← Безопасность

GDPR vs 152-ФЗ: что общего и где различия для ITSM-систем

GDPR в Европе и 152-ФЗ в России — две главные регуляторные рамки для обработки персональных данных. Они часто сравниваются, и поверхностно похожи: обе требуют согласия, обе ограничивают трансграничную передачу, обе вводят штрафы за нарушения. Но в деталях — десятки расхождений, которые принципиальны для разработчика SaaS. Разбираем, на что обращать внимание, если вы делаете ITSM-систему для российского рынка с прицелом на экспорт, или наоборот — продаёте европейский продукт в России.

11 мин чтения Команда TIQQET
GDPR152-ФЗПерсональные данныеCompliance
GDPR vs 152-ФЗ: что общего и где различия для ITSM-систем GDPR vs 152-ФЗ: что общего и где различия для ITSM-систе…

Краткое сравнение

Параметр152-ФЗGDPR
РегуляторРоскомнадзорDPA в каждой стране ЕС
Сфера действияГраждане РФ + оператор на территории РФРезиденты ЕС (независимо от страны оператора)
ЛокализацияПервичная база — на территории РФНет требования локализации
СогласиеЯвное, письменное или электронноеЯвное, granular, легко отзываемое
Право на забвениеЕсть, но ограниченноПолное (Article 17)
Срок уведомления о breach24 ч с момента обнаружения72 ч в DPA
Штрафы (макс)До 18 млн ₽ для юрлицДо €20 млн или 4% оборота
DPOОпциональноОбязательно при крупной обработке

Локализация — главное расхождение

Самое принципиальное отличие — требование локализации в 152-ФЗ (статья 18 ч.5). Первичная база, в которой ПДн граждан РФ собираются и обновляются, должна находиться на серверах в РФ.

На практике это означает:

Для ITSM это означает, что мультитенантный SaaS с серверами «глобально» не пройдёт. Либо российская инфраструктура, либо on-premise деплоймент у клиента в РФ. TIQQET, как и большинство российских ITSM, идёт по on-premise + российские облака.

GDPR такого требования не предъявляет — данные могут лежать где угодно, но трансфер в страны без «adequate decision» (вне whitelist Еврокомиссии) требует SCC (Standard Contractual Clauses) или BCR (Binding Corporate Rules). Россия в whitelist не входит.

Обе нормы требуют явного согласия, но смысл различается:

В UI helpdesk это значит:

Права субъекта данных

Оба закона дают пользователю права, но с разной полнотой:

Право152-ФЗGDPR
Узнать, какие данные обрабатываютсяДа (ст. 14)Да (Art. 15)
Получить копию данныхДа, но формат не специфицированДа, в машиночитаемом формате (Art. 20)
Исправить неточные данныеДаДа (Art. 16)
Удалить данные (right to erasure)Только при определённых основанияхШирокое, с исключениями (Art. 17)
Ограничить обработкуЧерез отзыв согласияПрямо предусмотрено (Art. 18)
Возражение против обработкиКосвенноПрямо предусмотрено (Art. 21)
Право не быть subject автоматизированному решениюНетДа (Art. 22)

Для ITSM-системы это значит обязательное наличие в админке экспорта всех данных по пользователю (для DSR), функции «удалить аккаунт» и audit log изменений в данных пользователя.

Утечки и уведомления

При утечке данных оба закона требуют уведомления регулятора, но сроки и условия разные.

152-ФЗ: Поправки 2022 г. ввели обязательное уведомление Роскомнадзора в течение 24 часов с момента обнаружения утечки. В уведомлении: какие данные пострадали, число субъектов, предпринимаемые меры. Через 72 часа — повторное уведомление с уточнёнными данными расследования.

GDPR: Уведомление DPA — в течение 72 часов. Если утечка несёт high risk для прав субъектов — отдельное уведомление каждому субъекту, без отлагательства.

На практике 24 часа в РФ — это очень короткое окно. У системы должен быть:

Если работаете на оба рынка

Дешевле сделать продукт «GDPR-by-default» — он автоматически удовлетворяет 152-ФЗ в большинстве пунктов (GDPR строже почти везде). Исключения:

  1. Локализация: для российских клиентов — отдельный российский деплоймент. SaaS «один на всех» не подойдёт.
  2. Срок уведомления: 24 часа vs 72 часа. Готовьтесь к российскому регламенту.
  3. Согласия: в РФ оформлять Согласие в форме, утверждённой Роскомнадзором (или близкой к ней).
  4. Уведомление Роскомнадзора об операторе: до начала обработки. В GDPR такого нет.

Технические требования к ITSM-системе на оба рынка:

Попробуйте TIQQET в деле

On-premise ServiceDesk с полным циклом заявок, SLA-контролем и мобильными приложениями. Развёртывание за 1 день.

Посмотреть демо

Частые вопросы

Что важнее: GDPR или 152-ФЗ?

Ни одно. Если работаете в РФ — обязательны 152-ФЗ. Если у вас пользователи в ЕС — обязателен GDPR. Часто нужны оба одновременно.

Можно ли хранить ПДн граждан РФ в зарубежном облаке?

Первичную базу — нет. Бэкап-копии и аналитические выгрузки могут лежать в зарубежных DC после первичной записи в РФ. Главное — primary storage в России.

GDPR применяется к российским компаниям?

Да, если они обрабатывают ПДн резидентов ЕС. Например, продают онлайн европейским клиентам или собирают аналитику с европейских пользователей сайта.

Сколько времени на уведомление об утечке?

24 часа Роскомнадзору по 152-ФЗ, 72 часа DPA по GDPR. Российский регламент строже.

Нужен ли DPO в России?

152-ФЗ обязательного назначения DPO не требует — есть «ответственный за обработку ПДн». В GDPR DPO обязателен при систематической обработке в крупных объёмах или работе с особыми категориями данных.

Покрывает ли соответствие GDPR требования 152-ФЗ?

Почти, но не полностью. GDPR строже по многим пунктам, но не покрывает требование локализации и более короткие сроки уведомления о breach. Для российского рынка нужен отдельный compliance-чек по 152-ФЗ.