</>Ангел Земсков.dev← На главную
главная / трансграничная передача персональных данных
// гайд · передача данных за рубеж

Трансграничная передача персональных данных: когда нужно уведомить Роскомнадзор

Материал обновляется · последняя редакция: 2026

Большинство компаний уверено, что трансграничная передача данных — это про корпорации с зарубежными офисами. На практике её создаёт обычный набор инструментов: почта на иностранном сервисе, CRM, рассылки, облачный диск, аналитика или подрядчик за границей. И если данные ваших клиентов уходят иностранному получателю, закон требует отдельного уведомления в Роскомнадзор — не того, которое подаётся об обработке. Разбираем, когда обязанность возникает и что с этим делать.

›

Коротко. Передача считается трансграничной, если получатель данных — иностранное государство, иностранное лицо или иностранная компания. О намерении её осуществлять нужно уведомить Роскомнадзор до начала передачи отдельным уведомлением по статье 12 152-ФЗ. Это не отменяет ни уведомления об обработке, ни требования хранить данные россиян в базах на территории России.

// начать с основания
Сначала проверьте базовый статус оператора

Уведомление о трансграничной передаче имеет смысл, когда закрыт базовый уровень. @rknhelper_bot по ИНН покажет, есть ли вы в реестре операторов, подано ли уведомление об обработке персональных данных и не числится ли сайт в блокировках, — это займёт меньше минуты.

Проверить в @rknhelper_bot →
// содержание
  1. Что такое трансграничная передача
  2. Когда она возникает у обычного бизнеса
  3. Два разных уведомления в Роскомнадзор
  4. Что сделать оператору: 6 шагов
  5. Когда передачу могут ограничить
  6. Частые ошибки
  7. Частые вопросы (FAQ)

Что такое трансграничная передача персональных данных

152-ФЗ определяет трансграничную передачу как передачу персональных данных на территорию иностранного государства органу власти этого государства, иностранному физическому лицу или иностранному юридическому лицу. Обратите внимание на формулировку: значение имеет получатель и место нахождения данных, а не техническая форма передачи. Выгрузка таблицы, автоматическая синхронизация, резервная копия на иностранном сервере и подключённый к сайту внешний скрипт — юридически это одна и та же ситуация.

Отсюда главная ошибка восприятия: трансграничная передача возникает не тогда, когда вы «решили работать с заграницей», а тогда, когда данные технически оказались у иностранного получателя. Компания может вообще не иметь зарубежных клиентов и при этом быть оператором, осуществляющим трансграничную передачу, — просто потому, что почта, CRM и хранилище арендованы у иностранного поставщика.

Когда она возникает у обычного бизнеса

Ниже — типовые ситуации, из-за которых обязанность появляется у компаний, не считающих себя «международными». Таблица не заменяет проверку конкретного поставщика: у многих сервисов есть российское юрлицо и дата-центр в РФ, и тогда вывод будет другим.

СитуацияЧто происходит с даннымиЧто проверить
Хостинг или почтовый сервер за рубежомЗаявки и переписка хранятся вне РФСтрану размещения серверов и юрлицо провайдера
Иностранная CRM или таск-трекерКарточки клиентов лежат у иностранной компанииГде хранятся данные и кто оператор сервиса
Сервис email-рассылокЗагружается база адресов и имён подписчиковМесто хранения базы, условия договора
Облачное хранилище и бэкапыКопии баз и документов уходят за границуРегион хранилища, состав выгружаемых данных
Внешние скрипты и аналитика на сайтеИдентификаторы и данные форм уходят третьей сторонеКто получатель, что именно передаётся
Подрядчик или головная компания за рубежомПередаются данные клиентов или сотрудниковОснование передачи и условия договора
Зарубежный платёжный или логистический партнёрПередаются данные покупателя для исполнения заказаСостав данных и цель передачи
›

Отдельно держите в голове локализацию: запись, систематизация, накопление, хранение и уточнение персональных данных граждан России должны выполняться в базах на территории РФ. Уведомление о трансграничной передаче не делает зарубежную базу законной первичной — это две независимые обязанности из общего перечня обязанностей оператора.

Два разных уведомления в Роскомнадзор

Самая частая путаница: оператор считает, что раз уведомление об обработке подано и запись в реестре есть, вопрос закрыт. Это разные документы с разными основаниями и разным моментом подачи.

ПараметрУведомление об обработкеУведомление о трансграничной передаче
ОснованиеНачало обработки персональных данныхНамерение передавать данные иностранному получателю
Когда подаётсяДо начала обработкиДо начала трансграничной передачи
Ключевые сведенияЦели, категории данных и субъектов, меры защитыПолучатель, страна, цели и состав передаваемых данных
РезультатЗапись в реестре операторовВозможность правомерно начать передачу
Реакция регулятораВнесение или уточнение сведенийПраво запросить сведения, ограничить или запретить передачу
Разбор на сайтеКак подать уведомлениеЭта страница

Третье уведомление в этой линейке — уведомление об утечке, которое подаётся уже по факту инцидента в сжатые сроки. Если данные уходят зарубежному получателю, инцидент на его стороне остаётся вашей ответственностью перед субъектами: оператором для них по-прежнему являетесь вы.

Что сделать оператору: 6 шагов

Порядок одинаково работает и для ИП с одним сайтом, и для компании с десятком интеграций. Основная работа — на первом шаге: пока нет карты сервисов, все остальные выводы держатся на догадках.

  1. Составьте карту сервисов, где оседают данные. Выпишите всё, куда уходят персональные данные клиентов и сотрудников: хостинг и почтовый сервер, CRM, сервис рассылок, облачное хранилище, аналитика, платёжный или логистический партнёр, головная компания или подрядчик за рубежом. Для каждого пункта укажите, в какой стране находится сервер или юридическое лицо получателя. Без этой карты определить, есть ли у вас трансграничная передача, невозможно.
  2. Определите, какие сервисы дают именно трансграничную передачу. Передача становится трансграничной, когда персональные данные передаются иностранному государству, иностранному физическому лицу или иностранному юридическому лицу. Ключевой признак — не язык интерфейса и не валюта оплаты, а то, кто является получателем данных и где они хранятся. Российское юрлицо зарубежного сервиса и локальный дата-центр меняют картину, поэтому уточняйте это у поставщика письменно.
  3. Проверьте, выполнено ли требование о локализации. Трансграничная передача не отменяет отдельного требования: запись, систематизация, накопление, хранение и уточнение персональных данных граждан России должны выполняться в базах, расположенных на территории РФ. Зарубежный сервис допустим как вторичное звено после первичной обработки в российской базе, но не как замена ей. Это разные обязанности, и проверяют их независимо друг от друга.
  4. Подайте уведомление о трансграничной передаче до её начала. Закон требует отдельно уведомить Роскомнадзор о намерении осуществлять трансграничную передачу персональных данных — это самостоятельный документ, а не пункт уведомления об обработке. Подать его нужно заранее, до фактического начала передачи, и указать сведения о получателе, стране, целях и составе передаваемых данных. Форма и способ подачи — на портале Роскомнадзора, как и для уведомления об обработке.
  5. Дождитесь реакции регулятора и учтите ограничения. Роскомнадзор вправе запросить дополнительные сведения о получателе и о том, как он обеспечивает защиту данных, а также ограничить или запретить передачу — например, если страна не обеспечивает адекватной защиты прав субъектов. Для отдельных случаев закон отводит срок на рассмотрение, в течение которого начинать передачу нельзя. Сверяйте порядок и сроки с действующей редакцией статьи 12 152-ФЗ.
  6. Приведите документы и договоры в соответствие. Отразите трансграничную передачу в политике обработки персональных данных, в формах согласия и в договорах с подрядчиками: получатель, страна, цели, состав данных, обязанность обеспечить конфиденциальность и безопасность. Документы должны совпадать с фактической схемой передачи — расхождение между заявленным и реальным маршрутом данных обнаруживается на проверке в первую очередь.
›

Если по итогам первого шага выяснилось, что вы вообще не подавали уведомление об обработке — начинать нужно с него, а не с трансграничной части. Проверить, есть ли компания в реестре операторов, можно по ИНН за минуту; кто именно обязан подавать — разобрано в гайде о том, кто подаёт уведомление.

// проверка статуса за 30 секунд
Данные уже уходят за рубеж, а вас нет в реестре операторов?

Это худшая из комбинаций: обработка идёт, передача идёт, а регулятор видит пустое место. Отправьте ИНН боту @rknhelper_bot — он покажет, есть ли запись в реестре операторов, подано ли уведомление об обработке персональных данных и не заблокирован ли сайт. С этого стоит начинать разбор трансграничной схемы.

Проверить в @rknhelper_bot →

Когда передачу могут ограничить

Уведомление о трансграничной передаче — не формальность в один клик: закон даёт Роскомнадзору право запросить дополнительные сведения о получателе данных и о том, какие меры защиты он применяет, а также ограничить или запретить передачу. Ключевой критерий — обеспечивает ли принимающая сторона адекватную защиту прав субъектов персональных данных; для стран, которые её не обеспечивают, режим строже.

Практический вывод для бизнеса: сначала схема, потом внедрение. Если бизнес-процесс уже завязан на иностранный сервис, а передачу ограничили, переезжать придётся в авральном режиме — с миграцией баз, переподключением интеграций и переписыванием политики обработки. Проверить страну и получателя до подключения сервиса кратно дешевле.

Отдельный слой риска — безопасность: чем длиннее цепочка получателей, тем выше шанс инцидента, за который отвечать перед регулятором будете вы. Базовые меры защиты данных и цена нарушений здесь ровно те же, что и при обработке внутри страны.

Частые ошибки

  • Считают, что трансграничная передача — только про зарубежных клиентов, и не смотрят на свои сервисы.
  • Подали уведомление об обработке и решили, что этого достаточно для передачи за рубеж.
  • Начали передачу, а уведомление подали задним числом — порядок требует обратного.
  • Не знают, где физически хранятся данные, и не запрашивали это у поставщика письменно.
  • Путают уведомление о передаче с требованием локализации баз данных в РФ.
  • Не отразили передачу и получателей в политике и согласии на обработку.
  • Подключили внешний скрипт на сайт, не проверив, какие данные он собирает.
  • Не прописали в договоре с иностранным подрядчиком обязанности по защите данных.

Общий знаменатель — непрозрачность маршрута данных. Пока никто в компании не может ответить, куда именно уходят заявки с сайта, любая проверка соответствия остаётся приблизительной — в том числе соответствие сайта 152-ФЗ.

Читайте также

  • Как подать уведомление в Роскомнадзор об обработке персональных данных — базовое уведомление, без которого остальное не имеет смысла.
  • Как подать уведомление об утечке персональных данных — третье уведомление линейки, по факту инцидента.
  • Обязанности оператора персональных данных — полный перечень, куда встраивается трансграничная передача.
  • Реестр операторов персональных данных: проверка по ИНН — что регулятор видит о вас прямо сейчас.
  • Политика обработки персональных данных — где описывается передача и её получатели.
  • Как привести сайт в соответствие 152-ФЗ — внешние скрипты и формы как источник передачи.
  • Проверка Роскомнадзора по персональным данным — как расхождения обнаруживаются на практике.
  • Роскомнадзор и персональные данные: главное для бизнеса — обзорный материал кластера.

Частые вопросы

01Что считается трансграничной передачей персональных данных?+
Трансграничная передача — это передача персональных данных на территорию иностранного государства органу власти этого государства, иностранному физическому лицу или иностранному юридическому лицу. Формат передачи значения не имеет: это может быть выгрузка файла, синхронизация с зарубежной CRM, хранение резервных копий на иностранном хостинге или подключение внешнего сервиса, который получает данные пользователей вашего сайта. Важно, кто получатель и где физически находятся данные, а не то, как именно они туда попали.
02Нужно ли подавать отдельное уведомление о трансграничной передаче?+
Да. Это самостоятельное уведомление, отличное от уведомления об обработке персональных данных: оператор сообщает Роскомнадзору о намерении осуществлять трансграничную передачу до её фактического начала. Одного уведомления об обработке недостаточно, даже если вы уже состоите в реестре операторов. Точный состав сведений и форму сверяйте с действующей редакцией статьи 12 152-ФЗ и актуальными формами на портале регулятора.
03Считается ли трансграничной передачей использование зарубежного хостинга или CRM?+
Как правило, да — если данные ваших клиентов физически хранятся или обрабатываются за пределами России либо получателем выступает иностранное юридическое лицо. При этом у многих сервисов есть российское юрлицо и дата-центр в РФ: тогда картина другая. Единственный корректный способ разобраться — запросить у поставщика письменное подтверждение о том, где размещаются данные и кто является получателем, и хранить этот ответ вместе с документами оператора.
04Чем трансграничная передача отличается от локализации баз данных?+
Это две разные обязанности. Локализация требует, чтобы запись, систематизация, накопление, хранение и уточнение персональных данных граждан России выполнялись в базах на территории РФ. Трансграничная передача — про то, что данные уходят иностранному получателю, и требует отдельного уведомления. Выполнение одной обязанности не заменяет другую: можно корректно уведомить о передаче и всё равно нарушить локализацию, и наоборот.
05Может ли Роскомнадзор запретить трансграничную передачу?+
Да, закон предусматривает право регулятора ограничить или запретить трансграничную передачу — в частности, в целях защиты основ конституционного строя, прав и законных интересов субъектов персональных данных, а также когда принимающая сторона не обеспечивает их адекватной защиты. Роскомнадзор вправе запросить у оператора дополнительные сведения о получателе и применяемых им мерах защиты. Поэтому схему передачи разумно продумать до того, как бизнес-процесс на неё завязан.
06Что грозит, если передавать данные за рубеж без уведомления?+
Это нарушение порядка обработки персональных данных со стороны оператора, и рассматривается оно в рамках административной ответственности по статье 13.11 КоАП РФ. Дополнительный риск — сопутствующие нарушения: отсутствие сведений о передаче в политике и согласии, невыполнение локализации, а при инциденте у зарубежного получателя — ещё и обязанность уведомить об утечке. Конкретные суммы сверяйте с действующей редакцией КоАП, они пересматривались.

Материал носит информационный характер и не является юридической консультацией. Порядок трансграничной передачи персональных данных, состав уведомления по статье 12 152-ФЗ, требования к локализации баз данных и ответственность по статье 13.11 КоАП периодически корректировались — перед подачей уведомления сверяйтесь с действующей редакцией закона и актуальными формами Роскомнадзора.

© 2026 Ангел Земсков
Политика конфиденциальности
› свёрстано вручную · React · без шаблонов