
Ситуация типовая: у вас фирма в Германии, вы ищете, кто внедрит ИИ, и находите русскоязычную команду. Разговаривать легко, цены приятные, отвечают быстро. Дальше начинается то, о чём на созвоне обычно не говорят.
Мы проверили 13 русскоязычных компаний, которые продают внедрение ИИ бизнесу. Ни одна из них не зарегистрирована в Германии или ЕС: десять работают из России, двое релоцировались за пределы Европы, у одной определить не удалось.
Формального запрета нет: DSGVO нигде не требует, чтобы обработчик сидел в ЕС. Но «не запрещено» и «получится» — разные вещи. Мешают пять барьеров, и ни один из них не лечится подписанием договора: первый правовой, остальные четыре — операционные.
| Барьер | Почему договор не помогает |
|---|---|
| Передачу нечем обосновать | у России нет решения Еврокомиссии о достаточном уровне защиты (Art. 45), поэтому остаётся только путь Art. 46 — стандартные договорные положения. После решения Суда ЕС по делу Schrems II одних SCC мало: экспортёр обязан проверить, не подрывает ли право третьей страны эти гарантии, и добавить дополнительные меры. Если подрядчик работает с данными в открытом виде, таких мер попросту нет |
| Платёж не проходит | немецкие банки отказываются проводить платежи в Россию даже там, где закон это позволяет: решение принимает комплаенс-отдел банка, и объяснять отказ он не обязан |
| Обработчика нельзя проверить | Art. 28 требует не только подписанного AVV, но и фактической возможности контролировать обработчика. Аудит подрядчика в России вы не проведёте, а ответственность перед надзорным органом останется на вас целиком |
| Договор нечем принудить | решение немецкого суда в России сейчас не исполняется: договор у вас будет, механизма заставить его выполнить — нет |
| Утечку ИС не доказать | утекли исходники, промпты и данные или нет — проверить нельзя, доказать нельзя, наказать нельзя |
Именно поэтому крупные немецкие заказчики не разбираются в нюансах, а прямо пишут в правилах закупки: субподряд в РФ запрещён, обработчик — только в ЕС/ЕЭЗ. Если вы работаете с такими клиентами, вопрос закрыт до того, как вы его задали.
Всё, что ниже, — про случай, когда подрядчик вне ЕС всё-таки нужен.
Ответственность за персональные данные ваших клиентов лежит на вас как на Verantwortlicher, а не на подрядчике. Подрядчик — это Auftragsverarbeiter, и отношения с ним оформляются договором обработки (AVV по Art. 28 DSGVO). Если подрядчик находится за пределами ЕС, добавляется вопрос передачи данных в третью страну — Art. 44–49 DSGVO.
| Что спрашивают редко | Почему это важно |
|---|---|
| Есть ли AVV и на каком языке | без договора обработки не выполнен Art. 28, даже если фактически всё безопасно |
| Где физически лежат данные | сервер в третьей стране — это трансфер, и он требует основания |
| Какие субподрядчики участвуют | модель ИИ, хостинг, аналитика — каждый из них тоже обработчик |
| Что происходит при расторжении | кто удаляет данные, в какой срок и чем это подтверждается |
| Кто отвечает перед вашим клиентом | перед надзорным органом отвечаете вы, а не подрядчик |
Российское законодательство о персональных данных требует локализации: данные российских граждан должны храниться на серверах в России. У компании, которая работает под этим требованием, инфраструктура выстроена соответствующим образом. Ваши немецкие данные при этом попадают в контур, спроектированный под другую правовую рамку.
Это не значит, что работать нельзя. Это значит, что вопрос «где лежат данные и на каком основании они туда попали» перестаёт быть формальностью и должен получить письменный ответ до старта, а не после запроса из надзорного органа.
Кроме права есть бытовые вещи, которые всплывают месяца через три:
Один вопрос закрывает почти всё: попросите показать AVV, список субподрядчиков и место хранения данных — в письменном виде, до оплаты. Подрядчик, у которого это готово, ответит за день. Тот, у кого нет, начнёт объяснять, что «это никому не нужно».
Смотрим, какие сервисы обрабатывают данные ваших клиентов, где они лежат и чего не хватает в документах.
Написать намФормального запрета нет — ни санкционного, ни в DSGVO. Но мешает не право, а практика: немецкий банк, скорее всего, не проведёт платёж (это решение комплаенса, а не закона), проверить обработчика на месте вы не сможете, решение немецкого суда в России не исполняется, а утечку интеллектуальной собственности не доказать. Поэтому крупные заказчики прямо пишут в правилах закупки запрет на субподряд в РФ. Отдельно стоит правовой барьер: решения о достаточном уровне защиты по Art. 45 у России нет, поэтому передача возможна только через подходящие гарантии по Art. 46, а после Schrems II их ещё нужно подкрепить оценкой и дополнительными мерами — для подрядчика, работающему с данными в открытом виде, это практически недостижимо. Ответственность как Verantwortlicher при этом остаётся на вашей фирме. Важно не путать: DSGVO требует не «еврозону», а ЕС/ЕЭЗ либо страну с решением о достаточности.
Auftragsverarbeitungsvertrag — договор обработки персональных данных по поручению, требование Art. 28 DSGVO. Он нужен всегда, когда внешний подрядчик обрабатывает данные ваших клиентов, независимо от страны подрядчика.
Российский закон требует локализации данных россиян на серверах в России, поэтому инфраструктура подрядчика спроектирована под эту рамку. Для вашей фирмы это означает, что вопрос о месте хранения и основании передачи должен получить письменный ответ до начала работ. Прямой эффект для вас не в самой локализации, а в том, что данные оказываются в юрисдикции, где доступ к ним со стороны государства вы не проверите и не ограничите — именно этот риск Art. 44–49 DSGVO требует оценить и задокументировать до передачи, а не после.
Пять: есть ли AVV, где физически хранятся данные, какие субподрядчики участвуют (модель, хостинг, аналитика), что происходит с данными при расторжении, по какому праву и в каком суде решаются споры.