Неделя, когда «соответствует GDPR» перестало быть достаточным
Автор Кононенко Е. П.Опубликовано: 10 августа 2026 г.
Коротко
29 июня 2026 года Верховный суд США постановил, что закон, ограничивающий возможность президента увольнять членов Федеральной торговой комиссии (FTC), нарушает конституционный принцип разделения властей. Это решение важно не только для самой FTC: Европейский союз частично опирается на независимый надзор в США, оценивая, могут ли персональные данные европейцев передаваться участвующим американским компаниям в рамках EU-US Data Privacy Framework.
Сам механизм не исчез за одну ночь. Формально он продолжает действовать, пока не будет отозван или аннулирован.
Но решение суда вновь открыло вопрос, который ещё недавно казался относительно стабильным:
Насколько можно полагаться на независимость иностранных регуляторов, оценивая защиту данных, уехавших за границу?
30 июня организация noyb обратилась к Европейской комиссии с призывом подготовить упорядоченную отмену действующего решения об адекватности, утверждая, что решение суда подрывает одно из важных допущений, на которых оно основано. При этом noyb прямо признала, что на данный момент решение юридически продолжает действовать.
Это важное различие.
Речь не о том, что передача данных между ЕС и США внезапно стала незаконной.
Речь о том, что правовая основа снова стала менее определённой.
Для ExtMoney эта неопределённость не затрагивает финансовые данные пользователей вовсе — продукт с самого начала построен так, что они не покидают Россию.
Что именно произошло?
С 2023 года EU-US Data Privacy Framework предоставляет механизм адекватности, позволяющий передавать персональные данные из ЕС участвующим американским компаниям без необходимости создавать отдельный механизм передачи для каждой операции.
Одна из частей этой системы — контроль за соблюдением требований.
Американские компании-участники принимают на себя обязательства в области конфиденциальности, а такие органы, как Федеральная торговая комиссия, отвечают за их исполнение. Независимость регулятора важна, потому что европейское законодательство о защите данных придаёт большое значение эффективному и независимому надзору.
Затем появилось дело Trump v. Slaughter.
29 июня 2026 года Верховный суд постановил, что законодательная защита, позволявшая увольнять членов FTC только при наличии оснований, противоречит конституционному разделению властей. На практике это даёт президенту значительно больший контроль над тем, остаются ли комиссары FTC на своих должностях.
На следующий день noyb направила письмо Европейской комиссии, заявив, что это создаёт серьёзную проблему для EU-US framework, и призвала подготовить упорядоченный путь к отмене решения об адекватности.
Это не означает, что Верховный суд отменил EU-US Data Privacy Framework.
Он этого не делал.
И это не означает, что европейская компания внезапно больше не может использовать американского облачного провайдера.
Изменилась степень уверенности, стоящая за фразой, которая стала почти рутинной:
«Мы полагаемся на EU-US Data Privacy Framework».
Теперь она уже не звучит так же спокойно и окончательно, как месяц назад.
И такое уже происходило.
Safe Harbor был отменён в 2015 году. Privacy Shield — в 2020-м. Теперь, чуть более чем через десять лет после первого из этих решений, правовая архитектура трансграничной передачи данных снова сталкивается с серьёзным вопросом.
Урок из этой истории универсальный, и он не про Европу.
Любая архитектура, устойчивость которой держится на одном международном правовом механизме, наследует и его нестабильность.
Почему мы изначально не строили ExtMoney вокруг этого моста
Вся инфраструктура ExtMoney работает на серверах в России.
Для той части продукта, где фактически живёт ваша финансовая история — транзакций, счетов, балансов, долгов и расчёта чистого капитала — данные записываются и хранятся в базах данных на территории России, как того и требует закон о персональных данных.
Это означает, что нам не нужен механизм трансграничной передачи только для того, чтобы хранить баланс счёта или рассчитать ваш чистый капитал.
Именно здесь две фразы, которые часто считают взаимозаменяемыми, на самом деле означают разные вещи:
Соответствует 152-ФЗ
и
Размещено в России
Соответствие закону означает, что данные обрабатываются в соответствии с применимыми юридическими требованиями.
Местоположение данных отвечает на другой, гораздо более простой вопрос:
Где фактически находятся данные?
Одно не заменяет другое.
Закон требует, чтобы персональные данные граждан России записывались и хранились в базах данных на территории России. Но выполнение этого требования само по себе не делает сервис безопасным — и, что важнее для этой статьи, не означает, что за границу не уходит вообще ничего: трансграничная передача законом не запрещена, она лишь обставлена условиями.
Поэтому мы решили вопрос иначе — не передавая персональные данные за границу вовсе.
Тогда и оценивать нечего.
Нам не нужны ваши финансовые данные, чтобы зарабатывать
Архитектура приватности начинается намного раньше шифрования.
Она начинается с бизнес-модели.
ExtMoney зарабатывает на подписках.
Не на рекламе.
Не на продаже доступа к вашим покупательским привычкам.
Не на создании рекламных профилей на основе того, что вы покупаете.
Не на незаметном построении второго бизнеса вокруг вашего финансового поведения.
Это важно, потому что продуктовые стимулы в итоге превращаются в инженерные решения.
Если сбор ещё одной категории данных не нужен для функции, которую запросил пользователь, и за кулисами нет рекламного бизнеса, который потом захочет использовать эти данные, у нас гораздо меньше причин собирать их вообще.
Поэтому наша цель проста:
Собирать только то, что нужно продукту. Надёжно это защищать. Хранить только пока для этого есть причина.
За этим принципом стоят намеренно скучные меры безопасности:
- TLS 1.3 для данных при передаче;
- AES-256 для шифрования резервных копий;
- резервные копии, хранящиеся отдельно от основной инфраструктуры;
- двухфакторная аутентификация;
- отсутствие скрытой рекламной телеметрии, построенной вокруг финансового поведения.
Ни одна из этих мер не является магической функцией приватности.
Именно в этом смысл.
Хорошая безопасность обычно состоит из скучных уровней, каждый из которых правильно выполняет одну задачу.
А что с ИИ? Он ведь обычно живёт за границей
Обычно в этом месте статьи про приватность появляется абзац с оговоркой:
«Часть обработки всё же происходит за пределами страны».
У нас его нет — и это стоит объяснить, а не просто заявить.
Некоторые функции ExtMoney действительно опираются на большие языковые модели: распознавание голоса, чтение чеков, формулировки в финансовой аналитике.
В российской версии продукта вся эта обработка идёт у российских провайдеров:
- Yandex SpeechKit — распознавание речи;
- Yandex Vision — распознавание текста на фотографии чека;
- YandexGPT — разбор распознанного текста и формулировки в аналитике;
- GigaChat (Сбер) — резервный провайдер, если основной недоступен.
Все они обрабатывают данные на территории России.
Это не побочный эффект выбора вендора, а условие: зарубежный обработчик в этой версии продукта просто не подключён — ключи доступа к таким сервисам не заданы, и ни один из них не значится в цепочке обработки.
Поэтому privacy-утверждение здесь звучит проще, чем обычно:
Мы знаем, кто обрабатывает данные и где. И все они в России.
Но само по себе «обработчик находится в России» — ещё не гарантия. Поэтому к внешним обработчикам применяются те же правила, что применялись бы к любым другим.
1. Провайдер раскрывается
Внешние обработчики должны быть указаны как субпроцессоры, вместе с объяснением, зачем они получают данные.
«Надёжные партнёры» — недостаточный ответ на вопрос:
Кто именно может обрабатывать мою информацию?
2. Мы не пользуемся трансграничными исключениями
Закон допускает трансграничную передачу персональных данных — при соблюдении условий и с уведомлением регулятора.
Но юридическая возможность передать данные за границу и необходимость это делать — разные вещи.
Мы решили не пользоваться этой возможностью для персональных данных вовсе.
Это устраняет целый класс вопросов, вместо того чтобы переводить их в разряд «оформлено бумагами».
Цель не в том, чтобы найти юридическую формулировку и перестать думать о проблеме.
Сначала нужно убрать саму необходимость передачи, и только к тому, что осталось, применять юридические и технические меры.
3. Данные минимизируются до отправки
Внешней AI-модели обычно не нужно знать, кто вы, чтобы выполнить поставленную задачу.
Поэтому идентифицирующие данные могут быть заменены непрозрачными токенами до того, как запрос покинет нашу инфраструктуру.
Условно:
Евгений Кононенко → USER_7F21
Внешняя модель видит токен.
Связь между токеном и реальным значением остаётся под нашим контролем.
Когда ответ возвращается, исходное значение при необходимости восстанавливается локально.
Это токенизация/псевдонимизация, а не утверждение о том, что внешний обработчик каким-то образом вообще не получает чувствительных данных.
Принцип проще:
Если обработчику не нужна часть информации для выполнения задачи — не отправляйте её.
Согласие — это не галочка. Это подтверждение.
Политика конфиденциальности, в которой написано:
«Мы запрашиваем ваше согласие».
— это обещание.
Система, которая может ответить:
- на что именно вы согласились;
- когда вы это сделали;
- какую версию текста вы видели;
- к какой функции относилось согласие;
— это уже подтверждение.
ExtMoney построен вокруг второго подхода.
События согласия для таких функций, как:
- голосовая обработка;
- сканирование чеков;
- аналитика с помощью ИИ;
- маркетинг;
сохраняются в append-only истории согласий, связанной с конкретной формулировкой, показанной пользователю в тот момент.
Это важно, потому что тексты о конфиденциальности меняются.
Через шесть месяцев правильный вопрос звучит не так:
«Что написано на нашем экране согласия сегодня?»
А так:
«На что именно этот пользователь согласился в ту дату?»
Это совершенно разные вопросы.
«Нет» должно действительно означать «нет»
Согласие должно менять поведение продукта.
Если пользователь отключает необязательную AI-функцию, это не должно означать:
«Выключить кнопку, но продолжить почти ту же обработку где-то в фоне».
Это означает, что необязательная AI-обработка прекращается.
При этом полезные функции не обязаны исчезать целиком.
Например, обнаружение аномалий в ExtMoney может работать статистическими методами без LLM. ИИ может добавить поверх этого объяснения или дополнительное взаимодействие, но базовая функциональность не обязана от него зависеть.
Это важный продуктовый принцип:
Выбор в сфере приватности не должен быть фиктивным.
Пользователь должен иметь возможность отказаться от необязательного слоя обработки и всё равно получить полезный продукт.
Четыре вопроса о приватности, которые стоит задать любому финансовому приложению
1. Где на самом деле находятся данные?
Не останавливайтесь на вопросе:
«Вы соответствуете 152-ФЗ?»
Спросите:
«Где хранятся мои транзакции и данные счетов?»
«Уходит ли что-нибудь из них за границу — и если да, то что именно?»
Оба вопроса важны, но отвечают на разные вещи.
2. Как компания зарабатывает?
Политика конфиденциальности говорит, что компания обещает делать.
Бизнес-модель показывает, к чему у неё есть экономический стимул.
Спросите, финансируется ли продукт за счёт:
- подписок;
- рекламы;
- реферальных комиссий;
- продажи финансовых продуктов;
- поведенческих данных;
- или комбинации этих моделей.
Ни одна из моделей сама по себе не доказывает хорошую или плохую практику приватности.
Но знать ответ стоит.
3. Что происходит, когда я отказываюсь от необязательной функции?
Если вы отказываетесь от AI-обработки, перестают ли данные уходить AI-провайдеру?
Если вы отзываете маркетинговое согласие, прекращается ли маркетинговая обработка?
Поведение продукта после вашего «нет» говорит больше, чем внешний вид кнопки согласия.
4. Кто ваши субпроцессоры?
Просите конкретные названия.
Спрашивайте, что делает каждый из них.
Какие данные он получает.
Где происходит обработка.
Конкретный ответ полезнее абзаца о «тщательно отобранных надёжных партнёрах».
Где мы сами ограничиваем свои заявления
Privacy-маркетинг становится опасным, когда каждое архитектурное решение подаётся как абсолютная гарантия.
Поэтому несколько вещей стоит сказать прямо.
Мы не юристы
Ничто здесь не является юридической консультацией.
Правовая среда вокруг обработки персональных данных может меняться, и наши практики должны будут меняться вместе с ней.
Мы спроектировали архитектуру так, чтобы не зависеть от трансграничных передач вообще.
Но мы не утверждаем, что это делает ExtMoney невосприимчивым к будущим изменениям регулирования.
Одно исходящее соединение за границу всё же есть
Персональных данных в нём нет, но честнее назвать его, чем промолчать.
Раз в несколько часов сервер обращается к внешнему источнику курсов валют, чтобы пересчитывать суммы между валютами.
Наружу уходит список кодов валют — ни одного идентификатора пользователя, ни одной транзакции. Полезные данные идут в обратную сторону.
Отдельный случай — электронная почта. Письма мы отправляем через российский почтовый сервис, но приходят они в тот ящик, который указали вы: если это зарубежный почтовый провайдер, содержимое письма окажется у него.
Это свойство самой электронной почты, а не нашей архитектуры, и оно верно для любого сервиса, который вам пишет.
Размещение в России не равно идеальной приватности
Хранение основных данных в России устраняет целый класс трансграничной сложности.
Но оно не решает все проблемы безопасности и конфиденциальности.
Плохой контроль доступа на сервере в России всё равно остаётся плохим контролем доступа.
Плохая политика хранения данных в России всё равно остаётся плохой политикой хранения данных.
Местоположение данных — лишь один уровень.
Не вся система.
Append-only журнал согласий сам по себе не гарантирует правильных решений
Корректная запись согласия даёт доказательство того, что произошло.
Но инженерная система всё равно должна проверять это согласие в правильных точках.
Хорошая схема делает правильное поведение возможным.
Но не заменяет дисциплину.
ExtMoney — новый продукт
Здесь описана архитектура, которую мы построили, и принципы, лежащие в её основе.
Это ещё не заявление, основанное на десяти годах эксплуатации или многолетнем опыте реальной регуляторной проверки в масштабе.
И это тоже стоит говорить прямо.
«Соответствует закону» всё ещё важно. Просто этого недостаточно.
Главный вывод из нынешней дискуссии о передаче данных между ЕС и США не в том, что соответствие закону вдруг стало бессмысленным.
Не стало.
Вывод в другом:
Одной отметки о compliance недостаточно, чтобы понять, как финансовое приложение обращается с вашими данными.
Вы также должны иметь возможность спросить:
Где они хранятся?
Покидают ли они это место?
Кто их получает?
Зачем они им нужны?
Что происходит, когда я говорю «нет»?
Как компания зарабатывает?
Именно ответы на эти вопросы описывают реальную privacy-архитектуру за страницей политики конфиденциальности.
Для ExtMoney цель проста:
Хранить финансовые данные в России. Не передавать персональные данные за границу. Финансироваться подписками, а не данными пользователей. Честно называть те немногие соединения, которые всё же уходят наружу, и то, что в них есть. И сохранять запись о том, на что пользователь действительно согласился, а не просто галочку о том, что согласие когда-то было.
Именно к этому стандарту мы стремимся.
А если вы хотите узнать технические детали любой части этой системы — спросите. Мы готовы рассказать подробнее.

