Трансграничная передача персональных данных: чем рискует бизнес, используя зарубежные сервисы
Трансграничная передача персональных данных — это отправка данных россиян на серверы, физически расположенные за пределами России. По 152-ФЗ такая передача не запрещена полностью, но требует соблюдения ряда условий, а иногда — уведомления Роскомнадзора. Если бизнес использует зарубежную CRM, аналитику или email-рассылки, он может нарушать закон, даже не подозревая об этом.
Что вообще считается трансграничной передачей?
Формально — это любая ситуация, когда персональные данные (имя, телефон, email, IP-адрес пользователя) уходят на сервер, находящийся за границей. Причём неважно, кто инициировал передачу: сам оператор данных отправил файл партнёру или данные автоматически ушли через встроенный на сайте виджет — счётчик посещаемости, форму подписки, чат от зарубежного разработчика. С точки зрения закона результат один: данные покинули территорию страны.
Именно поэтому многие компании нарушают закон неосознанно. Установили на сайт популярный зарубежный сервис аналитики или подключили иностранную платформу для email-рассылок — и данные посетителей начали уходить за рубеж без всякого умысла нарушить закон.
Значит, использовать зарубежные сервисы вообще нельзя?
Можно, но с оговорками. 152-ФЗ не вводит запрет на трансграничную передачу как таковую — он вводит правила, при которых она допустима. Прежде всего, российский оператор обязан обеспечить, что первичный сбор и хранение персональных данных граждан России происходит на серверах внутри страны. Это требование локализации, и оно первично. Уже после этого возможна передача данных за рубеж — например, если это нужно для работы сервиса, есть согласие субъекта или того требует международный договор.
Проблема в том, что многие популярные зарубежные сервисы вообще не работают через российские дата-центры — данные с самого начала собираются и хранятся у них за границей. Это уже прямое нарушение принципа локализации, а не просто нюанс трансграничной передачи.
Есть ли разница между странами, куда уходят данные?
Да, и это важный момент. Роскомнадзор ведёт перечень государств, которые обеспечивают адекватную защиту прав субъектов персональных данных. Если страна есть в этом перечне, передача данных туда считается более простой процедурой — не требуется получать отдельное согласие в каждом случае, достаточно общих условий законности обработки. Если страны в перечне нет, передача возможна только при выполнении дополнительных условий: письменного согласия субъекта, международного договора или ряда исключений, прямо перечисленных в законе.
Практический вывод: перед подключением любого зарубежного сервиса стоит выяснить, в какой стране физически находятся его серверы, и сверить эту страну с актуальным перечнем Роскомнадзора.
Нужно ли уведомлять Роскомнадзор о трансграничной передаче?
Оператор персональных данных обязан подать в Роскомнадзор уведомление о намерении осуществлять обработку персональных данных, и в этом уведомлении отдельно указывается факт трансграничной передачи, а также страна, куда данные передаются. Если компания уже подавала общее уведомление, но начала работать с новым зарубежным сервисом, стоит проверить, нужно ли актуализировать эти сведения.
Здесь важно понимать: уведомление — это не разрешение и не индульгенция. Даже уведомив регулятора, компания обязана фактически соблюдать все требования закона — от локализации до обеспечения адекватного уровня защиты данных на стороне получателя.
Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.
Какие сервисы чаще всего создают скрытый риск?
На практике трансграничная передача чаще всего возникает не из-за осознанного решения перенести сервер за рубеж, а из-за незаметных интеграций:
- системы веб-аналитики и счётчики посещаемости с обработкой данных за пределами России;
- платформы для email- и push-рассылок, чьи серверы находятся за границей;
- онлайн-чаты и виджеты обратной связи от зарубежных разработчиков;
- CRM- и CDN-сервисы, которые физически хранят или кэшируют данные на иностранных серверах;
- облачные сервисы для хранения резервных копий, размещённые вне России.
Каждый такой инструмент стоит проверять отдельно: где физически стоят серверы провайдера, есть ли у него российская локация для клиентов из РФ, и что написано в его политике обработки данных.
Как компания может проверить конкретный сервис перед подключением?
Разумный алгоритм — задать самому сервису и себе несколько простых вопросов: где физически расположены серверы, на которых хранятся данные пользователей; предлагает ли провайдер отдельную локацию хранения для клиентов из России; что написано в публичной документации сервиса о трансграничной передаче данных; попадает ли страна размещения серверов в актуальный перечень Роскомнадзора. Если ответы на эти вопросы неочевидны или сервис не раскрывает такую информацию, разумнее поискать российский аналог с локальным хранением данных.
Как хостинг и инфраструктура в России помогают снизить риски?
Самый надёжный способ избежать проблем с трансграничной передачей — с самого начала строить обработку персональных данных так, чтобы первичный сбор и хранение происходили внутри страны. Это касается не только основной базы клиентов, но и вспомогательных сервисов: аналитики, форм обратной связи, чатов, рассылок. Если все эти инструменты работают на российской инфраструктуре, вопрос трансграничной передачи в принципе не возникает для основного массива данных, а компании остаётся контролировать только точечные интеграции.
«Клауд АйСи» помогает бизнесу решить эту задачу комплексно: платформа предоставляет размещение серверов и баз данных на инфраструктуре внутри страны, а также собственные сервисы — умный онлайн-чат, инструменты для сайтов и CRM, — которые изначально работают с данными в российском контуре. Это снимает значительную часть рисков, связанных со сторонними зарубежными интеграциями, и упрощает соблюдение требований 152-ФЗ.
Что делать, если компания уже использует зарубежные сервисы?
Первый шаг — провести инвентаризацию всех инструментов, которые собирают или обрабатывают персональные данные пользователей: от сайта до внутренних систем компании. Для каждого нужно выяснить страну размещения серверов. Затем стоит оценить, какие из сервисов действительно необходимы, а какие можно заменить на российские аналоги без потери функциональности. Для тех сервисов, которые остаются, важно проверить наличие согласия пользователей на трансграничную передачу и актуализировать уведомление в Роскомнадзор, если это требуется.
Интересный факт: перечень государств, обеспечивающих адекватную защиту персональных данных, который ведёт Роскомнадзор, регулярно пересматривается — страна может как войти в него, так и быть исключена. Это значит, что даже однажды проверенная интеграция со временем может потребовать повторной оценки.
Что в итоге важно запомнить бизнесу?
Трансграничная передача персональных данных — это не абстрактная юридическая формальность, а вполне конкретный практический риск, который возникает из повседневных технических решений: какой счётчик поставить на сайт, какую CRM выбрать, где хранить резервные копии. Разумная стратегия — по возможности строить всю обработку персональных данных на российской инфраструктуре, а для оставшихся зарубежных сервисов чётко фиксировать основания передачи данных и держать эту информацию в актуальном состоянии.
Разместите 1С и сервисы в облаке
Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.
Частые вопросы
Что такое трансграничная передача персональных данных?
Это передача персональных данных на серверы, которые физически находятся за пределами России, — например, при использовании зарубежных сервисов аналитики, рассылок или облачного хранения.
Запрещена ли трансграничная передача по 152-ФЗ?
Нет, она не запрещена, но допускается только при соблюдении условий: локализации первичного хранения данных в России, а также согласия субъекта или иных законных оснований для передачи за рубеж.
Нужно ли уведомлять Роскомнадзор о трансграничной передаче?
Да, факт и страна трансграничной передачи указываются в уведомлении об обработке персональных данных, которое оператор подаёт в Роскомнадзор.
Как понять, что зарубежный сервис создаёт риск нарушения закона?
Стоит проверить, где физически расположены его серверы, есть ли у него российская локация хранения данных и что сказано в его документации о трансграничной передаче.
Как снизить риски, связанные с трансграничной передачей?
Разместить основные данные и вспомогательные сервисы — аналитику, чаты, рассылки — на российской инфраструктуре, а для оставшихся зарубежных инструментов зафиксировать законные основания передачи данных.