Почему важно, где стоит сервер
Сервер подчиняется законам страны, в которой находится, — поэтому многие размещают серверы в офшоре, за пределами своей страны. Задержка определяет, откуда лучше обслуживать ваших пользователей, а юрисдикция — какие органы и что именно могут потребовать и при каких гарантиях. Ниже — сравнение наших четырёх юрисдикций по состоянию на сентябрь 2026 года: это обзор, а не юридическая консультация.
Европейский союз
На Амстердам, Франкфурт, Хельсинки, Бухарест и Стокгольм распространяется действие GDPR. Директиву ЕС о хранении данных Суд ЕС признал недействительной в 2014 году, а последующие решения (2016, 2020) установили, что общее и неизбирательное хранение данных о трафике несовместимо с правом ЕС; решение 2020 года прямо распространило этот вывод и на хостинг-провайдеров.
- Нидерланды — общей обязанности хранить данные нет с 2015 года, когда суд признал закон о хранении данных недействующим.
- Румыния — Конституционный суд признал законы о хранении данных неконституционными в 2009 и 2014 годах.
- Германия — прежний закон о хранении данных не применяется с 2017 года; на рассмотрении находится законопроект, который обяжет провайдеров доступа в интернет хранить сведения о выданных IP-адресах в течение трёх месяцев.
- Швеция — суженная обязанность хранить данные распространяется на операторов телефонной связи и провайдеров доступа в интернет, но не на хостинг.
Великобритания
В Лондоне действуют UK GDPR и Закон о защите данных 2018 года (Data Protection Act) с поправками, внесёнными Законом об использовании данных и доступе к ним 2025 года (Data (Use and Access) Act). Закон о следственных полномочиях 2016 года (Investigatory Powers Act) с изменениями 2024 года допускает уведомления о хранении данных, одобренные судебным комиссаром, а также уведомления о технических возможностях (technical capability notices).
США
Нью-Йорк, Майами и Лос-Анджелес находятся в стране, где нет всеобъемлющего федерального закона о защите персональных данных. Часть пробела закрывают законы штатов: самый строгий из них — калифорнийский CCPA/CPRA, а CalECPA обязывает органы власти Калифорнии — как штата, так и местные — получать ордер для доступа к данным электронных коммуникаций. На федеральном уровне CLOUD Act обязывает американских провайдеров раскрывать находящиеся в их распоряжении данные по законному требованию, где бы эти данные ни хранились.
Сингапур
В Сингапуре частный сектор регулирует Закон о защите персональных данных, который требует уведомлять об утечках в течение трёх дней. Полиция может получать компьютерные данные по предписаниям о предоставлении (production orders) согласно Уголовно-процессуальному кодексу, а по распоряжению государственного обвинителя (Public Prosecutor) — требовать их расшифровки. Сингапур не входит ни в ЕС, ни в разведывательный альянс «Пять глаз» (Five Eyes).
Как выбрать
- Начните с пользователей: планировщик задержек покажет, какие локации находятся достаточно близко.
- Среди них выберите правовой режим, который вам больше всего подходит.
- Не полагайтесь только на географию. Шифруйте данные при хранении и передаче, сводите логи к минимуму и выбирайте провайдеров, которые публикуют warrant canary и отчёт о прозрачности.
Источники
- Суд Европейского союза, дела Digital Rights Ireland (C-293/12, 2014), Tele2 Sverige (C-203/15, 2016), La Quadrature du Net (C-511/18, 2020)





