Сайт не работает без javascript. Включите поддержку javascript в настройках браузера!
🔴 Бесплатный вебинар: Как вести бухучет бухгалтеру малого предприятия торговли
Олег Просин
152-ФЗ
Читать 5 мин
Трансграничная передача данных: штрафы до 18 млн ₽ и что проверить оператору до изменения перечня стран

Трансграничная передача данных: штрафы до 18 млн ₽ и что проверить оператору до изменения перечня стран

8 июля Госдума приняла в третьем чтении закон: страны будут включать в перечень государств с адекватной защитой персональных данных с учётом реальной правоприменительной практики, а не только наличия закона на бумаге. Перечень может сузиться, а вместе с ним поменяется и режим передачи. Разбираю нормы, суммы штрафов и даю образцы.

547 просмотров228 открытий

Большинство операторов уверены, что трансграничная передача персональных данных их не касается: базы за границу они не выгружают, иностранных филиалов нет. На практике передача начинается в тот момент, когда посетитель открывает страницу сайта, а установленные на ней сторонние скрипты подгружаются с зарубежных серверов и отправляют туда IP-адрес и идентификаторы пользователя.

Штраф за нарушение правил такой передачи после реформы составляет от 1 до 6 млн рублей, а при повторности либо при отсутствии уведомления или разрешения доходит до 18 млн. Ниже разберу, что меняется в законе, как устроен порядок сегодня и что нужно поправить в документах.

Что приняла Госдума

8 июля 2026 года в третьем чтении принят закон, меняющий условия включения иностранных государств в перечень стран, обеспечивающих адекватную защиту прав субъектов персональных данных.

Сейчас основной критерий формальный: наличие в стране правового регулирования, соответствующего Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных 1981 года. После поправок уполномоченный орган будет учитывать ещё и то, как эти нормы применяются на практике, включая реальные меры по обеспечению конфиденциальности и безопасности данных. Кроме того, из закона исключаются формулировки, увязывающие порядок трансграничной передачи с участием государства в Конвенции.

Обращаю внимание на статус: закон принят Государственной думой, но сведений об одобрении Советом Федерации и подписании на момент подготовки материала нет, в силу он не вступил. Проверьте статус перед принятием решений. При этом значительная часть рисков, о которых пойдёт речь, существует уже сегодня.

Как устроен порядок сейчас

Трансграничная передача регулируется ст. 12 152-ФЗ. Базовое правило: оператор обязан уведомить Роскомнадзор о намерении осуществлять такую передачу до её начала. Дальше режим зависит от страны получателя.

Страна получателя

Режим передачи

Входит в перечень

Уведомительный: передачу можно начинать сразу после подачи уведомления, ждать решения регулятора не требуется

Не входит в перечень

Разрешительный: необходимо дождаться решения Роскомнадзора. На рассмотрение отводится 10 рабочих дней, регулятор вправе передачу ограничить или запретить

Перечень утверждён приказом Роскомнадзора № 128 от 05.08.2022 и применяется с 1 марта 2023 года. В него включены как государства, являющиеся сторонами Конвенции, так и страны, её не подписавшие, но чьё регулирование признано соответствующим.

Ключевая деталь, которую упускают чаще всего. Германия, Нидерланды и Ирландия в перечне есть. Соединённых Штатов Америки в перечне нет. Следовательно, при передаче данных в США разрешительный порядок действует уже сейчас, независимо от новых поправок: подать уведомление недостаточно, требуется дождаться решения регулятора, и оно может быть отрицательным.

Отдельно напомню, что наличие законного основания самой обработки (ст. 6 152-ФЗ) при этом не отменяется. Для трансграничной передачи, как правило, требуется согласие субъекта, в котором такая передача оговорена отдельно.

Почему это касается почти каждого сайта

В нашем исследовании мы просканировали две большие выборки: 100 ведущих вузов страны (в анализ вошло 98) и 147 частных школ Москвы и Петербурга (проанализировано 123). Результат по трансграничной передаче совпал.

Там, где на сайте установлены иностранные скрипты, они срабатывают до получения согласия посетителя. Не у большинства, а во всех случаях: 91 сайт из 91 у вузов и 102 из 102 у школ. Типовой набор одинаков: зарубежные веб-шрифты, аналитика, капча, у части сайтов ещё и рекламные пиксели иностранных социальных сетей.

Показательна обратная цифра: у российской системы веб-аналитики нарушений по трансграничной передаче в наших сканах не зафиксировано, поскольку данные хранятся внутри страны. Проблема не в аналитике как таковой, а в зарубежных сервисах.

Практический вывод для юриста и бухгалтера: если на сайте компании стоят зарубежные шрифты, аналитика или капча, трансграничная передача у вас уже идёт, независимо от того, знает об этом руководство или нет.

Что изменится

Ожидаемый эффект поправок в том, что перечень может сузиться. Государство, где закон о защите данных есть, но реального правоприменения нет, теперь может из перечня выпасть.

Для оператора это смена режима без единого действия с его стороны. Вчера передача шла в уведомительном порядке, сегодня страну исключили из перечня, и та же самая передача уже требует разрешения регулятора, а при отказе становится незаконной. Именно поэтому схему передачи не стоит привязывать к текущему составу перечня как к чему-то постоянному.

Ответственность

Суммы после реформы по ФЗ № 420-ФЗ, действующей с 30 мая 2025 года:

Нарушение

Штраф для юридического лица

Нарушение правил трансграничной передачи и локализации

1 000 000 – 6 000 000 руб.

Повторно либо при отсутствии уведомления или разрешения

6 000 000 – 18 000 000 руб.

Обработка персональных данных без согласия

300 000 – 700 000 руб.

Повторная обработка без согласия

1 000 000 – 1 500 000 руб.

Важно понимать: для привлечения к ответственности утечка не нужна. Достаточно того, что видно на сайте снаружи, а именно иностранного скрипта, срабатывающего до согласия. Проверяющему хватает публично доступной страницы.

Пошаговый план для оператора

  1. Инвентаризация. Составьте перечень всех сторонних сервисов на сайте и в приложениях, определите юрисдикцию серверов каждого. По опыту, реальный список получателей данных шире, чем предполагает руководство.

  2. Сверка с перечнем. По каждой стране получателя проверьте, входит ли она в актуальный перечень Роскомнадзора.

  3. Уведомление. Убедитесь, что уведомление о намерении осуществлять трансграничную передачу направлено до начала передачи, а не постфактум.

  4. Разрешение. Для стран вне перечня дождитесь решения регулятора. Отправленное уведомление само по себе права на передачу не даёт.

  5. Документы. Приведите согласие и политику в соответствие: трансграничная передача должна быть в них прямо указана.

  6. Техническая часть. Обеспечьте, чтобы зарубежные скрипты не срабатывали до согласия, либо замените их на решения с хранением данных в России.

Образцы формулировок

Ниже короткие образцы, которые закрывают наиболее частые пробелы. Адаптируйте их под свои цели обработки и состав получателей.

В согласие субъекта персональных данных:

«Я даю согласие на трансграничную передачу моих персональных данных на территорию следующих иностранных государств: [перечислить государства], в том числе государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, в целях [указать цели обработки]. Согласие может быть отозвано путём направления обращения по адресу оператора».

В политику обработки персональных данных, раздел о передаче:

«Оператор осуществляет трансграничную передачу персональных данных на территорию следующих иностранных государств: [перечислить]. Уведомление о намерении осуществлять трансграничную передачу персональных данных направлено в уполномоченный орган по защите прав субъектов персональных данных. Передача осуществляется в целях [указать] на основании [указать основание]. Перечень лиц, которым передаются персональные данные, приведён в приложении к настоящей Политике».

В раздел политики о сторонних сервисах:

«На сайте Оператора используются сервисы веб-аналитики и обеспечения безопасности, которые могут обрабатывать сведения о посетителях, включая IP-адрес и технические идентификаторы устройства. Перечень таких сервисов, цели их использования и юрисдикции размещения серверов приведены в приложении к настоящей Политике. Загрузка сервисов, предполагающих передачу данных за пределы Российской Федерации, осуществляется после получения согласия посетителя».

Чек-лист

  1. Известен полный состав сторонних сервисов сайта и юрисдикции их серверов.

  2. По каждой стране получателя проверено наличие в актуальном перечне.

  3. Уведомление о трансграничной передаче направлено до её начала.

  4. Для стран вне перечня получено решение регулятора, а не только направлено уведомление.

  5. В согласии субъекта трансграничная передача указана отдельно.

  6. В политике описан состав получателей и юрисдикции.

  7. Зарубежные скрипты не срабатывают до согласия посетителя.

Вывод

Формальный подход к трансграничной передаче перестаёт работать. После поправок страна может выпасть из перечня из-за слабого правоприменения, и режим передачи изменится сам собой, без действий оператора. Уже сегодня передача данных в США идёт в разрешительном порядке, а санкции по ст. 13.11 КоАП достигают 18 млн рублей и не требуют доказанной утечки.

Разумный минимум: провести инвентаризацию сторонних сервисов, сверить юрисдикции с перечнем, направить уведомление и привести согласие с политикой в соответствие с фактическим положением дел. Техническую часть, а именно состав скриптов и момент их срабатывания, удобно проверять автоматизированно, специализированными сканерами соответствия.

Информации об авторе

Этот пост написан блогером Трибуны. Вы тоже можете начать писать: сделать это можно .

Начать дискуссию

ГлавнаяПодписка