forumСоздать тему

Продаём онлайн в страны ЕС: GDPR нас напрямую касается?

DDamla Y***УчастникУчастник сообщества
Дата регистрации
сент. 2022 г.
Сообщение
131
#1

В нашей мастерской в Санкт-Петербурге мы делаем кожаные сумки и настольные аксессуары ручной работы на заказ. Через свой отдельный сайт продаём и на внутренний рынок, и в страны Евросоюза — Германию, Францию, Нидерланды. Средний заказ по ЕС у нас около 180 EUR, отправляем примерно 25-30 заказов в месяц.

Оплату принимаем в евро через международные платёжные шлюзы. Имя клиента, адрес доставки, номер телефона и данные для счёта храним в своей системе. Рекламу тоже крутим напрямую на аудиторию в этих странах.

На форуме прочитал, что даже если мы за пределами ЕС, мы всё равно попадаем под GDPR, потому что предлагаем товары или услуги людям оттуда. Реально ли это нас обязывает, если у нас нет ни офиса, ни представительства в ЕС? Что минимально нужно обеспечить на сайте и в работе с данными?

İİlker G***Участник
Должность
Член совета директоров
Отрасль
Животноводство
Тип организации
региональный дилер
Дата регистрации
апр. 2026 г.
Сообщение
341
Самый полезный#2

Короткий ответ: да, то, что ваша компания за пределами ЕС, вас не освобождает. По статье 3(2) GDPR, если вы предлагаете товары или услуги людям в ЕС либо отслеживаете их поведение, вы обязаны напрямую соблюдать этот регламент.

Применимость определяется тем, активно ли ваш сайт нацелен на рынок ЕС. То, что вы показываете цены в евро, перечисляете страны ЕС в вариантах доставки и даёте рекламу на эти регионы, — явные признаки того, что вы попадаете под регламент. Отсутствие офиса в ЕС ответственность не снимает.

Для минимального соответствия первый шаг — переделать механизм согласия на cookies на сайте. Баннер, который показывается пользователям из ЕС, не должен запускать маркетинговые и трекинговые скрипты без явного согласия пользователя. Второе — на сайте должна быть понятная политика конфиденциальности на английском; чётко перечислено, какие данные и с какой целью собираются, с кем передаются — например, с курьерской службой или платёжным интерфейсом.

И наконец, нужно выстроить процесс по правам клиентов. Когда клиент требует удалить историю заказов и адресные данные (право на забвение), у вас должна быть внутренняя процедура, позволяющая в разумный срок удалить маркетинговые данные, кроме тех, что нужно хранить по закону для бухгалтерии, и контактный email, где об этом можно заявить.

CCaner A***Участник
Должность
Специалист технического сервиса
Отрасль
Сельское хозяйство
Тип организации
индивидуальный предприниматель
Дата регистрации
нояб. 2022 г.
Сообщение
157
#3

Европейский орган по защите данных не придёт и не выпишет маленькой мастерской в России штраф в миллионы евро надо быть реалистами. Реальный риск — что международные платёжные сервисы или интеграции, которыми вы пользуетесь, по жалобе заблокируют ваш аккаунт. Они в своих договорах прописывают требование соответствия GDPR.

CCanerУчастник
Должность
Хостинг-провайдер
Дата регистрации
нояб. 2023 г.
Сообщение
128
#4

Если используете Google Analytics или рекламные пиксели, включите настройки анонимизации IP-адресов. Ещё баннер с cookies на сайте не должен быть только с кнопкой «Принимаю»; нужно дать пользователю возможность отдельно отказаться от аналитических и маркетинговых cookies.

AAslıУчастник
Должность
Фотограф товаров
Тип организации
стартап на ранней стадии
Дата регистрации
июль 2024 г.
Сообщение
76
#5

Добавьте на этап оплаты на сайте текст согласия с кликабельной ссылкой вроде «Ваши данные обрабатываются в целях оформления и доставки заказа в соответствии с нашей политикой конфиденциальности». И укажите в политике контактный email, куда клиент может написать запрос на удаление данных.

ÖÖmerУчастник
Должность
Финансовый аналитик
Дата регистрации
дек. 2023 г.
Сообщение
126
#6

У нас продажи в ЕС были около 4.500 EUR в месяц, и тут клиент из Германии прислал официально оформленное письмо с требованием указать, на каких серверах хранятся его данные, и удалить их из системы. Ответить письменно нужно в течение 30 дней. Мы вычистили соответствующие записи из базы и подтвердили — на этом всё закончилось.

LLale Y***Участник
Должность
Специалист по социальным сетям
Отрасль
ПО
Тип организации
Компания на 120 человек
Дата регистрации
авг. 2024 г.
Сообщение
377
#7

Достаточно ли просто иметь на сайте только английский язык и показывать цены в евро или обязательно чтобы заказ реально доставлялся туда?

MMelis Ö***Эксперт
Должность
Специалист по социальным сетям
Отрасль
Э-коммерция
Тип организации
Компания на 120 человек
Дата регистрации
февр. 2022 г.
Сообщение
14

Doki · Настройка управления логами · 2025

#8

Стоит отметить, что при трансграничной передаче данных свыше определённых объёмов есть обязанность назначить представителя в ЕС (EU Representative). Однако для микропредприятий соблюдается принцип пропорциональности, и приоритетным критерием проверки остаётся принятие базовых мер прозрачности и защиты данных.

EElif E***Участник
Должность
Коммерческий директор
Отрасль
Логистика
Тип организации
среднее предприятие
Дата регистрации
февр. 2024 г.
Сообщение
38
#9

да не паникуйте вы. крупные дела всегда заводят на огромные платформы. вы просто не собирайте лишние данные кроме имени и адреса нужных для заказа повесьте понятный текст, а если клиент просит удалить — удаляйте без проблем. на уровне малого бизнеса суть вот в этом.

KKübra A***Участник
Должность
Специалист технического сервиса
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
Компания на 120 человек
Дата регистрации
авг. 2025 г.
Сообщение
71

Doki · Обучение по распознаванию фишинга · 2026

#10

Сохранил.

OOkan E***Эксперт
Должность
Тестировщик
Отрасль
Право
Тип организации
стартап на ранней стадии
Дата регистрации
февр. 2022 г.
Сообщение
11
#11

Спасибо что написали об этом, это действительно так. Автоматический отчет о сканировании и пентест — это не одно и то же.

EEsraУчастник
Должность
Python-разработчик
Дата регистрации
авг. 2024 г.
Сообщение
134
#12

Поделюсь своим опытом. Ответ сильно зависит от отрасли, универсального правила нет.

Это мое мнение, не утверждаю, что оно единственно верное.

SSinan T***Участник
Должность
Директор по маркетингу
Отрасль
Упаковка
Тип организации
индивидуальный предприниматель
Дата регистрации
авг. 2024 г.
Сообщение
27

Doki · Настройка управления логами · 2024

#13

Хорошо, что вы создали эту тему. Изменение платежных данных никогда не подтверждается через тот же канал.

Удачи.

FFurkan B***Ветеран
Должность
Директор магазина
Отрасль
Машиностроение
Тип организации
компания с двумя филиалами
Дата регистрации
янв. 2023 г.
Сообщение
126

Doki · Интерфейсный дизайн · 2026

#14

Слежу за темой.

YYiğit K***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
226
#15

Спасибо за ваш пост. То, что делают все, не значит, что это правильно.

Надеюсь, это будет полезно.

MMert K***Эксперт
Должность
Оператор ввода данных
Отрасль
кожа
Тип организации
Производственная компания из 40 человек
Дата регистрации
июнь 2023 г.
Сообщение
18
#16

Здесь описано ровно то, что пережили мы. Безопасность не бывает абсолютной; цель — сделать атаку нецелесообразной.

На этом всё, извините, если затянул.

CCaner G***Эксперт
Должность
Продавец-консультант
Отрасль
Животноводство
Тип организации
сеть магазинов
Дата регистрации
февр. 2023 г.
Сообщение
105
#17

Расскажу, как это делается на практике. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Если напишете результат здесь, это поможет и другим.

FFerhat G***Новый участникУчастник сообщества
Дата регистрации
май 2026 г.
Сообщение
180
#18

У этого подхода есть цена, о которой молчат. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Это мое мнение, не утверждаю, что оно единственно верное.

KKader T***Эксперт
Должность
Директор по маркетингу
Отрасль
Право
Тип организации
бутиковое агентство
Дата регистрации
окт. 2025 г.
Сообщение
3

Doki · Обучение по распознаванию фишинга · 2023

#19

Попробую.

İİlker C***Участник
Должность
Разработчик ПО
Отрасль
Машиностроение
Тип организации
индивидуальный предприниматель
Дата регистрации
дек. 2023 г.
Сообщение
52
#20

Сведу тему в кучу, так как ответов было несколько разных. Ошибка, сделанная на стороне gdpr, обычно исправима, но дорого.

Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Написать ответ