В США нет одного GDPR: как украинскому сайту или SaaS определить применимые законы о приватности

Стоимость услуг:

От 40 000 грн
Защита персональных данных на предприятии
Договорная
Дополнительные услуги
Защита персональных данных на предприятии
4.9
На основе 700 отзывов в Google

Отзывы наших клиентов

Ваш украинский SaaS только что получил первого клиента из США. Юрист (или вы сами) думает: "у нас уже есть GDPR-политика, просто адаптируем ее под CCPA, и вопрос закрыт".

Но когда вы открываете закон Калифорнии, понимаете, что там совершенно другая логика: не единый наднациональный каркас, как в Европе, а клубок из десятков законов штатов, каждый со своими порогами применения, своими определениями "продажи данных" и собственными исключениями. То, что сработало в Колорадо, может вообще не применяться в Техасе, и наоборот.

В США нет единого общего закона о персональных данных для всех компаний. Украинскому бизнесу нужно одновременно проверить законы штатов, федеральные правила для отдельных секторов и видов данных, а также собственные публичные обещания о приватности. Начинать следует не с копирования политики CCPA, а с карты американских пользователей, порогов применения, рекламных технологий и роли компании в каждом потоке данных.

Европейская программа GDPR может дать хорошую основу: карту данных, контроль подрядчиков, безопасность и процедуры запросов. Но она не закрывает автоматически понятия “продажа” и “распространение” данных в штатах, универсальные сигналы отказа, местные исключения, данные работников или специальные федеральные режимы.

В этой статье мы расскажем как системно проверить, какие именно законы применяются к вашему продукту, и что сделать с результатами этой проверки.

Почему нельзя сделать одну “политику для США”

Конгресс не принял единого комплексного федерального закона, аналогичного GDPR. Вместо этого действуют:

  • комплексные законы отдельных штатов;
  • федеральные законы для определенных секторов или видов данных;
  • законы штатов о биометрии, здоровье потребителей, записи разговоров, уведомлениях об утечках и других отдельных вопросах;
  • полномочия Федеральной торговой комиссии реагировать на несправедливые или вводящие в заблуждение практики.

Поэтому одна операция может регулироваться несколькими режимами. Например, приложение для благополучия не обязательно является субъектом HIPAA, но может подпадать под закон штата о потребительских медицинских данных, комплексный закон о приватности и требования Федеральной торговой комиссии. Рекламный пиксель может одновременно влиять на раскрытие в политике, право на отказ от целевой рекламы и договор с поставщиком рекламной технологии.

Пять шагов проверки применимости

Если вы владеете или управляете украинской SaaS-компанией, сайтом, мобильным приложением или другим подобным проектом и сотрудничаете с американскими клиентами, пользователями или рекламными платформами, вы должны знать как проверить, какие именно нормы и правила могут быть применены к вашей деятельности.

Шаг 1: Определить штаты, с которыми есть реальная связь

Соберите данные о месте проживания пользователя из тех источников, которые уже обоснованно использует бизнес: адрес доставки или выставления счета, выбранная страна и штат, договорная информация. IP-адрес может быть вспомогательным сигналом, но не всегда точно определяет место проживания.

Нужно отдельно учитывать потребителей, работников, кандидатов и представителей корпоративных клиентов. Большинство законов штатов сосредоточено на людях, которые действуют в личном или домашнем контексте. Калифорния является важным исключением: её режим также охватывает определенные данные работников, кандидатов и деловых контактов.

Что делать, если штат пользователя неизвестен

Если компания не может надежно определить штат проживания части пользователей, этот шаг не следует пропускать. В матрице применимости такие записи нужно обозначить как “штат не установлен” и отдельно зафиксировать, какие выводы из-за этого пока невозможны.

Сначала стоит проверить данные, которые бизнес уже обоснованно получает: адрес выставления счёта или доставки, штат, указанный во время регистрации, договорные сведения и информацию платежного профиля. IP-адрес может быть лишь вспомогательным сигналом. Если имеющихся данных недостаточно, можно рассмотреть добавление минимально необходимого поля о штате, объяснив цель его сбора.

До получения надежной статистики компания не должна утверждать, что законы определенных штатов её не касаются. Практический временный маршрут: сформировать общий базовый набор правил для США, отдельно обозначить определенные штаты и провести повторный расчет порогов после накопления достаточных данных.

Шаг 2: Проверить пороги каждого штата

Калифорнийский CCPA применяется к прибыльному субъекту, который ведет бизнес в Калифорнии, определяет цели и средства обработки данных потребителей и соответствует хотя бы одному из установленных критериев. Среди них:

  • годовой валовой доход свыше 26 625 000 долларов США — этот показатель действует с 1 января 2025 года после индексации;
  • ежегодная покупка, продажа или распространение персональной информации не менее 100 000 потребителей или домохозяйств;
  • получение не менее 50 процентов годового дохода от продажи или распространения персональной информации потребителей.

В других штатах модели отличаются. В Колорадо закон охватывает субъектов, которые ведут бизнес в штате или целенаправленно поставляют туда товары или услуги и обрабатывают данные более 100 000 потребителей за календарный год, или обрабатывают данные не менее 25 000 потребителей и получают вознаграждение или скидку от продажи данных.

Техасский закон использует другую конструкцию: он распространяется на лиц, которые ведут бизнес в Техасе или производят продукт или услугу, которые потребляются его жителями, и обрабатывают персональные данные. Малые предприятия по определению федеральной Администрации малого бизнеса в целом освобождены, но даже для них действует отдельное требование о согласии перед продажей чувствительных данных.

Эти три примера показывают, почему оборот или количество всех пользователей США нельзя механически подставить в один тест.

Шаг 3: Проверить сектор и тип данных

Даже если комплексный закон штата не применяется, могут действовать специальные правила:

  • COPPA – для онлайн-сервисов, направленных на детей до 13 лет, или сервисов, которые сознательно собирают их данные;
  • HIPAA – для определенных медицинских организаций и их деловых партнеров, а не для каждого продукта, который содержит сведения о здоровье;
  • Закон Грэмма–Лича–Блайли и Правило о защитных мерах Федеральной торговой комиссии – для определенных финансовых учреждений;
  • Закон о справедливой кредитной отчетности – для данных и решений в сфере потребительской отчётности;
  • федеральные и штатные правила относительно электронных писем, текстовых сообщений, звонков и записи коммуникаций.

Для биометрии, точной геолокации, репродуктивного здоровья и данных детей требуется дополнительная проверка по штатам. Общая отметка “чувствительные данные” не заменяет анализа конкретного закона.

Шаг 4: Определить, кто контролёр, процессор, подрядчик или поставщик услуг

Американский клиент SaaS может требовать договорные ограничения на использование данных, помощь с запросами потребителей, контроль субподрядчиков и подтверждение мер безопасности. Калифорнийские термины и условия договора не полностью совпадают с моделью контролёра и процессора по GDPR.

Особенно важно проверить рекламные и аналитические интеграции. Передача идентификатора, истории просмотров или события конверсии может считаться “продажей” или “распространением” для целевой рекламы, даже когда компания не получает деньги непосредственно за файл с данными.

Шаг 5: Сопоставить политику с реальным поведением продукта

Федеральная торговая комиссия применяет раздел 5 Закона о Федеральной торговой комиссии к несправедливым или вводящим в заблуждение практикам. Если компания обещает не передавать данные, удалять их в определенный срок или использовать шифрование, а продукт работает иначе, сама политика становится доказательством невыполненного обещания.

Перед публикацией нужно технически проверить файлы cookie, программные комплекты сторонних разработчиков, журналы, резервные копии, рекламные кабинеты и сервисы поддержки.

Нужна профессиональная помощь по этому вопросу?
Оставьте заявку – мы подберем оптимальное решение для вашей ситуации.
Заказать услугу

Как работают пять шагов на практике

Давайте разберем теперь как использовать эти шаги. Например, условная украинская компания TaskFlow UA продает подписку на сервис управления проектами непосредственно пользователям в США. По данным платежных профилей в течение года сервисом пользовались 110 000 жителей Колорадо, 75 000 жителей Калифорнии и 20 000 жителей Техаса. Годовой валовой доход компании – 8 миллионов долларов. На сайте работают аналитические средства и рекламный пиксель. Компания не собирает медицинские, кредитные или детские данные.

Мы применяем Шаг 1. Компания подтвердила связь с Колорадо, Калифорнией и Техасом по платежным и учётным данным. Пользователей с неустановленным штатом она оставляет в отдельной группе, а не произвольно относит к определенному штату.

Мы применяем Шаг 2. Для Колорадо количественный порог потенциально выполнен, поскольку речь идет о более чем 100 000 жителей штата. Для Калифорнии по приведённым предположениям порог еще не подтверждён: нужно дополнительно проверить корпоративную группу, точное количество случаев продажи или распространения данных и характер рекламных интеграций. Для Техаса отдельно проверяется статус малого предприятия.

Мы применяем Шаг 3. По условиям примера специальные режимы для медицинских, детских или кредитных данных не являются основным маршрутом. Вывод нужно пересмотреть, если продукт начнет собирать такие категории информации.

Мы применяем Шаг 4. В отношении собственных учетных записей, аналитики и рекламы TaskFlow UA самостоятельно определяет цель использования данных. Если компания также обрабатывает информацию конечных пользователей исключительно по инструкциям корпоративного клиента, для этого потока ее роль и договорные обязанности оцениваются отдельно.

Мы применяем Шаг 5. Проверка показала, что рекламный пиксель передает идентификаторы и события, которых нет в действующем уведомлении о приватности, а сайт не обрабатывает сигнал GPC. Документы и работа продукта не совпадают.

Какой вывод нужно сделать после 5-ти шагов: компании нужен модуль для Колорадо, рабочий механизм запросов и отказов, обработка GPC, обновление уведомления о приватности, проверка рекламных интеграций и договоров с поставщиками. Применение Калифорнии и Техаса нельзя определить окончательно без дополнительных фактов.

Конечно, этот пример условный, однако он демонстрирует вам как на практике работает система из пяти шагов у наших юристов.

Интересно: Мониторинг реестров для бизнеса: как заблаговременно выявлять финансовые риски

Что должно работать после диагностики

Уведомление о приватности

Уведомление должно описывать фактические категории данных, цели, получателей, продажу или распространение, сроки хранения или критерии их определения, права и способы обращения. Для отдельных штатов или категорий данных могут понадобиться дополнительные раскрытия.

Такое уведомление может выглядеть следующим образом:

“Во время регистрации мы собираем адрес электронной почты, идентификатор учетной записи, указанный вами штат и сведения, необходимые для оплаты. Мы используем эти данные для создания учетной записи, предоставления сервиса, поддержки и выполнения договорных обязательств. Информация о передаче данных поставщикам, рекламных технологиях, сроках хранения и доступных способах реализации прав приведена в нашем уведомлении о приватности. Если применимое право предоставляет вам право отказаться от продажи, распространения или использования данных для целевой рекламы, воспользуйтесь ссылкой “Настройки приватности”.”

Такой текст размещают до или в момент сбора данных, например рядом с формой регистрации. Это лишь иллюстрация: категории данных, цели, получатели, сроки, ссылки и права нужно адаптировать к фактической работе продукта и применимому закону.

Запросы потребителей

Компания должна принимать, проверять и выполнять запросы на доступ, исправление, удаление, перенос и отказ в пределах применимого закона. Часть штатов требует также процедуры обжалования отказа.

Для онлайн-сервиса это должен быть рабочий процесс между поддержкой, юридической, технической и службой безопасности, а не только электронный адрес в политике.

Отказ от продажи, распространения и целевой рекламы

На сайте или в приложении могут понадобиться заметные средства отказа. В Колорадо Global Privacy Control признан универсальным механизмом, через который потребитель автоматически сообщает о своем отказе от продажи данных или их использования для целевой рекламы. Подобные сигналы требуют и другие штаты, поэтому баннер файлов cookie без технической обработки сигнала может быть недостаточным.

Чувствительные данные и оценка риска

Законы штатов могут требовать предварительного согласия на обработку чувствительных данных и оценки защиты данных для целевой рекламы, продажи, определенного профилирования или другой высокорисковой обработки. Калифорнийская модель имеет собственные правила относительно ограничения использования чувствительной информации, а с 2026 года действуют обновленные правила относительно оценок риска, аудитов кибербезопасности и автоматизированных технологий принятия решений для субъектов, которые соответствуют установленным критериям.

Договоры и безопасность

В договорах с поставщиками нужно определить цели, границы использования, конфиденциальность, меры безопасности, помощь с запросами, условия привлечения следующих исполнителей и возврата или удаления данных. Технические меры должны соответствовать характеру данных и правдивым обещаниям компании.

Почему GDPR нельзя просто переименовать в CCPA

GDPR требует правового основания для каждой обработки и устанавливает единый наднациональный каркас. Американские комплексные законы штатов чаще строят контроль вокруг прозрачности, прав потребителя, отказа от продажи или целевой рекламы, чувствительных данных и договорных ограничений.

Практические различия касаются:

  • критериев применения и исключений;
  • охвата работников и деловых контактов;
  • определений продажи, распространения и целевой рекламы;
  • универсальных сигналов отказа;
  • сроков ответа и процедуры обжалования;
  • частного права на иск в определенных случаях;
  • отраслевых и специальных законов штатов.

Поэтому лучшая модель для украинского бизнеса – общее операционное ядро и контролируемые приложения по штатам. Ядро охватывает карту данных, права людей, безопасность, сроки хранения, подрядчиков и инциденты. Приложения фиксируют пороги, исключения, специальные уведомления, механизмы отказа и местные сроки. Матрицу нужно пересматривать перед выходом в новый штат, запуском нового типа данных или изменением рекламных технологий.

С чего начать украинской компании

Первый результат должен быть коротким и проверяемым:

  • перечень штатов и секторов, которые потенциально применяются;
  • расчет порогов;
  • карта высокорисковых потоков;
  • список несоответствий продукта и приоритетный план исправлений.

Только после этого стоит готовить уведомления, договоры и технические настройки.

Юристы “Правовой помощи” могут провести диагностику применимости законов США, аудит веб-сайта или SaaS, подготовить базовый пакет и приложения по штатам и согласовать юридические требования с технической командой.

Обращайтесь к нам, если вы желаете вести свою деятельность в Украине и за её пределами безопасно!

Вы можете связаться с нами через форму заказа услуги на странице “Защита персональных данных на предприятии” или другим удобным для вас способом. 

Дата публикации: 23/09/2026


Наши клиенты



Мы готовы Вам помочь!

Свяжитесь с нами по почте [email protected], по номеру телефона +38 044 499 47 99 или заполнив форму:

Эдгар Симонян

Об авторе

Имя: Эдгар Симонян

Должность: Ведущий / Старший юрист с развитием практики

Образование: Высшее, Восточноевропейский университет экономики и менеджмента

Знание языков: украинский, русский, армянский, английский, испанский

Электронная почта: [email protected]

Написать автору

Другие наши авторы

Владимир Гурлов
Стратегический советник
Эдгар Симонян
Ведущий / Старший юрист с развитием практики