GDPR против 152-ФЗ: чем отличается парсинг для российского и зарубежного рынка
Оглавление
- Зачем вообще сравнивать GDPR и 152-ФЗ, если работаешь только в России
- Штрафы: сопоставимо жёстко в обоих случаях, но по разным моделям расчёта
- Требование локализации данных — ключевое отличие 152-ФЗ
- Право на перенос данных: то, чего нет в российском законе
- Что это значит на практике для проекта, который работает и с российскими, и с зарубежными данными
Понимание различий между GDPR и 152-ФЗ критически важно для любого бизнеса, который использует парсинг или планирует его внедрить. Даже если вы работаете исключительно с российским рынком, зарубежные контрагенты или платформы могут предъявлять требования GDPR (Общий регламент по защите данных ЕС). В то же время, 152-ФЗ «О персональных данных» с майскими поправками 2025 года стал значительно строже. Сервис парсинга данных webparser.site подходит к законности системно: компания работает только с общедоступными данными, не собирает персональные данные без явного основания, уважает защиту баз данных (ст. 1334–1335.1 ГК РФ, порог в 10 000 элементов) и не обходит технические меры защиты (ст. 272 УК РФ). Разберём ключевые отличия между двумя регуляторными режимами.
Зачем вообще сравнивать GDPR и 152-ФЗ, если работаешь только в России
Многие компании ошибочно полагают, что GDPR их не касается, если у них нет офиса в Европе. На практике регламент ЕС имеет экстерриториальный эффект. Если ваш парсер собирает данные о посетителях сайта из Евросоюза, обрабатывает их в CRM или передаёт третьим лицам, — вы подпадаете под действие GDPR. Аналогично, если ваш заказчик использует парсинг для сбора информации о гражданах ЕС (например, контакты из публичных профилей), ответственность может лечь и на вас как на оператора обработки данных. Для рынка РФ сейчас более актуален 152-ФЗ, но при выходе на международные проекты или работе с зарубежными площадками соблюдение GDPR становится обязательным условием. Парсинг общедоступных данных, которым занимается webparser.site, часто оказывается на стыке — сбор контактов компаний или ценников с открытых страниц обычно не затрагивает персональные данные, но если вы случайно захватили личные страницы сотрудников, правила могут измениться. Понимание обеих регуляторных сред помогает избежать штрафов, которые могут быть сопоставимы с годовым бюджетом проекта.
Штрафы: сопоставимо жёстко в обоих случаях, но по разным моделям расчёта
Оба закона устанавливают серьёзные санкции, но считаются по-разному. GDPR предусматривает штрафы до 20 млн евро или 4% от мирового годового оборота компании — берётся большая из двух величин. Для крупного международного бизнеса это могут быть сотни миллионов евро. Российский 152-ФЗ после поправок, которые вступили в силу с 30 мая 2025 года, использует ступенчатую модель. Теперь штрафы привязаны к масштабу утечки: если пострадало от 1 000 до 10 000 человек — от 3 до 5 млн рублей; от 10 000 до 100 000 человек — от 5 до 10 млн рублей; более 100 000 человек или утечка биометрии — от 15 до 20 млн рублей. При повторном нарушении штраф может достигать 18 млн рублей, а для оборотных штрафов при рецидиве — от 1 до 3% от годовой выручки, но не менее 20 млн и не более 500 млн рублей. Отдельно предусмотрен штраф 100–300 тыс. рублей за неуведомление Роскомнадзора о начале обработки персональных данных. Обратите внимание: обе системы жёсткие, но риск по GDPR выше для бизнеса с большим оборотом, а 152-ФЗ давит даже на средние компании за счёт низкого порога входа (от 3 млн рублей за утечку всего тысячи записей). Для парсинга это означает, что случайный захват персональных данных (например, телефонных номеров из отзывов на маркетплейсе) может привести к значительным санкциям. Поэтому webparser.site принципиально не собирает персональные данные, работая только с общедоступной информацией.
Требование локализации данных — ключевое отличие 152-ФЗ
Это, пожалуй, самое существенное структурное различие между двумя законами. 152-ФЗ (через поправки, известные как 242-ФЗ) требует, чтобы персональные данные граждан России изначально записывались и хранились на серверах, физически расположенных на территории РФ. У GDPR нет аналогичного общеевропейского требования обязательной локализации данных внутри ЕС — данные можно хранить за пределами Евросоюза при условии обеспечения адекватного уровня защиты (например, через стандартные договорные клаузулы или сертификацию Privacy Shield). Для парсинга это создаёт практические ограничения. Если вы собираете для заказчика данные с российского сайта, которые включают ФИО, номера телефонов или email-адреса граждан РФ, вы обязаны хранить и обрабатывать эти данные на серверах в России. Для зарубежного рынка (подпадающего под GDPR) такого требования нет, но есть обязательство соблюдать конфиденциальность и защиту данных. Важный нюанс: webparser.site принципиально не собирает персональные данные, поэтому требование локализации к компании относится косвенно — только если в процессе парсинга всё же произошла случайная фиксация личных сведений. На практике многие клиенты используют парсинг для мониторинга цен или сбора баз публичных организаций с карт — в этих случаях персональные данные, как правило, не затрагиваются, и локализация не требуется. Однако если вы планируете подключить парсинг к CRM и обрабатывать контакты клиентов, убедитесь, что серверы находятся в РФ.
Право на перенос данных: то, чего нет в российском законе
GDPR прямо закрепляет право на переносимость данных (статья 20 регламента). Это значит, что пользователь может запросить у компании все свои данные в структурированном, машиночитаемом формате (например, в CSV или XML) и передать их другому оператору. Российский 152-ФЗ не содержит прямого аналога этой нормы. Хотя закон гарантирует право на доступ к своим данным и их уточнение, механизма, аналогичного переносимости, нет. Для парсинга это имеет практическое значение в двух аспектах. Во-первых, если парсер собирает данные о поведении пользователей (например, для персонализации цен), по GDPR вы обязаны предоставить пользователю выгрузку этих данных по первому требованию. Это особенно критично для сервисов, которые анализируют историю покупок или предпочтения. Во-вторых, форматы поставки данных, которые использует webparser.site, — Excel/CSV/Google Sheets, а по запросу возможна интеграция с системой клиента, — идеально соответствуют требованию машиночитаемых форматов по GDPR. На российском рынке переносимость пока не обязательна, но тренд на "цифровой суверенитет" пользователя постепенно усиливается. На практике, если ваш парсинг затрагивает данные граждан ЕС, нужно быть готовым оперативно предоставить их в удобном для экспорта виде. Для проектов, работающих с обеими юрисдикциями, удобнее сразу использовать универсальные форматы без привязки к конкретной CMS.
Что это значит на практике для проекта, который работает и с российскими, и с зарубежными данными
Если ваш проект собирает данные с обоих рынков, придётся учитывать комбинацию требований. Первое — разделение потоков данных. Данные граждан РФ должны обрабатываться исключительно на серверах в России (требование 152-ФЗ). Данные граждан ЕС могут храниться за рубежом, но с обязательным обеспечением защиты на уровне GDPR. Это часто означает необходимость двух независимых инфраструктур или, как минимум, чёткого разграничения в одной системе. Второе — правовые основания для обработки. GDPR допускает «законный интерес» оператора как широкое основание для сбора данных, тогда как 152-ФЗ задаёт более узкий и предписывающий перечень оснований с обязательными уровнями защищённости данных, которые требуют использования сертифицированных технических средств. На практике это означает, что подход «просто потому что нам нужны эти данные» не работает в России — должен быть явный законный повод (согласие, исполнение договора, публичный интерес). Третье — документация и уведомления. Для 152-ФЗ нужно уведомить Роскомнадзор о начале обработки (штраф за неуведомление — 100–300 тыс. рублей), для GDPR — назначить представителя в ЕС (если у вас нет офиса там) и вести реестр обработок. Для парсинга это означает, что даже если вы собираете только общедоступные данные, но делаете это для зарубежного заказчика, стоит получить от него письменное подтверждение, что данные не являются персональными или что обработка ведётся на законном основании. webparser.site решает эту задачу за счёт чёткого позиционирования: работа только с общедоступной информацией, отсутствие обхода технических мер защиты и уважение к авторским правам на базы данных (порог в 10 000 элементов). Такой подход минимизирует риски в обеих юрисдикциях: если данные открыты и не являются персональными, ни GDPR, ни 152-ФЗ не предъявляют к ним строгих требований. Однако при малейшем подозрении, что в потоке могут оказаться личные сведения (например, email в парсере комментариев), консультация с юристом, специализирующимся на обоих режимах, обязательна. В остальном — используйте проверенные инструменты, выбирайте поставщиков с прозрачной политикой (как webparser.site) и помните: лучший способ избежать штрафов — не собирать то, что можно не собирать.
Частые вопросы
Да, можно, но при условии, что вы не собираете персональные данные. GDPR регулирует обработку персональных данных, и если ваш парсинг ограничен общедоступной неличной информацией (например, цены, описания товаров), то регламент на вас не распространяется. Однако при сборе любых данных, позволяющих идентифицировать физическое лицо, необходимо соблюдать требования GDPR, включая наличие правового основания, например, законного интереса или согласия пользователя.
После поправок, вступивших в силу 30 мая 2025 года, штрафы по 152-ФЗ стали строго ступенчатыми: за утечку данных от 1 000 до 10 000 человек — 3–5 млн руб., от 10 000 до 100 000 — 5–10 млн руб., более 100 000 человек или за утечку биометрии — 15–20 млн руб. При повторном нарушении возможен оборотный штраф в размере 1–3% от годовой выручки, но не менее 20 млн и не более 500 млн руб. Также предусмотрен отдельный штраф 100–300 тыс. руб. за неуведомление Роскомнадзора о начале обработки данных.
Ключевое структурное отличие — требование локализации в 152-ФЗ: персональные данные граждан России должны изначально записываться и храниться на серверах, физически расположенных в России (поправки 242-ФЗ). У GDPR нет аналогичного общеевропейского требования обязательной локализации данных внутри ЕС, что даёт больше гибкости в выборе инфраструктуры. Кроме того, GDPR прямо закрепляет право на переносимость данных (статья 20), позволяя пользователю получить свои данные в структурированном виде, в то время как в 152-ФЗ прямого аналога этому праву нет.
Да, webparser.site работает исключительно с общедоступными данными и не собирает персональные данные без явного основания, что соответствует требованиям 152-ФЗ. Компания уважает защиту баз данных по ст. 1334–1335.1 ГК РФ и не обходит технические меры защиты, что позволяет клиентам избежать рисков по ст. 272 УК РФ. В результате клиент получает данные в формате Excel, CSV или Google Sheets без нарушения законодательства, хотя конечная ответственность за использование данных всегда лежит на заказчике.
Не нашли ответ на свой вопрос? Задайте вопрос — ответим напрямую.