Несоблюдение нового общеевропейского регламента о персональных данных может стоить российской компании 20 млн. евро или 4% от годового оборота

Как GDPR влияет на российский бизнес

В мае 2016 года в ЕС принят новый Общеевропейский регламент о персональных данных (General Data Protection Regulation, GDPR). Все организации, вне зависимости от своей юрисдикции, должны соблюдать новые правила, если их деятельность связана с обработкой персональных данных субъектов персональных данных, находящихся на территории ЕС (в том числе граждан РФ).

Критерии применимости GDPR

Действие GDPR распространяется на операции по обработке персональных данных в контексте присутствия на территории ЕС их оператора или обработчика, независимо от того, производится ли такая обработка на территории ЕС или нет (GDPR распространяется на все дочерние организации российских холдингов, расположенные в ЕС).

Действие GDPR распространяется на обработку персональных данных, находящихся на территории ЕС субъектов, которая осуществляется оператором или обработчиком, не имеющим присутствия на территории ЕС (например, российские юридические лица), в тех случаях, когда такая деятельность по обработке относится к:

  • предложению товаров или услуг находящимся на территории ЕС субъектам персональных данных как на возмездной, так и на безвозмездной основе;
  • отслеживанию их действий при условии, что таковые осуществляются в пределах ЕС.

Следует отметить, что в критериях отсутствует привязка к гражданству субъекта персональных данных. Под защиту GDPR попадают персональные данные (ПДн) всех субъектов в момент нахождения их внутри ЕС (включая граждан РФ).

Таким образом, потенциально под действие GDPR могут попасть следующие типы российских организаций:

  • Дочерние общества крупных российских холдингов (торговые предприятия компаний-экспортеров, дочерние банки крупных банковских групп и т.п.), находящиеся на территории ЕС.
  • Компании банковского и телекоммуникационного сектора. Мониторинг транзакций по банковской карте, а также анализ звонков субъекта ПДн (например, в рамках процессов по предотвращению мошеннической деятельности), находящегося на территории ЕС попадает под критерий «отслеживания действий».
  • Компании, предоставляющие услуги потребителям из ЕС (интернет-магазины, гостиницы, авиакомпании-перевозчики, компании по предоставлению логистических услуг). Критериями ориентированности на рынок ЕС могут служить: наличие веб-сайта на одном из официальных языков ЕС, возможность получения оплаты услуг в валюте ЕС, а также явное аффилированние услуг компании с партнерами из ЕС (например, наличие на веб-сайте российского интернет-магазина информации о сотрудничестве с локальными курьерскими службами доставки, работающими в ЕС).

GDPR 2

* - по итогам международного исследования, проведенного E&Y и IAPP (International Association of Privacy Professionals) в 2017 г.


Несоблюдение требований нового регламента GDPR может привести к наложению надзорным органом в области защиты персональных данных штрафа в размере до 20 млн. евро или до 4 % от годового оборота компании (в зависимости от того, какая сумма будет больше).


Документ начнет действовать только с 25 мая 2018 года, но целый ряд российских компаний, присутствующих на территории ЕС, уже приступил к приведению процессов обработки персональных данных в соответствие с GDPR.

На пути к соответствию предприятий ТЭК требованиям GDPR

Интегратор «Газинформсервис» в партнерстве с консалтинговой компанией «EY» прорабатывают комплексное решение для предприятий топливно-энергетического комплекса по защите персональных данных в соответствии с требованиями нового регламента GDPR.

Евгений Ким, старший менеджер «EY», в ходе совместных консультаций отметил: «Обращаясь к теме GDPR, крупные компании зачастую сталкиваются с большим количеством вопросов, например: можно ли передавать персональные данные от подразделений, находящихся в ЕС подразделениям в России? Какой показатель будет использоваться для расчета суммы штрафа? На что в первую очередь обратить внимание, чтобы успешно выполнить новые требования? Наработанная в «EY» практика позволяет ответить на большинство вопросов, как с технической, так и с юридической точки зрения. Вместе с тем, следует отметить, что для правильного ответа на эти вопросы в каждом конкретном случае необходимо проанализировать как специфику бизнеса в целом, так и процессы обработки персональных данных в частности».

По словам технического директора «Газинфомсервис» Николая Нашивочникова: «Следует прогнозировать высокий уровень рисков использования нового законодательства в политических целях. В связи с этим крупным российским компаниям необходимо, как можно быстрее решать вопрос с GDPR, тем более, что сейчас для этого есть все возможности. «Газинформсервис» всегда готов оказать необходимую помощь своим заказчикам».