Автор: Артем Курнев. Материал актуален на 3 августа 2026 года.
Для обычного российского бизнеса использовать зарубежный сервер как основную или рабочую базу персональных данных граждан РФ нельзя. Часть 5 статьи 18 Федерального закона № 152-ФЗ требует, чтобы при сборе персональных данных запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан России выполнялись с использованием баз данных, находящихся на территории Российской Федерации.
С 1 июля 2025 года формулировка локализационного требования была усилена. Теперь закон прямо говорит, что перечисленные операции с использованием баз данных за пределами России не допускаются, кроме нескольких специальных исключений, которые для обычного коммерческого сайта, интернет-магазина, CRM или кадровой системы, как правило, не подходят.
Федеральный закон от 28 февраля 2025 года № 23-ФЗ изменил часть 5 статьи 18 Закона № 152-ФЗ. До поправок бизнес часто строил модель «первичная запись в России, затем рабочая копия за рубежом» и трактовал локализацию достаточно широко. Новая редакция стала жестче: при сборе нельзя использовать зарубежные базы для записи, систематизации, накопления, хранения, уточнения и извлечения данных российских граждан.
Минцифры в письме от 12 мая 2025 года № П25-44929 отдельно разъяснило применение поправок. Ведомство указало, что последующая трансграничная передача данных, которые были ранее собраны с использованием баз в России, сама по себе не запрещена. Но хранение и уточнение персональных данных граждан РФ, включая их копии, должны осуществляться с использованием баз данных, расположенных в Российской Федерации.
Одна из самых частых ошибок — включить в согласие фразу «разрешаю хранить данные за пределами Российской Федерации» и считать вопрос решенным. Это не работает.
Часть 5 статьи 18 делает исключения только для пунктов 2, 3, 4 и 8 части 1 статьи 6 Закона № 152-ФЗ. Обычное согласие субъекта находится в пункте 1 статьи 6, а исполнение договора с клиентом — в пункте 5. Следовательно, согласие покупателя, клиента или работника само по себе не позволяет перенести первичную базу на зарубежный сервер.
Для типового коммерческого бизнеса эти исключения обычно неприменимы. Поэтому договор с иностранным облаком, пользовательское соглашение или согласие клиента не заменяют российскую локализацию.
Да, сама последующая передача ранее локализованных данных за границу законом не исключена. Это прямо следует из разъяснения Минцифры от 12 мая 2025 года. Но такая операция должна одновременно отвечать требованиям статьи 12 Закона № 152-ФЗ о трансграничной передаче.
До начала трансграничной передачи оператор обязан направить в Роскомнадзор отдельное уведомление. Оно не заменяет обычное уведомление об обработке персональных данных по статье 22 и подается именно как самостоятельная процедура.
Кроме того, до подачи уведомления оператор должен получить от иностранного получателя сведения о мерах защиты данных и условиях прекращения обработки, а в предусмотренных законом случаях — информацию о регулировании персональных данных в соответствующем государстве и сведения о самом получателе.
С 26 июля 2026 года статья 12 Закона № 152-ФЗ действует в обновленной редакции Федерального закона № 265-ФЗ. Ключевое практическое значение имеет перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, который утверждает Роскомнадзор.
Если страна включена в этот перечень, после направления уведомления оператор вправе начинать передачу, пока Роскомнадзор не принял решение об ограничении или запрете. Если страна в перечень не включена, до истечения установленного законом срока рассмотрения уведомления передача, как правило, начинаться не должна, кроме узких случаев защиты жизни, здоровья или иных жизненно важных интересов.
Самый высокий риск возникает, когда иностранный сервис по своей архитектуре хранит рабочую клиентскую базу за пределами России. Это типично для CRM, helpdesk, систем рассылки, облачных таблиц, HR-платформ, сервисов аналитики и некоторых конструкторов сайтов.
Для оценки недостаточно посмотреть на бренд или страну регистрации поставщика. Нужна техническая карта: куда отправляется форма, где создается запись, где физически расположена база, где находятся резервные копии, кто имеет административный доступ и какие субподрядчики участвуют в обработке. При внедрении SaaS, облачной платформы или собственного IT-продукта отдельно имеет смысл проверить IT-договоры и юридическое оформление разработки.
Во всех таких схемах нужно отдельно оценивать локализацию, правовое основание обработки, поручение обработки третьему лицу, безопасность и трансграничную передачу.
После разъяснения Минцифры 2025 года резервная копия с персональными данными граждан РФ на зарубежном сервере стала особенно рискованной конструкцией. В письме прямо указано, что хранение, в том числе копий, должно осуществляться с использованием баз данных в России.
Поэтому для резервного копирования клиентской, кадровой или пользовательской базы разумнее использовать российский дата-центр или облако, где договором и технической документацией подтверждается размещение соответствующих ресурсов на территории РФ.
Иностранное происхождение программного продукта само по себе не означает нарушение локализации. Если конкретная база с персональными данными граждан РФ физически находится в России, требование части 5 статьи 18 в этой части может соблюдаться.
Но остается второй слой проверки: может ли иностранная компания или ее сотрудники получать доступ к данным из-за рубежа, передаются ли сведения в иностранную материнскую компанию, телеметрию, техподдержку или другие модули. Такие операции могут образовать трансграничную передачу и требовать отдельного оформления.
Даже если иностранный сервер принадлежит российской компании и иностранный провайдер формально не получает доступ к содержимому базы, физическое нахождение базы за пределами России остается проблемой локализации.
При этом вопрос о трансграничной передаче нужно анализировать отдельно, поскольку определение статьи 3 Закона № 152-ФЗ связывает ее с передачей данных на территорию иностранного государства иностранному органу, физическому или юридическому лицу. То есть одна и та же архитектура может нарушать локализацию независимо от того, возникает ли дополнительно трансграничная передача конкретному иностранному получателю.
Если база физически находится в России, но иностранный подрядчик получает из-за рубежа доступ к записям с персональными данными, локализация сама по себе может быть соблюдена, но возникает вопрос передачи или предоставления доступа иностранному лицу. При претензии или проверке регулятора см. юридическую помощь по спорам с Роскомнадзором.
Нужно определить конкретного получателя, цель и объем доступа, правовое основание, оформить отношения с обработчиком, ограничить права доступа и проверить необходимость уведомления Роскомнадзора о трансграничной передаче.
Передача персональных данных по электронной почте, через мессенджер или в AI-систему юридически не становится безопасной только потому, что это не классическая CRM. Закон определяет обработку широко: в нее входят передача, предоставление, доступ, хранение и другие операции.
Если сотрудник копирует в зарубежный сервис таблицу клиентов, договор с паспортными данными или кадровый файл, организация фактически создает маршрут передачи персональных данных вне контролируемой российской базы.
Персональными данными является любая информация, относящаяся к прямо или косвенно определенному или определяемому физическому лицу. Поэтому риск не ограничивается паспортами.
Нарушение локализации образует отдельный состав по части 8 статьи 13.11 КоАП РФ. Для юридического лица штраф за первое нарушение составляет от 1 до 6 млн рублей. Повторное нарушение по части 9 — от 6 до 18 млн рублей.
Для индивидуальных предпринимателей по этим частям действует специальное правило: они несут ответственность как юридические лица. Для должностных лиц штраф за первое нарушение составляет от 100 до 200 тыс. рублей, за повторное — от 500 до 800 тыс. рублей.
Требование о локализации применяется не только к российским компаниям. В 2026 году Роскомнадзор активизировал дела против зарубежных игровых издателей, которые собирают данные российских пользователей.
По опубликованным в мае 2026 года сведениям, суды уже признали виновными в невыполнении требований о локализации Electronic Arts, Take-Two Interactive Software, NetEase Interactive Entertainment и Battlestate Games Limited; каждой компании назначался штраф 2 млн рублей. Роскомнадзор также направлял в суд материалы в отношении других зарубежных игровых компаний.
Практический смысл этих дел для обычного бизнеса состоит в том, что регулятор смотрит не на отрасль, а на фактический сбор данных российских пользователей: e-mail, IP-адреса, платежные и учетные сведения могут привести сервис в сферу действия правил локализации.
Автоматически — нет. Российская первичная запись решает только часть вопроса. Нужно выяснить, будет ли иностранная CRM хранить, обновлять и извлекать постоянную копию персональных данных и возникает ли трансграничная передача. После позиции Минцифры 2025 года долговременная иностранная копия является повышенным риском.
Для систематического хранения рабочей клиентской или кадровой базы — риск очень высокий. Если облачная база находится за пределами России, она конфликтует с частью 5 статьи 18. Дополнительно нужно оценивать трансграничную передачу иностранному провайдеру.
Обычное согласие не является исключением из требования локализации. Пункт 1 части 1 статьи 6, где предусмотрено согласие субъекта, не включен в перечень исключений части 5 статьи 18.
Такая передача может быть допустима при наличии надлежащего правового основания и соблюдении статьи 12 о трансграничной передаче. Но это не означает, что вся кадровая база работодателя может храниться за границей.
Если информация действительно перестала относиться к прямо или косвенно определенному или определяемому человеку, она может перестать быть персональными данными. Но простая замена ФИО на внутренний ID не всегда дает реальное обезличивание, если человека можно восстановить по доступным оператору данным.
По локализации ключевое значение имеет физическое местонахождение базы. Но иностранный владелец или зарубежная техподдержка могут создавать отдельный вопрос трансграничной передачи или предоставления доступа. Нужно проверять фактическую архитектуру, а не только адрес дата-центра.
Да. Статья 12 прямо требует отдельного уведомления до начала такой деятельности. Оно направляется отдельно от общего уведомления об обработке персональных данных по статье 22.
По состоянию на август 2026 года использовать зарубежный сервер как основное место хранения и обработки персональных данных граждан России для обычной коммерческой деятельности нельзя. После поправок 2025 года требование локализации стало жестче и охватывает не только первичную запись, но также хранение, уточнение и извлечение.
При этом закон не запретил любую передачу данных за границу. После законного сбора в российской базе отдельные данные могут передаваться иностранному получателю при наличии основания и соблюдении статьи 12, включая предварительное уведомление Роскомнадзора. Но трансграничная передача не должна подменять локализацию и превращать российскую базу в формальный промежуточный шлюз.
Материал носит информационный характер. Для конкретного сервиса требуется анализ фактического маршрута данных, страны и статуса получателя, места размещения основной и резервной базы, договоров с подрядчиками и состава передаваемых персональных данных.
Артем Курнев, юрист. Консультация и анализ IT-архитектуры и документов возможны дистанционно.