Трансграничная передача персональных данных: как не нарушить закон в 2026 году

Трансграничная передача персональных данных: как не нарушить закон в 2026 году

Вы когда-нибудь задумывались, что происходит с вашими данными, когда вы просто открываете сайт с сервером в Германии или отправляете резюме в компанию с офисом в Казахстане? Для большинства пользователей это незаметно. Но для бизнеса это минное поле. Ошибка в одном галочном пункте при заполнении формы может стоить миллионов рублей штрафа. Трансграничная передача персональных данных (ТППД) - это не абстрактная юридическая категория из учебников, а ежедневная реальность любой компании, использующей облачные сервисы, CRM-системы или даже Google Analytics.

Многие руководители до сих пор считают, что если они находятся в России, то их данные никуда не уходят. Это опасное заблуждение. С момента вступления в силу изменений в Федеральный закон № 152-ФЗ «О персональных данных», регулятор стал смотреть на передачу данных за рубеж гораздо внимательнее. Если ваша компания использует иностранные хостинги, платежные шлюзы или маркетинговые платформы, вы уже являетесь участником трансграничной передачи. И вам нужно действовать сейчас, пока проверки Роскомнадзора не стали еще жестче.

Что такое трансграничная передача и кого это касается?

Давайте разберемся с терминами без лишней воды. Согласно определению Роскомнадзора, трансграничная передача - это действие по передаче персональных данных на территорию иностранного государства органу власти, организации или физическому лицу. Ключевой момент здесь - пересечение границы РФ. Не важно, хранятся ли данные на вашем локальном сервере или в облаке AWS во Франкфурте. Если доступ к ним получают зарубежные контрагенты или сервисы, это ТППД.

Вас коснется эта тема, если:

  • Вы используете международные сервисы аналитики (например, Яндекс Метрика имеет российские серверы, но многие другие инструменты работают иначе).
  • Ваши сотрудники общаются через корпоративную почту, которая размещена на зарубежных серверах.
  • Вы принимаете оплату через международные системы, которые могут временно хранить карточные данные за границей.
  • У вас есть представительства или филиалы в других странах, куда пересылаются отчеты с именами сотрудников или клиентов.

Важно понимать разницу между обычной обработкой данных и их трансграничной передачей. При обычной обработке ответственность несет только оператор (вы). При трансграничной передаче возникает совместная ответственность оператора и иностранного получателя. Это значит, что если зарубежный партнер потеряет базу ваших клиентов, штраф могут получить оба участника процесса.

Критерии «адекватности» стран: где можно передавать данные свободно?

Закон делит все страны мира на две категории: те, кто обеспечивает адекватную защиту прав субъектов персональных данных, и все остальные. Список первых утверждается приказом Роскомнадзора. В него входят страны, подписавшие Конвенцию Совета Европы о защите лиц в связи с автоматизированной обработкой персональных данных (Страсбургская конвенция), а также ряд других государств, чье законодательство признано соответствующим российским стандартам.

Если вы передаете данные в страну из этого списка, процедура максимально упрощена. Вам не нужно получать отдельное письменное согласие от каждого клиента на сам факт передачи (хотя оно должно быть на обработку данных в целом). Главное - подать уведомление в Роскомнадзор.

А что делать со странами, которых нет в списке? Например, США, Китай или большинство стран Азии часто вызывают вопросы. Передача данных туда возможна только в двух случаях:

  1. Есть письменное согласие субъекта. Клиент должен четко знать, что его данные уедут в конкретную страну, и подтвердить это своей подписью (или квалифицированной электронной подписью).
  2. Это предусмотрено международным договором. Например, в рамках ЕАЭС действуют определенные преференции, но они имеют свои нюансы.
Сравнение требований к передаче данных в разные типы стран
Тип страны Уведомление РКН Согласие субъекта Риски
Из перечня «адекватных» (Приказ № 128) Обязательно Стандартное (на обработку) Низкие, если форма заполнена верно
Не из перечня «адекватных» Обязательно Отдельное, письменное, информированное Высокие. Штрафы за отсутствие согласия
Санкционные/недружественные юрисдикции Обязательно + проверка целесообразности Строгое соблюдение всех норм Политические риски, возможный запрет передачи
Передача данных между странами через эластичный мост в ретро-анимации

Пошаговая инструкция: как подать уведомление в Роскомнадзор

Самая частая ошибка бизнеса - попытка сделать вид, что проблемы нет. Но Роскомнадзор активно мониторит интернет и проводит внеплановые проверки. Чтобы спать спокойно, нужно выполнить три шага.

Шаг 1. Соберите информацию от иностранных партнеров. Прежде чем бежать в РКН, спросите у своих зарубежных контрагентов: какие именно данные они получают? Где физически расположены их серверы? Какие меры защиты они применяют? Без этих ответов вы не сможете корректно заполнить форму уведомления. Юристы рекомендуют заранее запросить у партнера документ, подтверждающий уровень безопасности их инфраструктуры.

Шаг 2. Заполните форму уведомления. С 1 марта 2023 года уведомление подается отдельно от общего уведомления об обработке персональных данных. Форма содержит семь обязательных блоков: 1. Ваши реквизиты (как оператора). 2. Данные ответственного лица. 3. Правовое основание и цель передачи. 4. Категории и перечень передаваемых данных (ФИО, email, телефон и т.д.). 5. Категории субъектов (клиенты, сотрудники, партнеры). 6. Перечень стран, куда идут данные. 7. Дополнительные сведения, если требуются.

Подать документ можно электронно через портал Госуслуг или сайт Роскомнадзора. Это быстрее и надежнее, чем отправка бумажной версии почтой. У вас есть 10 дней с момента подачи, чтобы начать передачу данных в страны из «белого списка». Для остальных стран передача запрещена до получения положительного решения или подтверждения наличия оснований.

Шаг 3. Обновите политику конфиденциальности. На сайте вашей компании должна быть актуальная политика обработки ПДн. В ней нужно прямо указать, что данные могут передаваться за границу, назвать эти страны и цели такой передачи. Скрытые условия больше не работают.

Гигантский штамп угрожает документам, пока сотрудники спасаются от штрафов

Частые нарушения и штрафы: чего боится бизнес?

По статистике, которую приводит рынок консалтинга, более 60% компаний сталкиваются с необходимостью уведомления РКН, но делают это с опозданием или с ошибками. Самые распространенные промахи:

  • Игнорирование «безобидных» сервисов. Использование Google Analytics или Facebook Pixel автоматически означает передачу cookie-ID и IP-адресов за рубеж. Многие думают, что это технические метрики, а не персональные данные. А зря. Суды признают их таковыми.
  • Формальное согласие. Галочка «Я согласен» внизу формы не спасает, если пользователь не знает, что его данные улетят в Сингапур. Согласие должно быть информированным.
  • Передача в запрещенные страны. Отправка базы клиентов в страну, не обеспечивающую адекватной защиты, без получения отдельных подписей от каждого человека - это прямое нарушение части 3 статьи 12 закона № 152-ФЗ.

Штрафы за нарушения варьируются от десятков тысяч до нескольких миллионов рублей в зависимости от оборота компании и тяжести проступка. Но репутационный ущерб может быть еще большем. Представьте новость: «Компания Х слила данные клиентов в страну без гарантий защиты». Доверие восстановить сложно.

Будущее регулирования: локализация и новые вызовы

Законодательство не стоит на месте. Уже сейчас эксперты прогнозируют ужесточение контроля над цифровым суверенитетом. С 1 июля 2025 года (и далее) требования к локализации баз данных становятся еще строже. Попытки искусственно разделить хранение и обработку, чтобы обойти нормы о локализации, будут расцениваться регулятором как нарушение.

Что делать предпринимателю сегодня? 1. Проведите аудит всех IT-сервисов. Составьте карту потоков данных: откуда пришли, где хранятся, кому ушли. 2. Проверьте список стран Роскомнадзора. Если ваши партнеры в странах вне списка, готовьте шаблоны дополнительных согласий. 3. Автоматизируйте процесс сбора согласий. Используйте всплывающие окна с четким текстом, который ведет на подробную политику.

Трансграничная передача - это не бюрократия ради бюрократии. Это способ защитить права граждан в глобальной цифровой среде. Да, это требует времени и ресурсов. Но цена ошибки растет с каждым годом. Лучше потратить пару дней на правильное оформление уведомления сейчас, чем платить миллионы за судебные разбирательства потом.

Нужно ли уведомлять Роскомнадзор, если я использую только российский хостинг?

Нет, если все ваши подрядчики и сервисы находятся на территории РФ и не передают данные за рубеж. Однако проверьте, не используют ли ваши провайдеры резервные копии за границей или субподрядчиков из других стран. Если данные физически остаются в России, уведомление о трансграничной передаче не требуется.

Считается ли использование Google Analytics трансграничной передачей?

Да. Серверы Google обычно расположены за пределами РФ (чаще всего в Ирландии или США). Поскольку собираются идентификаторы пользователей (cookie, IP), которые относятся к персональным данным, это классический пример трансграничной передачи. Требуется уведомление РКН и наличие соответствующих пунктов в политике конфиденциальности.

Как быстро Роскомнадзор рассматривает уведомление?

Закон предусматривает срок рассмотрения до 30 дней. Однако фактически, если форма заполнена корректно и переданы данные в страны из «белого списка», оператор может начинать передачу через 10 рабочих дней после подачи. Для стран вне списка ситуация сложнее и требует предварительного анализа оснований.

Что будет, если я забыл подать уведомление?

Грозят административные штрафы по статье 13.11 КоАП РФ. Размер штрафа зависит от статуса нарушителя (должностное лицо, ИП или юрлицо) и может достигать сотен тысяч рублей для компаний. Кроме того, Роскомнадзор может выдать предписание об устранении нарушений, что потребует временной остановки процессов обработки данных.

Нужно ли получать новое согласие от клиентов, если мы сменили страну хранения данных?

Если новая страна входит в перечень «адекватных» и цель обработки не изменилась, достаточно обновить Политику конфиденциальности и уведомить РКН. Если же страна меняется на ту, что не обеспечивает адекватной защиты, или меняются цели обработки, потребуется получение новых согласий от субъектов персональных данных.