GDPR не абстрактный европейский регламент, а документ, который напрямую влияет на бизнес за пределами ЕС. Если ваш сайт принимает заявки от граждан Европы, собирает email для рассылок или использует зарубежную аналитику вы уже попали в сферу его действия. Вопрос не в том, «нужно ли», а в том, как быстро вы приведете обработку данных в порядок.
Что такое GDPR и почему он касается российских компаний
GDPR (General Data Protection Regulation) регламент ЕС 2016/679, вступивший в силу 25 мая 2018 года. Он регулирует обработку персональных данных жителей Евросоюза и Европейской экономической зоны. Ключевой момент: привязка не к юрисдикции компании, а к гражданству субъекта данных. Если ваш сайт доступен для пользователей из ЕС и вы обрабатываете их данные GDPR применяется независимо от того, где зарегистрирован ваш бизнес.
На практике это означает следующее: у вас есть интернет-магазин с доставкой в Европу, форма подписки на английском языке или CRM, куда попадают контакты иностранных клиентов вы обязаны соблюдать требования регламента. Игнорирование не спасает от ответственности, а штрафы исчисляются не в рублях.
«GDPR касается не только компаний в ЕС он затрагивает и внешние организации, если они работают с данными граждан ЕС»
из материалов Европейской комиссии по защите данных
Какие данные считаются персональными по GDPR
Определение шире, чем в российском 152-ФЗ. Под защиту попадает любая информация, по которой человека можно идентифицировать прямо или косвенно. Вот основной перечень:
- Идентификационные данные имя, фамилия, дата рождения, адрес, номер телефона.
- Цифровые идентификаторы IP-адрес, cookie-файлы, идентификаторы устройства, данные геолокации.
- Финансовая информация платежные реквизиты, история транзакций, кредитная история.
- Поведенческие данные история просмотров, клики, время на странице, данные из аналитических систем.
- Специальные категории данные о здоровье, религиозных взглядах, политических убеждениях, биометрия. Для них требуется отдельное явное согласие. Обратите внимание: даже IP-адрес, который автоматически фиксируется сервером при заходе на сайт, считается персональными данными. Это значит, что стандартные логи веб-сервера уже подпадают под регулирование. При аудите сайтов важно проверять, как обрабатываются эти данные.
Кому обязательно соблюдать GDPR
Регламент распространяется на две категории организаций:
- Компании, зарегистрированные в ЕС/ЕЭЗ, которые обрабатывают любые персональные данные даже сотрудников или клиентов внутри своей страны.
- Компании за пределами ЕС, которые предлагают товары или услуги жителям ЕС либо отслеживают их поведение в интернете. Вторая категория самая коварная. Если у вас на сайте есть английская версия, вы принимаете оплату в евро или используете ретаргетинг на европейскую аудиторию через Google Ads формально вы попадаете под действие GDPR. Даже если доля европейских посетителей составляет 2–3% трафика. Правильная контекстная реклама должна учитывать требования GDPR при настройке таргетинга.
Основные принципы обработки данных
GDPR построен на семи принципах, которые нужно закрепить в документации и реальных процессах:
- Законность, справедливость и прозрачность вы обязаны объяснить пользователю, какие данные собираете и зачем.
- Ограничение целей данные используются только для заявленной цели. Собрали email для рассылки не имеете права передавать его партнерам без отдельного согласия.
- Минимизация данных собирайте только то, что действительно нужно. Не запрашивайте телефон, если достаточно email.
- Точность данные должны быть актуальными, пользователь имеет право их исправить.
- Ограничение хранения не храните данные дольше, чем необходимо для цели обработки.
- Целостность и конфиденциальность технические меры защиты: шифрование, ограничение доступа, контроль подрядчиков.
- Подотчетность вы должны документально подтверждать соответствие GDPR, а не просто декларировать его.
На практике это означает: политика конфиденциальности не должна быть «просто текстом для галочки». Каждая форма на сайте должна ссылаться на конкретные цели обработки, а согласие фиксироваться с указанием даты и версии документа. Эти требования стоит учитывать еще на этапе проектирования сайтов, чтобы заложить нужный функционал.

Права пользователей, которые нужно реализовать на сайте
GDPR дает субъектам данных шесть основных прав. Каждое из них требует технической реализации:
- Право на доступ пользователь может запросить копию всех данных, которые вы о нем храните.
- Право на исправление неточные данные должны быть исправлены по запросу.
- Право на удаление («право быть забытым») пользователь может потребовать полного удаления своих данных.
- Право на ограничение обработки временная блокировка обработки при оспаривании точности данных.
- Право на переносимость данные должны быть переданы пользователю или другой компании в машиночитаемом формате.
- Право на возражение отказ от обработки данных для маркетинговых целей.
Запросы субъектов данных должны обрабатываться в течение одного месяца. В сложных случаях срок можно продлить еще на два месяца, но об этом нужно уведомить заявителя в течение первого месяца.
Что нужно сделать на сайте для соответствия GDPR
Подготовка сайта к GDPR это не разовая акция, а системная работа, которую лучше планировать вместе с созданием сайтов. Вот минимальный набор действий:
- Провести инвентаризацию данных зафиксировать, какие формы собирают данные, куда они попадают, кто имеет к ним доступ и как долго они хранятся.
- Переработать политику конфиденциальности она должна быть написана понятным языком, содержать перечень собираемых данных, цели обработки, сроки хранения и контакты ответственного лица.
- Настроить явное согласие галочка по умолчанию не должна быть установлена. Пользователь должен сознательно согласиться на обработку.
- Добавить механизм отзыва согласия ссылка на отписку в каждом письме, возможность удалить аккаунт в личном кабинете.
- Проверить подрядчиков аналитика, CRM, сервисы рассылок должны иметь договоры обработки данных (DPA). Если сервис не соответствует GDPR ищите альтернативу.
- Настроить логирование согласий фиксируйте, когда и какую версию политики пользователь принял.
Штрафы и риски за нарушение GDPR
Размер штрафов главный аргумент для бизнеса, который откладывает внедрение. За нарушения предусмотрены две ступени ответственности:
|
Тип нарушения |
Размер штрафа |
|
Неисполнение обязательств оператора (отсутствие политики, неверное уведомление об утечке) |
до 10 млн евро или 2% мирового годового оборота |
|
Нарушение базовых принципов обработки, прав субъектов, трансграничная передача без оснований |
до 20 млн евро или 4% мирового годового оборота |
Для сравнения: взыскание рассчитывается от мирового оборота компании, а не от прибыли. Для среднего бизнеса с оборотом 5 млн евро это потенциальные 200 тысяч евро штрафа. Плюс репутационные потери и блокировка домена в европейской зоне. Чтобы избежать таких рисков, важно регулярно проводить SEO продвижение сайтов за рубежом с учетом требований защиты данных.
Чек-лист внедрения защиты данных
Перед запуском работ проверьте свой сайт по этому списку:
- Формы сбора данных есть ли явное согласие, ссылка на политику, галочка не стоит по умолчанию.
- Политика конфиденциальности перечислены ли все данные, цели обработки, сроки хранения, контакты ответственного.
- Cookie-баннер запрашивается ли согласие до установки cookies, можно ли отказаться от необязательных.
- Рассылки есть ли двойное подтверждение подписки и ссылка на отписку в каждом письме.
- Аналитика отключена ли передача данных в Google Analytics без согласия, настроена ли анонимизация IP.
- CRM и хранение ограничен ли доступ к данным, настроено ли шифрование, есть ли регламент удаления устаревших записей.
- Подрядчики заключены ли договоры обработки данных с сервисами, которые имеют доступ к персональным данным.
Резюме
GDPR это не «европейская страшилка», а рабочий регламент, который уже привел к штрафам на миллиарды евро. Для российского бизнеса, работающего с европейскими клиентами, соответствие ему вопрос не юридической чистоты, а сохранения доступа к рынку. Начните с инвентаризации данных и политики конфиденциальности это 80% работы. Остальное техническая реализация, которую можно сделать за несколько дней.
Если вам нужна помощь с аудитом сайта на соответствие требованиям защиты данных команда «Онегин-Эксперт» проводит бесплатный аудит, в рамках которого проверяет формы, аналитику и документацию. Оставьте заявку на сайте, и мы покажем, какие пункты GDPR уже выполнены, а какие требуют доработки.
