Трансграничная передача данных: порядок и штрафы РКН
.site

Трансграничная передача персональных данных: порядок, уведомление и согласие

21 июля 2026 Кирилл А. 6 55
Трансграничная передача персональных данных: порядок, уведомление и согласие

Объясняем, в каких случаях трансграничная передача данных допустима, а в каких - строго запрещена. Правила и порядок, согласие, уведомление Роскомнадзора.

Содержание
  1. Что такое трансграничная передача персональных данных
  2. Когда сайт осуществляет трансграничную передачу данных
  3. Цели трансграничной передачи персональных данных
  4. Уведомление о трансграничной передаче персональных данных
  5. Порядок рассмотрения уведомления Роскомнадзором
  6. Нужно ли согласие на трансграничную передачу
  7. Как оценить иностранного получателя данных
  8. Трансграничная передача персональных данных работников
  9. Политика обработки персональных данных и трансграничная передача
  10. Запрет и ограничение трансграничной передачи
  11. Штрафы за трансграничную передачу данных
  12. Как проверить трансграничную передачу данных на сайте
  13. Мнение IT-юриста LeveLSite

На консультациях я часто задаю владельцу сайта простой вопрос: «Используете иностранные сервисы?» Обычно следует уверенное «нет». Через несколько минут в коде находятся зарубежная CRM, облачное хранилище, сервис рассылки, онлайн-чат и несколько внешних скриптов.

Получается классическая ситуация: юридически компания никуда данные не передаёт, а технически браузер пользователя уже ведёт международную жизнь.

Трансграничная передача персональных данных возникает не только тогда, когда сотрудник вручную отправляет таблицу зарубежному партнёру. Она может происходить автоматически: после заполнения формы, загрузки виджета, создания карточки в иностранной CRM или отправки сведений в облачный сервис.

Но и обратная крайность неверна: не каждый иностранный элемент на сайте автоматически означает нарушение. Нужно установить, какие сведения уходят, кому они доступны, в какой стране находится получатель и на каком основании организована передача.

Что такое трансграничная передача персональных данных

Закон определяет трансграничную передачу как передачу персональных данных на территорию иностранного государства органу власти этого государства, иностранному физическому или иностранному юридическому лицу.

Если перевести это определение с юридического на человеческий язык, важны три признака:

  • передаются персональные данные;
  • получатель находится за пределами России или относится к иностранному лицу;
  • иностранный получатель получает сведения, доступ к ним или возможность их обрабатывать.

Статья 12 Федерального закона № 152-ФЗ требует до начала такой деятельности направить в Роскомнадзор отдельное уведомление о намерении осуществлять трансграничную передачу. Оно не заменяется общим уведомлением об обработке персональных данных.

Чем трансграничная передача отличается от хранения за границей

Локализация и трансграничная передача — связанные, но разные требования.

При сборе персональных данных граждан России через интернет первичная запись, систематизация, накопление, хранение, уточнение и извлечение должны выполняться с использованием баз данных, находящихся в России, кроме установленных законом случаев.

После выполнения требований локализации сведения в некоторых ситуациях могут передаваться иностранному получателю. Но российская база сама по себе не отменяет обязанностей по трансграничной передаче.

Иногда владелец сайта говорит: «CRM у нас российская, значит, всё в порядке». Затем выясняется, что CRM автоматически отправляет письма через зарубежный сервис или копирует файлы в иностранное облако. Российская входная дверь есть, но окно снова открыто.

Когда сайт осуществляет трансграничную передачу данных

Наличие трансграничной передачи проверяют не по названию сервиса и не по стране регистрации домена. Нужно изучить фактический маршрут информации.

Риски могут возникнуть, когда сайт использует:

  • иностранную CRM или систему обработки заявок;
  • зарубежное облачное хранилище;
  • иностранную платформу email-рассылок;
  • онлайн-чат, форму или виджет иностранного поставщика;
  • зарубежную систему аналитики или рекламный пиксель;
  • сервис технической поддержки, сотрудники которого находятся за границей;
  • иностранного подрядчика с доступом к базе, административной панели или заявкам;
  • международную систему бронирования, доставки или оплаты.

Например, пользователь вводит имя, телефон и комментарий. Форма передаёт сведения в зарубежную CRM. Это уже не просто техническая загрузка страницы: иностранное юридическое лицо получает данные конкретного пользователя для дальнейшей обработки.

Считается ли загрузка иностранного скрипта передачей данных

Само наличие ссылки на внешний JavaScript-файл ещё не даёт полного ответа. Необходимо посмотреть, устанавливает ли скрипт соединение с иностранным сервером, какие параметры отправляет и может ли получатель связать их с посетителем.

IP-адрес, cookie, идентификатор устройства, адрес посещённой страницы, сведения о форме и поведении пользователя в совокупности могут позволять выделить конкретного посетителя.

Поэтому проверка трансграничной передачи данных на сайте проводится технически: анализируются сетевые запросы, cookie, код форм, интеграции и условия работы сервисов. Перечень плагинов в административной панели — полезная подсказка, но не полноценный аудит.

Цели трансграничной передачи персональных данных

В уведомлении нельзя ограничиться формулировкой «для работы сайта». Цель трансграничной передачи должна объяснять, зачем иностранному получателю нужны сведения и что он будет делать после их получения.

В зависимости от проекта целями могут быть:

  • обработка обращения пользователя;
  • ведение клиентской базы;
  • техническая поддержка информационной системы;
  • отправка сервисных сообщений;
  • хранение и резервное копирование информации;
  • исполнение международного договора;
  • предоставление доступа работнику или подрядчику за границей;
  • анализ работы сайта и поведения пользователей.

Цели трансграничной передачи персональных данных должны совпадать с политикой оператора, договором с иностранным получателем и реальной настройкой сайта. Когда в уведомлении указана техническая поддержка, а сервис фактически использует информацию для собственной рекламы, возникают дополнительные вопросы.

Уведомление о трансграничной передаче персональных данных

Оператор должен подать уведомление до начала осуществления трансграничной передачи. Его направляют отдельно от обычного уведомления о намерении обрабатывать персональные данные.

Это один из моментов, где бизнес чаще всего ошибается. Компания уже внесена в реестр операторов и считает, что уведомила Роскомнадзор «обо всём». Однако общее уведомление по статье 22 и уведомление о трансграничной передаче по статье 12 — разные процедуры.

Что указывают в уведомлении Роскомнадзора

Уведомление о намерении осуществлять трансграничную передачу должно содержать:

  1. наименование и адрес оператора;
  2. дату и номер ранее направленного уведомления об обработке персональных данных;
  3. сведения о лице, ответственном за организацию обработки;
  4. правовое основание и цель передачи;
  5. категории и перечень передаваемых данных;
  6. категории субъектов персональных данных;
  7. перечень иностранных государств;
  8. дату оценки иностранного получателя.

До подачи уведомления оператор обязан получить от иностранного получателя сведения о применяемых мерах защиты, условиях прекращения обработки и контактных данных. Для получателей в государствах, не обеспечивающих адекватную защиту, дополнительно оценивается правовое регулирование соответствующей страны.

Почему нельзя сначала подключить сервис, а затем подать уведомление

Формулировка закона достаточно ясна: уведомить нужно до начала деятельности по трансграничной передаче.

Если зарубежная CRM уже получает новые заявки, передача фактически началась. Подача документа задним числом не меняет дату подключения сервиса и не стирает прошлые операции.

Поэтому правильная последовательность выглядит так:

  1. выбрать иностранный сервис;
  2. определить получателя и страну;
  3. изучить договоры и условия обработки;
  4. получить необходимые сведения от получателя;
  5. оценить меры защиты;
  6. определить правовое основание;
  7. подать уведомление в Роскомнадзор;
  8. дождаться момента, когда закон допускает начало передачи;
  9. только после этого включить интеграцию.

На практике обычно делают наоборот: сначала маркетолог нажимает кнопку «Подключить», а затем юристу предлагают «как-нибудь оформить». Юриспруденция не волшебная кнопка отмены уже отправленных данных.

Порядок рассмотрения уведомления Роскомнадзором

Роскомнадзор рассматривает уведомление и вправе запросить у оператора документы и сведения, полученные от иностранного получателя.

По запросу информацию необходимо представить в течение десяти рабочих дней. Срок можно продлить не более чем на пять рабочих дней, если направить мотивированное уведомление и объяснить причину продления.

Решение об ограничении или запрещении передачи по результатам рассмотрения уведомления принимается в течение десяти рабочих дней. Если Роскомнадзор запрашивает дополнительные сведения, течение срока рассмотрения приостанавливается до их предоставления.

Когда можно начинать трансграничную передачу

Порядок зависит от государства, в которое планируется передавать данные.

Если страна является стороной соответствующей международной конвенции или включена Роскомнадзором в перечень государств, обеспечивающих адекватную защиту, оператор после направления уведомления может начать передачу до принятия решения о её ограничении или запрещении.

Если государство не относится к этой группе, оператор по общему правилу не вправе начинать передачу до истечения установленного срока рассмотрения уведомления. Исключение предусмотрено для ситуаций, когда передача необходима для защиты жизни, здоровья или других жизненно важных интересов человека.

Именно поэтому нельзя применять одно правило ко всем зарубежным сервисам. Страна иностранного получателя имеет практическое значение.

Нужно ли согласие на трансграничную передачу

Запрос «согласие на трансграничную передачу персональных данных» встречается очень часто, но здесь важна юридическая точность.

Сам факт трансграничной передачи не означает, что во всех случаях обязательно оформлять отдельное письменное согласие. Сначала оператор определяет правовое основание всей обработки: согласие, договор, обязанность по закону или другое предусмотренное 152-ФЗ основание.

Если обработка и передача строятся на согласии пользователя, оно должно быть конкретным, информированным и позволять понять:

  • кто является оператором;
  • какие данные передаются;
  • с какой целью;
  • какому иностранному лицу или категории получателей;
  • в какие государства может осуществляться передача;
  • какие действия будут выполняться с данными;
  • как и когда можно отозвать согласие.

Не стоит прятать трансграничную передачу в конце длинной политики фразой «данные могут передаваться третьим лицам». Пользователь должен получить понятную информацию о предполагаемой передаче.

Отдельное согласие не заменяет уведомление

Даже правильно оформленное согласие на трансграничную передачу данных не освобождает оператора от обязанности уведомить Роскомнадзор.

Это разные элементы:

  • согласие регулирует отношения оператора с субъектом данных;
  • уведомление сообщает государственному органу о планируемой передаче;
  • договор с иностранным сервисом определяет обязанности получателя;
  • техническая настройка обеспечивает фактическое выполнение заявленных условий.

Один документ не может работать за всех четверых. Согласие без уведомления — это половина конструкции, а уведомление без реальной защиты — аккуратно оформленная проблема.

Как оценить иностранного получателя данных

До направления уведомления оператору необходимо провести оценку иностранного лица. Простого утверждения поставщика «мы полностью соблюдаем требования безопасности» недостаточно.

Следует запросить и изучить:

  • полное наименование и адрес компании;
  • контактные данные;
  • страну регистрации и обработки;
  • перечень субподрядчиков;
  • описание мер защиты;
  • условия удаления и прекращения обработки;
  • места размещения серверов;
  • порядок реагирования на инциденты;
  • возможность выгрузить и удалить данные клиента;
  • условия изменения правил сервиса.

Если поставщик не сообщает, где находятся данные, кто его субподрядчики и как можно прекратить обработку, заполнить уведомление достоверно будет сложно.

Что делать, если иностранный сервис не отвечает

Молчание поставщика не является подтверждением безопасности. Если оператор не может получить предусмотренные законом сведения, безопаснее рассмотреть сервис с прозрачными условиями или российскую альтернативу.

Порой компания неделями пытается получить юридический адрес зарубежной платформы, хотя рядом есть решение, которое отвечает на вопросы в течение одного рабочего дня. Удобство кнопки «зарегистрироваться через Google» не всегда оправдывает последующий юридический квест.

Трансграничная передача персональных данных работников

Правила распространяются не только на клиентов сайта. Трансграничная передача персональных данных работников может возникнуть при использовании:

  • зарубежной кадровой системы;
  • международного корпоративного портала;
  • облачного хранилища документов;
  • иностранной системы постановки задач;
  • доступа головной компании за границей;
  • общей базы международной группы компаний.

Даже если зарубежная материнская компания владеет российским ООО, юридические лица остаются разными участниками обработки. Передачу кадровых данных необходимо оценивать отдельно.

Политика обработки персональных данных и трансграничная передача

Политика должна отражать фактическое наличие трансграничной передачи, её цели, категории сведений и получателей в объёме, необходимом для информирования пользователей.

При этом одной записи в политике недостаточно. Требуются:

  • правовое основание обработки;
  • отдельное уведомление Роскомнадзора;
  • оценка иностранного получателя;
  • договорные условия;
  • меры защиты;
  • актуальные сведения в общем уведомлении оператора;
  • корректная техническая настройка сайта.

Если политика обещает, что данные не передаются за пределы России, а в коде работает иностранная CRM, документ не защищает оператора. Напротив, он фиксирует противоречие между обещанием и действительностью.

Запрет и ограничение трансграничной передачи

Роскомнадзор вправе запретить или ограничить передачу в предусмотренных законом целях, в том числе для защиты прав и законных интересов граждан, безопасности государства и других публичных интересов.

Если принято решение о запрете или ограничении, оператор должен прекратить соответствующую передачу. Закон также предусматривает обязанность обеспечить уничтожение иностранным получателем ранее переданных ему данных.

Это означает, что договор с сервисом должен позволять оператору потребовать прекращения обработки и уничтожения сведений. Условия «данные хранятся бессрочно и не удаляются» плохо совместимы с обязанностями российского оператора.

Штрафы за трансграничную передачу данных

Отдельной универсальной суммы под названием «штраф за трансграничную передачу» нет. Ответственность зависит от того, какое нарушение совершено: отсутствует законное основание, не получено обязательное письменное согласие, нарушена локализация, не выполнено предписание или произошла неправомерная передача.

Для юридических лиц КоАП предусматривает, в частности:

  • от 150 000 до 300 000 рублей за обработку в случаях, не предусмотренных законом, либо несовместимую с целями сбора;
  • от 300 000 до 700 000 рублей за обработку без письменного согласия, когда закон требует именно такую форму;
  • от 1 000 000 до 6 000 000 рублей за нарушение требований локализации баз данных;
  • от 6 000 000 до 18 000 000 рублей за повторное нарушение локализации.

За неправомерную передачу большого объёма данных предусмотрены отдельные многомиллионные санкции, а при повторном нарушении в ряде случаев — оборотные штрафы.

Неуведомление о трансграничной передаче также создаёт самостоятельный регуляторный риск: Роскомнадзор может запросить документы, ограничить передачу и оценить законность всей обработки. Точная квалификация ответственности зависит от фактической схемы, оснований обработки и последствий нарушения.

Почему нарушения могут суммироваться

Одна неправильно подключённая интеграция иногда создаёт сразу несколько проблем:

  1. данные собираются без корректного основания;
  2. первичная база находится не в России;
  3. передача началась до уведомления;
  4. пользователь не проинформирован;
  5. в политике указан другой порядок;
  6. иностранный получатель не проверен;
  7. договор не позволяет удалить сведения.

Поэтому оценивать нужно не только потенциальный штраф за неуведомление, а всю цепочку нарушений.

Как проверить трансграничную передачу данных на сайте

В LeveLSite мы начинаем не с документов, а с технической инвентаризации. Иначе юрист будет описывать сайт, существующий только в воображении владельца.

Проверка включает следующие шаги:

  1. составить список форм, чатов, аналитики и рекламных инструментов;
  2. просмотреть сетевые запросы браузера;
  3. найти сервисы, получающие IP, cookie и данные форм;
  4. определить владельцев сервисов и страны обработки;
  5. проверить CRM, почту и облачные хранилища;
  6. учесть доступ иностранных сотрудников и подрядчиков;
  7. сопоставить процессы с политикой и согласиями;
  8. проверить общее и специальное уведомления Роскомнадзора;
  9. оценить договоры и меры защиты;
  10. отключить лишние или непрозрачные интеграции.

Провести комплексную проверку сайта на соответствие 152-ФЗ полезно до запуска новой CRM, аналитики или иностранного виджета. Исправлять схему до подключения обычно проще, чем объяснять уже состоявшуюся передачу.

Мнение IT-юриста LeveLSite

Главная проблема трансграничной передачи заключается не в самом факте использования иностранной технологии. Проблема начинается, когда бизнес не знает, что именно сервис получает и что делает с данными дальше.

Иностранный логотип в списке интеграций — не приговор. Но фраза «мы просто вставили код» тоже не является юридическим основанием.

До подключения сервиса оператор должен ответить на пять вопросов:

  • какие сведения передаются;
  • кому и в какую страну;
  • зачем они передаются;
  • на каком основании;
  • как прекратить обработку и удалить данные.

Если хотя бы на один вопрос нет ответа, интеграцию пока рано считать безопасной.

Трансграничная передача персональных данных — это не запрет на иностранные технологии, а требование управлять ими осознанно. Когда оператор знает маршрут данных, проверил получателей и оформил необходимые процедуры, зарубежный сервис перестаёт быть юридическим сюрпризом.

Часто задаваемые вопросы

Это передача персональных данных на территорию иностранного государства физическому или юридическому лицу.

По общему правилу оператор до начала такой деятельности направляет в Роскомнадзор отдельное уведомление. Оно не заменяется общим уведомлением об обработке персональных данных.

Отдельное согласие требуется не автоматически во всех случаях. Нужно определить правовое основание обработки. Если передача осуществляется на основании согласия, пользователь должен получить конкретную и понятную информацию о ней.

Это зависит от государства. Для стран, обеспечивающих адекватную защиту, передача по общему правилу может начаться после направления уведомления. Для других государств необходимо учитывать срок рассмотрения и возможное решение Роскомнадзора.

Да, если персональные данные передаются иностранному юридическому лицу или становятся ему доступны. Нужно проверить страну получателя, серверы, договор и фактическую схему обработки.

Российская первичная база помогает выполнить требование локализации, но не отменяет правила трансграничной передачи, если затем сведения направляются иностранному получателю.

Нужно проверить сетевые соединения, код форм, cookie, CRM, аналитику, чаты, облачные сервисы и доступ подрядчиков. По внешнему виду сайта определить это невозможно.