Большинство операторов уверены, что трансграничная передача персональных данных их не касается: базы за границу они не выгружают, иностранных филиалов нет. На практике передача начинается в тот момент, когда посетитель открывает страницу сайта, а установленные на ней сторонние скрипты подгружаются с зарубежных серверов и отправляют туда IP-адрес и идентификаторы пользователя.
Штраф за нарушение правил такой передачи после реформы составляет от 1 до 6 млн рублей, а при повторности либо при отсутствии уведомления или разрешения доходит до 18 млн. Ниже разберу, что меняется в законе, как устроен порядок сегодня и что нужно поправить в документах.
Что приняла Госдума
8 июля 2026 года в третьем чтении принят закон, меняющий условия включения иностранных государств в перечень стран, обеспечивающих адекватную защиту прав субъектов персональных данных.
Сейчас основной критерий формальный: наличие в стране правового регулирования, соответствующего Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных 1981 года. После поправок уполномоченный орган будет учитывать ещё и то, как эти нормы применяются на практике, включая реальные меры по обеспечению конфиденциальности и безопасности данных. Кроме того, из закона исключаются формулировки, увязывающие порядок трансграничной передачи с участием государства в Конвенции.
Обращаю внимание на статус: закон принят Государственной думой, но сведений об одобрении Советом Федерации и подписании на момент подготовки материала нет, в силу он не вступил. Проверьте статус перед принятием решений. При этом значительная часть рисков, о которых пойдёт речь, существует уже сегодня.
Как устроен порядок сейчас
Трансграничная передача регулируется ст. 12 152-ФЗ. Базовое правило: оператор обязан уведомить Роскомнадзор о намерении осуществлять такую передачу до её начала. Дальше режим зависит от страны получателя.
Страна получателя | Режим передачи |
|---|---|
Входит в перечень | Уведомительный: передачу можно начинать сразу после подачи уведомления, ждать решения регулятора не требуется |
Не входит в перечень | Разрешительный: необходимо дождаться решения Роскомнадзора. На рассмотрение отводится 10 рабочих дней, регулятор вправе передачу ограничить или запретить |
Перечень утверждён приказом Роскомнадзора № 128 от 05.08.2022 и применяется с 1 марта 2023 года. В него включены как государства, являющиеся сторонами Конвенции, так и страны, её не подписавшие, но чьё регулирование признано соответствующим.
Ключевая деталь, которую упускают чаще всего. Германия, Нидерланды и Ирландия в перечне есть. Соединённых Штатов Америки в перечне нет. Следовательно, при передаче данных в США разрешительный порядок действует уже сейчас, независимо от новых поправок: подать уведомление недостаточно, требуется дождаться решения регулятора, и оно может быть отрицательным.
Отдельно напомню, что наличие законного основания самой обработки (ст. 6 152-ФЗ) при этом не отменяется. Для трансграничной передачи, как правило, требуется согласие субъекта, в котором такая передача оговорена отдельно.
Почему это касается почти каждого сайта
В нашем исследовании мы просканировали две большие выборки: 100 ведущих вузов страны (в анализ вошло 98) и 147 частных школ Москвы и Петербурга (проанализировано 123). Результат по трансграничной передаче совпал.
Там, где на сайте установлены иностранные скрипты, они срабатывают до получения согласия посетителя. Не у большинства, а во всех случаях: 91 сайт из 91 у вузов и 102 из 102 у школ. Типовой набор одинаков: зарубежные веб-шрифты, аналитика, капча, у части сайтов ещё и рекламные пиксели иностранных социальных сетей.
Показательна обратная цифра: у российской системы веб-аналитики нарушений по трансграничной передаче в наших сканах не зафиксировано, поскольку данные хранятся внутри страны. Проблема не в аналитике как таковой, а в зарубежных сервисах.
Практический вывод для юриста и бухгалтера: если на сайте компании стоят зарубежные шрифты, аналитика или капча, трансграничная передача у вас уже идёт, независимо от того, знает об этом руководство или нет.
Что изменится
Ожидаемый эффект поправок в том, что перечень может сузиться. Государство, где закон о защите данных есть, но реального правоприменения нет, теперь может из перечня выпасть.
Для оператора это смена режима без единого действия с его стороны. Вчера передача шла в уведомительном порядке, сегодня страну исключили из перечня, и та же самая передача уже требует разрешения регулятора, а при отказе становится незаконной. Именно поэтому схему передачи не стоит привязывать к текущему составу перечня как к чему-то постоянному.
Ответственность
Суммы после реформы по ФЗ № 420-ФЗ, действующей с 30 мая 2025 года:
Нарушение | Штраф для юридического лица |
|---|---|
Нарушение правил трансграничной передачи и локализации | 1 000 000 – 6 000 000 руб. |
Повторно либо при отсутствии уведомления или разрешения | 6 000 000 – 18 000 000 руб. |
Обработка персональных данных без согласия | 300 000 – 700 000 руб. |
Повторная обработка без согласия | 1 000 000 – 1 500 000 руб. |
Важно понимать: для привлечения к ответственности утечка не нужна. Достаточно того, что видно на сайте снаружи, а именно иностранного скрипта, срабатывающего до согласия. Проверяющему хватает публично доступной страницы.
Пошаговый план для оператора
Инвентаризация. Составьте перечень всех сторонних сервисов на сайте и в приложениях, определите юрисдикцию серверов каждого. По опыту, реальный список получателей данных шире, чем предполагает руководство.
Сверка с перечнем. По каждой стране получателя проверьте, входит ли она в актуальный перечень Роскомнадзора.
Уведомление. Убедитесь, что уведомление о намерении осуществлять трансграничную передачу направлено до начала передачи, а не постфактум.
Разрешение. Для стран вне перечня дождитесь решения регулятора. Отправленное уведомление само по себе права на передачу не даёт.
Документы. Приведите согласие и политику в соответствие: трансграничная передача должна быть в них прямо указана.
Техническая часть. Обеспечьте, чтобы зарубежные скрипты не срабатывали до согласия, либо замените их на решения с хранением данных в России.
Образцы формулировок
Ниже короткие образцы, которые закрывают наиболее частые пробелы. Адаптируйте их под свои цели обработки и состав получателей.
В согласие субъекта персональных данных:
«Я даю согласие на трансграничную передачу моих персональных данных на территорию следующих иностранных государств: [перечислить государства], в том числе государств, не обеспечивающих адекватной защиты прав субъектов персональных данных, в целях [указать цели обработки]. Согласие может быть отозвано путём направления обращения по адресу оператора».
В политику обработки персональных данных, раздел о передаче:
«Оператор осуществляет трансграничную передачу персональных данных на территорию следующих иностранных государств: [перечислить]. Уведомление о намерении осуществлять трансграничную передачу персональных данных направлено в уполномоченный орган по защите прав субъектов персональных данных. Передача осуществляется в целях [указать] на основании [указать основание]. Перечень лиц, которым передаются персональные данные, приведён в приложении к настоящей Политике».
В раздел политики о сторонних сервисах:
«На сайте Оператора используются сервисы веб-аналитики и обеспечения безопасности, которые могут обрабатывать сведения о посетителях, включая IP-адрес и технические идентификаторы устройства. Перечень таких сервисов, цели их использования и юрисдикции размещения серверов приведены в приложении к настоящей Политике. Загрузка сервисов, предполагающих передачу данных за пределы Российской Федерации, осуществляется после получения согласия посетителя».
Чек-лист
Известен полный состав сторонних сервисов сайта и юрисдикции их серверов.
По каждой стране получателя проверено наличие в актуальном перечне.
Уведомление о трансграничной передаче направлено до её начала.
Для стран вне перечня получено решение регулятора, а не только направлено уведомление.
В согласии субъекта трансграничная передача указана отдельно.
В политике описан состав получателей и юрисдикции.
Зарубежные скрипты не срабатывают до согласия посетителя.
Вывод
Формальный подход к трансграничной передаче перестаёт работать. После поправок страна может выпасть из перечня из-за слабого правоприменения, и режим передачи изменится сам собой, без действий оператора. Уже сегодня передача данных в США идёт в разрешительном порядке, а санкции по ст. 13.11 КоАП достигают 18 млн рублей и не требуют доказанной утечки.
Разумный минимум: провести инвентаризацию сторонних сервисов, сверить юрисдикции с перечнем, направить уведомление и привести согласие с политикой в соответствие с фактическим положением дел. Техническую часть, а именно состав скриптов и момент их срабатывания, удобно проверять автоматизированно, специализированными сканерами соответствия.


Начать дискуссию