- Услуги
- Экономические споры
- Взыскание задолженности
- Составление иска
- Международный коммерческий арбитраж
- Иностранный суд
- Проектные споры
- Корпоративное право
- Юрист по аренде
- Юрист по строительству
- Интеллектуальная собственность
- Споры в сфере грузоперевозок
- Таможенное право
- Защита деловой репутации
- Налоговая консультация
- Составление заявлений о банкротстве
- Юрист по налогам
- Разработка договора
- Получение лицензии
- Лицензирование фармацевтической деятельности
- Третейский суд
- Медиация
- Онлайн - консультация
- Иск за 10 минут
- Защита персональных данных организации
- Курс по защите персональных данных с сертификатом
- Корпоративное обучение
- Отзывы
- О нас
- Кейсы
- Контакты
- Полезная информация
- Новости
-
- Услуги
- Экономические споры
- Взыскание задолженности
- Составление иска
- Международный коммерческий арбитраж
- Иностранный суд
- Проектные споры
- Корпоративное право
- Юрист по аренде
- Юрист по строительству
- Интеллектуальная собственность
- Споры в сфере грузоперевозок
- Таможенное право
- Защита деловой репутации
- Налоговая консультация
- Составление заявлений о банкротстве
- Юрист по налогам
- Разработка договора
- Получение лицензии
- Лицензирование фармацевтической деятельности
- Третейский суд
- Медиация
- Онлайн - консультация
- Иск за 10 минут
- Защита персональных данных организации
- Курс по защите персональных данных с сертификатом
- Корпоративное обучение
- О нас
- Кейсы
- Контакты
- Полезная информация
- Новости
- иск за 10 минут
- Услуги
GDPR для белорусских компаний: когда европейский регламент к вам всё-таки применяется
Предварительная консультация от юриста с опытом 15–25 лет
Автор: Табала Наталия Николаевна, юрист юридической компании «Экономические споры», специализация — интеллектуальная собственность, персональные данные, реклама, маркетплейсы, антимонопольное законодательство.
Статья актуализирована: 29 июля 2026 года.
Белорусская компания без офиса и представительства в Евросоюзе интуитивно считает себя вне зоны действия европейского регулирования — и часто ошибается. GDPR (General Data Protection Regulation, Общий регламент по защите данных) — это регламент Европейского союза 2016/679, устанавливающий правила обработки персональных данных физических лиц и применяющийся экстерриториально, то есть выходящий за пределы территории самого ЕС при определённых условиях. Разберём, при каких обстоятельствах белорусский бизнес обязан соблюдать GDPR, как это соотносится с национальным Законом о защите персональных данных и какие практические шаги снижают риск штрафов.
Что такое GDPR: кратко о регламенте и его цели
GDPR вступил в силу в мае 2018 года и заменил прежнюю Директиву 95/46/EC, установив единые правила защиты персональных данных для всех стран Евросоюза напрямую, без необходимости имплементации в национальное законодательство каждой страны. Регламент вводит принципы законности, минимизации данных, ограничения цели обработки и подотчётности оператора, а также предусматривает серьёзные штрафные санкции за нарушения — до 4% годового глобального оборота компании или 20 млн евро, в зависимости от того, какая сумма больше. Ключевая особенность GDPR, из-за которой он касается компаний за пределами ЕС, — принцип экстерриториального действия, закреплённый в статье 3 регламента.
Экстерриториальность GDPR: почему регламент выходит за границы ЕС
Статья 3 GDPR определяет территориальную сферу действия регламента на основе двух основных критериев: критерия «присутствия» согласно статье 3(1) и критерия «направленности» согласно статье 3(2). Это значит, что для применения GDPR не обязательно иметь юридическое лицо в Евросоюзе — достаточно либо стабильного присутствия там, либо целенаправленной работы с жителями ЕС независимо от места регистрации компании. Действие GDPR является экстерриториальным: регламент распространяется как на организации, учреждённые в ЕС, так и на компании из третьих стран, которые предлагают товары или услуги жителям Евросоюза либо отслеживают их поведение.
Критерий присутствия: когда белорусская компания приравнивается к европейской
Первое основание применения GDPR — наличие у белорусской компании стабильного присутствия на территории ЕС, даже если оно минимально по масштабу. Статья 3(1) говорит о том, что GDPR применяется к обработке персональных данных в связи с деятельностью присутствия (establishment) оператора или обработчика в ЕС, вне зависимости от того, происходит ли обработка на территории ЕС или нет. Присутствие в этом смысле трактуется широко: даже наличие представителя или сотрудника компании в Евросоюзе может быть признано установлением, если он действует с достаточной степенью стабильности, а обработка данных связана с его деятельностью.
Дочерняя компания, представитель или агент в ЕС — риск попадания под GDPR
Практика Европейского совета по защите данных (EDPB) подтверждает: даже единственный сотрудник или агент нерезидентной организации в Евросоюзе может быть достаточным основанием для признания «присутствия» по смыслу статьи 3(1). Для белорусских компаний это означает, что открытие небольшого представительства, наём удалённого сотрудника в Польше или Литве или заключение агентского договора с европейским партнёром автоматически создаёт риск применения GDPR ко всей связанной с этим присутствием обработке персональных данных — независимо от того, где физически расположены серверы и основной офис компании.
Критерий направленности: как продажи в ЕС создают обязанности по GDPR без офиса
Второе, более широкое основание — целенаправленное предложение товаров или услуг жителям Евросоюза либо мониторинг их поведения, даже без какого-либо физического присутствия компании в ЕС. Критерий направленности охватывает предложение товаров или услуг таким субъектам данных в Евросоюзе, независимо от того, требуется ли от субъекта данных оплата. Это означает, что бесплатный доступ к сайту или приложению не исключает применения GDPR, если сервис явно ориентирован на европейскую аудиторию.
Признаки направленности бизнеса на рынок ЕС
Определить, что бизнес «нацелен» на Евросоюз, помогает совокупность практических признаков, которые оценивают регуляторы и суды. К типичным маркерам относятся: наличие версии сайта на языках стран ЕС, указание цен в евро, доставка товаров в страны Евросоюза, использование доменов верхнего уровня стран ЕС, а также контекстная реклама, ориентированная на европейских пользователей. Дополнительный самостоятельный триггер — мониторинг поведения физических лиц на территории ЕС, включая использование аналитических куки, ретаргетинга и профилирования пользователей сайта, даже если прямых продаж в Евросоюз компания не осуществляет.
Матрица применения GDPR к белорусской компании: практическая проверка
Чтобы быстро оценить риск применения регламента, полезно последовательно проверить бизнес по нескольким критериям одновременно. Ниже — упрощённая таблица для самопроверки.
| Ситуация бизнеса | GDPR применяется? | Что нужно сделать |
|---|---|---|
| Сайт только на русском, продажи только в Беларуси и СНГ | нет | руководствоваться Законом № 99-З о защите персональных данных |
| Есть версия сайта на английском/немецком, доставка в страны ЕС | да, по критерию направленности | назначить представителя в ЕС по ст. 27 GDPR, обновить политику конфиденциальности |
| Есть штатный сотрудник или представитель в стране ЕС | да, по критерию присутствия | аудит всех процессов обработки, связанных с этим присутствием |
| Используются куки/аналитика, отслеживающая поведение пользователей из ЕС | да, по критерию мониторинга | внедрить механизм получения согласия (cookie consent), провести оценку рисков |
| Компания обрабатывает данные европейских клиентов только как субподрядчик по договору с европейским заказчиком | да, в статусе обработчика | заключить Data Processing Agreement, зафиксировать гарантии защиты данных |
GDPR и белорусский Закон о персональных данных: как соотносятся требования
Национальное регулирование обработки персональных данных в Беларуси установлено Законом от 07.05.2021 № 99-З «О защите персональных данных», который действует параллельно с GDPR и применяется в первую очередь к операторам, зарегистрированным или осуществляющим обработку данных в Республике Беларусь. Ключевая точка пересечения двух режимов — трансграничная передача персональных данных, поскольку белорусская компания, работающая с европейскими партнёрами или клиентами, неизбежно передаёт данные за границу в обоих направлениях. Трансграничная передача персональных данных запрещается, если на территории иностранного государства не обеспечивается надлежащий уровень защиты прав субъектов персональных данных, за рядом исключений, включая случаи получения согласия субъекта данных или необходимость передачи для исполнения договора с ним.
Порядок получения разрешения на трансграничную передачу
Если страна-получатель данных не признана обеспечивающей надлежащий уровень защиты, оператору требуется получить специальное разрешение Национального центра защиты персональных данных Республики Беларусь. Утверждено Положение о порядке выдачи разрешения на трансграничную передачу персональных данных, если на территории иностранного государства не обеспечивается надлежащий уровень защиты прав субъектов персональных данных — этот механизм регулируется приказом центра от 15.11.2021 № 14. Для компаний, одновременно подпадающих под GDPR и Закон № 99-З, разумно выстраивать единую внутреннюю политику обработки данных, которая закрывает требования обеих юрисдикций одновременно, а не последовательно дублирует документы.
Практические шаги для белорусской компании при риске применения GDPR
Первый шаг — провести аудит фактической деятельности компании на предмет наличия признаков присутствия или направленности на рынок Евросоюза, включая проверку языковых версий сайта, валюты цен и географии доставки. Второй шаг — при подтверждении применения GDPR назначить представителя в ЕС в соответствии со статьёй 27 регламента, если у компании нет собственного установления на территории Союза. Третий шаг — обновить политику конфиденциальности и формы согласия на обработку данных с учётом требований как GDPR, так и Закона № 99-З, а также внедрить механизм получения согласия на использование куки-файлов для посетителей из ЕС.
Типичные ошибки белорусского бизнеса при работе с GDPR
Наиболее частая ошибка — уверенность, что отсутствие юридического лица в Евросоюзе автоматически исключает применение регламента, хотя критерий направленности не требует никакого физического присутствия. Вторая ошибка — игнорирование обязанности назначить представителя в ЕС даже при небольшом объёме обработки данных европейских пользователей. Третья — отсутствие договора об обработке данных (Data Processing Agreement) с европейскими контрагентами, когда белорусская компания выступает обработчиком данных по их поручению. Четвёртая — попытка урегулировать трансграничную передачу данных только по нормам GDPR без получения необходимого разрешения по белорусскому законодательству, если оно требуется по правилам Закона № 99-З.
В сложных кейсах — при смешанной юрисдикции обработки данных, наличии европейских партнёров или клиентов, а также при построении IT-продукта, ориентированного на несколько рынков одновременно, — разумно привлечь профильных юристов для аудита соответствия GDPR и национальному законодательству о персональных данных, чтобы снизить риски штрафов и претензий регуляторов.
Если ваш бизнес работает с европейскими клиентами, партнёрами или пользователями сайта и вы не уверены, распространяется ли на компанию действие GDPR — закажите юридический аудит обработки персональных данных уже сейчас. Своевременная проверка соответствия требованиям обеих юрисдикций избавляет от риска штрафов и защищает репутацию бизнеса на европейском рынке.
Вопросы и ответы о применении GDPR к белорусским компаниям
Что такое GDPR простыми словами?
Это регламент ЕС о защите персональных данных, который может применяться и к компаниям вне Евросоюза.
Применяется ли GDPR к белорусской компании без офиса в ЕС?
Да, если сайт или сервис целенаправленно ориентирован на пользователей из стран Евросоюза.
Нужно ли назначать представителя в ЕС по GDPR белорусской компании?
Да, при отсутствии установления в ЕС и подпадании под GDPR представитель назначается по статье 27.
Как соотносятся GDPR и белорусский Закон о персональных данных?
Они действуют параллельно; при передаче данных в ЕС и обратно нужно соблюдать требования обоих актов.
О компании
Юридическая компания «Экономические споры» помогает белорусскому бизнесу выстраивать защиту персональных данных и соответствие международным регуляторным требованиям с 2019 года, опираясь на команду из 15 юристов и специалистов со стажем от 15 до 25 лет. Возглавляет компанию Сергей Белявский — 20 лет практики в экономических судах, включая 10 лет в должности судьи, рекомендованный арбитр МАС при БелТПП, автор пяти книг и более 2000 публикаций по праву. В штате компании — четыре медиатора и собственный третейский суд «Экономические споры», а совокупный результат работы с клиентами превышает 2000 обращений и 1,95 млрд рублей возвращённых или сэкономленных средств при среднем рейтинге 4,95 из 5 среди более чем 100 отзывов. Компания ведёт дела на русском, польском и английском языках, входит в партнёрскую сеть, охватывающую свыше 160 стран, с июня 2025 года состоит в AEA — Ассоциации европейских юридических компаний, располагает счётом в PKO Bank Polski и офисами в Минске (ул. Кульман, 11) и Гродно (ул. Калючинская, 23). Если вашему бизнесу нужна юридическая поддержка по вопросу применения GDPR и трансграничной передачи персональных данных, оставьте заявку — предложим реалистичный план решения.
Наша команда
Спасибо! Ваше сообщение принято. Мы перезвоним Вам в кратчайшее время.
Не удалось отправить сообщение!
Неверный формат e-mail











