ZHENESJAKOTHVIRUFRAR

Cross-Border Data Transfer

Определение

Трансграничная передача данных — это процесс перемещения персональных данных физических лиц из юрисдикции одной страны в юрисдикцию другой. В контексте DTC-брендов и e-commerce это означает: когда вы собираете данные покупателя (имя, адрес доставки, email, платёжные реквизиты) на сайте, размещённом в одной стране, а обрабатываете, храните или передаёте их в другую — например, в CRM, колл-центр или облачный сервис за рубежом.

Ключевой момент: сам факт «передачи» не запрещён. Запрещена передача без правового основания. Таким основанием может быть:

- Стандартные договорные условия (SCC / Standard Contractual Clauses) — типовые clauses, утверждённые регулятором (например, Еврокомиссией).

- Решение об адекватности (Adequacy Decision) — признание регулятором страны-получателя «безопасной» для данных.

- Явное согласие субъекта данных — но в DTC это работает только в исключительных случаях и не масштабируется.

- Обязательные корпоративные правила (BCR) — для транснациональных групп.

Для российского рынка отдельно действует 152-ФЗ «О персональных данных», который требует локализации первичной базы данных российских граждан на территории РФ. Это означает: даже если вы используете зарубежный SaaS, первичная запись данных должна происходить на серверах в России.

Аналогия

Представьте, что данные покупателя — это посылка с хрупким товаром. Вы не можете просто бросить её через границу. Нужно:

1. Упаковать по стандарту (SCC — это «упаковочный стандарт»).

2. Убедиться, что страна-получатель не вскроет и не испортит груз (adequacy decision — это «доверенная таможня»).

3. Оставить сопроводительные документы (records of processing).

4. Если страна-получатель «недоверенная» — добавить дополнительные меры защиты (шифрование, псевдонимизация).

Без этого «посылка» либо не дойдёт, либо будет изъята регулятором, либо приведёт к штрафу.

Формула

Общая логика compliance для трансграничной передачи:

Правовое основание = (Adequacy × SCC) + (Consent × Доп. меры) + (BCR × Локализация)

Где:

- Adequacy = 1, если страна-получатель признана адекватной (например, ЕС → Япония), иначе 0.

- SCC = 1, если подписаны стандартные договорные условия.

- Consent = 1, если получено явное согласие (редко масштабируется).

- BCR = 1, если есть обязательные корпоративные правила.

- Локализация = 1, если выполнены требования 152-ФЗ (для РФ).

Если сумма < 1 — передача незаконна.

Пример расчёта для DTC-бренда из ЕС, отправляющего данные в США:

- Adequacy = 0 (США не имеют полного adequacy, только Data Privacy Framework для сертифицированных компаний).

- SCC = 1 (подписаны).

- Consent = 0.

- BCR = 0.

- Локализация = 0 (не РФ).

Итог: 0 + 1 + 0 + 0 = 1 → передача возможна, но только при наличии SCC и дополнительных мер (шифрование, аудит).

Сравнительная таблица

КритерийЕС (GDPR)РФ (152-ФЗ)США (CCPA/CPRA)Китай (PIPL)
Базовый законGDPR152-ФЗCCPA/CPRAPIPL
ЛокализацияНетДа (первичная БД)НетДа (для критических данных)
Adequacy decisionДа (для ряда стран)НетНетНет
SCCДаНет (только согласие)НетДа (стандартный контракт)
ШтрафДо 4% глобального оборотаДо 6 млн руб.До $7 500 за инцидентДо 5% годового оборота
СогласиеОдно из основанийОсновное основаниеOpt-outОтдельное согласие

Конкретные данные:

1. GDPR: штраф до 20 млн евро или 4% глобального оборота — что больше.

2. 152-ФЗ: штраф за нарушение локализации — до 6 млн рублей (с 2021 года).

3. PIPL: штраф до 50 млн юаней или 5% годового оборота.

4. CCPA: штраф до $7 500 за каждое умышленное нарушение.

Применение в DTC / e-commerce

Сценарий 1: Российский DTC-бренд использует Shopify + Klaviyo

- Сайт на Shopify (серверы в США).

- Klaviyo (email-маркетинг) — США.

- Данные российских покупателей уходят за рубеж.

- Проблема: 152-ФЗ требует локализации первичной БД в РФ.

- Решение: использовать российский хостинг для первичной записи, либо перенести обработку в РФ (например, RetailCRM, Mindbox).

Сценарий 2: Европейский бренд продаёт в США

- GDPR требует SCC для передачи данных в США.

- Если используется Google Analytics — данные уходят в США.

- Решение: подписать SCC с Google, включить IP-анонимизацию, использовать EU-серверы.

Сценарий 3: Китайский бренд продаёт в ЕС

- PIPL требует отдельного согласия на экспорт данных.

- GDPR требует adequacy или SCC.

- Решение: двойной compliance — согласие по PIPL + SCC по GDPR.

Сценарий 4: Маркетплейс Amazon

- Amazon выступает как обработчик данных.

- Продавец передаёт данные покупателей в Amazon.

- Решение: Amazon предоставляет Standard Contractual Clauses для продавцов.

Частые ошибки

1. «Мы используем зарубежный SaaS — значит, всё законно»

Нет. SaaS не отменяет требования локализации и SCC.

2. «Согласие покупателя решает всё»

В РФ согласие — необходимо, но недостаточно для локализации. В ЕС согласие — лишь одно из оснований.

3. «Мы не передаём данные, мы просто храним их в облаке»

Хранение в зарубежном облаке = трансграничная передача.

4. «Штрафы нас не касаются, мы маленькие»

GDPR и 152-ФЗ применяются к любому бизнесу, обрабатывающему данные резидентов.

5. «Достаточно подписать SCC один раз»

SCC требуют регулярного аудита и обновления при смене подрядчиков.

6. «Анонимизированные данные не считаются персональными»

Если данные можно восстановить — это персональные данные. Псевдонимизация ≠ анонимизация.

Связанные термины

- GDPR — Общий регламент по защите данных (ЕС).

- 152-ФЗ — Закон о персональных данных (РФ).

- PIPL — Закон о защите персональной информации (Китай).

- SCC — Стандартные договорные условия.

- Adequacy Decision — Решение об адекватности.

- BCR — Обязательные корпоративные правила.

- Data Localization — Локализация данных.

- Data Processor — Обработчик данных.

- Data Controller — Контролёр данных.

- Pseudonymization — Псевдонимизация.

- Anonymization — Анонимизация.

- Privacy Shield — отменённый механизм ЕС-США (заменён на Data Privacy Framework).

- Data Privacy Framework (DPF) — новый механизм ЕС-США (2023).