Защита данных и 152-ФЗ

Трансграничная передача персональных данных: чем рискует бизнес, используя зарубежные сервисы

Трансграничная передача персональных данных — это отправка данных россиян на серверы, физически расположенные за пределами России. По 152-ФЗ такая передача не запрещена полностью, но требует соблюдения ряда условий, а иногда — уведомления Роскомнадзора. Если бизнес использует зарубежную CRM, аналитику или email-рассылки, он может нарушать закон, даже не подозревая об этом.

Что вообще считается трансграничной передачей?

Формально — это любая ситуация, когда персональные данные (имя, телефон, email, IP-адрес пользователя) уходят на сервер, находящийся за границей. Причём неважно, кто инициировал передачу: сам оператор данных отправил файл партнёру или данные автоматически ушли через встроенный на сайте виджет — счётчик посещаемости, форму подписки, чат от зарубежного разработчика. С точки зрения закона результат один: данные покинули территорию страны.

Именно поэтому многие компании нарушают закон неосознанно. Установили на сайт популярный зарубежный сервис аналитики или подключили иностранную платформу для email-рассылок — и данные посетителей начали уходить за рубеж без всякого умысла нарушить закон.

Значит, использовать зарубежные сервисы вообще нельзя?

Можно, но с оговорками. 152-ФЗ не вводит запрет на трансграничную передачу как таковую — он вводит правила, при которых она допустима. Прежде всего, российский оператор обязан обеспечить, что первичный сбор и хранение персональных данных граждан России происходит на серверах внутри страны. Это требование локализации, и оно первично. Уже после этого возможна передача данных за рубеж — например, если это нужно для работы сервиса, есть согласие субъекта или того требует международный договор.

Проблема в том, что многие популярные зарубежные сервисы вообще не работают через российские дата-центры — данные с самого начала собираются и хранятся у них за границей. Это уже прямое нарушение принципа локализации, а не просто нюанс трансграничной передачи.

Есть ли разница между странами, куда уходят данные?

Да, и это важный момент. Роскомнадзор ведёт перечень государств, которые обеспечивают адекватную защиту прав субъектов персональных данных. Если страна есть в этом перечне, передача данных туда считается более простой процедурой — не требуется получать отдельное согласие в каждом случае, достаточно общих условий законности обработки. Если страны в перечне нет, передача возможна только при выполнении дополнительных условий: письменного согласия субъекта, международного договора или ряда исключений, прямо перечисленных в законе.

Практический вывод: перед подключением любого зарубежного сервиса стоит выяснить, в какой стране физически находятся его серверы, и сверить эту страну с актуальным перечнем Роскомнадзора.

Нужно ли уведомлять Роскомнадзор о трансграничной передаче?

Оператор персональных данных обязан подать в Роскомнадзор уведомление о намерении осуществлять обработку персональных данных, и в этом уведомлении отдельно указывается факт трансграничной передачи, а также страна, куда данные передаются. Если компания уже подавала общее уведомление, но начала работать с новым зарубежным сервисом, стоит проверить, нужно ли актуализировать эти сведения.

Здесь важно понимать: уведомление — это не разрешение и не индульгенция. Даже уведомив регулятора, компания обязана фактически соблюдать все требования закона — от локализации до обеспечения адекватного уровня защиты данных на стороне получателя.

Клауд АйСи — облачная инфраструктура и защищённые серверы под 1С и цифровые сервисы бизнеса: размещение в дата-центре, резервное копирование и поддержка.
Всё в одном кабинете по подписке.
Есть бесплатные тарифы навсегда.

Какие сервисы чаще всего создают скрытый риск?

На практике трансграничная передача чаще всего возникает не из-за осознанного решения перенести сервер за рубеж, а из-за незаметных интеграций:

  • системы веб-аналитики и счётчики посещаемости с обработкой данных за пределами России;
  • платформы для email- и push-рассылок, чьи серверы находятся за границей;
  • онлайн-чаты и виджеты обратной связи от зарубежных разработчиков;
  • CRM- и CDN-сервисы, которые физически хранят или кэшируют данные на иностранных серверах;
  • облачные сервисы для хранения резервных копий, размещённые вне России.

Каждый такой инструмент стоит проверять отдельно: где физически стоят серверы провайдера, есть ли у него российская локация для клиентов из РФ, и что написано в его политике обработки данных.

Как компания может проверить конкретный сервис перед подключением?

Разумный алгоритм — задать самому сервису и себе несколько простых вопросов: где физически расположены серверы, на которых хранятся данные пользователей; предлагает ли провайдер отдельную локацию хранения для клиентов из России; что написано в публичной документации сервиса о трансграничной передаче данных; попадает ли страна размещения серверов в актуальный перечень Роскомнадзора. Если ответы на эти вопросы неочевидны или сервис не раскрывает такую информацию, разумнее поискать российский аналог с локальным хранением данных.

Как хостинг и инфраструктура в России помогают снизить риски?

Самый надёжный способ избежать проблем с трансграничной передачей — с самого начала строить обработку персональных данных так, чтобы первичный сбор и хранение происходили внутри страны. Это касается не только основной базы клиентов, но и вспомогательных сервисов: аналитики, форм обратной связи, чатов, рассылок. Если все эти инструменты работают на российской инфраструктуре, вопрос трансграничной передачи в принципе не возникает для основного массива данных, а компании остаётся контролировать только точечные интеграции.

«Клауд АйСи» помогает бизнесу решить эту задачу комплексно: платформа предоставляет размещение серверов и баз данных на инфраструктуре внутри страны, а также собственные сервисы — умный онлайн-чат, инструменты для сайтов и CRM, — которые изначально работают с данными в российском контуре. Это снимает значительную часть рисков, связанных со сторонними зарубежными интеграциями, и упрощает соблюдение требований 152-ФЗ.

Что делать, если компания уже использует зарубежные сервисы?

Первый шаг — провести инвентаризацию всех инструментов, которые собирают или обрабатывают персональные данные пользователей: от сайта до внутренних систем компании. Для каждого нужно выяснить страну размещения серверов. Затем стоит оценить, какие из сервисов действительно необходимы, а какие можно заменить на российские аналоги без потери функциональности. Для тех сервисов, которые остаются, важно проверить наличие согласия пользователей на трансграничную передачу и актуализировать уведомление в Роскомнадзор, если это требуется.

Интересный факт: перечень государств, обеспечивающих адекватную защиту персональных данных, который ведёт Роскомнадзор, регулярно пересматривается — страна может как войти в него, так и быть исключена. Это значит, что даже однажды проверенная интеграция со временем может потребовать повторной оценки.

Что в итоге важно запомнить бизнесу?

Трансграничная передача персональных данных — это не абстрактная юридическая формальность, а вполне конкретный практический риск, который возникает из повседневных технических решений: какой счётчик поставить на сайт, какую CRM выбрать, где хранить резервные копии. Разумная стратегия — по возможности строить всю обработку персональных данных на российской инфраструктуре, а для оставшихся зарубежных сервисов чётко фиксировать основания передачи данных и держать эту информацию в актуальном состоянии.

Разместите 1С и сервисы в облаке

Зарегистрируйтесь и подключите инфраструктуру под ваши задачи — начните с бесплатного тарифа.

Частые вопросы

Что такое трансграничная передача персональных данных?

Это передача персональных данных на серверы, которые физически находятся за пределами России, — например, при использовании зарубежных сервисов аналитики, рассылок или облачного хранения.

Запрещена ли трансграничная передача по 152-ФЗ?

Нет, она не запрещена, но допускается только при соблюдении условий: локализации первичного хранения данных в России, а также согласия субъекта или иных законных оснований для передачи за рубеж.

Нужно ли уведомлять Роскомнадзор о трансграничной передаче?

Да, факт и страна трансграничной передачи указываются в уведомлении об обработке персональных данных, которое оператор подаёт в Роскомнадзор.

Как понять, что зарубежный сервис создаёт риск нарушения закона?

Стоит проверить, где физически расположены его серверы, есть ли у него российская локация хранения данных и что сказано в его документации о трансграничной передаче.

Как снизить риски, связанные с трансграничной передачей?

Разместить основные данные и вспомогательные сервисы — аналитику, чаты, рассылки — на российской инфраструктуре, а для оставшихся зарубежных инструментов зафиксировать законные основания передачи данных.