Больше норм, меньше защиты
Жесткое регулирование vs. цифровой рост: США и ЕС в борьбе за модель управления данными
Из выпуска мониторинга №4 (28), апрель 2026 · выпуск целиком, PDF · на сайте Института Гайдара

Регуляторная нагрузка часто сдерживает развитие технологий. Например, исследования показывают, что менее централизованный подход США к регулированию данных с более благоприятными условиями для цифровых платформ по сравнению с более жесткой европейской моделью регулирования (действие Регламента ЕС о защите персональных данных (GDPR), Закона о цифровых рынках (DMA) в части конкуренции) привел к большему развитию компаний: по размеру капитализации 7 крупнейших технологических компаний в Европе в 20 раз уступают 7 технологическим гигантам из США.
Однако теперь и в США, где 75% крупнейших компаний относятся к технологическому сектору, обсуждается введение единого федерального закона о персональных данных – в апреле 2026 г. внесен проект SECURE Data Act. Пока что данные регулируются отраслевыми законами (как Закон о переносимости и подотчетности медицинского страхования) либо на местном уровне в 23 штатах.
Проект закона оценивается американскими юристами неоднозначно. С одной стороны, устанавливается единый федеральный набор прав и инструментов их защиты для субъектов персональных данных как право на доступ к собранным данным, на исправление, удаление данных, на получение данных в формате, подходящем для переноса к другим операторам, на отказ от использования данных для рекламы, для продажи третьим лицам, для создания цифрового профиля субъекта данных и пр.
Как и в европейском праве, предлагается выделить «контролера» (кто собирает данные и согласие на их обработку) и «обработчика» данных (кто хранит и обрабатывает данные). Вводится обязательство брокеров данных (посредников при продаже данных) регистрироваться в1 Федеральной торговой комиссии .
Принятие такого федерального закона позволило бы США снизить давление европейских регуляторов на американских технологических гигантов, работающих в ЕС: 8 из 10 крупнейших штрафов в истории GDPR выписаны именно американским компаниям, а сумма этих штрафов достигает 63% всех штрафов нарушителей GDPR.
С другой стороны, закон может снизить уровень защиты данных в тех штатах, где уже действуют более строгие нормы. Поскольку федеральное законодательство имеет приоритет над законами штатов, компании будут ориентироваться прежде всего на федеральные требования.
Например, штат Калифорния (где наиболее развито законодательство о защите персональных данных) заявил о снижении планки защиты данных: так, пользователи вправе в настройках браузера один раз запретить продажу своих данных для всех сайтов. Однако федеральный законопроект закрепляет лишь общее право на отказ от продажи данных, не устанавливая механизм его реализации.
В итоге намерение повысить качество защиты данных в США в целом подрывает лучшие практики самих штатов. Федеральный закон должен устанавливать «порог», а не «потолок» регулирования, чтобы штаты могли сохранить более детальные нормы для защиты данных.
Между тем, в апреле ЕС опубликовал отчет по Закону о цифровых рынках за первые 2 года его применения в отношении 7 крупных технологических компаний и их 23 сервисов. Примечательно, что 5 компаний являются американскими2 (Alphabet, Amazon, Apple, Meta и Microsoft), тогда как единственной компанией из ЕС стала Booking.
По данным отчета, более 40 компаний, преимущественно МСП, благодаря требованиям к крупным платформам по обеспечению переносимости данных получили доступ к данным платформ для запуска собственных инновационных сервисов. Также у пользователей появилась возможность запрещать объединение их данных между различными сервисами компании, переносить свои данные между платформами и экосистемами (например, между iPhone и Android-устройствами), что снизило практику нежелательного профилирования, устранило привязку пользователей только к одной экосистеме.
А что дальше?
сервисами компании, переносить свои
В России, в отличие от ЕС и США, государство защищает данные не за счет расширения прав управления данными, а за счет введения дополнительных инструментов государственного контроля за оборотом данных. В 2025 г. начали применяться как оборотные штрафы за повторное допущение утечек данных, так и автоматизированная система мониторинга нарушений, выявившая нарушения закона о персональных данных в 84% проведенных проверок при годовом росте количества проверок Роскомнадзора на 40% .
Следует отметить, что в России количество проверок компаний с 2019 г. уменьшилось в 5,6 раза, с 1,52 млн до 275 тыс. При этом цифровой сектор вырос в 1,8 раза: с 1,32% в 2019 г. до 2,43% в 2024 г. Таким образом, цифровой сектор быстрее растет там, где государство снижает избыточную административную нагрузку и делает регулирование более предсказуемым.
Материал из выпуска мониторинга №4 (28), апрель 2026. Скачать выпуск целиком (PDF) · страница выпуска на сайте Института Гайдара