ПЕРСОНАЛЬНЫЕ ДАННЫЕ / 152-ФЗ / ПЕРЕДАЧА ЗА ГРАНИЦУ
ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ: ЧТО ПРОВЕРИТЬ В 2026 ГОДУ
Разбираю статью 12 закона № 152-ФЗ: когда передача данных иностранному получателю считается трансграничной, что собрать до уведомления Роскомнадзора, когда можно начинать передачу и как эта процедура связана с локализацией данных в России.
Трансграничная передача возникает не только у международных компаний. Она может появиться у обычного российского сайта, если сведения из формы, заказа, поддержки, рассылки или аналитики передаются иностранной организации либо другому иностранному получателю.
Для такой передачи действует отдельная процедура статьи 12 закона № 152-ФЗ. Оператору нужно заранее оценить иностранного получателя, собрать предусмотренные законом сведения и направить в Роскомнадзор отдельное уведомление. При этом требования о локализации данных граждан России продолжают действовать самостоятельно.
КОРОТКИЙ ОТВЕТ
Если персональные данные уходят иностранному юридическому лицу, иностранному физическому лицу или органу власти иностранного государства, проверьте статью 12. До начала передачи нужно определить получателя и страну, собрать сведения о защите данных, провести оценку и подать отдельное уведомление Роскомнадзора.
ЛОГИКА ПРОВЕРКИ
СНАЧАЛА НАЙДИТЕ ПОЛУЧАТЕЛЯ И МАРШРУТ ДАННЫХ
Название иностранного сервиса само по себе ещё не описывает передачу. Важно понять, какие именно данные уходят, кому, в какую страну и для какой цели.
01
ДАННЫЕ
Определяем категории и конкретный перечень передаваемых сведений.
02
ПОЛУЧАТЕЛЬ
Устанавливаем иностранное лицо или орган власти, которому уходят данные.
03
СТРАНА
Проверяем государство получателя и его статус по перечню Роскомнадзора.
04
УВЕДОМЛЕНИЕ
Проводим оценку, собираем сведения и уведомляем Роскомнадзор до начала передачи.
01 / ОСНОВА
ЧТО СЧИТАЕТСЯ ТРАНСГРАНИЧНОЙ ПЕРЕДАЧЕЙ ПЕРСОНАЛЬНЫХ ДАННЫХ
Ключевой признак — передача персональных данных иностранному получателю на территорию иностранного государства.
Пункт 11 статьи 3 закона № 152-ФЗ определяет трансграничную передачу как передачу персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Для владельца сайта это означает, что проверять нужно не только место размещения сервера. Передача может происходить через подключённую систему рассылок, поддержку, зарубежную систему управления клиентами, аналитику, облачное хранилище, форму бронирования, платёжную инфраструктуру или другую интеграцию.
ПРИМЕРЫ, КОТОРЫЕ НУЖНО ПРОВЕРИТЬ
- Заявка с сайта автоматически отправляется иностранной компании, предоставляющей программный сервис.
- Данные клиента передаются иностранному подрядчику для поддержки или обработки обращения.
- Идентификаторы посетителей и сведения о действиях передаются зарубежной системе веб-аналитики.
- Копии базы выгружаются в облачное хранилище иностранного поставщика.
- Форма записи или бронирования работает через иностранное юридическое лицо.
Общий контекст обработки данных через сайт разобран в материале «Персональные данные на сайте». Здесь рассматриваем только передачу иностранным получателям.
02 / ГРАНИЦА
ЛОКАЛИЗАЦИЯ И ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА — РАЗНЫЕ ТРЕБОВАНИЯ
Российская база не отменяет требования статьи 12, а уведомление о передаче не отменяет локализацию.
При сборе персональных данных граждан Российской Федерации действует часть 5 статьи 18 закона № 152-ФЗ. Она запрещает выполнять запись, систематизацию, накопление, хранение, уточнение и извлечение с использованием баз данных за пределами России, кроме прямо предусмотренных законом случаев.
Последующая передача данных иностранному получателю рассматривается отдельно. Минцифры в разъяснении от 12 мая 2025 года прямо указало, что после выполнения требований локализации последующая трансграничная передача должна соответствовать статье 12.
ПРОСТАЯ СХЕМА
Сначала проверьте, где при сборе записываются и обрабатываются данные граждан России. Затем отдельно проверьте, передаётся ли информация иностранному получателю и выполнена ли процедура статьи 12.
Подробно российские базы и маршрут первой записи разобраны в отдельной статье «Локализация персональных данных».
03 / АУДИТ
КАК НАЙТИ ТРАНСГРАНИЧНУЮ ПЕРЕДАЧУ НА САЙТЕ
Проверка начинается с инвентаризации форм, скриптов и внешних систем, а заканчивается договорами и документацией поставщиков.
- Составьте список всех точек сбора: заявки, заказы, регистрации, подписки, чаты, бронирования.
- Для каждой точки определите, куда отправляются данные сразу после действия пользователя.
- Проверьте системы рассылок, управления клиентами, поддержки, аналитики, телефонии и автоматизации.
- Определите юридическое лицо, которое фактически получает данные, а не только название продукта.
- Установите страну получателя и страны, на территории которых планируется передача.
- Сопоставьте фактическую схему с политикой, уведомлениями и договорами.
Внешнее сканирование сайта может показать подключённые домены, формы и отдельные интеграции, но оно не всегда устанавливает конечного получателя и юридическую схему. Поэтому автоматическая проверка полезна как первый этап, а окончательный вывод требует анализа настроек и документов.
ПЕРВЫЙ ЭТАП ПРОВЕРКИПРОВЕРИТЬ САЙТ НА ПУБЛИЧНЫЕ ПРИЗНАКИ ОБРАБОТКИ ПЕРСОНАЛЬНЫХ ДАННЫХ04 / ПОДГОТОВКА
ЧТО ОПЕРАТОР ДОЛЖЕН СОБРАТЬ ДО ПОДАЧИ УВЕДОМЛЕНИЯ
Статья 12 требует сначала оценить иностранного получателя и получить от него определённые сведения.
До подачи уведомления оператор обязан получить от иностранного получателя информацию о мерах по защите передаваемых данных и условиях прекращения их обработки. Также нужны сведения о самом получателе: наименование или данные физического лица, телефоны, почтовый адрес и адрес электронной почты.
Если получатель находится под юрисдикцией государства, которое не включено в перечень государств с адекватной защитой, дополнительно требуется информация о правовом регулировании персональных данных в этом государстве.
ЧТО ПРАКТИЧЕСКИ ЗАПРОСИТЬ У ПОСТАВЩИКА
- Полное юридическое наименование и страну регистрации получателя.
- Контактные данные, необходимые для уведомления.
- Описание мер защиты передаваемых персональных данных.
- Условия прекращения обработки и удаления данных.
- Страны, в которых данные фактически получают иностранные лица.
- Документы или условия обслуживания, подтверждающие заявленную схему.
Оператор также проводит оценку соблюдения иностранным получателем конфиденциальности и безопасности персональных данных. Дата этой оценки входит в уведомление.
05 / РОСКОМНАДЗОР
ЧТО УКАЗЫВАЮТ В УВЕДОМЛЕНИИ О ТРАНСГРАНИЧНОЙ ПЕРЕДАЧЕ
Это отдельное уведомление, оно не заменяется обычным уведомлением об обработке персональных данных.
Часть 3 статьи 12 требует уведомить Роскомнадзор до начала деятельности по трансграничной передаче. Такое уведомление направляется отдельно от уведомления по статье 22.
| БЛОК | ЧТО ТРЕБУЕТ СТАТЬЯ 12 |
|---|---|
| Оператор | Наименование или ФИО, адрес, дата и номер ранее поданного уведомления об обработке персональных данных. |
| Ответственное лицо | Имя или наименование ответственного, телефоны, почтовый адрес и электронная почта. |
| Основание и цель | Правовое основание трансграничной передачи, цель передачи и дальнейшей обработки. |
| Данные | Категории и перечень передаваемых персональных данных. |
| Субъекты | Категории лиц, персональные данные которых передаются. |
| Страны | Перечень иностранных государств, на территории которых планируется передача. |
| Оценка | Дата оценки конфиденциальности и безопасности у иностранного получателя. |
Роскомнадзор также может запросить сведения, которые оператор собирал у иностранного получателя до подачи уведомления. Их нужно предоставить в течение десяти рабочих дней с даты получения запроса; срок может быть продлён не более чем на пять рабочих дней при мотивированном уведомлении.
Общее уведомление об обработке персональных данных подробно разобрано в статье «Уведомление Роскомнадзора об обработке персональных данных».
06 / СТРАНЫ
КОГДА ПОСЛЕ УВЕДОМЛЕНИЯ МОЖНО НАЧИНАТЬ ПЕРЕДАЧУ
Порядок зависит от того, включено ли государство в перечень стран, обеспечивающих адекватную защиту прав субъектов.
Роскомнадзор утверждает перечень иностранных государств, обеспечивающих адекватную защиту. В редакции статьи 12 от 26 июля 2026 года критерии включения в такой перечень были уточнены.
ЕСЛИ ГОСУДАРСТВО ВКЛЮЧЕНО В ПЕРЕЧЕНЬ
После направления уведомления оператор вправе осуществлять трансграничную передачу на территории указанного в уведомлении государства до принятия Роскомнадзором решения о запрете или ограничении.
ЕСЛИ ГОСУДАРСТВО НЕ ВКЛЮЧЕНО В ПЕРЕЧЕНЬ
До истечения срока рассмотрения уведомления передачу начинать нельзя, кроме специального случая, когда она необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта либо других лиц. По общему правилу решение по уведомлению принимается в течение десяти рабочих дней, а при запросе дополнительных сведений рассмотрение приостанавливается до их предоставления.
НЕ ОРИЕНТИРУЙТЕСЬ НА СТАРЫЕ СПИСКИ
Перед запуском передачи проверяйте действующий перечень Роскомнадзора. После изменений от 26 июля 2026 года формулировка статьи 12 о критериях адекватной защиты была обновлена.
Если Роскомнадзор принимает решение о запрете или ограничении, оператор обязан обеспечить уничтожение иностранным получателем ранее переданных персональных данных.
07 / ОШИБКИ
ТИПОВЫЕ ОШИБКИ ПРИ ПЕРЕДАЧЕ ДАННЫХ ЗА ГРАНИЦУ
Большинство проблем связано с тем, что оператор видит название сервиса, но не проверяет юридического получателя и фактический маршрут.
«ДАННЫЕ СНАЧАЛА ПОПАЛИ В РОССИЮ, ЗНАЧИТ ДАЛЬШЕ МОЖНО НИЧЕГО НЕ ОФОРМЛЯТЬ»
Локализация и статья 12 работают последовательно. Российская первичная база сама по себе не отменяет процедуру трансграничной передачи иностранному получателю.
«УВЕДОМЛЕНИЯ ПО СТАТЬЕ 22 ДОСТАТОЧНО»
Нет. Закон прямо указывает, что уведомление о намерении осуществлять трансграничную передачу направляется отдельно.
«ИНОСТРАННЫЙ СЕРВИС АВТОМАТИЧЕСКИ ОЗНАЧАЕТ НАРУШЕНИЕ»
Сам иностранный поставщик не делает использование незаконным автоматически. Нужно проверить фактическую передачу, локализацию, страну, получателя, основание, уведомление и ограничения Роскомнадзора.
«ПЕРЕДАЮ ТОЛЬКО ТЕХНИЧЕСКИЕ ИДЕНТИФИКАТОРЫ»
Сначала нужно определить, относятся ли конкретные сведения к персональным данным с учётом всей доступной оператору информации и цели обработки. Название поля в коде не решает вопрос само по себе.
«ПОЛИТИКА МОЖЕТ НЕ УПОМИНАТЬ ФАКТИЧЕСКИХ ПОЛУЧАТЕЛЕЙ И МАРШРУТ»
Публичные и внутренние документы должны соответствовать реальной обработке. Если техническая схема меняется, проверьте необходимость обновить политику, уведомления, договоры и другие документы.
Требования к публичному документу отдельно разобраны в материале «Политика обработки персональных данных для сайта».
08 / ПРАКТИКА
КАК ПРОВЕРИТЬ ИНОСТРАННУЮ ИНТЕГРАЦИЮ ПЕРЕД ПОДКЛЮЧЕНИЕМ
Проверку лучше проводить до запуска формы или сервиса, пока архитектуру ещё можно изменить без миграции данных.
- Определите, какие персональные данные сервису действительно необходимы.
- Найдите юридическое лицо-получателя и страну его нахождения.
- Проверьте, где находятся базы на этапе сбора данных граждан РФ.
- Запросите сведения, перечисленные в части 5 статьи 12.
- Проверьте действующий перечень государств с адекватной защитой.
- Зафиксируйте цель, основание, категории данных и субъектов.
- Подайте отдельное уведомление о трансграничной передаче.
- Дождитесь момента, с которого передача допустима для выбранной страны.
- Обновите внутренние документы и публичную политику, если это требуется фактической схемой.
Для сайта на Tilda или другой платформе особенно полезно составить схему «форма → обработчик → база → внешняя система → иностранный получатель». Если интеграции собирались постепенно, именно на этом этапе часто обнаруживаются старые подключения, которые уже никто не учитывает.
ЕСЛИ НУЖНО ПЕРЕСОБРАТЬ СХЕМУРАЗРАБОТКА САЙТА НА КОНСТРУКТОРЕ TILDA С ПРОВЕРКОЙ ФОРМ И ИНТЕГРАЦИЙСПИСОК ПРОВЕРКИ
ЧТО ПРОВЕРИТЬ ПЕРЕД ТРАНСГРАНИЧНОЙ ПЕРЕДАЧЕЙ
Этот список помогает собрать техническую и юридическую картину до подключения иностранного получателя.
01
ПОЛУЧАТЕЛЬ
Установлено конкретное иностранное юридическое или физическое лицо либо иностранный орган власти.
02
СТРАНА
Определено государство передачи и проверен его актуальный статус в перечне Роскомнадзора.
03
ЦЕЛЬ
Понятно, зачем данные передаются и как иностранный получатель будет их обрабатывать.
04
ПЕРЕЧЕНЬ ДАННЫХ
Зафиксированы категории и конкретный перечень передаваемых персональных данных.
05
СУБЪЕКТЫ
Определены категории людей, чьи данные передаются за границу.
06
ЗАЩИТА
Получены сведения о мерах защиты и условиях прекращения обработки у получателя.
07
ОЦЕНКА
Проведена и датирована оценка конфиденциальности и безопасности обработки.
08
ЛОКАЛИЗАЦИЯ
Отдельно проверено соблюдение части 5 статьи 18 при сборе данных граждан РФ.
09
УВЕДОМЛЕНИЕ
В Роскомнадзор направлено отдельное уведомление до начала трансграничной передачи.
10
МОМЕНТ СТАРТА
Учтено, можно ли начинать передачу сразу после уведомления или требуется дождаться срока рассмотрения.
ЧАСТЫЕ ВОПРОСЫ О ТРАНСГРАНИЧНОЙ ПЕРЕДАЧЕ
Короткие ответы для первичной проверки сайта и подключённых сервисов.
ЧТО ТАКОЕ ТРАНСГРАНИЧНАЯ ПЕРЕДАЧА ПЕРСОНАЛЬНЫХ ДАННЫХ?
Это передача персональных данных на территорию иностранного государства иностранному органу власти, физическому или юридическому лицу.
НУЖНО ЛИ УВЕДОМЛЯТЬ РОСКОМНАДЗОР?
По общему правилу статья 12 требует отдельного уведомления до начала деятельности по трансграничной передаче. Специальные исключения установлены для отдельных случаев выполнения публичных полномочий.
ДОСТАТОЧНО ЛИ СНАЧАЛА СОХРАНИТЬ ДАННЫЕ В РОССИИ?
Нет. Это может быть необходимо для локализации, но последующая передача иностранному получателю отдельно подпадает под статью 12.
МОЖНО ЛИ НАЧАТЬ ПЕРЕДАЧУ СРАЗУ ПОСЛЕ УВЕДОМЛЕНИЯ?
Для государства из перечня адекватной защиты закон допускает передачу после направления уведомления до возможного ограничивающего решения. Для государства вне перечня обычно нужно дождаться истечения срока рассмотрения.
СЧИТАЕТСЯ ЛИ ЗАРУБЕЖНАЯ ВЕБ-АНАЛИТИКА ТРАНСГРАНИЧНОЙ ПЕРЕДАЧЕЙ?
Это зависит от фактического состава передаваемых данных и получателя. Минцифры отдельно указывало, что использование Google Analytics (системы веб-аналитики Google), если её работа предполагает обработку персональных данных, относится к трансграничной передаче.
МОЖЕТ ЛИ ПРОВЕРКА САЙТА НАЙТИ ТАКУЮ ПЕРЕДАЧУ?
Автоматическая проверка может обнаружить часть внешних интеграций и публичных признаков. Для точного вывода нужны настройки систем, договоры и сведения об иностранном получателе.
ПРАВОВАЯ БАЗА МАТЕРИАЛА
Материал сверён по редакции закона № 152-ФЗ от 26 июля 2026 года. Перед фактической публикацией после существенного перерыва нормы и перечень государств нужно проверить повторно.
Порядок трансграничной передачи, уведомление, оценка иностранного получателя и решения Роскомнадзора.
МИНЦИФРЫРАЗЪЯСНЕНИЕ ОТ 12.05.2025Разграничение локализации и последующей трансграничной передачи, а также пример с зарубежной веб-аналитикой.
152-ФЗСТАТЬЯ 18Правило локализации баз данных при сборе персональных данных граждан Российской Федерации.
ИЗМЕНЕНИЯ 2026ЗАКОН № 265-ФЗИзменения от 26 июля 2026 года в правила определения государств с адекватной защитой.
ПРОВЕРЬТЕ ВНЕШНИЕ СЕРВИСЫ ДО ТОГО, КАК ДАННЫЕ УЙДУТ ИНОСТРАННОМУ ПОЛУЧАТЕЛЮ
Сервис помогает найти формы, документы и часть внешних интеграций, которые требуют ручной проверки. Затем сопоставьте результат с настройками систем, договорами и уведомлениями Роскомнадзора.
ПРОВЕРИТЬ САЙТ НА ПЕРСОНАЛЬНЫЕ ДАННЫЕ