Трансграничная передача персональных данных: когда нужно уведомить Роскомнадзор
Большинство компаний уверено, что трансграничная передача данных — это про корпорации с зарубежными офисами. На практике её создаёт обычный набор инструментов: почта на иностранном сервисе, CRM, рассылки, облачный диск, аналитика или подрядчик за границей. И если данные ваших клиентов уходят иностранному получателю, закон требует отдельного уведомления в Роскомнадзор — не того, которое подаётся об обработке. Разбираем, когда обязанность возникает и что с этим делать.
Коротко. Передача считается трансграничной, если получатель данных — иностранное государство, иностранное лицо или иностранная компания. О намерении её осуществлять нужно уведомить Роскомнадзор до начала передачи отдельным уведомлением по статье 12 152-ФЗ. Это не отменяет ни уведомления об обработке, ни требования хранить данные россиян в базах на территории России.
Что такое трансграничная передача персональных данных
152-ФЗ определяет трансграничную передачу как передачу персональных данных на территорию иностранного государства органу власти этого государства, иностранному физическому лицу или иностранному юридическому лицу. Обратите внимание на формулировку: значение имеет получатель и место нахождения данных, а не техническая форма передачи. Выгрузка таблицы, автоматическая синхронизация, резервная копия на иностранном сервере и подключённый к сайту внешний скрипт — юридически это одна и та же ситуация.
Отсюда главная ошибка восприятия: трансграничная передача возникает не тогда, когда вы «решили работать с заграницей», а тогда, когда данные технически оказались у иностранного получателя. Компания может вообще не иметь зарубежных клиентов и при этом быть оператором, осуществляющим трансграничную передачу, — просто потому, что почта, CRM и хранилище арендованы у иностранного поставщика.
Когда она возникает у обычного бизнеса
Ниже — типовые ситуации, из-за которых обязанность появляется у компаний, не считающих себя «международными». Таблица не заменяет проверку конкретного поставщика: у многих сервисов есть российское юрлицо и дата-центр в РФ, и тогда вывод будет другим.
| Ситуация | Что происходит с данными | Что проверить |
|---|---|---|
| Хостинг или почтовый сервер за рубежом | Заявки и переписка хранятся вне РФ | Страну размещения серверов и юрлицо провайдера |
| Иностранная CRM или таск-трекер | Карточки клиентов лежат у иностранной компании | Где хранятся данные и кто оператор сервиса |
| Сервис email-рассылок | Загружается база адресов и имён подписчиков | Место хранения базы, условия договора |
| Облачное хранилище и бэкапы | Копии баз и документов уходят за границу | Регион хранилища, состав выгружаемых данных |
| Внешние скрипты и аналитика на сайте | Идентификаторы и данные форм уходят третьей стороне | Кто получатель, что именно передаётся |
| Подрядчик или головная компания за рубежом | Передаются данные клиентов или сотрудников | Основание передачи и условия договора |
| Зарубежный платёжный или логистический партнёр | Передаются данные покупателя для исполнения заказа | Состав данных и цель передачи |
Отдельно держите в голове локализацию: запись, систематизация, накопление, хранение и уточнение персональных данных граждан России должны выполняться в базах на территории РФ. Уведомление о трансграничной передаче не делает зарубежную базу законной первичной — это две независимые обязанности из общего перечня обязанностей оператора.
Два разных уведомления в Роскомнадзор
Самая частая путаница: оператор считает, что раз уведомление об обработке подано и запись в реестре есть, вопрос закрыт. Это разные документы с разными основаниями и разным моментом подачи.
| Параметр | Уведомление об обработке | Уведомление о трансграничной передаче |
|---|---|---|
| Основание | Начало обработки персональных данных | Намерение передавать данные иностранному получателю |
| Когда подаётся | До начала обработки | До начала трансграничной передачи |
| Ключевые сведения | Цели, категории данных и субъектов, меры защиты | Получатель, страна, цели и состав передаваемых данных |
| Результат | Запись в реестре операторов | Возможность правомерно начать передачу |
| Реакция регулятора | Внесение или уточнение сведений | Право запросить сведения, ограничить или запретить передачу |
| Разбор на сайте | Как подать уведомление | Эта страница |
Третье уведомление в этой линейке — уведомление об утечке, которое подаётся уже по факту инцидента в сжатые сроки. Если данные уходят зарубежному получателю, инцидент на его стороне остаётся вашей ответственностью перед субъектами: оператором для них по-прежнему являетесь вы.
Что сделать оператору: 6 шагов
Порядок одинаково работает и для ИП с одним сайтом, и для компании с десятком интеграций. Основная работа — на первом шаге: пока нет карты сервисов, все остальные выводы держатся на догадках.
- Составьте карту сервисов, где оседают данные. Выпишите всё, куда уходят персональные данные клиентов и сотрудников: хостинг и почтовый сервер, CRM, сервис рассылок, облачное хранилище, аналитика, платёжный или логистический партнёр, головная компания или подрядчик за рубежом. Для каждого пункта укажите, в какой стране находится сервер или юридическое лицо получателя. Без этой карты определить, есть ли у вас трансграничная передача, невозможно.
- Определите, какие сервисы дают именно трансграничную передачу. Передача становится трансграничной, когда персональные данные передаются иностранному государству, иностранному физическому лицу или иностранному юридическому лицу. Ключевой признак — не язык интерфейса и не валюта оплаты, а то, кто является получателем данных и где они хранятся. Российское юрлицо зарубежного сервиса и локальный дата-центр меняют картину, поэтому уточняйте это у поставщика письменно.
- Проверьте, выполнено ли требование о локализации. Трансграничная передача не отменяет отдельного требования: запись, систематизация, накопление, хранение и уточнение персональных данных граждан России должны выполняться в базах, расположенных на территории РФ. Зарубежный сервис допустим как вторичное звено после первичной обработки в российской базе, но не как замена ей. Это разные обязанности, и проверяют их независимо друг от друга.
- Подайте уведомление о трансграничной передаче до её начала. Закон требует отдельно уведомить Роскомнадзор о намерении осуществлять трансграничную передачу персональных данных — это самостоятельный документ, а не пункт уведомления об обработке. Подать его нужно заранее, до фактического начала передачи, и указать сведения о получателе, стране, целях и составе передаваемых данных. Форма и способ подачи — на портале Роскомнадзора, как и для уведомления об обработке.
- Дождитесь реакции регулятора и учтите ограничения. Роскомнадзор вправе запросить дополнительные сведения о получателе и о том, как он обеспечивает защиту данных, а также ограничить или запретить передачу — например, если страна не обеспечивает адекватной защиты прав субъектов. Для отдельных случаев закон отводит срок на рассмотрение, в течение которого начинать передачу нельзя. Сверяйте порядок и сроки с действующей редакцией статьи 12 152-ФЗ.
- Приведите документы и договоры в соответствие. Отразите трансграничную передачу в политике обработки персональных данных, в формах согласия и в договорах с подрядчиками: получатель, страна, цели, состав данных, обязанность обеспечить конфиденциальность и безопасность. Документы должны совпадать с фактической схемой передачи — расхождение между заявленным и реальным маршрутом данных обнаруживается на проверке в первую очередь.
Если по итогам первого шага выяснилось, что вы вообще не подавали уведомление об обработке — начинать нужно с него, а не с трансграничной части. Проверить, есть ли компания в реестре операторов, можно по ИНН за минуту; кто именно обязан подавать — разобрано в гайде о том, кто подаёт уведомление.
Когда передачу могут ограничить
Уведомление о трансграничной передаче — не формальность в один клик: закон даёт Роскомнадзору право запросить дополнительные сведения о получателе данных и о том, какие меры защиты он применяет, а также ограничить или запретить передачу. Ключевой критерий — обеспечивает ли принимающая сторона адекватную защиту прав субъектов персональных данных; для стран, которые её не обеспечивают, режим строже.
Практический вывод для бизнеса: сначала схема, потом внедрение. Если бизнес-процесс уже завязан на иностранный сервис, а передачу ограничили, переезжать придётся в авральном режиме — с миграцией баз, переподключением интеграций и переписыванием политики обработки. Проверить страну и получателя до подключения сервиса кратно дешевле.
Отдельный слой риска — безопасность: чем длиннее цепочка получателей, тем выше шанс инцидента, за который отвечать перед регулятором будете вы. Базовые меры защиты данных и цена нарушений здесь ровно те же, что и при обработке внутри страны.
Частые ошибки
- Считают, что трансграничная передача — только про зарубежных клиентов, и не смотрят на свои сервисы.
- Подали уведомление об обработке и решили, что этого достаточно для передачи за рубеж.
- Начали передачу, а уведомление подали задним числом — порядок требует обратного.
- Не знают, где физически хранятся данные, и не запрашивали это у поставщика письменно.
- Путают уведомление о передаче с требованием локализации баз данных в РФ.
- Не отразили передачу и получателей в политике и согласии на обработку.
- Подключили внешний скрипт на сайт, не проверив, какие данные он собирает.
- Не прописали в договоре с иностранным подрядчиком обязанности по защите данных.
Общий знаменатель — непрозрачность маршрута данных. Пока никто в компании не может ответить, куда именно уходят заявки с сайта, любая проверка соответствия остаётся приблизительной — в том числе соответствие сайта 152-ФЗ.
Читайте также
- Как подать уведомление в Роскомнадзор об обработке персональных данных — базовое уведомление, без которого остальное не имеет смысла.
- Как подать уведомление об утечке персональных данных — третье уведомление линейки, по факту инцидента.
- Обязанности оператора персональных данных — полный перечень, куда встраивается трансграничная передача.
- Реестр операторов персональных данных: проверка по ИНН — что регулятор видит о вас прямо сейчас.
- Политика обработки персональных данных — где описывается передача и её получатели.
- Как привести сайт в соответствие 152-ФЗ — внешние скрипты и формы как источник передачи.
- Проверка Роскомнадзора по персональным данным — как расхождения обнаруживаются на практике.
- Роскомнадзор и персональные данные: главное для бизнеса — обзорный материал кластера.
Частые вопросы
01Что считается трансграничной передачей персональных данных?
02Нужно ли подавать отдельное уведомление о трансграничной передаче?
03Считается ли трансграничной передачей использование зарубежного хостинга или CRM?
04Чем трансграничная передача отличается от локализации баз данных?
05Может ли Роскомнадзор запретить трансграничную передачу?
06Что грозит, если передавать данные за рубеж без уведомления?
Материал носит информационный характер и не является юридической консультацией. Порядок трансграничной передачи персональных данных, состав уведомления по статье 12 152-ФЗ, требования к локализации баз данных и ответственность по статье 13.11 КоАП периодически корректировались — перед подачей уведомления сверяйтесь с действующей редакцией закона и актуальными формами Роскомнадзора.