Что считается трансграничной передачей

Трансграничная передача — передача персональных данных (ПДн) на территорию иностранного государства иностранному органу власти, физическому или юридическому лицу (п. 11 ст. 3 152‑ФЗ). Правила передачи установлены ст. 12 152‑ФЗ.

Передачей считается любая отправка данных иностранному получателю, включая автоматическую. Если на сайте работает иностранный сервис, который получает IP-адрес, cookie или данные из формы, вы передаёте ему ПДн посетителей. Минцифры в письме от 12.05.2025 № П25‑44929 прямо отнесло к трансграничной передаче использование метрических программ вроде Google Analytics, если они обрабатывают ПДн.

Где она возникает у обычного бизнеса

  • Google Analytics, Google Tag Manager и рекламные пиксели зарубежных платформ;
  • Google reCAPTCHA в формах заявки и регистрации;
  • шрифты с серверов Google Fonts, видео YouTube, карты Google;
  • иностранные онлайн-чаты, конструкторы форм, сервисы рассылок;
  • зарубежные CRM, облачные хранилища, почта и видеосвязь, если через них проходят данные клиентов;
  • отправка данных иностранному партнёру, поставщику или головной компании — например, резюме кандидатов или базы клиентов для отчётности.

Как убрать самые частые подключения на сайте, разобрано в статье Google Analytics, reCAPTCHA и Google Fonts: чем заменить.

Сначала локализация, потом передача

Уведомление о трансграничной передаче не отменяет требование локализации. С 1 июля 2025 года ч. 5 ст. 18 152‑ФЗ (в редакции закона от 28.02.2025 № 23‑ФЗ) прямо запрещает при сборе данных граждан РФ запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз, находящихся за пределами России. Исключения — только случаи из п. 2, 3, 4 и 8 ч. 1 ст. 6 152‑ФЗ. Порядок такой: данные сначала записываются в российскую базу, затем их можно передать за рубеж по правилам ст. 12.

Если форма на сайте отправляет заявку прямо в зарубежный сервис (например, в Google Формы) или CRM хранит базу за рубежом, нарушен прямой запрет ч. 5 ст. 18, и риск здесь выше: за её нарушение юрлицам грозит штраф от 1 до 6 млн рублей, повторно — от 6 до 18 млн рублей (ч. 8 и 9 ст. 13.11 КоАП). Подробнее — в статье о локализации персональных данных.

Страны с адекватной защитой

От страны получателя зависит порядок передачи. Перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов ПДн, утверждён приказом Роскомнадзора от 05.08.2022 № 128 и действует с 1 марта 2023 года. В нём две части: 55 государств — сторон Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (Конвенция 108) и 34 государства, которые к Конвенции не присоединились, но признаны обеспечивающими защиту.

Перечень по приказу Роскомнадзора № 128 (примеры)
ГруппаПримеры странКогда можно начинать передачу
Стороны Конвенции 108Германия, Нидерланды, Ирландия, Финляндия, Великобритания, Швейцария, Турция, Армения, Грузия, Сербия, Мексика, АргентинаСразу после подачи уведомления, если Роскомнадзор не запретит
Не стороны Конвенции, включённые в переченьБеларусь, Казахстан, Узбекистан, Киргизия, Китай, Индия, Израиль, Япония, Республика Корея, Сингапур, Вьетнам, Бразилия, ЮАР, Канада, АвстралияСразу после подачи уведомления, если Роскомнадзор не запретит
Страны вне перечняСША, ОАЭ и другие государства, которых нет в приказеНе раньше чем через 10 рабочих дней после подачи; в уведомлении нужны сведения о правовом регулировании ПДн в стране

Что изменил закон от 26.07.2026 № 265‑ФЗ

Закон изменил ч. 2, 5, 10 и 11 ст. 12 152‑ФЗ и действует со дня официального опубликования. Участие страны в Конвенции 108 больше не даёт автоматического права на упрощённый порядок: значение имеет только включение в перечень Роскомнадзора. Регулятор будет оценивать, применяет ли государство меры защиты на практике, и может ограничить передачу в любую страну.

Роскомнадзор подготовил проект нового перечня, но на 10 октября 2026 года он не утверждён, поэтому действует приказ № 128. Перед каждой новой передачей сверяйте страну получателя с актуальной редакцией перечня.

Страну определяет получатель данных. Для сервисов Google на сайте получатель — американская компания Google LLC, даже если часть её серверов стоит в Европе.

Проверьте свой сайт за минуту

Бесплатно найдём внешние признаки рисков по 152‑ФЗ и подскажем, что исправить.

Проверить сайт

Порядок действий: от инвентаризации до уведомления

  1. Составьте реестр передач: сервис или партнёр, юрлицо-получатель, страна, какие данные уходят, цель и правовое основание.
  2. Откажитесь от передач без реальной пользы и замените иностранные сервисы российскими там, где это возможно.
  3. Убедитесь, что данные сначала записываются в базу на территории России.
  4. Проверьте, что у вас подано общее уведомление об обработке ПДн по ст. 22: на его номер и дату ссылается уведомление о трансграничной передаче.
  5. Получите от получателя сведения о мерах защиты, условиях прекращения обработки и его контакты. Для страны вне перечня добавьте сведения о правовом регулировании ПДн в ней. Оцените полученное и зафиксируйте дату оценки.
  6. Подайте уведомление о намерении осуществлять трансграничную передачу на портале pd.rkn.gov.ru (электронно с усиленной квалифицированной подписью или через учётную запись Госуслуг) либо на бумаге. Это отдельный документ, он не заменяется графой в общем уведомлении.
  7. Дождитесь срока: в страны из перечня передавать можно сразу, в остальные — не раньше чем через 10 рабочих дней.
  8. Отразите передачу в политике, в общем уведомлении об обработке и в согласии, если передача основана на согласии.

Что указать в уведомлении

По ч. 4 ст. 12 152‑ФЗ уведомление содержит:

  • наименование и адрес оператора, дату и номер уведомления об обработке ПДн;
  • ФИО или наименование ответственного за организацию обработки, его телефон, почтовый и электронный адреса;
  • правовое основание и цель передачи и дальнейшей обработки;
  • категории и перечень передаваемых ПДн;
  • категории субъектов;
  • перечень иностранных государств;
  • дату оценки того, как получатель обеспечивает конфиденциальность и безопасность данных.

Пример для сайта с зарубежной аналитикой

Цель — анализ посещаемости и эффективности сайта. Данные — IP-адрес, идентификаторы cookie, сведения о браузере, устройстве и действиях на сайте. Субъекты — посетители сайта. Страна — США. Получатель — Google LLC. Основание — согласие посетителя, полученное через cookie-баннер.

Сведения от иностранного получателя

Крупные сервисы не заполняют анкеты оператора, поэтому сведения собирают из их публичных документов: политики конфиденциальности, условий обработки данных, описания мер безопасности. Сохраните копии с датой загрузки — Роскомнадзор вправе запросить эти сведения, и ответить нужно в течение 10 рабочих дней (продление — до 5 рабочих дней).

Решение Роскомнадзора: запрет и ограничение

В течение 10 рабочих дней с даты поступления уведомления Роскомнадзор вправе запретить или ограничить передачу в целях защиты нравственности, здоровья, прав и законных интересов граждан. Если регулятор запросил дополнительные сведения, рассмотрение приостанавливается. По представлению федеральных органов — из соображений обороны, безопасности, экономических интересов — решение принимают в течение 5 рабочих дней.

После запрета оператор прекращает передачу и обязан обеспечить, чтобы иностранный получатель уничтожил ранее переданные данные (ч. 14 ст. 12). Поэтому процесс, полностью зависящий от зарубежного сервиса, стоит строить с запасным вариантом.

Отдельного штрафа за неподачу уведомления о трансграничной передаче в КоАП нет. На практике такую обработку квалифицируют как обработку в случаях, не предусмотренных законом, по ч. 1 ст. 13.11 КоАП; размеры штрафов — в обзоре штрафов. За ложные сведения в уведомлении возможна ответственность по ст. 19.7 КоАП.

С чего начать

Самый быстрый первый шаг — понять, какие иностранные сервисы уже подключены к сайту. Бесплатная проверка сайта находит внешние сигналы: Google Analytics, reCAPTCHA, Google Fonts, зарубежные чаты и виджеты. Передачи в CRM, облака и партнёрам снаружи не видны, их выявляют внутренней инвентаризацией. Если трансграничная передача — заметная часть бизнеса, порядок лучше выстроить вместе со специалистом.

Частые вопросы

Нужно ли согласие посетителя на трансграничную передачу?

Отдельное письменное согласие для стран без адекватной защиты закон больше не требует с 1 марта 2023 года. Но у передачи должно быть правовое основание по ст. 6 152‑ФЗ. Для аналитики и рекламных счётчиков это обычно согласие, которое собирают через cookie-баннер.

Нужно ли новое уведомление при подключении нового сервиса?

Да, если меняется страна, получатель, цель или состав данных по сравнению с поданным уведомлением. Передавать данные можно только в государства, указанные в уведомлении.

Можно ли указать несколько стран в одном уведомлении?

Да. Уведомление содержит перечень иностранных государств. Учтите, что для стран вне перечня Роскомнадзора действуют более строгие условия, и передачу в них нельзя начинать раньше чем через 10 рабочих дней.

Является ли передачей сервис иностранной компании с серверами в России?

Решает получатель. Если данные получает российское юрлицо и хранит их в России, трансграничной передачи с вашей стороны нет. Если данные уходят иностранной компании, передача есть, где бы ни стояли серверы.

Нужно ли переподавать уведомление из‑за закона № 265‑ФЗ?

Закон прямо этого не требует. Следите за новой редакцией перечня Роскомнадзора: если страна получателя в неё не войдёт, для неё будет действовать строгий режим с ожиданием 10 рабочих дней и сведениями о правовом регулировании.

Что делать, если Роскомнадзор запретил передачу?

Прекратить передачу, добиться уничтожения уже переданных данных у иностранного получателя и сохранить подтверждение. Затем перестроить процесс на российский сервис или устранить причины запрета.

← Все материалы