GDPR защита данных

GDPR защита данных: что обязан сделать сайт в 2026 году

GDPR не абстрактный европейский регламент, а документ, который напрямую влияет на бизнес за пределами ЕС. Если ваш сайт принимает заявки от граждан Европы, собирает email для рассылок или использует зарубежную аналитику вы уже попали в сферу его действия. Вопрос не в том, «нужно ли», а в том, как быстро вы приведете обработку данных в порядок.

Что такое GDPR и почему он касается российских компаний

GDPR (General Data Protection Regulation) регламент ЕС 2016/679, вступивший в силу 25 мая 2018 года. Он регулирует обработку персональных данных жителей Евросоюза и Европейской экономической зоны. Ключевой момент: привязка не к юрисдикции компании, а к гражданству субъекта данных. Если ваш сайт доступен для пользователей из ЕС и вы обрабатываете их данные GDPR применяется независимо от того, где зарегистрирован ваш бизнес.

На практике это означает следующее: у вас есть интернет-магазин с доставкой в Европу, форма подписки на английском языке или CRM, куда попадают контакты иностранных клиентов вы обязаны соблюдать требования регламента. Игнорирование не спасает от ответственности, а штрафы исчисляются не в рублях.

«GDPR касается не только компаний в ЕС он затрагивает и внешние организации, если они работают с данными граждан ЕС»

из материалов Европейской комиссии по защите данных

Какие данные считаются персональными по GDPR

Определение шире, чем в российском 152-ФЗ. Под защиту попадает любая информация, по которой человека можно идентифицировать прямо или косвенно. Вот основной перечень:

  1. Идентификационные данные имя, фамилия, дата рождения, адрес, номер телефона.
  2. Цифровые идентификаторы IP-адрес, cookie-файлы, идентификаторы устройства, данные геолокации.
  3. Финансовая информация платежные реквизиты, история транзакций, кредитная история.
  4. Поведенческие данные история просмотров, клики, время на странице, данные из аналитических систем.
  5. Специальные категории данные о здоровье, религиозных взглядах, политических убеждениях, биометрия. Для них требуется отдельное явное согласие. Обратите внимание: даже IP-адрес, который автоматически фиксируется сервером при заходе на сайт, считается персональными данными. Это значит, что стандартные логи веб-сервера уже подпадают под регулирование. При аудите сайтов важно проверять, как обрабатываются эти данные.

Кому обязательно соблюдать GDPR

Регламент распространяется на две категории организаций:

  1. Компании, зарегистрированные в ЕС/ЕЭЗ, которые обрабатывают любые персональные данные даже сотрудников или клиентов внутри своей страны.
  2. Компании за пределами ЕС, которые предлагают товары или услуги жителям ЕС либо отслеживают их поведение в интернете. Вторая категория самая коварная. Если у вас на сайте есть английская версия, вы принимаете оплату в евро или используете ретаргетинг на европейскую аудиторию через Google Ads формально вы попадаете под действие GDPR. Даже если доля европейских посетителей составляет 2–3% трафика. Правильная контекстная реклама должна учитывать требования GDPR при настройке таргетинга.

Основные принципы обработки данных

GDPR построен на семи принципах, которые нужно закрепить в документации и реальных процессах:

  1. Законность, справедливость и прозрачность вы обязаны объяснить пользователю, какие данные собираете и зачем.
  2. Ограничение целей данные используются только для заявленной цели. Собрали email для рассылки не имеете права передавать его партнерам без отдельного согласия.
  3. Минимизация данных собирайте только то, что действительно нужно. Не запрашивайте телефон, если достаточно email.
  4. Точность данные должны быть актуальными, пользователь имеет право их исправить.
  5. Ограничение хранения не храните данные дольше, чем необходимо для цели обработки.
  6. Целостность и конфиденциальность технические меры защиты: шифрование, ограничение доступа, контроль подрядчиков.
  7. Подотчетность вы должны документально подтверждать соответствие GDPR, а не просто декларировать его.

На практике это означает: политика конфиденциальности не должна быть «просто текстом для галочки». Каждая форма на сайте должна ссылаться на конкретные цели обработки, а согласие фиксироваться с указанием даты и версии документа. Эти требования стоит учитывать еще на этапе проектирования сайтов, чтобы заложить нужный функционал.

политика конфиденциальности

Права пользователей, которые нужно реализовать на сайте

GDPR дает субъектам данных шесть основных прав. Каждое из них требует технической реализации:

  1. Право на доступ пользователь может запросить копию всех данных, которые вы о нем храните.
  2. Право на исправление неточные данные должны быть исправлены по запросу.
  3. Право на удаление («право быть забытым») пользователь может потребовать полного удаления своих данных.
  4. Право на ограничение обработки временная блокировка обработки при оспаривании точности данных.
  5. Право на переносимость данные должны быть переданы пользователю или другой компании в машиночитаемом формате.
  6. Право на возражение отказ от обработки данных для маркетинговых целей.

Запросы субъектов данных должны обрабатываться в течение одного месяца. В сложных случаях срок можно продлить еще на два месяца, но об этом нужно уведомить заявителя в течение первого месяца.

Что нужно сделать на сайте для соответствия GDPR

Подготовка сайта к GDPR это не разовая акция, а системная работа, которую лучше планировать вместе с созданием сайтов. Вот минимальный набор действий:

  1. Провести инвентаризацию данных зафиксировать, какие формы собирают данные, куда они попадают, кто имеет к ним доступ и как долго они хранятся.
  2. Переработать политику конфиденциальности она должна быть написана понятным языком, содержать перечень собираемых данных, цели обработки, сроки хранения и контакты ответственного лица.
  3. Настроить явное согласие галочка по умолчанию не должна быть установлена. Пользователь должен сознательно согласиться на обработку.
  4. Добавить механизм отзыва согласия ссылка на отписку в каждом письме, возможность удалить аккаунт в личном кабинете.
  5. Проверить подрядчиков аналитика, CRM, сервисы рассылок должны иметь договоры обработки данных (DPA). Если сервис не соответствует GDPR ищите альтернативу.
  6. Настроить логирование согласий фиксируйте, когда и какую версию политики пользователь принял.

Штрафы и риски за нарушение GDPR

Размер штрафов главный аргумент для бизнеса, который откладывает внедрение. За нарушения предусмотрены две ступени ответственности:

Тип нарушения

Размер штрафа

Неисполнение обязательств оператора (отсутствие политики, неверное уведомление об утечке)

до 10 млн евро или 2% мирового годового оборота

Нарушение базовых принципов обработки, прав субъектов, трансграничная передача без оснований

до 20 млн евро или 4% мирового годового оборота

Для сравнения: взыскание рассчитывается от мирового оборота компании, а не от прибыли. Для среднего бизнеса с оборотом 5 млн евро это потенциальные 200 тысяч евро штрафа. Плюс репутационные потери и блокировка домена в европейской зоне. Чтобы избежать таких рисков, важно регулярно проводить SEO продвижение сайтов за рубежом с учетом требований защиты данных.

Чек-лист внедрения защиты данных

Перед запуском работ проверьте свой сайт по этому списку:

  1. Формы сбора данных есть ли явное согласие, ссылка на политику, галочка не стоит по умолчанию.
  2. Политика конфиденциальности перечислены ли все данные, цели обработки, сроки хранения, контакты ответственного.
  3. Cookie-баннер запрашивается ли согласие до установки cookies, можно ли отказаться от необязательных.
  4. Рассылки есть ли двойное подтверждение подписки и ссылка на отписку в каждом письме.
  5. Аналитика отключена ли передача данных в Google Analytics без согласия, настроена ли анонимизация IP.
  6. CRM и хранение ограничен ли доступ к данным, настроено ли шифрование, есть ли регламент удаления устаревших записей.
  7. Подрядчики заключены ли договоры обработки данных с сервисами, которые имеют доступ к персональным данным.

Резюме

GDPR это не «европейская страшилка», а рабочий регламент, который уже привел к штрафам на миллиарды евро. Для российского бизнеса, работающего с европейскими клиентами, соответствие ему вопрос не юридической чистоты, а сохранения доступа к рынку. Начните с инвентаризации данных и политики конфиденциальности это 80% работы. Остальное техническая реализация, которую можно сделать за несколько дней.

Если вам нужна помощь с аудитом сайта на соответствие требованиям защиты данных команда «Онегин-Эксперт» проводит бесплатный аудит, в рамках которого проверяет формы, аналитику и документацию. Оставьте заявку на сайте, и мы покажем, какие пункты GDPR уже выполнены, а какие требуют доработки.

FAQ

Нужно ли соблюдать GDPR, если у меня сайт только на русском языке?

Если сайт не ориентирован на европейскую аудиторию и не отслеживает поведение пользователей из ЕС, формально GDPR не применяется. Но если на сайт заходят посетители из ЕС и вы используете зарубежную аналитику — риски есть.

Чем GDPR отличается от российского 152-ФЗ?

GDPR шире по охвату данных (IP-адрес, поведенческие данные) и строже по штрафам. 152-ФЗ требует уведомлять Роскомнадзор о начале обработки, GDPR — назначать ответственного и вести документацию. Требования не конфликтуют, но лучше привести оба направления в соответствие.

Что делать, если сайт работает на CMS и нет бюджета на разработку?

Минимальный набор: обновить политику конфиденциальности, добавить галочку согласия в формы, настроить cookie-баннер и отписку в рассылках. Это можно сделать силами штатного разработчика за 2–3 дня.

Как быстро нужно отвечать на запросы пользователей о данных?

В течение одного месяца с момента получения запроса. В сложных случаях срок можно продлить до трех месяцев, уведомив заявителя.

Можно ли использовать Google Analytics при соблюдении GDPR?

Можно, но с ограничениями: анонимизация IP, запрет на передачу данных в США без дополнительных гарантий, получение согласия на использование cookies. В 2023–2024 годах европейские регуляторы ужесточили требования к американским сервисам, поэтому стоит рассмотреть альтернативы — Яндекс Метрику или self-hosted решения.

Читайте также:
24.08.2026
Эффект Стрейзанд
Читать подробнее
24.08.2026
На каких площадках размещают рекламу в интернете
Читать подробнее
24.08.2026
Анализ данных социальных сетей
Читать подробнее
Бесплатный аудит сайта
Свяжитесь с нами, мы проведем аудит Вашего сайта по 300+ параметрам.
Наш сайт использует файлы cookies для обеспечения корректной работы, анализа посещаемости и улучшения пользовательского опыта. Подробнее в нашей Политике конфиденциальности. Вы можете изменить настройки cookie или отключить их в параметрах своего браузера.
OK