Трансграничная передача персональных данных требует отдельного уведомления Роскомнадзора до начала передачи. Общего уведомления об обработке персональных данных недостаточно. Компании нужно проверить не только зарубежные облака, но и аналитику, CRM, рассылки, чаты, мобильные SDK и доступ иностранных подрядчиков.

Что считается трансграничной передачей персональных данных
Трансграничной считается передача персональных данных на территорию иностранного государства иностранному государственному органу, физическому или юридическому лицу. Основные правила закрепляет статья 12 Федерального закона № 152-ФЗ.
Передача возможна не только при ручной выгрузке базы клиентов. Данные могут уходить за рубеж автоматически через программный код сайта, API, мобильное приложение, облачное хранилище или удаленный доступ иностранного подрядчика.
К персональным данным могут относиться не только ФИО, паспорт и телефон. В конкретной информационной системе ими могут признаваться адрес электронной почты, IP-адрес, cookie, идентификатор устройства, сведения о местоположении и история действий пользователя, если они позволяют прямо или косвенно определить человека.
Само иностранное происхождение программы еще не доказывает трансграничную передачу. Если сервис полностью работает на российских серверах, его российское юридическое лицо не передает сведения за рубеж и иностранные сотрудники не получают доступа, специальное уведомление может не потребоваться.
Обратная ситуация тоже возможна. Договор с российским посредником не защищает оператора, если сведения фактически обрабатываются иностранной компанией или отправляются на зарубежные серверы. Поэтому ориентироваться нужно на маршрут данных, договоры и техническую архитектуру, а не на название поставщика в счете.
Какие иностранные сервисы необходимо проверить
Начать аудит лучше с перечня всех программ и подрядчиков, которым доступны сведения о работниках, клиентах, посетителях сайта и представителях контрагентов. Проверять нужно как официально закупленные системы, так и бесплатные сервисы, самостоятельно подключенные сотрудниками.
В первую очередь изучают сайт и мобильное приложение. В зону риска входят зарубежные системы аналитики, рекламные пиксели, CAPTCHA, онлайн-чаты, виджеты обратного звонка, карты, видео, формы заявок, push-уведомления и сервисы авторизации. Отдельно полезно проверить, соответствуют ли используемые решения требованиям к авторизации пользователей на сайте.
Минцифры отдельно указывало, что использование Google Analytics считается трансграничной передачей, если функционал программы предполагает обработку персональных данных. Аналогичный подход может применяться к другим аналитическим и рекламным инструментам, которые отправляют идентификаторы пользователей за границу.
Следующая группа - CRM, рассылки и маркетинг. Проверить нужно иностранные CRM-системы, сервисы электронной почты и SMS, платформы автоматизации рекламы, call-tracking, системы поддержки клиентов, опросы, вебинары и программы лояльности. Для маркетинговых коммуникаций дополнительно учитываются правила получения согласия на рекламные рассылки и звонки.
Третья группа - внутренняя работа компании. Сюда входят корпоративная почта, мессенджеры, видеоконференции, облачные диски, системы управления проектами, кадровые программы, сервисы подбора персонала, резервное копирование и удаленное администрирование.
Разработчикам необходимо проверить репозитории, системы учета ошибок, журналы событий, crash-аналитику и мобильные SDK. Даже технический журнал может содержать телефон, электронную почту, IP-адрес, идентификатор аккаунта или содержание обращения пользователя.
Особое внимание требуется теневым сервисам. Сотрудник может самостоятельно выгрузить клиентскую таблицу в иностранный облачный диск, отправить резюме через нейросеть или использовать бесплатный переводчик для документа с персональными данными. Компания продолжает отвечать за такую обработку, если не установила правила и технические ограничения.
Когда нужно уведомлять Роскомнадзор
Уведомление подается до начала трансграничной передачи. Оно направляется отдельно от общего уведомления оператора, предусмотренного статьей 22 Федерального закона № 152-ФЗ.
В специальной форме указываются сведения об операторе и ответственном сотруднике, цели и правовые основания передачи, категории данных и субъектов, перечень иностранных государств и дата оценки зарубежных получателей.
Сначала компании нужно убедиться, что она подала общее уведомление Роскомнадзора об обработке персональных данных. Его дата и номер включаются в уведомление о трансграничной передаче.
Если государство обеспечивает адекватную защиту прав субъектов и включено в установленный Роскомнадзором перечень, передачу можно начинать после направления уведомления. Ждать окончания проверки не требуется, однако Роскомнадзор впоследствии вправе ограничить или запретить передачу.
Для государства, не обеспечивающего адекватную защиту, действует другое правило. Компания не должна передавать туда данные до истечения десяти рабочих дней со дня поступления уведомления в Роскомнадзор. Если ведомство запросило дополнительные сведения, рассмотрение приостанавливается до получения ответа оператора.
Уведомление подается электронно через портал Роскомнадзора с авторизацией через ЕСИА либо на бумаге. Для электронной подачи от имени организации учетная запись заявителя должна быть связана с компанией на Госуслугах. Отдельная госпошлина за направление уведомления не установлена.
Одно уведомление может охватывать несколько иностранных государств и связанных потоков. Однако появление новой страны, новой цели передачи или существенно иного состава данных требует повторной проверки ранее поданных сведений и, при необходимости, нового уведомления до запуска измененного процесса.
Что запросить у иностранного сервиса или подрядчика
До подачи уведомления оператор обязан получить информацию о зарубежном получателе. Нельзя заполнять форму только на основании рекламного описания сервиса или общей политики конфиденциальности.
У поставщика необходимо запросить:
- его официальное наименование, адрес и контакты;
- государство регистрации и страны фактической обработки;
- меры защиты передаваемых персональных данных;
- условия и сроки прекращения обработки;
- правила удаления данных и резервных копий;
- сведения о субподрядчиках и центрах обработки данных;
- порядок уведомления об инцидентах;
- применимое законодательство иностранного государства, если оно не обеспечивает адекватную защиту.
Для обращения можно адаптировать образец запроса о предоставлении информации. Это не готовая форма уведомления Роскомнадзора. В запрос необходимо добавить вопросы о странах обработки, мерах безопасности, субподрядчиках и прекращении работы с данными.
Ответ поставщика следует сохранить вместе с договором, соглашением об обработке данных, технической документацией и результатами внутренней оценки. Роскомнадзор вправе запросить эти материалы и дать оператору десять рабочих дней на их предоставление. Срок можно продлить не более чем на пять рабочих дней, если заранее направить мотивированное уведомление.

Нужно ли получать согласие человека
Уведомление Роскомнадзора не заменяет правовое основание обработки. Компания должна отдельно определить, почему она вправе передавать конкретные сведения иностранному получателю.
Основанием может быть согласие субъекта, исполнение договора с ним, обязанность по закону или другое условие, прямо предусмотренное законодательством. Согласие требуется не при каждой передаче, однако использовать договорное основание можно только тогда, когда зарубежная обработка действительно необходима для исполнения договора, а не просто удобна компании.
При передаче сведений работников иностранной группе компаний, кадровому сервису или зарубежному подрядчику часто требуется письменное согласие. Перед его подготовкой следует проверить, когда согласие на обработку персональных данных действительно обязательно.
Согласие само по себе не отменяет локализацию российских баз, специальное уведомление Роскомнадзора и обязанность оценить иностранного получателя.
Как связаны локализация и трансграничная передача
С 1 июля 2025 года при сборе данных российских граждан нельзя использовать зарубежные базы для их записи, систематизации, накопления, хранения, обновления и извлечения, кроме прямо установленных законом исключений.
Первичный сбор должен происходить через базу, расположенную в России. После этого сведения могут передаваться иностранному получателю, если имеется законное основание и выполнены требования к трансграничной передаче.
При этом хранение и обновление основной базы, включая необходимые копии, должны оставаться в России. Нельзя считать локализацией схему, при которой российская база используется как промежуточный шлюз, а фактическая работа с данными полностью ведется в иностранном облаке.
Маршруты, названия получателей и цели обработки отражаются в локальных документах и политике обработки персональных данных на сайте. Общая фраза о возможности передачи третьим лицам не заменяет реального описания обработки.
Алгоритм аудита иностранных сервисов
Шаг 1. Соберите реестр сервисов. Запросите информацию у IT-службы, маркетинга, кадровиков, бухгалтерии, продаж и разработчиков. В реестр включите программы, сайты, мобильные SDK, облака и подрядчиков с удаленным доступом.
Шаг 2. Постройте карту данных. Для каждого сервиса укажите категории субъектов, состав сведений, цель, источник, получателя, страну сервера, страны удаленного доступа и срок хранения.
Шаг 3. Проверьте документы поставщика. Изучите договор, соглашение об обработке, политику конфиденциальности, список субподрядчиков и условия удаления. Отсутствие ответа иностранного поставщика не освобождает оператора от обязанностей.
Шаг 4. Определите правовое основание. Сопоставьте передачу с согласиями, договорами и законодательными обязанностями. Лишние поля и сведения, не нужные для заявленной цели, исключите.
Шаг 5. Проверьте локализацию. Убедитесь, что данные российских граждан первоначально записываются, хранятся и обновляются в российской базе.
Шаг 6. Подайте уведомление. Укажите реальные страны, цели и категории данных. Для государства, не обеспечивающего адекватную защиту, дождитесь окончания срока рассмотрения.
Шаг 7. Закрепите контроль. Назначьте сотрудника, который будет согласовывать новые сервисы, проверять изменения условий поставщиков и хранить подтверждающие документы.
Важно! Этот документ можно скачать в КонсультантПлюс
Скачать в КонсультантПлюсБесплатный доступ к документуВ положение нужно добавить раздел о трансграничной передаче: перечень ответственных подразделений, процедуру проверки иностранных поставщиков, согласование новых сервисов, ведение реестра потоков и порядок прекращения передачи.
Полномочия конкретного работника можно закрепить приказом о назначении ответственного за обработку персональных данных. Технические ограничения, запрет самовольных облаков и контроль удаленного доступа удобно оформить приказом о внедрении политики информационной безопасности.
Регулярную инвентаризацию программ и проверку договоров можно ввести приказом о контроле за соблюдением законодательства о персональных данных.
Что делать, если данные уже передаются за границу
Сначала временно остановите новый поток, если это технически возможно. Отключите экспорт, зарубежный скрипт, интеграцию или доступ подрядчика. При этом не следует удалять журналы событий и документы, необходимые для установления обстоятельств нарушения.
Затем зафиксируйте дату запуска сервиса, состав переданных сведений, страны, получателей и количество затронутых субъектов. После этого проверьте локализацию, правовое основание и подайте недостающее уведомление. Поздняя подача не делает прошлую передачу законной, но показывает, что оператор принимает меры для прекращения нарушения.
Если иностранный сервис допустил неправомерный доступ, потребуется отдельный порядок действий компании при утечке персональных данных. Внутренние сроки и полномочия сотрудников желательно заранее закрепить приказом о реагировании на инциденты информационной безопасности.
При запрете или ограничении со стороны Роскомнадзора оператор должен прекратить передачу и обеспечить уничтожение ранее переданных данных иностранным получателем. Для фиксации этой процедуры можно использовать приказ о создании комиссии по уничтожению персональных данных, дополнив его требованием получить подтверждение от зарубежного контрагента.
Решение Роскомнадзора, нарушающее права компании в предпринимательской деятельности, можно оспаривать в арбитражном суде. Общий срок составляет три месяца со дня, когда организация узнала о нарушении своих прав. Подача заявления сама по себе не приостанавливает действие запрета, поэтому обеспечительные меры нужно просить отдельно.
Какие штрафы грозят компании
В КоАП нет отдельного состава, прямо названного штрафом за неподачу специального уведомления о трансграничной передаче. Квалификация зависит от того, какие именно обязанности нарушены и состоялась ли незаконная обработка.
Если передача не имела законного основания или не соответствовала цели сбора, юридическому лицу может грозить штраф от 150 000 до 300 000 рублей. За повторное нарушение - от 300 000 до 500 000 рублей.
Нарушение обязанности по локализации российских баз влечет для организации штраф от 1 до 6 млн рублей. Повторное нарушение может стоить от 6 до 18 млн рублей.
Значительно выше ответственность при утечке данных, неподаче уведомления об инциденте, передаче специальных категорий сведений или информации большого количества граждан. Поэтому риск иностранного сервиса нельзя оценивать только по вероятному штрафу за формальное уведомление.
Типичные ошибки компании
Первая ошибка - проверять только серверы. Передача может происходить через браузер пользователя, рекламный пиксель, API, мобильный SDK или удаленную техническую поддержку.
Вторая ошибка - включать в уведомление все страны «на всякий случай». Компания должна понимать, кто фактически получает данные и зачем. Избыточный перечень показывает отсутствие проведенной оценки.
Третья ошибка - считать согласие универсальным решением. Оно не заменяет локализацию, уведомление, безопасность и ограничение обработки заявленной целью.
Четвертая ошибка - учитывать только поставщика первого уровня. Зарубежный сервис может привлекать хостинг, службу поддержки, аналитическую платформу и других субподрядчиков из нескольких государств.
Пятая ошибка - начинать передачу в государство, не обеспечивающее адекватную защиту, сразу после заполнения формы. В таком случае необходимо дождаться окончания установленного срока и проверить состояние уведомления.
Трансграничная передача персональных данных должна контролироваться как постоянный процесс, а не как разовое уведомление. Новый скрипт, иностранный подрядчик, смена центра обработки или субподрядчика могут изменить маршрут данных и потребовать повторной юридической оценки.

FAQ: трансграничная передача персональных данных
Зарубежный сервер всегда означает трансграничную передачу?
Если персональные данные передаются на иностранный сервер и становятся доступны иностранному юридическому или физическому лицу, возникает трансграничная передача. Одновременно может быть нарушена обязанность по локализации первичной российской базы.
Нужно ли уведомление, если сервер находится в России, но к нему обращается иностранная поддержка?
Такой доступ необходимо отдельно оценить. Если данные предоставляются иностранной компании или ее сотрудникам с территории другого государства, поток может признаваться трансграничным даже при российском размещении сервера.
Можно ли начать передачу сразу после подачи уведомления?
Для государств, обеспечивающих адекватную защиту, передача допускается после направления уведомления. Для остальных стран обычно нужно дождаться окончания десяти рабочих дней, учитывая возможную приостановку срока из-за запроса Роскомнадзора.
Заменяет ли согласие клиента уведомление Роскомнадзора?
Нет. Согласие может быть правовым основанием обработки, но специальное уведомление, локализация и оценка иностранного получателя выполняются отдельно.
Нужно ли уведомлять Роскомнадзор отдельно по каждому иностранному сервису?
Уведомление формируется с учетом целей, категорий данных, субъектов и иностранных государств, а не каждой технической операции. Однако новый сервис может добавить другую страну, цель или состав сведений, что потребует нового уведомления.