Трансграничная передача возникает не только при отправке базы клиентов иностранному контрагенту. Для бизнеса риск чаще появляется через зарубежную CRM, SaaS, облако, аналитику, рассылки, HR-платформу, helpdesk или внешний API.
В 2026 году важно проверять не только договоры, но и фактические цифровые потоки: куда уходят данные, кто их получает и в какой стране происходит обработка. Для комплексного аудита 152-ФЗ и инфраструктуры можно использовать юридическое сопровождение бизнеса по IT и персональным данным.
Используете иностранную CRM, аналитику или SaaS и нужно проверить риски по 152-ФЗ?
Телефон: +7 (909) 928-13-29. Документы и схему обработки данных можно направить дистанционно.
Короткий ответ
В 2026 году передача персональных данных за рубеж не запрещена сама по себе, но до начала такой деятельности оператор обязан отдельно уведомить Роскомнадзор. До уведомления нужно оценить иностранного получателя и получить от него сведения о мерах защиты данных и условиях прекращения обработки. Если страна включена в перечень государств с адекватной защитой, передачу можно начать после направления уведомления. Если страна в перечень не включена, обычно необходимо выждать 10 рабочих дней. С 26 июля 2026 года участие страны в Конвенции № 108 больше не даёт ей автоматического статуса «адекватной»: решающим стало включение государства в перечень Роскомнадзора.
Что считается трансграничной передачей
Пункт 11 статьи 3 Закона № 152-ФЗ определяет трансграничную передачу как передачу персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
- передача базы клиентов иностранной материнской компании;
- загрузка персональных данных в зарубежный SaaS, CRM, HR-систему или helpdesk;
- направление данных иностранному подрядчику или партнёру;
- передача идентификаторов пользователя зарубежной системе веб-аналитики;
- использование иностранной платформы рассылок, если в неё передаются e-mail, телефоны или иные персональные данные;
- размещение файлов с персональными данными в зарубежной облачной инфраструктуре.
Практический ориентир
Если данные фактически уходят на территорию иностранного государства иностранному лицу, нужно проверять статью 12 Закона № 152-ФЗ. Юридическое название сервиса и место заключения договора менее важны, чем реальная архитектура обработки и получатель данных.
Главное изменение июля 2026 года: новый критерий «адекватной страны»
26 июля 2026 года вступил в силу Федеральный закон № 265-ФЗ. Он изменил статью 12 Закона № 152-ФЗ и убрал прежнюю конструкцию, при которой государство - сторона Конвенции Совета Европы № 108 учитывалось как отдельное самостоятельное основание для более льготного режима передачи.
Теперь статья 12 строится вокруг одного практического критерия: включено ли конкретное государство в перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных, утверждаемый Роскомнадзором.
Что изменилось для бизнеса
До 26 июля 2026 года при анализе статьи 12 отдельно учитывалось участие государства в Конвенции № 108. После поправок части 10 и 11 статьи 12 прямо разделяют государства только по факту включения или невключения в перечень Роскомнадзора. Поэтому старые памятки, где советуют просто проверить участие страны в Конвенции, уже недостаточны.
На 3 августа 2026 года приказ Роскомнадзора от 05.08.2022 № 128, которым утверждён действующий перечень, формально сохраняет действие. Однако его структура была сформирована под прежнюю редакцию закона. После вступления № 265-ФЗ компаниям особенно важно проверять актуальную редакцию перечня непосредственно перед началом новой передачи, поскольку критерии его формирования уже изменены.
Нужно ли уведомлять Роскомнадзор
Да. Часть 3 статьи 12 Закона № 152-ФЗ требует направить отдельное уведомление о намерении осуществлять трансграничную передачу до начала такой деятельности. Оно не заменяет обычное уведомление оператора об обработке персональных данных по статье 22.
Два разных уведомления
1) уведомление об обработке персональных данных по статье 22; 2) отдельное уведомление о намерении осуществлять трансграничную передачу по статье 12. Наличие компании в реестре операторов не означает, что трансграничная передача уже оформлена.
Что нужно сделать до подачи уведомления
Часть 5 статьи 12 требует сначала собрать информацию об иностранном получателе. Это не формальность: оператор должен провести оценку до уведомления Роскомнадзора.
- получить сведения о мерах, которые иностранный получатель применяет для защиты передаваемых персональных данных;
- получить условия прекращения обработки персональных данных иностранным получателем;
- получить идентифицирующие и контактные сведения иностранного получателя;
- если страна не включена в перечень адекватных государств — получить информацию о правовом регулировании персональных данных в этой юрисдикции;
- зафиксировать дату проведения оценки иностранного получателя.
Роскомнадзор вправе запросить эти материалы для проверки достоверности уведомления. На ответ оператору даётся 10 рабочих дней; при мотивированном уведомлении срок можно продлить не более чем на пять рабочих дней.
Что указывается в уведомлении
1. Наименование или Ф.И.О. оператора и его адрес.
2. Данные ранее направленного уведомления об обработке персональных данных по статье 22.
3. Сведения об ответственном за организацию обработки персональных данных и его контакты.
4. Правовое основание и цель трансграничной передачи, а также дальнейшей обработки данных.
5. Категории и конкретный перечень передаваемых персональных данных.
6. Категории субъектов, чьи данные передаются.
7. Перечень иностранных государств, куда планируется передача.
8. Дату проведённой оператором оценки иностранного получателя.
Электронная форма размещена на Портале персональных данных Роскомнадзора. Уведомление можно подать и на бумажном носителе в установленном законом порядке.
Когда можно начинать передачу
Не называйте уведомление «разрешением»
Для государств из перечня оператор после направления уведомления вправе начинать передачу, не ожидая отдельного положительного ответа. Для государств вне перечня действует период ожидания. При этом Роскомнадзор сохраняет полномочие запретить или ограничить передачу.
Когда Роскомнадзор может запретить или ограничить передачу
Статья 12 и Постановление Правительства РФ № 24 предусматривают как общий государственный блок оснований, так и основания, связанные с защитой прав граждан.
- иностранный получатель не принимает меры по защите передаваемых данных или не определил условия прекращения обработки;
- деятельность иностранной организации запрещена в Российской Федерации;
- организация признана нежелательной на территории РФ;
- передача или дальнейшая обработка несовместимы с первоначальными целями сбора данных;
- у оператора отсутствует законное основание обработки по статье 6 Закона № 152-ФЗ;
- передаваемые категории или объём данных не соответствуют заявленной цели — в зависимости от обстоятельств возможны ограничения;
- передача затрагивает интересы обороны, безопасности, экономические и финансовые интересы РФ либо иные охраняемые законом государственные интересы.
Если передача запрещена или ограничена, оператор обязан обеспечить уничтожение иностранным получателем ранее переданных персональных данных в случаях, предусмотренных частью 14 статьи 12.
Трансграничная передача и локализация — не одно и то же
Это одна из самых частых ошибок. Локализация регулируется частью 5 статьи 18 Закона № 152-ФЗ, а трансграничная передача — статьёй 12. Выполнение одного требования не заменяет другое.
Правило после 1 июля 2025 года
При сборе персональных данных граждан РФ, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение с использованием баз данных за пределами России не допускаются, кроме прямо названных законом случаев. При этом Минцифры отдельно разъяснило: эта норма не устанавливает запрет на последующую трансграничную передачу данных, которые ранее были собраны с использованием баз данных в России.
На практике архитектура должна разделять два этапа:
- первичный сбор и предусмотренные частью 5 статьи 18 операции с данными российских граждан — с использованием российских баз данных;
- последующая передача иностранному получателю — только при соблюдении статьи 12 и при наличии законного основания обработки.
Минцифры в письме от 12.05.2025 № П25-44929 также указало, что хранение и уточнение персональных данных граждан РФ, включая их копии, оператором, осуществляющим сбор, должно выполняться с использованием баз данных на территории России. Поэтому модель, в которой иностранная CRM или облако фактически является единственной основной базой для сбора, хранения и обновления данных российских пользователей, несёт высокий риск нарушения локализации.
Иностранный сервис на сайте: когда возникает риск
Наличие иностранного кода на странице само по себе ещё не даёт полного ответа. Нужно смотреть, какие данные реально уходят внешнему сервису и кому они передаются.
- IP-адрес, cookie-ID, рекламный идентификатор, user-ID или иной идентификатор может быть персональными данными, если позволяет прямо или косвенно определить физическое лицо;
- формы обратной связи, подключённые прямо к иностранной CRM, могут одновременно создавать риск нарушения локализации и трансграничной передачи;
- зарубежная аналитика может получать идентификаторы посетителей даже тогда, когда пользователь не заполняет форму;
- встраиваемые виджеты, чат, видео, карты и системы антифрода нужно оценивать по фактическому сетевому обмену, а не только по названию сервиса.
Google Analytics — подтверждённый пример
Минцифры прямо указало в письме № П25-44929, что использование отдельных метрических программ, в частности Google Analytics, функционал которых предполагает обработку персональных данных, является трансграничной передачей в понимании Закона № 152-ФЗ.
Нужно ли отдельное согласие именно на трансграничную передачу
Статья 12 сама по себе не устанавливает универсального требования получать отдельное согласие с названием «согласие на трансграничную передачу» для любой передачи. Сначала определяется правовое основание обработки по статье 6 Закона № 152-ФЗ.
Если обработка строится на согласии субъекта, согласие должно быть конкретным, предметным, информированным, сознательным и однозначным и охватывать соответствующие операции и цели. Если для конкретной категории данных закон требует письменную форму согласия, нужно соблюдать специальные требования статьи 9 и иных норм. Для сайта важно, чтобы формулировка согласия соответствовала фактическим операциям; пример отдельного документа можно посмотреть в разделе согласие на обработку персональных данных.
Уведомление Роскомнадзора согласие не заменяет
Даже правильно оформленное согласие субъекта не освобождает оператора от специального уведомления по статье 12. И наоборот: уведомление Роскомнадзора не создаёт правового основания для обработки, если его нет по статье 6.
Что проверить в договоре с иностранным получателем
- цель и перечень передаваемых данных;
- территории и фактические места обработки;
- меры безопасности и конфиденциальности;
- условия и сроки прекращения обработки;
- порядок удаления и подтверждения уничтожения данных;
- субподрядчиков и последующие передачи;
- порядок уведомления об инцидентах;
- возможность предоставить оператору сведения, требуемые частью 5 статьи 12;
- обязанность содействовать исполнению решения Роскомнадзора о запрете или ограничении передачи.
Если иностранное лицо обрабатывает данные по поручению российского оператора, дополнительно необходимо соблюдать требования части 3 статьи 6 Закона № 152-ФЗ к поручению обработки.
Проверка иностранного SaaS: практический алгоритм
1. Составить карту данных: какие сведения сервис получает от российских граждан, клиентов и сотрудников.
2. Определить юридическое лицо-получателя и страны фактической обработки.
3. Проверить, есть ли эти государства в актуальном перечне Роскомнадзора.
4. Проверить российскую локализацию первичного сбора и хранения.
5. Определить правовое основание обработки по статье 6.
6. Получить от иностранного получателя сведения, предусмотренные частью 5 статьи 12.
7. Провести и документировать оценку получателя.
8. Обновить политику обработки персональных данных, внутренний реестр процессов и договорные документы.
9. Направить отдельное уведомление о трансграничной передаче.
10. Для государства вне перечня — дождаться истечения 10 рабочих дней, если нет специального исключения и рассмотрение не приостановлено.
11. После запуска периодически проверять изменение стран обработки, субпроцессоров и перечня Роскомнадзора.
Что изменилось с точки зрения рисков в 2025–2026 годах
Требования статьи 12 действуют с 2023 года, но в 2025–2026 годах одновременно усилились смежные обязанности и ответственность операторов.
- с 1 июля 2025 года часть 5 статьи 18 сформулирована как прямой запрет использовать зарубежные базы для перечисленных операций при сборе данных граждан РФ;
- за нарушение локализации по части 8 статьи 13.11 КоАП РФ штраф для юридических лиц составляет от 1 до 6 млн руб., за повторное нарушение — от 6 до 18 млн руб.;
- с 30 мая 2025 года существенно расширена административная ответственность за нарушения в сфере персональных данных, в том числе за нарушения уведомительных обязанностей и утечки;
- с 26 июля 2026 года изменён сам критерий адекватности иностранных государств: решающим является включение государства в перечень Роскомнадзора, а не его формальный статус участника Конвенции № 108.
Не смешивайте составы ответственности
Нарушение локализации, отсутствие правового основания, утечка данных и нарушение уведомительных обязанностей — разные нарушения. Размер и квалификация ответственности зависят от конкретного состава, поэтому риск нельзя оценивать одной универсальной цифрой «штраф за трансграничку».
Судебная практика: Роскомнадзор проверяет фактические цифровые потоки
В практике 2024–2025 годов уже есть дела, где основанием проверки становилось использование иностранных метрических систем и отсутствие своевременного уведомления о трансграничной передаче. Это показывает, что проверка не ограничивается договорами с иностранными контрагентами: регулятор оценивает технический функционал сайта и сервисов.
В частности, в деле АО «Ньюс Медиа» 2024 года использование метрических систем на интернет-ресурсах было связано судом с передачей пользовательских данных за рубеж; уведомление было направлено уже после начала такой деятельности. В 2025 году в судебной практике также фиксировались дела об отсутствии уведомления при передаче данных иностранным организациям.
Практический вывод
Аудит нужно начинать не с вопроса «есть ли у нас договор с иностранцем», а с инвентаризации всех внешних скриптов, API, SaaS, CRM, облаков, почтовых сервисов, систем аналитики и поддержки, которым фактически уходят данные.
Частые ошибки бизнеса
- считать, что страна из «дружественного» списка автоматически обеспечивает адекватную защиту;
- после 26 июля 2026 года ориентироваться только на участие страны в Конвенции № 108;
- подавать только общее уведомление оператора и забывать отдельное уведомление по статье 12;
- не получать от иностранного получателя сведения о мерах защиты и условиях прекращения обработки;
- использовать иностранную CRM как первичную базу для форм сайта российских пользователей;
- считать технические cookie и IP-адрес заведомо неперсональными;
- указывать в уведомлении только одну страну, когда SaaS фактически использует несколько регионов и субпроцессоров;
- не обновлять документы после изменения инфраструктуры иностранного сервиса;
- считать, что согласие пользователя автоматически легализует любую архитектуру обработки.
Частые вопросы
Если сервер иностранной компании физически находится в России, это всегда трансграничная передача?
Не обязательно. Для статьи 12 требуется передача на территорию иностранного государства иностранному получателю. Но нужно проверить, не уходит ли информация далее в иностранные системы, к удалённой поддержке или субпроцессорам за рубежом.
Передача в Беларусь или Казахстан считается трансграничной?
Да, само по себе нахождение государства в ЕАЭС не отменяет определение трансграничной передачи: территория другого государства является иностранной. Отличаться может режим статьи 12 в зависимости от включения государства в перечень Роскомнадзора.
Можно ли использовать зарубежную CRM после 1 июля 2025 года?
Нужно анализировать архитектуру. Первичный сбор российских граждан напрямую в зарубежную базу и использование её как базы для хранения/обновления создают риск нарушения части 5 статьи 18. Последующая трансграничная передача данных, ранее собранных в российской базе, сама по себе этой нормой не запрещена, но должна соответствовать статье 12.
Нужно ли ждать ответ Роскомнадзора по адекватной стране?
После направления уведомления в государство, включённое в перечень адекватной защиты, статья 12 позволяет начать передачу без ожидания отдельного разрешения, пока не принято решение о запрете или ограничении.
А если страна не в перечне?
Обычно до истечения 10 рабочих дней после поступления уведомления передавать данные нельзя. Если Роскомнадзор запросил дополнительные сведения, рассмотрение приостанавливается до их предоставления.
Нужно ли уведомлять Роскомнадзор из-за Google Analytics?
Минцифры прямо разъяснило, что использование Google Analytics, если его функционал предполагает обработку персональных данных, является трансграничной передачей.
Если пользователь сам поставил галочку согласия, можно сразу отправлять данные за рубеж?
Нет. Нужно одновременно иметь законное основание обработки, соблюдать локализацию и выполнить процедуру статьи 12, включая специальное уведомление Роскомнадзора.
Нужно ли заново проверять страны после закона № 265-ФЗ?
Да. С 26 июля 2026 года статья 12 ориентируется на включение государства в перечень Роскомнадзора. Для новых и действующих процессов разумно повторно сверить страны обработки с актуальным перечнем и при необходимости пересмотреть оценку риска.
Вывод
В 2026 году трансграничная передача персональных данных — это не отдельная галочка в политике конфиденциальности, а совокупность технических и юридических условий. Оператор должен сначала обеспечить российскую локализацию сбора данных, определить реальных иностранных получателей и страны обработки, получить от них сведения о защите данных, проверить актуальный перечень Роскомнадзора, иметь основание обработки и до начала передачи направить специальное уведомление. После поправок от 26 июля 2026 года особенно важно отказаться от старого подхода «страна участвует в Конвенции — значит всё в порядке»: теперь статья 12 прямо привязывает режим передачи к актуальному перечню Роскомнадзора.
Что проверить компании сейчас
Иностранные CRM и SaaS; веб-аналитику и рекламные скрипты; облачное хранение; рассылки; HR-системы; helpdesk и чаты; трансграничные API; договоры с иностранными получателями; российскую базу первичного сбора; уведомление по статье 22; отдельные уведомления по статье 12; актуальность перечня стран после изменений 26 июля 2026 года.
При внедрении иностранного сервиса важно синхронизировать не только уведомление Роскомнадзора, но и документы сайта. В качестве ориентиров на kurnev.ru можно посмотреть политику в отношении обработки персональных данных и согласие на обработку персональных данных. Для конкретной компании документы нужно адаптировать под её реальные процессы.
Нужно проверить трансграничную передачу, уведомления и документы компании?
Телефон: +7 (909) 928-13-29. Документы и схему обработки данных можно направить дистанционно.
Нормативная база и официальные разъяснения
- Федеральный закон № 152-ФЗ «О персональных данных», статья 12 (ред. от 26.07.2026)
- Федеральный закон от 26.07.2026 № 265-ФЗ — изменения статьи 12
- Федеральный закон № 152-ФЗ, статья 18 — локализация при сборе данных
- Федеральный закон от 28.02.2025 № 23-ФЗ
- Письмо Минцифры России от 12.05.2025 № П25-44929
- Приказ Роскомнадзора от 05.08.2022 № 128 — перечень государств с адекватной защитой
- Постановление Правительства РФ от 16.01.2023 № 24 — запрет/ограничение передачи по результатам уведомления
- Постановление Правительства РФ от 10.01.2023 № 6
- Постановление Правительства РФ от 29.12.2022 № 2526
- КоАП РФ, статья 13.11 — ответственность в области персональных данных
Материал актуален на 3 августа 2026 года и носит информационный характер. Для конкретного проекта необходимо проверять фактические потоки данных, страны обработки, договоры, субпроцессоров, локализацию и содержание уведомлений Роскомнадзора.