Дисклеймер: Статья носит информационный характер и не является юридической консультацией. Актуальность: 20 июля 2026 года. Учтены изменения ФЗ № 266-ФЗ от 14.07.2022 (действуют с 01.03.2023) и ФЗ № 420-ФЗ от 30.11.2024.

Что закон считает трансграничной передачей

Трансграничная передача персональных данных (ст. 12 152-ФЗ) — это передача данных на территорию иностранного государства органу власти, иностранному физлицу или иностранному юрлицу. Ключевое слово — «территория»: важно, где физически находятся серверы и кто получает доступ к данным, а не в какой стране зарегистрирована ваша компания.

Большинство предпринимателей уверены, что их это не касается. На деле трансграничная передача происходит почти на каждом сайте:

  • Google Analytics, Google Tag Manager — данные уходят на серверы Google.
  • Meta Pixel, зарубежные рекламные сети — то же самое.
  • Иностранный хостинг или CDN (Cloudflare, Amazon, Hetzner) — данные хранятся за рубежом.
  • Зарубежная CRM, email-сервис, чат-бот (Intercom, Mailchimp, HubSpot) — обработка на иностранных серверах.

Если хоть один такой сервис собирает IP, cookie или контактные данные ваших посетителей, вы — участник трансграничной передачи и обязаны соблюдать ст. 12.


Новый порядок с 1 марта 2023 года

ФЗ № 266-ФЗ ввёл разрешительно-уведомительный режим. Теперь до начала трансграничной передачи оператор обязан подать в Роскомнадзор отдельное уведомление о намерении осуществлять трансграничную передачу — оно не заменяет и не входит в общее уведомление об обработке ПДн.

Порядок такой:

  1. Оператор направляет уведомление в РКН (через портал или на бумаге).
  2. РКН рассматривает его в течение 10 рабочих дней.
  3. По итогам РКН может запретить или ограничить передачу — например, если у получателя нет надлежащих условий защиты данных.

Начинать передачу до истечения срока рассмотрения нельзя, если данные уходят в страну, не обеспечивающую адекватную защиту.


Две категории стран

Закон делит государства на две группы, и от этого зависит объём требований.

1. Страны, обеспечивающие адекватную защиту. Это государства — стороны Конвенции Совета Европы № 108, а также страны из специального перечня Роскомнадзора. Для передачи в них достаточно уведомить РКН — дополнительных условий минимум.

2. Все остальные страны. Сюда попадает большинство государств за пределами перечня. Перед передачей оператор обязан получить от получателя данных сведения о принимаемых мерах защиты и о правовом регулировании в его стране, а также убедиться, что права субъектов будут защищены. Без этого передача незаконна.

Важно: то, что сервис «известный и глобальный», не делает страну автоматически адекватной. Проверять юрисдикцию нужно по актуальному перечню РКН.


Согласие и основания

Трансграничная передача возможна при наличии законного основания. Чаще всего это согласие субъекта — причём в согласии и в политике конфиденциальности факт трансграничной передачи должен быть прямо раскрыт: какие данные, в какие страны и каким получателям передаются. Умолчание — типичная ошибка шаблонных политик с конструкторов сайтов.

Помните и про локализацию (ст. 18 ч. 5): первичный сбор и хранение данных россиян должны идти через базы в РФ. Трансграничная передача не отменяет это требование — сначала данные записываются на российский сервер, и только потом могут передаваться за рубеж.


Сроки, инциденты и права субъектов

Общие нормы 152-ФЗ действуют и здесь:

  • 30 дней — на предоставление субъекту информации об обработке (ст. 20 ч. 3).
  • 7 рабочих дней — на уточнение, блокирование или уничтожение данных по требованию субъекта (ст. 21 ч. 1). Не путайте эти два срока.
  • 24 часа — уведомить РКН о факте утечки, 72 часа — сообщить результаты внутреннего расследования (ст. 21.1). Если утечка произошла у зарубежного получателя, ответственность всё равно на вас как на операторе.

Что грозит за нарушение

Передача данных за рубеж без уведомления РКН или в обход разрешительного порядка квалифицируется по ст. 13.11 КоАП. Обработка без надлежащего основания — штраф до 700 000 ₽, повторно — до 1,5 млн ₽. А если ненадлежащая трансграничная передача приведёт к утечке, включается оборотный штраф по редакции ФЗ № 420-ФЗ от 30.11.2024: 1–3% выручки, до 500 млн ₽. Подробнее — в гайде по штрафам.


Чеклист

  • [ ] Проверено, какие сервисы на сайте отправляют данные за рубеж (аналитика, пиксели, хостинг, CRM)
  • [ ] Подано отдельное уведомление о трансграничной передаче в РКН
  • [ ] Определена категория стран-получателей (адекватная защита или нет)
  • [ ] Для «неадекватных» стран получены сведения о мерах защиты от получателя
  • [ ] Данные россиян первично хранятся на серверах в РФ (локализация, ст. 18)
  • [ ] Трансграничная передача раскрыта в согласии и политике конфиденциальности
  • [ ] Готов регламент уведомления об утечке: 24 часа + 72 часа

Что делать прямо сейчас

Трансграничная передача — одна из самых недооценённых зон риска: сервисы вроде Google Analytics стоят почти на каждом сайте, а отдельное уведомление в РКН подают единицы. При этом штрафы за утечку у зарубежного подрядчика ложатся на российского оператора.

Не знаете, какие ваши сервисы передают данные за рубеж? Запустите бесплатный аудит сайта на соответствие 152-ФЗ → — он покажет сторонние трекеры, трансграничную передачу и пробелы в документах.


Статья актуальна на июль 2026 года. Нормативные акты: 152-ФЗ «О персональных данных» (ст. 12, 18, 20, 21, 21.1), ФЗ № 266-ФЗ от 14.07.2022, КоАП ст. 13.11 в редакции ФЗ № 420-ФЗ от 30.11.2024, Конвенция Совета Европы № 108.


Связанные материалы