- Общая сравнительная характеристика
- GDPR: структура и ключевые принципы
- Правовые основания для обработки
- Расширенные права субъектов данных
- Механизм принуждения и санкции
- Российское законодательство: Федеральный закон № 152-ФЗ
- Классификация и категоризация ПДн
- Принципы и условия обработки
- Локализация баз данных
- Функции Роскомнадзора и реестры
- Ответственность и санкции
- Трансграничная передача данных: коллизии стандартов
- Роль оценки воздействия на защиту данных (DPIA)
GDPR (General Data Protection Regulation) и Федеральный закон № 152-ФЗ «О персональных данных» представляют собой два фундаментальных нормативных массива, регулирующих сбор, обработку и хранение личной информации частных лиц на территории Европейского союза и Российской Федерации соответственно. Оба стандарта нацелены на защиту приватности, но существенно различаются в подходах к территориальности, жесткости санкций и трактовке прав субъектов данных.
Общая сравнительная характеристика
| Критерий | GDPR (ЕС) | 152-ФЗ (Россия) |
|---|---|---|
| Основной документ | Регламент 2016/679 | Федеральный закон от 27.07.2006 № 152-ФЗ |
| Территориальный охват | Экстерриториальный (любая компания, обрабатывающая данные резидентов ЕС) | Территориальный + локализация баз данных на серверах в РФ |
| Регулятор | Независимые надзорные органы в каждой стране ЕС (например, CNIL, AEPD) | Роскомнадзор (Федеральная служба по надзору в сфере связи, ИТ и массовых коммуникаций) |
| Максимальный штраф | 20 млн евро или 4% от годового мирового оборота | До 18 млн рублей (для повторных нарушений локализации) |
| Понятие “чувствительные данные” | Специальные категории: расовая принадлежность, биометрия, здоровье, генетика, ориентация | Специальные категории: расовая и национальная принадлежность, здоровье, интимная жизнь, судимость |
| Назначение DPO/Ответственного | Обязательно для госорганов, массового мониторинга или обработки специальных категорий | Общая обязанность назначить ответственного за обработку ПДн |
GDPR: структура и ключевые принципы
Общий регламент по защите персональных данных вступил в силу 25 мая 2018 года. Его методологическая основа базируется на семи ключевых принципах, закрепленных в Статье 5:
- Законность, добросовестность и прозрачность — обработка должна иметь легальное основание.
- Ограничение цели — данные собираются для конкретных, ясно определенных целей.
- Минимизация данных — сбор ограничивается объемом, необходимым для заявленной цели.
- Точность — персональная информация должна обновляться.
- Ограничение хранения — данные не должны храниться вечно.
- Целостность и конфиденциальность — обеспечение безопасности обработки.
- Подотчетность — оператор должен документально подтвердить соблюдение всех пунктов.
Правовые основания для обработки
В отличие от российского подхода, где основным базисом часто выступает согласие, GDPR выделяет шесть равноправных легитимных оснований (Статья 6):
- Согласие субъекта данных (явное, информированное, допускающее отзыв).
- Исполнение договора.
- Соблюдение юридических обязательств оператора.
- Защита жизненно важных интересов.
- Выполнение задач в общественных интересах.
- Законный интерес оператора (требует сложной оценки баланса интересов — Legitimate Interests Assessment, LIA).
Расширенные права субъектов данных
Ключевым отличием GDPR является закрепление права на переносимость данных, что обязывает компании предоставлять информацию в структурированном машиночитаемом формате. Помимо этого, регламент ввел фундаментальные механизмы:
- Право на забвение (Right to Erasure) — стирание данных при отсутствии законных оснований для их хранения.
- Право на ограничение обработки — блокировка данных вместо удаления.
- Автоматизированное принятие решений — право человека не подпадать под решение, основанное исключительно на автоматической обработке, включая профилирование.
- Уведомление об утечках — обязанность оператора сообщить в надзорный орган об утечке в течение 72 часов.
Механизм принуждения и санкции
Штрафные санкции GDPR имеют двухуровневую систему, что делает этот стандарт одним из самых жестких в мире:
- Штрафы нижнего уровня (до 10 млн евро или 2% оборота) применяются за нарушения, связанные с ведением реестров обработки, уведомлением об утечках, привлечением Data Protection Officer (DPO) и оценкой воздействия (DPIA).
- Штрафы верхнего уровня (до 20 млн евро или 4% оборота) применяются за нарушение самих принципов обработки, прав субъектов или трансграничной передачи данных.
Российское законодательство: Федеральный закон № 152-ФЗ
Российская модель регулирования, базирующаяся на Конституции РФ (ст. 23, 24) и ТК РФ (глава 14), эволюционировала от формального подразделения на ПДн к созданию жестких требований физического присутствия данных.
Классификация и категоризация ПДн
Закон выделяет несколько уровней данных:
- Общедоступные — данные из открытых источников (справочники, адресные книги).
- Специальные категории — касаются расовой, национальной принадлежности, политических взглядов, религиозных и философских убеждений, состояния здоровья, интимной жизни (ст. 10).
- Биометрические персональные данные — физиологические и биологические особенности человека (фото, отпечатки пальцев, изображение радужной оболочки глаз).
Важно: В 152-ФЗ используется понятие “иные категории”, куда часто относят не только паспортные данные, но и IP-адреса, файлы cookie и геолокацию, если они позволяют идентифицировать пользователя, что существенно расширяет сферу регулирования.
Принципы и условия обработки
Статья 5 закона закрепляет принципы, созвучные GDPR, но делающие акцент на определенности целей сбора и недопустимости объединения баз данных, содержащих ПДн, обрабатываемых в несовместимых целях. Обработка допускается при наличии хотя бы одного из условий (ст. 6):
- Согласие субъекта в письменной форме или в форме электронного документа.
- Исполнение международного договора о реадмиссии.
- Осуществление правосудия.
- Защита жизни, здоровья или иных жизненно важных интересов, если получение согласия невозможно.
Локализация баз данных
Поправки, вступившие в силу 1 сентября 2015 года (ФЗ-242), создали уникальное правило, не имеющее прямого аналога в GDPR: обязанность оператора обеспечивать запись, систематизацию, накопление, хранение и извлечение персональных данных граждан РФ с использованием баз данных, физически расположенных на территории России. Это требование распространяется как на российский бизнес, так и на иностранные компании, ведущие деятельность на территории РФ (например, интернет-магазины, туристические сервисы, авиакомпании).
Функции Роскомнадзора и реестры
Роскомнадзор ведет два ключевых реестра:
- Реестр операторов персональных данных — обязательная регистрация юрлиц и ИП как операторов до начала обработки.
- Реестр нарушителей прав субъектов ПДн — “черные списки” сайтов, блокируемых за нарушения. Основанием для блокировки может служить вступившее в законную силу решение суда, признающее обработку на конкретном ресурсе незаконной.
Ответственность и санкции
Кодекс об административных правонарушениях (КоАП РФ) предусматривает дифференцированную ответственность (Статья 13.11):
| Нарушение | Штраф для юрлиц |
| Обработка без правовых оснований или целей | от 60 000 до 100 000 руб. |
| Обработка без письменного согласия, когда оно требуется | от 30 000 до 150 000 руб. |
| Неопубликование политики конфиденциальности | от 30 000 до 60 000 руб. |
| Невыполнение требования о локализации данных | от 1 000 000 до 6 000 000 руб. (до 18 млн руб. при повторном нарушении) |
Трансграничная передача данных: коллизии стандартов
Столкновение GDPR и российского законодательства наиболее ярко проявляется в сфере трансграничного обмена. GDPR (статьи 44-49) разрешает передачу данных в третьи страны только при наличии “адекватного уровня защиты” (решения Европейской комиссии), стандартных договорных оговорок (SCC) или обязательных корпоративных правил (BCR). Россия в данный перечень стран с адекватным уровнем не входит. Одновременно с этим, российский закон требует первичную запись данных на серверы в РФ, что создает юридическую дилемму для глобальных цифровых платформ.
Для европейской компании это означает необходимость выстраивать архитектуру обработки так, чтобы удовлетворить оба режима: физически разместить данные в российском ЦОДе, но при этом обеспечить уровень защиты, предписанный GDPR, через юридические инструменты типа модельных оговорок, действительных с учетом новых требований ЕС.
Роль оценки воздействия на защиту данных (DPIA)
GDPR вводит обязательность процедуры Data Protection Impact Assessment для обработок с высоким риском (масштабный мониторинг, новые технологии). Российское регулирование формально не оперирует термином “оценка воздействия”, но Приказ ФСТЭК России № 21 (и для государственных систем — Приказ ФСТЭК № 17) предписывает моделирование актуальных угроз безопасности ПДн. Это создает определенное методологическое пересечение: оператор должен определить угрозы, провести классификацию информационной системы (1–4 класс) и выбрать соответствующие организационные и технические меры защиты, что содержательно схоже с европейским DPIA.
