ПД 152
Персональные данные

Можно ли хранить персональные данные россиян на зарубежном сервере

Автор: Артем Курнев. Материал актуален на 3 августа 2026 года.

Коротко

Для обычного российского бизнеса использовать зарубежный сервер как основную или рабочую базу персональных данных граждан РФ нельзя. Часть 5 статьи 18 Федерального закона № 152-ФЗ требует, чтобы при сборе персональных данных запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан России выполнялись с использованием баз данных, находящихся на территории Российской Федерации.

С 1 июля 2025 года формулировка локализационного требования была усилена. Теперь закон прямо говорит, что перечисленные операции с использованием баз данных за пределами России не допускаются, кроме нескольких специальных исключений, которые для обычного коммерческого сайта, интернет-магазина, CRM или кадровой системы, как правило, не подходят.

Содержание
Практический вывод
Форма на сайте → российская база → CRM/учетная система в России — безопасная базовая архитектура. Схема, при которой форма сразу пишет имя, телефон, e-mail или другие данные россиянина в иностранную базу, создает риск нарушения требования о локализации.

Что изменилось с 1 июля 2025 года

Федеральный закон от 28 февраля 2025 года № 23-ФЗ изменил часть 5 статьи 18 Закона № 152-ФЗ. До поправок бизнес часто строил модель «первичная запись в России, затем рабочая копия за рубежом» и трактовал локализацию достаточно широко. Новая редакция стала жестче: при сборе нельзя использовать зарубежные базы для записи, систематизации, накопления, хранения, уточнения и извлечения данных российских граждан.

Минцифры в письме от 12 мая 2025 года № П25-44929 отдельно разъяснило применение поправок. Ведомство указало, что последующая трансграничная передача данных, которые были ранее собраны с использованием баз в России, сама по себе не запрещена. Но хранение и уточнение персональных данных граждан РФ, включая их копии, должны осуществляться с использованием баз данных, расположенных в Российской Федерации.

Почему это важно
Локализация и трансграничная передача — не одно и то же. Закон может допускать передачу данных иностранному получателю, но это не означает автоматического права построить за рубежом постоянную резервную, зеркальную или рабочую базу с персональными данными россиян.

Согласие пользователя не отменяет локализацию

Одна из самых частых ошибок — включить в согласие фразу «разрешаю хранить данные за пределами Российской Федерации» и считать вопрос решенным. Это не работает.

Часть 5 статьи 18 делает исключения только для пунктов 2, 3, 4 и 8 части 1 статьи 6 Закона № 152-ФЗ. Обычное согласие субъекта находится в пункте 1 статьи 6, а исполнение договора с клиентом — в пункте 5. Следовательно, согласие покупателя, клиента или работника само по себе не позволяет перенести первичную базу на зарубежный сервер.

  • исполнение обязанностей, прямо предусмотренных законом или международным договором РФ;
  • обработка в связи с участием лица в судебном процессе;
  • обработка для исполнения полномочий государственных органов и функций организаций, участвующих в оказании госуслуг;
  • законная журналистская, медийная, научная, литературная или иная творческая деятельность при соблюдении прав субъекта.

Для типового коммерческого бизнеса эти исключения обычно неприменимы. Поэтому договор с иностранным облаком, пользовательское соглашение или согласие клиента не заменяют российскую локализацию.

Зарубежный сервер и трансграничная передача — разные юридические вопросы

На что смотрим
Где физически находится база, используемая при сборе и дальнейших операциях
Кому и на территорию какого государства передаются данные
Главное требование
База для данных граждан РФ — в России
Уведомление Роскомнадзора и соблюдение ст. 12
Согласие субъекта
Обычно не снимает требование локализации
Может быть правовым основанием в конкретной ситуации, но не заменяет процедуру ст. 12
Сервер оператора за рубежом
Риск нарушения локализации уже из-за места базы
Отдельно оценивается, есть ли иностранный получатель
Иностранный SaaS/облако
Проверяем, куда записываются и где хранятся данные
Обычно возникает передача иностранному юрлицу/доступ иностранного лица

Можно ли сначала записать данные в России, а затем отправить за рубеж

Да, сама последующая передача ранее локализованных данных за границу законом не исключена. Это прямо следует из разъяснения Минцифры от 12 мая 2025 года. Но такая операция должна одновременно отвечать требованиям статьи 12 Закона № 152-ФЗ о трансграничной передаче.

До начала трансграничной передачи оператор обязан направить в Роскомнадзор отдельное уведомление. Оно не заменяет обычное уведомление об обработке персональных данных по статье 22 и подается именно как самостоятельная процедура.

Кроме того, до подачи уведомления оператор должен получить от иностранного получателя сведения о мерах защиты данных и условиях прекращения обработки, а в предусмотренных законом случаях — информацию о регулировании персональных данных в соответствующем государстве и сведения о самом получателе.

Безопасная трактовка для бизнеса
Российская база должна оставаться реальным центром хранения и актуализации. Не стоит считать, что техническая «прокладка» в России делает законной систему, в которой основная работа, долговременное хранение и резервирование фактически происходят только в иностранном облаке.

Правила трансграничной передачи изменились 26 июля 2026 года

С 26 июля 2026 года статья 12 Закона № 152-ФЗ действует в обновленной редакции Федерального закона № 265-ФЗ. Ключевое практическое значение имеет перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, который утверждает Роскомнадзор.

Если страна включена в этот перечень, после направления уведомления оператор вправе начинать передачу, пока Роскомнадзор не принял решение об ограничении или запрете. Если страна в перечень не включена, до истечения установленного законом срока рассмотрения уведомления передача, как правило, начинаться не должна, кроме узких случаев защиты жизни, здоровья или иных жизненно важных интересов.

Что проверить в 2026 году
Нельзя использовать старую памятку, где страны делятся только по участию в Конвенции Совета Европы № 108. После поправок от 26 июля 2026 года для оператора критично сверяться с актуальным перечнем Роскомнадзора.

Зарубежные CRM, облака и SaaS

Самый высокий риск возникает, когда иностранный сервис по своей архитектуре хранит рабочую клиентскую базу за пределами России. Это типично для CRM, helpdesk, систем рассылки, облачных таблиц, HR-платформ, сервисов аналитики и некоторых конструкторов сайтов.

Для оценки недостаточно посмотреть на бренд или страну регистрации поставщика. Нужна техническая карта: куда отправляется форма, где создается запись, где физически расположена база, где находятся резервные копии, кто имеет административный доступ и какие субподрядчики участвуют в обработке. При внедрении SaaS, облачной платформы или собственного IT-продукта отдельно имеет смысл проверить IT-договоры и юридическое оформление разработки.

  • форма заявки сразу отправляет телефон клиента в иностранную CRM;
  • зарубежный helpdesk хранит обращения пользователей с ФИО и контактами;
  • HR-система иностранной группы содержит личные дела российских работников;
  • облачная таблица на зарубежной инфраструктуре используется как постоянная клиентская база;
  • резервная копия российской CRM автоматически выгружается в иностранное облако;
  • зарубежный AI-сервис получает промпты с ФИО, телефонами, паспортными или медицинскими данными клиентов.

Во всех таких схемах нужно отдельно оценивать локализацию, правовое основание обработки, поручение обработки третьему лицу, безопасность и трансграничную передачу.

Можно ли держать резервную копию за границей

После разъяснения Минцифры 2025 года резервная копия с персональными данными граждан РФ на зарубежном сервере стала особенно рискованной конструкцией. В письме прямо указано, что хранение, в том числе копий, должно осуществляться с использованием баз данных в России.

Поэтому для резервного копирования клиентской, кадровой или пользовательской базы разумнее использовать российский дата-центр или облако, где договором и технической документацией подтверждается размещение соответствующих ресурсов на территории РФ.

А если зарубежный сервис работает на серверах в России

Иностранное происхождение программного продукта само по себе не означает нарушение локализации. Если конкретная база с персональными данными граждан РФ физически находится в России, требование части 5 статьи 18 в этой части может соблюдаться.

Но остается второй слой проверки: может ли иностранная компания или ее сотрудники получать доступ к данным из-за рубежа, передаются ли сведения в иностранную материнскую компанию, телеметрию, техподдержку или другие модули. Такие операции могут образовать трансграничную передачу и требовать отдельного оформления.

Собственный сервер компании за рубежом

Даже если иностранный сервер принадлежит российской компании и иностранный провайдер формально не получает доступ к содержимому базы, физическое нахождение базы за пределами России остается проблемой локализации.

При этом вопрос о трансграничной передаче нужно анализировать отдельно, поскольку определение статьи 3 Закона № 152-ФЗ связывает ее с передачей данных на территорию иностранного государства иностранному органу, физическому или юридическому лицу. То есть одна и та же архитектура может нарушать локализацию независимо от того, возникает ли дополнительно трансграничная передача конкретному иностранному получателю.

Удаленный доступ иностранной техподдержки

Если база физически находится в России, но иностранный подрядчик получает из-за рубежа доступ к записям с персональными данными, локализация сама по себе может быть соблюдена, но возникает вопрос передачи или предоставления доступа иностранному лицу. При претензии или проверке регулятора см. юридическую помощь по спорам с Роскомнадзором.

Нужно определить конкретного получателя, цель и объем доступа, правовое основание, оформить отношения с обработчиком, ограничить права доступа и проверить необходимость уведомления Роскомнадзора о трансграничной передаче.

Что с e-mail, мессенджерами и зарубежными AI-сервисами

Передача персональных данных по электронной почте, через мессенджер или в AI-систему юридически не становится безопасной только потому, что это не классическая CRM. Закон определяет обработку широко: в нее входят передача, предоставление, доступ, хранение и другие операции.

Если сотрудник копирует в зарубежный сервис таблицу клиентов, договор с паспортными данными или кадровый файл, организация фактически создает маршрут передачи персональных данных вне контролируемой российской базы.

Правило для сотрудников
Не загружать реальные персональные данные клиентов и работников в зарубежный AI, переводчик, облачный диск или онлайн-таблицу без утвержденной компанией схемы обработки. Для рабочих задач лучше использовать обезличивание или сервис, архитектура которого заранее проверена.

Что считается персональными данными

Персональными данными является любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу. Поэтому риск не ограничивается паспортами.

  • ФИО, телефон, e-mail, адрес доставки;
  • данные работника, резюме и сведения о зарплате;
  • IP-адрес и иные идентификаторы — если в конкретной системе они позволяют связать данные с пользователем;
  • идентификатор клиента в CRM в совокупности с иными сведениями;
  • история заказов, обращения в поддержку, записи разговоров;
  • медицинские, биометрические и иные специальные категории данных — с дополнительными требованиями закона.

Ответственность за зарубежную базу

Нарушение локализации образует отдельный состав по части 8 статьи 13.11 КоАП РФ. Для юридического лица штраф за первое нарушение составляет от 1 до 6 млн рублей. Повторное нарушение по части 9 — от 6 до 18 млн рублей.

Для индивидуальных предпринимателей по этим частям действует специальное правило: они несут ответственность как юридические лица. Для должностных лиц штраф за первое нарушение составляет от 100 до 200 тыс. рублей, за повторное — от 500 до 800 тыс. рублей.

Гражданин
30–50 тыс. ₽
50–100 тыс. ₽
Должностное лицо
100–200 тыс. ₽
500–800 тыс. ₽
ИП
1–6 млн ₽
6–18 млн ₽
Юридическое лицо
1–6 млн ₽
6–18 млн ₽

Правоприменение в 2026 году

Требование о локализации применяется не только к российским компаниям. В 2026 году Роскомнадзор активизировал дела против зарубежных игровых издателей, которые собирают данные российских пользователей.

По опубликованным в мае 2026 года сведениям, суды уже признали виновными в невыполнении требований о локализации Electronic Arts, Take-Two Interactive Software, NetEase Interactive Entertainment и Battlestate Games Limited; каждой компании назначался штраф 2 млн рублей. Роскомнадзор также направлял в суд материалы в отношении других зарубежных игровых компаний.

Практический смысл этих дел для обычного бизнеса состоит в том, что регулятор смотрит не на отрасль, а на фактический сбор данных российских пользователей: e-mail, IP-адреса, платежные и учетные сведения могут привести сервис в сферу действия правил локализации.

Как безопасно построить IT-архитектуру

  1. Составить карту всех точек сбора: сайт, приложение, CRM, телефония, чат, рассылка, HR, аналитика, формы и боты.
  2. Для каждой точки определить, где создается первая запись о пользователе и где физически расположена база.
  3. Перенести первичную и рабочую базу персональных данных россиян в российский дата-центр.
  4. Проверить резервные копии, логи и технические хранилища: они не должны незаметно создавать зарубежную копию базы.
  5. Определить все иностранные сервисы, которым передаются данные или предоставляется доступ.
  6. Проверить правовое основание для каждой передачи и минимизировать состав передаваемых данных.
  7. До начала трансграничной передачи подать отдельное уведомление в Роскомнадзор и собрать сведения об иностранном получателе.
  8. Обновить политику обработки ПД, согласия, договоры поручения обработки и внутренний реестр информационных систем. Для комплексной договорной и регуляторной работы см. юридические услуги для бизнеса.
  9. Ввести запрет на самостоятельную загрузку сотрудниками клиентских и кадровых данных в неутвержденные зарубежные облака и AI-сервисы.
  10. Хранить доказательства локализации: договор с хостером, адрес ЦОД, спецификацию облака, схему потоков данных и настройки резервирования.

Что проверить в договоре с хостингом или облаком

  • точный регион размещения серверов и баз данных;
  • возможность автоматического переноса данных в другой регион;
  • географию резервного копирования;
  • кто имеет административный доступ к базе;
  • перечень субподрядчиков и дата-центров;
  • порядок удаления и возврата данных после расторжения договора;
  • уведомление о смене инфраструктуры;
  • меры информационной безопасности и порядок реагирования на инциденты.

Частые вопросы

Можно ли использовать иностранную CRM, если сайт сначала сохраняет заявку в России?

Автоматически — нет. Российская первичная запись решает только часть вопроса. Нужно выяснить, будет ли иностранная CRM хранить, обновлять и извлекать постоянную копию персональных данных и возникает ли трансграничная передача. После позиции Минцифры 2025 года долговременная иностранная копия является повышенным риском.

Можно ли хранить персональные данные россиян в Google Drive или другом иностранном облаке?

Для систематического хранения рабочей клиентской или кадровой базы — риск очень высокий. Если облачная база находится за пределами России, она конфликтует с частью 5 статьи 18. Дополнительно нужно оценивать трансграничную передачу иностранному провайдеру.

Если пользователь сам согласился на зарубежное хранение, можно?

Обычное согласие не является исключением из требования локализации. Пункт 1 части 1 статьи 6, где предусмотрено согласие субъекта, не включен в перечень исключений части 5 статьи 18.

Можно ли передать иностранному отелю данные сотрудника для командировки?

Такая передача может быть допустима при наличии надлежащего правового основания и соблюдении статьи 12 о трансграничной передаче. Но это не означает, что вся кадровая база работодателя может храниться за границей.

Нужна ли локализация, если данные обезличены?

Если информация действительно перестала относиться к прямо или косвенно определенному или определяемому человеку, она может перестать быть персональными данными. Но простая замена ФИО на внутренний ID не всегда дает реальное обезличивание, если человека можно восстановить по доступным оператору данным.

Если сервер в России, а компания-владелец сервиса иностранная?

По локализации ключевое значение имеет физическое местонахождение базы. Но иностранный владелец или зарубежная техподдержка могут создавать отдельный вопрос трансграничной передачи или предоставления доступа. Нужно проверять фактическую архитектуру, а не только адрес дата-центра.

Нужно ли уведомлять Роскомнадзор о трансграничной передаче отдельно?

Да. Статья 12 прямо требует отдельного уведомления до начала такой деятельности. Оно направляется отдельно от общего уведомления об обработке персональных данных по статье 22.

Вывод

По состоянию на август 2026 года использовать зарубежный сервер как основное место хранения и обработки персональных данных граждан России для обычной коммерческой деятельности нельзя. После поправок 2025 года требование локализации стало жестче и охватывает не только первичную запись, но также хранение, уточнение и извлечение.

При этом закон не запретил любую передачу данных за границу. После законного сбора в российской базе отдельные данные могут передаваться иностранному получателю при наличии основания и соблюдении статьи 12, включая предварительное уведомление Роскомнадзора. Но трансграничная передача не должна подменять локализацию и превращать российскую базу в формальный промежуточный шлюз.

Нормативные источники и практика

Материал носит информационный характер. Для конкретного сервиса требуется анализ фактического маршрута данных, страны и статуса получателя, места размещения основной и резервной базы, договоров с подрядчиками и состава передаваемых персональных данных.

Артем Курнев, юрист. Консультация и анализ IT-архитектуры и документов возможны дистанционно.