ZHENESJAKOTHVIRUFRAR

Standard Contractual Clauses

Определение

Standard Contractual Clauses (SCC) — это типовые договорные условия, утверждённые Европейской комиссией, которые используются как законное основание для передачи персональных данных из ЕС/ЕЭЗ в третьи страны, где уровень защиты данных не признан «адекватным» (нет решения об адекватности / adequacy decision).

Простыми словами: если вы, как российский DTC-бренд или e-com продавец, отправляете данные европейских клиентов (имя, адрес доставки, email, платёжные данные) на свои серверы в РФ, в Казахстан, ОАЭ или США — без SCC такая передача нарушает GDPR. SCC — это «юридический мост», который делает трансграничную передачу легальной.

С 27 сентября 2021 года действует модульная версия SCC (Commission Implementing Decision (EU) 2021/914). Она заменила старые SCC 2001 и 2010 годов. Переходный период закончился 27 декабря 2022 года — старые шаблоны больше недействительны.

Аналогия из e-commerce

Представьте, что вы отправляете посылку из Германии в Россию. Просто так пересечь границу она не может — нужна таможенная декларация, где указано, что внутри, кто получатель и кто несёт ответственность. SCC — это таможенная декларация для данных.

- Таможня = GDPR и надзорный орган (например, DPA Нидерландов).

- Декларация = подписанные SCC.

- Инспекция на границе = проверка Transfer Impact Assessment (TIA).

- Если декларации нет — посылку конфискуют. Если SCC нет — данные «конфискуют» штрафом до 20 млн € или 4% глобального оборота.

Формула и структура

SCC 2021 — это не один документ, а 4 модуля, которые выбираются по роли сторон:

МодульКто передаётКто получаетТипичный кейс в DTC
Module 1Контролёр (EU)Контролёр (третья страна)Головной офис в РФ получает данные от EU-филиала
Module 2Контролёр (EU)Обработчик (третья страна)EU-клиент → российский фулфилмент-оператор
Module 3Обработчик (EU)Обработчик (третья страна)EU-колл-центр → подрядчик в Казахстане
Module 4Обработчик (EU)Контролёр (третья страна)EU-агентство → российский бренд-владелец

Формула риска:

Legal Transfer = (Adequacy Decision) OR (SCC + TIA + Supplementary Measures)

Где:

- Adequacy Decision — есть только для ~15 юрисдикций (Япония, Южная Корея, Великобритания, Канада (commercial), Израиль, Новая Зеландия и др.). России, Китая, США (частично), ОАЭ в списке нет.

- TIA (Transfer Impact Assessment) — оценка законодательства страны получателя.

- Supplementary Measures — шифрование, псевдонимизация, локальное хранение ключей.

Сравнение: SCC vs альтернативы

КритерийSCC 2021BCR (Binding Corporate Rules)Adequacy DecisionArt. 49 Derogations
Кто утверждаетЕврокомиссия (готовый шаблон)Надзорный орган (индивидуально)ЕврокомиссияНе требует утверждения
Срок внедрения2–6 недель12–24 месяцаНе применимоМгновенно
СтоимостьНизкаяВысокая (юристы, аудит)НулеваяНулевая
Для когоЛюбые компанииТолько внутри группыВсеРазовые передачи
РегулярностьПостоянные потокиПостоянные потокиПостоянные потокиЭпизодические
Пример для DTCРоссийский бренд → EU-клиентыСеть филиалов в 5 странахПродажа в ЯпониюОдин заказ клиента из ЕС в РФ

Применение в DTC/

Сценарий 1. Российский бренд продаёт в ЕС через Shopify.

Клиент из Берлина оформляет заказ. Данные (имя, адрес, email, IP) уходят на серверы в Москве. Нужен Module 2 SCC между брендом (контролёр) и хостинг-провайдером, плюс отдельный SCC с каждым субпроцессором (платёжный шлюз, служба доставки, email-сервис).

Сценарий 2. EU-маркетплейс нанимает российский колл-центр.

Маркетплейс (контролёр) → колл-центр в Казани (обработчик). Module 2 SCC + TIA + обязательное шифрование голосовых записей.

Сценарий 3. Fulfillment в ОАЭ для EU-заказов.

Склад в Дубае получает адреса и телефоны европейских покупателей. Module 2 SCC + проверка местного закона о данных (UAE PDPL).

Конкретные цифры:

1. Штраф за отсутствие SCC: до 20 млн € или 4% годового глобального оборота — что выше.

2. Переходный период на SCC 2021: до 27 декабря 2022.

3. Средний срок внедрения SCC для средней DTC-компании: 3–5 недель (по данным IAPP 2023).

4. Число модулей: 4.

5. Минимальный набор документов: SCC + TIA + Record of Processing Activities (RoPA).

Частые ошибки

1. Подписать SCC и забыть про TIA.

SCC — это шаблон. Суд ЕС (Schrems II, 2020) требует, чтобы вы провели оценку законодательства страны получателя. Если в стране есть законы о массовой слежке (как FISA 702 в США или СОРМ в РФ), нужны дополнительные меры.

2. Использовать устаревшие SCC 2010.

Они недействительны с 27 декабря 2022. Проверьте свои DPA (Data Processing Agreements) — многие шаблоны на сайтах до сих пор содержат старые версии.

3. Выбрать неверный модуль.

Если вы контролёр, а получатель — тоже контролёр (например, партнёр по совместному маркетингу), нужен Module 1, а не Module 2. Ошибка в модуле = недействительный договор.

4. Забыть про субпроцессоров.

В SCC 2021 есть Clause 9 — список субпроцессоров. Если вы добавили нового подрядчика в Казахстане и не обновили приложение — нарушение.

5. Считать, что SCC работают «навсегда».

SCC нужно пересматривать при изменении законодательства, смене подрядчика или раз в 12–24 месяца.

6. Путать SCC с Privacy Shield.

Privacy Shield (США) был аннулирован в июле 2020 (Schrems II). Его заменил EU-US Data Privacy Framework (DPF) в июле 2023 — но только для сертифицированных американских компаний. Для России и большинства стран DPF не работает — только SCC.

Связанные термины

- GDPR — General Data Protection Regulation (Регламент (ЕС) 2016/679).

- Adequacy Decision — решение Еврокомиссии о достаточном уровне защиты.

- TIA (Transfer Impact Assessment) — оценка влияния передачи.

- BCR (Binding Corporate Rules) — обязательные корпоративные правила.

- DPA (Data Processing Agreement) — соглашение об обработке данных.

- RoPA (Record of Processing Activities) — реестр операций обработки.

- Schrems II — решение Суда ЕС от 16 июля 2020.

- EDPB — European Data Protection Board.

- СОРМ — российская система оперативно-розыскных мероприятий (влияет на TIA).

- 152-ФЗ — российский закон о персональных данных (требует локализации).