GDPR-compliance для сайта:
документы, согласия, штрафы
General Data Protection Regulation (GDPR) применяется экстратерриториально — к любому сайту, который обрабатывает данные резидентов ЕС. Штрафы превысили €7,1 млрд с 2018 года. Максимум — 4% глобальной выручки или €20 млн.
с 2018 года
% глобальной выручки
в день (2025, +22% YoY)
DPA-регуляторами
Три ключевых регламента ЕС
для сайтов и платформ
GDPR — не единственный закон. Для полного compliance сайта в ЕС нужно учитывать три пересекающихся регламента.
Каждый из 27 членов ЕС имеет свой национальный DPA (Data Protection Authority) с полномочиями накладывать штрафы. Координация — через EDPB (European Data Protection Board). Ирландский DPC выдал штрафов на €4 млрд — потому что там штаб-квартиры Meta, Google, TikTok.
Штрафы GDPR: Art.83
Штрафы зависят от типа нарушения, масштаба ущерба и оборота компании.
| Уровень | Типы нарушений | Максимальный штраф |
|---|---|---|
| Tier 1 | Нет ROPA, нет DPO, нет DPIA, нет breach notification, нет DPA с процессорами | €10М или 2% выручки |
| Tier 2 | Незаконная обработка, нарушение прав субъектов, незаконный трансфер данных за пределы ЕС | €20М или 4% выручки |
| Cookies | Нет opt-in согласия, dark patterns в баннере, pre-ticked boxes | Нац. штрафы (CNIL: €150М) |
| AI Act | Нарушения high-risk AI: нет DPIA, нет документации, нет human oversight (с 02.08.2026) | €15М или 3% выручки |
Что обязательно по GDPR
для сайта с EU-аудиторией
Передача данных
за пределы ЕС
Одна из самых штрафоёмких зон. Meta заплатила €1,2 млрд за трансфер данных EU-пользователей в США без надлежащих safeguards.
Механизмы легального трансфера: Adequacy Decision, Standard Contractual Clauses (SCCs) с Transfer Impact Assessment (TIA), Data Privacy Framework (для сертифицированных US-компаний), Binding Corporate Rules (BCR).
Для компаний из СНГ: если данные EU-резидентов обрабатываются на серверах в РФ, Казахстане, ОАЭ — нужны SCCs + TIA. Нет adequacy decision для этих стран.
GDPR-compliance для сайта
и платформы под ключ
Готовим полный комплект GDPR-документов для сайтов, SaaS, маркетплейсов и крипто-проектов с EU-аудиторией.
- Аудит сайта на GDPR-compliance
- Privacy Policy (GDPR Art.13–14)
- Cookie Policy + CMP-баннер (opt-in)
- DPA с субпроцессорами (Art.28)
- ROPA — реестр обработки (Art.30)
- DPIA для high-risk обработки (Art.35)
- Назначение EU Representative (Art.27)
- SCCs + TIA для трансграничных трансферов
Частые вопросы о GDPR
Применяется ли GDPR к компании из РФ / Казахстана / ОАЭ? +
Что такое EU Representative и когда он обязателен? +
Как правильно настроить cookie-баннер по GDPR? +
Нужен ли DPA с Google Analytics, Mailchimp, HubSpot? +
Чем GDPR отличается от 152-ФЗ? +
Как передавать данные из ЕС в Россию / Казахстан / ОАЭ? +
Связанные направления
Нужен GDPR-compliance для сайта?
Расскажите о проекте — подготовим Privacy Policy, DPA, ROPA и полный пакет документов для EU-аудитории.
