Главная›База знаний›Когда трансграничная передача персональных данных требует уведомления
Когда трансграничная передача персональных данных требует уведомления
Персональные данные 4 сентября 2026 г.
Разбираем, что закон считает трансграничной передачей персональных данных, когда нужно уведомлять Роскомнадзор и чем рискует сайт, если промолчать.
Трансграничная передача — это любой случай, когда данные посетителя уходят на сервер за пределами России: форма на Google Forms, счётчик Google Analytics, зарубежный чат-виджет, рассылка через иностранный сервис. Каждый такой случай требует отдельного уведомления Роскомнадзора — до начала передачи, а не после первой жалобы. Разбираем, кого это касается, что именно нужно подать и что будет, если этого не сделать.
Кого это касается
Обязанность возникает у оператора — того, кто организует обработку персональных данных, — в тот момент, когда хотя бы один зарубежный сервис получает данные посетителей сайта. Организационно-правовая форма роли не играет: требование одинаково для ООО, ИП и самозанятого.
На практике данные уходят за границу почти незаметно, вместе с удобными инструментами:
- Google Analytics и другие зарубежные счётчики — данные о посетителе и его поведении уходят на серверы сервиса напрямую из браузера.
- Google Forms, Typeform и похожие конструкторы форм — заявка с именем и телефоном отправляется сразу на зарубежную площадку, минуя ваш сервер.
- Зарубежные CRM и таск-трекеры — Notion, Airtable, HubSpot и подобные хранят карточки клиентов на своих серверах вне РФ.
- Иностранные чат-виджеты и сервисы рассылок — переписка с посетителем или база подписчиков лежит на стороне сервиса.
- Зарубежный CDN, ускоряющий загрузку сайта. Даже если сам контент статический, CDN физически получает IP-адрес и служебные данные каждого посетителя — этого достаточно для трансграничной передачи, вопрос не сводится только к формам и счётчикам.
Если хотя бы один из этих пунктов есть на сайте, обязанность по статье 12 152-ФЗ уже наступила — независимо от того, знали вы об этом или нет.
Что говорит закон
Норма — статья 12 152-ФЗ. Она устроена в несколько шагов, и почти все ошибки происходят из-за того, что читают только первый.
Уполномоченный орган — Роскомнадзор — ведёт перечень иностранных государств, обеспечивающих адекватную защиту прав субъектов персональных данных (ч. 2 ст. 12). Действующий перечень утверждён приказом Роскомнадзора от 05.08.2022 № 128. В него входят страны — участницы Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных, а также ряд государств вне Конвенции с аналогичным уровнем защиты — например, Беларусь, Казахстан, Израиль.
Дальше — обязанность, из-за которой существует эта статья: до начала трансграничной передачи оператор обязан уведомить Роскомнадзор о своём намерении (ч. 3 ст. 12). Это отдельное уведомление, не то же самое, что уведомление об обработке персональных данных по статье 22 — путаница между ними разобрана в статье о том, как подать уведомление в Роскомнадзор об обработке персональных данных. В уведомлении о трансграничной передаче указывают реквизиты оператора, правовое основание, категории и перечень передаваемых данных, категории субъектов и страну получателя (ч. 4 ст. 12).
Дальше срабатывает разница по странам. Если страна получателя — в перечне, оператор вправе передавать данные сразу после подачи уведомления, не дожидаясь ответа (ч. 10 ст. 12). Если страны в перечне нет, передача запрещена до решения Роскомнадзора, кроме случаев, когда это нужно для защиты жизни субъекта данных (ч. 11 ст. 12). Решение о запрете или ограничении принимается в течение десяти рабочих дней с момента поступления уведомления (ч. 9 ст. 12).
Перед самой передачей закон требует ещё один шаг: оператор обязан заранее получить от зарубежного получателя сведения о том, какие меры защиты данных тот применяет, какое законодательство его регулирует, и его реквизиты (ч. 5 ст. 12). Это тоже стоит фиксировать письменно — переписка с сервисом об этом пригодится, если Роскомнадзор запросит подтверждающие сведения: на такой запрос закон отводит десять рабочих дней с возможностью продления на пять (ч. 6 ст. 12).
Если Роскомнадзор всё же примет решение о запрете, обязанность на этом не заканчивается: оператор должен обеспечить уничтожение уже переданных данных у зарубежного получателя (ч. 14 ст. 12).
Запрет не сводится к забытому уведомлению. У Роскомнадзора есть отдельные основания принять решение о запрете или ограничении передачи — защита конституционного строя, обороны и безопасности государства, экономических интересов (ч. 7 ст. 12), а также защита нравственности, здоровья, прав и законных интересов граждан (ч. 8 ст. 12). Решение по этим основаниям принимается по представлению профильных органов — по вопросам безопасности, обороны или международных отношений — в течение пяти рабочих дней с момента такого представления (ч. 12, ч. 13 ст. 12). Для обычного коммерческого сайта эти основания маловероятны, но знать о них стоит: закон разделяет «не уведомили» и «уведомили, но передачу всё равно запретили» как две разные ситуации.
Не уверены, что у вас с этим порядок? Робот откроет сайт браузером и покажет, что видно проверяющему — бесплатно и без регистрации.
Чем это грозит на практике
Отдельного состава именно «за неуведомление о трансграничной передаче» в КоАП нет — это спорный момент, и практика по нему неоднородна. На передачу данных без соблюдения процедуры статьи 12 распространяется общий состав «обработка персональных данных в случаях, не предусмотренных законодательством» (ч. 1 ст. 13.11 КоАП): для юридического лица санкция по составу — от 150 000 до 300 000 ₽.
Это вилка по составу, а не прогноз конкретной суммы, и не единственный риск. Нарушение статьи 12 часто идёт в связке с другими: если зарубежный сервис ещё и стал первичной базой для данных россиян, добавляется гораздо более дорогой состав по локализации — с ним стоит свериться отдельно, он разобран в статье хранение персональных данных на российском сервере. Как несколько составов статьи 13.11 складываются в одном деле, показано в статье про штраф за отсутствие политики конфиденциальности.
| Ситуация | Что нарушено | Норма |
|---|---|---|
| Данные уходят за рубеж без уведомления | порядок трансграничной передачи | ч. 3 ст. 12 152-ФЗ |
| Первичная база данных россиян стоит за рубежом | локализация | ч. 5 ст. 18 152-ФЗ |
| Оператора нет в реестре операторов | учёт обработки | ч. 1 ст. 22 152-ФЗ |
Как это выглядит на сайте
Сканер не видит вашу переписку с Роскомнадзором, поэтому смотрит на то же, что и любой сторонний наблюдатель, — куда физически уходят данные с сайта.
Он проверяет два независимых признака. Первый — куда отправляется форма: если действие формы указывает на зарубежный домен (Google Forms, зарубежная CRM, сторонний конструктор), это помечается как прямое нарушение — данные уходят на сервис за рубежом без вопросов о том, уведомляли вы о передаче или нет. Второй — какие сторонние скрипты и виджеты загружает страница: счётчики, чаты, платёжные и аналитические сервисы. Если среди них есть сервисы с серверами за рубежом, сканер поднимает вопрос как требующий проверки, а не сразу как нарушение: он не может знать, подавали вы уведомление или нет, поэтому прямо просит вспомнить это и решить — подать уведомление или заменить сервис.
Эта осторожность обоснована: превратить каждый зарубежный скрипт в готовый вердикт «нарушение» значило бы наказывать за саму технологию, а не за отсутствие процедуры. Сканер разделяет случаи ровно так же, как разделяет их закон, — по тому, соблюдена процедура или нет, а не по факту наличия зарубежного сервиса.
Что сделать, чтобы закрыть вопрос
- Составьте список зарубежных сервисов на сайте. Пройдите по всем точкам сбора данных — формы, счётчики, чаты, рассылки — и выпишите, какие из них физически принадлежат зарубежным компаниям.
- Для каждого сервиса решите: заменить или уведомить. Российский аналог снимает вопрос совсем; если сервис остаётся, обязанность подать уведомление возникает независимо от его удобства или бесплатности.
- Сверьтесь с перечнем стран. Если страна, где физически стоит сервер получателя, входит в перечень по приказу Роскомнадзора № 128 — после подачи уведомления можно передавать данные сразу. Если нет — придётся ждать решения до десяти рабочих дней.
- Подайте уведомление о трансграничной передаче. Это отдельный документ от уведомления об обработке — подаётся через тот же портал персональных данных Роскомнадзора, но по другой форме.
- Зафиксируйте сведения от зарубежного получателя о принимаемых им мерах защиты данных — сохраните переписку или официальный ответ на случай запроса от Роскомнадзора.
- Если пришёл отказ — прекратите передачу и удалите переданные данные у зарубежного получателя, а не только у себя.
Как проверить, что закрыто
- Известен полный список сервисов на сайте, которые физически передают данные за рубеж.
- По каждому принято решение: замена на российский аналог или уведомление.
- Уведомление о трансграничной передаче подано отдельно от уведомления об обработке и до начала передачи.
- Известен статус страны получателя — в перечне Роскомнадзора или нет — и, если нет, дождались решения.
- Сохранены сведения о защитных мерах зарубежного получателя.
- Список сервисов в уведомлении совпадает с тем, что реально работает на сайте сейчас, а не на момент подачи.
Быстрее всего свериться со списком — бесплатная проверка сайта: сканер сам находит зарубежные скрипты и формы, отправляющие данные за границу, и показывает, что из этого требует уведомления.
Частые вопросы
Нужно ли уведомлять о трансграничной передаче, если стоит только Google Analytics для статистики посещений? Да. Статья 12 не делает исключения по цели передачи — важен сам факт, что данные о посетителе уходят на зарубежный сервер, а не то, зачем сервис их использует.
Уведомления об обработке персональных данных по статье 22 достаточно? Нет. Это два разных документа под разные обязанности: одно — что вы вообще обрабатываете данные, второе — что данные уходят за рубеж. Подробнее — в статье об уведомлении в Роскомнадзор об обработке персональных данных.
Можно ли передавать данные в Беларусь или Казахстан без уведомления вообще? Нет, уведомление нужно в любом случае. Разница в том, что для стран из перечня Роскомнадзора передачу можно начать сразу после подачи, не дожидаясь решения, — для остальных стран нужно ждать до десяти рабочих дней.
Чем трансграничная передача отличается от локализации персональных данных? Локализация — про то, где стоит первичная база данных россиян: она должна быть в России. Трансграничная передача — про то, уходят ли данные за рубеж после сбора. Это разные обязанности с разными составами, разобраны в статье хранение персональных данных на российском сервере.
Что будет, если Роскомнадзор запретит передачу? Оператор обязан прекратить передачу и добиться уничтожения уже переданных данных у зарубежного получателя — это отдельное требование закона, не сводящееся к штрафу.