДн, обрабатываемых в несовместимых целях. Обработка допускается при наличии хотя бы одного из условий (ст. 6):

  • Согласие субъекта в письменной форме или в форме электронного документа.
  • Исполнение международного договора о реадмиссии.
  • Осуществление правосудия.
  • Защита жизни, здоровья или иных жизненно важных интересов, если получение согласия невозможно.

Локализация баз данных

Поправки, вступившие в силу 1 сентября 2015 года (ФЗ-242), создали уникальное правило, не имеющее прямого аналога в GDPR: обязанность оператора обеспечивать запись, систематизацию, накопление, хранение и извлечение персональных данных граждан РФ с использованием баз данных, физически расположенных на территории России. Это требование распространяется как на российский бизнес, так и на иностранные компании, ведущие деятельность на территории РФ (например, интернет-магазины, туристические сервисы, авиакомпании).

Функции Роскомнадзора и реестры

Роскомнадзор ведет два ключевых реестра:

  1. Реестр операторов персональных данных — обязательная регистрация юрлиц и ИП как операторов до начала обработки.
  2. Реестр нарушителей прав субъектов ПДн — “черные списки” сайтов, блокируемых за нарушения. Основанием для блокировки может служить вступившее в законную силу решение суда, признающее обработку на конкретном ресурсе незаконной.

Ответственность и санкции

Кодекс об административных правонарушениях (КоАП РФ) предусматривает дифференцированную ответственность (Статья 13.11):

Нарушение Штраф для юрлиц
Обработка без правовых оснований или целей от 60 000 до 100 000 руб.
Обработка без письменного согласия, когда оно требуется от 30 000 до 150 000 руб.
Неопубликование политики конфиденциальности от 30 000 до 60 000 руб.
Невыполнение требования о локализации данных от 1 000 000 до 6 000 000 руб. (до 18 млн руб. при повторном нарушении)

Трансграничная передача данных: коллизии стандартов

Столкновение GDPR и российского законодательства наиболее ярко проявляется в сфере трансграничного обмена. GDPR (статьи 44-49) разрешает передачу данных в третьи страны только при наличии “адекватного уровня защиты” (решения Европейской комиссии), стандартных договорных оговорок (SCC) или обязательных корпоративных правил (BCR). Россия в данный перечень стран с адекватным уровнем не входит. Одновременно с этим, российский закон требует первичную запись данных на серверы в РФ, что создает юридическую дилемму для глобальных цифровых платформ.

Для европейской компании это означает необходимость выстраивать архитектуру обработки так, чтобы удовлетворить оба режима: физически разместить данные в российском ЦОДе, но при этом обеспечить уровень защиты, предписанный GDPR, через юридические инструменты типа модельных оговорок, действительных с учетом новых требований ЕС.

Роль оценки воздействия на защиту данных (DPIA)

GDPR вводит обязательность процедуры Data Protection Impact Assessment для обработок с высоким риском (масштабный мониторинг, новые технологии). Российское регулирование формально не оперирует термином “оценка воздействия”, но Приказ ФСТЭК России № 21 (и для государственных систем — Приказ ФСТЭК № 17) предписывает моделирование актуальных угроз безопасности ПДн. Это создает определенное методологическое пересечение: оператор должен определить угрозы, провести классификацию информационной системы (1–4 класс) и выбрать соответствующие организационные и технические меры защиты, что содержательно схоже с европейским DPIA.

Красивые открытки
Татьяна Морозова
Редактор
Татьяна — наш главный эксперт по открыткам и теплым словам. 40 лет, художественное образование (Самара), 10 лет делает подборки открыток и пишет душевные поздравления для BipBap.ru
Добавить комментарий