Адрес

г. Москва
проспект Мира, 101с1

GDPR: основные правила обработки персональных данных в ЕС

  • 11.08.2026
  • 3

  • 50

GDPR — Общий регламент Европейского союза о защите персональных данных. Он устанавливает правила для сбора, использования, хранения и передачи сведений, по которым человека можно определить прямо или косвенно.

Регламент важен не только организациям внутри ЕС: в предусмотренных им случаях требования распространяются на компании за его пределами, если они предлагают товары или услуги людям в ЕС либо отслеживают их поведение. Материал даёт общее представление и не заменяет юридическую консультацию.

Какие данные защищает GDPR

К персональным данным относятся имя, контакты, идентификаторы, сведения о местоположении, онлайн-идентификаторы и другие признаки, позволяющие связать информацию с человеком. Псевдонимизация снижает риск, но данные остаются персональными, если личность можно восстановить.

Отдельные категории, например сведения о здоровье или биометрические данные для идентификации, требуют повышенного внимания и специальных условий обработки.

Кто участвует в обработке данных

Субъект данных — человек, к которому относятся сведения. Контролёр определяет цели и способы обработки, а обработчик действует по поручению контролёра. В предусмотренных случаях назначают специалиста по защите данных.

Роли определяют ответственность и договорные обязанности. Подключение внешнего сервиса не снимает с компании необходимости понимать, какие данные передаются, зачем и на каких условиях.

Принципы и законные основания

Обработка должна быть законной, справедливой и прозрачной, иметь конкретную цель, использовать необходимый минимум данных, поддерживать точность, ограничивать срок хранения и обеспечивать безопасность. Организация также должна уметь подтвердить соблюдение этих принципов.

Согласие — только одно из законных оснований. В зависимости от ситуации основанием могут быть договор, юридическая обязанность, жизненно важные интересы, публичная задача или законный интерес с необходимой оценкой.

Права человека по GDPR

Человек имеет право получить информацию об обработке и доступ к своим данным, потребовать исправления, а при выполнении условий — удаления или ограничения обработки. Также предусмотрены переносимость данных, возражение и права, связанные с автоматизированными решениями.

Эти права не означают, что любой запрос всегда выполняется одинаково: организация должна идентифицировать заявителя, проверить применимые условия и ответить по установленной процедуре.

Что проверить маркетинговой команде

Нужно составить карту данных: что собирается в формах, CRM, аналитике и рассылках, откуда получено, зачем используется, кому передаётся и сколько хранится. Уведомления должны быть понятными, а настройки — соответствовать фактическому процессу.

Отдельно проверяют основание для коммуникаций, доказательства согласия там, где оно используется, обработку запросов субъектов, договоры с подрядчиками, трансграничную передачу и план реагирования на инциденты.

Практическое применение этого подхода можно включить в задачи комплексного интернет-маркетинга от Saygona.

Комментарий эксперта

GDPR нельзя свести к галочке согласия. Начните с карты данных и целей обработки: без неё невозможно обоснованно выбрать правовое основание, срок хранения и необходимые меры защиты.

Вопросы и ответы: GDPR

Как расшифровывается GDPR?

General Data Protection Regulation — Общий регламент ЕС о защите персональных данных.

GDPR действует только для компаний в ЕС?

Нет. В определённых случаях он применяется к организациям вне ЕС, которые предлагают товары или услуги людям в ЕС либо отслеживают их поведение.

Всегда ли для обработки нужно согласие?

Нет. GDPR предусматривает несколько законных оснований, и подходящее основание зависит от цели и обстоятельств обработки.

Можно ли удалить данные по любому запросу?

Право на удаление действует при установленных условиях и может иметь исключения, поэтому каждый запрос требует проверки.

Связанные термины

Материал был полезен?