152-ФЗ vs GDPR (2026)

Практическое сравнение российского и европейского регулирования обработки персональных данных. Для архитекторов, продуктовых менеджеров, юристов и compliance-офицеров. По состоянию на 2026-06.

TL;DR

152-ФЗ (РФ) — формально похож на GDPR по структуре, но строже в части локализации (первичный сбор ПДн граждан РФ должен происходить на серверах в РФ). GDPR (ЕС) — гибче в правовых основах (legitimate interest допустим), но жёстче в transparency, breach-notification (72ч) и штрафах. Для бизнеса, работающего на оба рынка — обычно проще удовлетворить GDPR + добавить локализацию для 152-ФЗ.

1. Правовые основы обработки

Основание152-ФЗ РФGDPR ЕС
Согласие субъектада, ст. 6 п. 1 — определённое, информированное, сознательноеда, ст. 6(1)(a) — freely given, specific, informed, unambiguous
Исполнение договорада, ст. 6 п. 5да, ст. 6(1)(b)
Legal obligation (по закону)да, ст. 6 п. 2-4да, ст. 6(1)(c)
Vital interests (жизненно важные интересы)да, ст. 6 п. 6да, ст. 6(1)(d)
Public interest / official authorityда, для государственных функцийда, ст. 6(1)(e)
Legitimate interest (законный интерес)отсутствует нетда, ст. 6(1)(f) — с balancing test есть
Ключевое отличие: в 152-ФЗ нет legitimate interest как основания. Это означает, что многие use-case-ы, которые в ЕС оформляются через LIA (legitimate interest assessment) — например, реклама на основе поведения, fraud detection на чужих данных — в РФ требуют явного согласия или другого жёсткого основания.

2. Локализация данных

Аспект152-ФЗGDPR
Первичный сборобязательная локализация в РФ (ст. 18 ч. 5, 242-ФЗ 2014)нет ограничения на локацию первичного сбора
Хранениеобязательно в РФ + допускается копия за рубежом для определённых целейв любой стране, обеспечивающей достаточный уровень защиты
Трансграничная передачаразрешена в страны с adequacy decision Роскомнадзора; в "недостаточно защищённые" — только с согласияразрешена в страны с adequacy decision Еврокомиссии; иначе через SCC, BCR, иные гарантии
Adequacy для СШАСША в списке "недостаточно защищённых" требуется согласиеEU-US DPF (с 2023) adequate в рамках DPF
Cross-border AI trainingтребует консент + локализованной копиивозможно через SCC + Standard Data Protection Clauses

3. Права субъектов

Право152-ФЗ (раздел III)GDPR (раздел III)
Право на информациюда, ст. 14да, ст. 13-14
Право на доступ (subject access request)да, ст. 14да, ст. 15 — расширенный объём
Право на исправлениеда, ст. 14, 21да, ст. 16
Право на удаление / "право быть забытым"да, ст. 21да, ст. 17 — более широкие основания
Право на ограничение обработкиотчасти (через прекращение)да, ст. 18 — явно
Право на переносимость данныхотсутствует нетда, ст. 20 есть
Право возражать против автоматизированных решенийда (с 2025 в части AI), ст. 16да, ст. 22 — широкое
Срок ответа на запрос30 дней с возможностью продления30 дней (90 в сложных случаях)

4. AI-обработка (2025-2026 amendments)

Обе юрисдикции в 2024-2025 добавили AI-специфические требования.

Требование152-ФЗ (2025)GDPR + EU AI Act
Явное уведомление об AI-обработкеда, новая ст. 9.1 (с 2025-09)да, ст. 22 GDPR + ст. 13 EU AI Act (high-risk)
Согласие на тренировку моделитребуется для тренировки на ПДнтребуется legal basis; GDPR DPIA обязателен для high-risk
Объяснимость решенийправо на разъяснение (запрос к оператору)"meaningful information about the logic" (ст. 22.3)
DPIA / AIAоценка вреда обязательна для high-risk систем (приказ ФСТЭК 21)DPIA ст. 35 + AIA ст. 9 EU AI Act для high-risk
Регистрация в реестрев реестре операторов ПДн (Роскомнадзор)в EU AI Act реестре high-risk систем (с 2026-08)

5. Breach notification

Аспект152-ФЗGDPR
Срок уведомления регулятора24 часа (с 2022) + 72 часа повторное подробное72 часа (ст. 33)
Уведомление субъектовне позднее 24 часов с момента выявления"без неоправданной задержки" если высокий риск (ст. 34)
РегуляторРоскомнадзорнациональные DPA (ЦПУ)
Документация инцидентовжурнал инцидентов обязателенжурнал нарушений + DPIA

6. Штрафы и санкции

Нарушение152-ФЗ (КоАП ст. 13.11)GDPR (ст. 83)
Базовое нарушениедо 700 000 ₽ (юр. лица)до €10M или 2% global revenue (меньшая ставка)
Серьёзное нарушение (отсутствие согласия, локализации)до 18M ₽ (с 2025, новые поправки)до €20M или 4% global revenue (большая ставка)
Повторное нарушениедо 4% выручки (новинка 2025)включено в основные потолки
Утечка ПДн (с указанием)до 15M ₽ + до 3% выручки (242-ФЗ 2024)учитывается как отягчающее
2025-2026 тренд: 152-ФЗ исторически имел низкие штрафы по сравнению с GDPR, но поправки 2024-2025 годов значительно ужесточили шкалу. По крупным операторам разница в потенциальном штрафе уже не такая радикальная — оценивайте оба риска одинаково серьёзно.

7. Документация и обязательства оператора

Артефакт152-ФЗGDPR
Политика обработки ПДнобязательна, на сайтеprivacy policy обязательна
Уведомление об обработке (Роскомнадзор)обязательноаналогом является DPA register
DPO / Ответственный за защиту ПДнобязательно с 2022 для оп. данных категории ПДн+обязателен в случаях ст. 37 (high-risk)
DPIAчерез приказ ФСТЭК 21 для ГИСобязательна для high-risk processing (ст. 35)
Реестр обработкиобязательный с 2022 для всех операторовобязательный (ст. 30) для всех > 250 сотрудников

8. Sectoral overlays

Оба закона дополняются sector-specific требованиями.

Сектор152-ФЗ overlayGDPR overlay
МедицинаЗакон №323-ФЗ "Об охране здоровья граждан" + врачебная тайнаHealth Data Recital 35 + HIPAA-style гарантии (страны-члены)
Финансы3-И ЦБ РФ + банковская тайнаPSD2 + GDPR + EBA guidelines
КИИ (critical infrastructure)187-ФЗ + ФСТЭКNIS 2 Directive
Образование273-ФЗ "Об образовании" + 152-ФЗнациональные education-законы + GDPR

Decision rule

  • Работаете только в РФ — фокус на 152-ФЗ. Особое внимание: локализация (первичный сбор), уведомление Роскомнадзора, DPO, breach notification 24ч + 72ч.
  • Работаете только в ЕС / на ЕС-клиентов — фокус на GDPR. Особое внимание: legitimate interest assessment, DPIA для high-risk, EU-US DPF при работе с США.
  • Работаете на оба рынка — практичный путь: построить compliance-уровень по GDPR (более широкий по правам субъектов) и добавить локализацию + российские sectoral overlays. Один документ DPA с расширенными разделами для обеих юрисдикций.
  • Делаете AI-продукт на ПДн — оба закона требуют explicit notice + согласие. План: separate consent для AI обучения, DPIA per system, документация обработки, объяснимость решений.
  • Не уверены, под чей закон попадаете — критерий: location субъекта данных (не вашей компании). Если хоть один пользователь — гражданин РФ → 152-ФЗ. Если хоть один — резидент ЕС → GDPR. Часто применяются оба.

SLAtech помогает построить compliance-baseline под 152-ФЗ + GDPR одновременно: 152-ФЗ чек-лист · EU AI Act чек-лист · Связаться для аудита ›

Опубликовано: 2026-06-20 Автор: Emil Slavin Цитируйте по @id: https://www.slatech.ru/Compare-152-FZ-vs-GDPR#article