Определение
Трансграничная передача данных — это процесс перемещения персональных данных физических лиц из юрисдикции одной страны в юрисдикцию другой. В контексте DTC-брендов и e-commerce это означает: когда вы собираете данные покупателя (имя, адрес доставки, email, платёжные реквизиты) на сайте, размещённом в одной стране, а обрабатываете, храните или передаёте их в другую — например, в CRM, колл-центр или облачный сервис за рубежом.
Ключевой момент: сам факт «передачи» не запрещён. Запрещена передача без правового основания. Таким основанием может быть:
- Стандартные договорные условия (SCC / Standard Contractual Clauses) — типовые clauses, утверждённые регулятором (например, Еврокомиссией).
- Решение об адекватности (Adequacy Decision) — признание регулятором страны-получателя «безопасной» для данных.
- Явное согласие субъекта данных — но в DTC это работает только в исключительных случаях и не масштабируется.
- Обязательные корпоративные правила (BCR) — для транснациональных групп.
Для российского рынка отдельно действует 152-ФЗ «О персональных данных», который требует локализации первичной базы данных российских граждан на территории РФ. Это означает: даже если вы используете зарубежный SaaS, первичная запись данных должна происходить на серверах в России.
Аналогия
Представьте, что данные покупателя — это посылка с хрупким товаром. Вы не можете просто бросить её через границу. Нужно:
1. Упаковать по стандарту (SCC — это «упаковочный стандарт»).
2. Убедиться, что страна-получатель не вскроет и не испортит груз (adequacy decision — это «доверенная таможня»).
3. Оставить сопроводительные документы (records of processing).
4. Если страна-получатель «недоверенная» — добавить дополнительные меры защиты (шифрование, псевдонимизация).
Без этого «посылка» либо не дойдёт, либо будет изъята регулятором, либо приведёт к штрафу.
Формула
Общая логика compliance для трансграничной передачи:
Правовое основание = (Adequacy × SCC) + (Consent × Доп. меры) + (BCR × Локализация)
Где:
- Adequacy = 1, если страна-получатель признана адекватной (например, ЕС → Япония), иначе 0.
- SCC = 1, если подписаны стандартные договорные условия.
- Consent = 1, если получено явное согласие (редко масштабируется).
- BCR = 1, если есть обязательные корпоративные правила.
- Локализация = 1, если выполнены требования 152-ФЗ (для РФ).
Если сумма < 1 — передача незаконна.
Пример расчёта для DTC-бренда из ЕС, отправляющего данные в США:
- Adequacy = 0 (США не имеют полного adequacy, только Data Privacy Framework для сертифицированных компаний).
- SCC = 1 (подписаны).
- Consent = 0.
- BCR = 0.
- Локализация = 0 (не РФ).
Итог: 0 + 1 + 0 + 0 = 1 → передача возможна, но только при наличии SCC и дополнительных мер (шифрование, аудит).
Сравнительная таблица
| Критерий | ЕС (GDPR) | РФ (152-ФЗ) | США (CCPA/CPRA) | Китай (PIPL) |
|---|---|---|---|---|
| Базовый закон | GDPR | 152-ФЗ | CCPA/CPRA | PIPL |
| Локализация | Нет | Да (первичная БД) | Нет | Да (для критических данных) |
| Adequacy decision | Да (для ряда стран) | Нет | Нет | Нет |
| SCC | Да | Нет (только согласие) | Нет | Да (стандартный контракт) |
| Штраф | До 4% глобального оборота | До 6 млн руб. | До $7 500 за инцидент | До 5% годового оборота |
| Согласие | Одно из оснований | Основное основание | Opt-out | Отдельное согласие |
Конкретные данные:
1. GDPR: штраф до 20 млн евро или 4% глобального оборота — что больше.
2. 152-ФЗ: штраф за нарушение локализации — до 6 млн рублей (с 2021 года).
3. PIPL: штраф до 50 млн юаней или 5% годового оборота.
4. CCPA: штраф до $7 500 за каждое умышленное нарушение.
Применение в DTC / e-commerce
Сценарий 1: Российский DTC-бренд использует Shopify + Klaviyo
- Сайт на Shopify (серверы в США).
- Klaviyo (email-маркетинг) — США.
- Данные российских покупателей уходят за рубеж.
- Проблема: 152-ФЗ требует локализации первичной БД в РФ.
- Решение: использовать российский хостинг для первичной записи, либо перенести обработку в РФ (например, RetailCRM, Mindbox).
Сценарий 2: Европейский бренд продаёт в США
- GDPR требует SCC для передачи данных в США.
- Если используется Google Analytics — данные уходят в США.
- Решение: подписать SCC с Google, включить IP-анонимизацию, использовать EU-серверы.
Сценарий 3: Китайский бренд продаёт в ЕС
- PIPL требует отдельного согласия на экспорт данных.
- GDPR требует adequacy или SCC.
- Решение: двойной compliance — согласие по PIPL + SCC по GDPR.
Сценарий 4: Маркетплейс Amazon
- Amazon выступает как обработчик данных.
- Продавец передаёт данные покупателей в Amazon.
- Решение: Amazon предоставляет Standard Contractual Clauses для продавцов.
Частые ошибки
1. «Мы используем зарубежный SaaS — значит, всё законно»
Нет. SaaS не отменяет требования локализации и SCC.
2. «Согласие покупателя решает всё»
В РФ согласие — необходимо, но недостаточно для локализации. В ЕС согласие — лишь одно из оснований.
3. «Мы не передаём данные, мы просто храним их в облаке»
Хранение в зарубежном облаке = трансграничная передача.
4. «Штрафы нас не касаются, мы маленькие»
GDPR и 152-ФЗ применяются к любому бизнесу, обрабатывающему данные резидентов.
5. «Достаточно подписать SCC один раз»
SCC требуют регулярного аудита и обновления при смене подрядчиков.
6. «Анонимизированные данные не считаются персональными»
Если данные можно восстановить — это персональные данные. Псевдонимизация ≠ анонимизация.
Связанные термины
- GDPR — Общий регламент по защите данных (ЕС).
- 152-ФЗ — Закон о персональных данных (РФ).
- PIPL — Закон о защите персональной информации (Китай).
- SCC — Стандартные договорные условия.
- Adequacy Decision — Решение об адекватности.
- BCR — Обязательные корпоративные правила.
- Data Localization — Локализация данных.
- Data Processor — Обработчик данных.
- Data Controller — Контролёр данных.
- Pseudonymization — Псевдонимизация.
- Anonymization — Анонимизация.
- Privacy Shield — отменённый механизм ЕС-США (заменён на Data Privacy Framework).
- Data Privacy Framework (DPF) — новый механизм ЕС-США (2023).