Закон

Трансграничная передача персональных данных: правила и как подать уведомление в РКН

Подключили зарубежную CRM, рассылку, чат-бота или веб-аналитику — и не уверены, законно ли это. Трансграничная передача пдн (трансграничная передача персональных данных) по 152-ФЗ требует отдельного уведомления Роскомнадзора, и это не то же самое, что локализация данных. Разбираем, как устроен механизм ст. 12, чем он отличается от локализации и какие штрафы грозят, если уведомление не подано.

23 июля 2026 12 мин чтения

Когда использование зарубежного сервиса становится трансграничной передачей данных

Подключили зарубежную CRM, сервис email-рассылок, чат-бота на сайте или зарубежную веб-аналитику — и теперь не уверены, законно ли это с точки зрения закона о персональных данных. Разобраться можно за 10 минут, не привлекая юриста.

По закону трансграничная передача персональных данных — это передача данных на территорию иностранного государства органу власти, физическому или юридическому лицу иностранного государства (ст. 3 п. 11 152-ФЗ). Если сайт собирает email, телефон, IP-адрес или платёжные реквизиты посетителей, а форма связи, CRM или сервис рассылок хранят и обрабатывают их на сервере за рубежом — вы уже попадаете под действие ст. 12 152-ФЗ, даже если никогда не думали об этом в таких терминах.

Полный разбор того, что считается персональными данными, мы делали отдельно — если нужен подробный список с примерами, загляните в статью «Что считается персональными данными». Здесь достаточно короткого напоминания: email, телефон, IP-адрес, платёжные реквизиты и ФИО — типовой набор данных, который чаще всего уходит за рубеж через сторонние сервисы.

На практике Роскомнадзор расценивает как трансграничную передачу использование зарубежной веб-аналитики, CRM, email-рассылок и чат-ботов, которые получают email, телефон, IP-адрес или платёжные реквизиты посетителей сайта и обрабатывают их на серверах за рубежом — вне зависимости от того, «запрещён» ли сам сервис. Прямого запрета конкретных сервисов законом не установлено — какие именно инструменты чаще всего создают риск и что с ними делать, разберём отдельно в одной из следующих статей.

Это не то же самое, что локализация персональных данных (242-ФЗ)

Если вы уже читали нашу статью про локализацию персональных данных 242-фз, мог возникнуть логичный вопрос: если первичная база и так хранится в России, разве этого не достаточно? Нет — это два разных требования к одному и тому же оператору.

Не путать: локализация (ст. 18 ч. 5 152-ФЗ) — про то, ГДЕ физически хранится первичная база данных (обязательно в России). Трансграничная передача (ст. 12 152-ФЗ) — про то, МОЖНО ЛИ вообще передавать эти данные за рубеж и на каких условиях. Обязанность собирать данные в РФ не отменяет и не заменяет отдельную обязанность уведомить Роскомнадзор, если данные потом уходят за границу.

Подробный разбор требований к локализации — суммы штрафов, что проверяет РКН, как узнать, где физически лежит база — в статье «Локализация персональных данных 242-ФЗ». А изменения в правилах локализации с 1 июля 2025 года, по официальным разъяснениям РКН (24.03.2025) и Минцифры (12.05.2025), правил трансграничной передачи вообще не затрагивают — это два параллельных требования к одному оператору.

Как устроен механизм ст. 12: перечень стран и уведомление Роскомнадзора

Действующий механизм ст. 12 152-ФЗ ввёл Федеральный закон от 14.07.2022 № 266-ФЗ — для трансграничной передачи он заработал с 1 марта 2023 года. Важная деталь: часть статей в интернете до сих пор пересказывает более старую модель, которая действовала до 01.03.2023, — согласие субъекта плюс одно из пяти оснований для передачи в «неадекватную» страну. Эта модель устарела.

Сейчас действует другой принцип — уведомительно-разрешительная процедура перед Роскомнадзором. Дословно (ч. 3 ст. 12): оператор обязан уведомить РКН о намерении осуществлять трансграничную передачу персональных данных до её начала, причём это уведомление подаётся отдельно от уведомления о начале обработки ПДн по ст. 22.

Страны делятся на две группы. Первая — страны, являющиеся сторонами Конвенции Совета Европы ETS № 108. Вторая — страны из отдельного перечня, утверждённого приказом Роскомнадзора. Для обеих групп можно начинать передачу сразу после подачи уведомления, не дожидаясь решения РКН (ч. 10 ст. 12).

Для стран, которые не входят ни в одну из групп, действует обязательная пауза — 10 рабочих дней с момента подачи уведомления, прежде чем можно начинать передачу (ч. 11 ст. 12). Единственное прямо прописанное в законе исключение — если передача нужна для защиты жизни, здоровья или иных жизненно важных интересов человека.

Частая ошибка блогов — считать, что уведомлять РКН нужно только про передачу в «неблагонадёжную» страну. Это неверно: уведомление обязательно для ЛЮБОЙ трансграничной передачи персональных данных, вне зависимости от страны получателя. Разница — только в том, нужно ли ждать 10 рабочих дней перед стартом.

У Роскомнадзора есть право запретить или ограничить передачу. Есть «мягкие» основания — защита нравственности, здоровья, прав и законных интересов граждан: тут РКН решает сам, в течение 10 рабочих дней. И есть «жёсткие», государственные основания — конституционный строй, оборона, безопасность государства, экономические интересы РФ, дипломатическая защита — решение принимается по представлению других органов (ФСБ, Минобороны и т.д.) в течение 5 рабочих дней. При запрете оператор обязан обеспечить уничтожение уже переданных данных.

Важно: начать передачу данных в страну, которая не входит в перечень «адекватных», раньше, чем истекут 10 рабочих дней после подачи уведомления, — это уже само по себе нарушение ч. 1 ст. 13.11 КоАП. Штраф за это разбираем ниже.

Не уверены, какие сервисы на вашем сайте передают данные за рубеж?Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Два уведомления РКН, которые нельзя путать

Здесь чаще всего возникает путаница, поэтому разведём два похожих, но абсолютно разных уведомления Роскомнадзора.

УведомлениеКогда подаватьКудаСрок рассмотрения РКНШтраф за неподачу
О начале обработки ПДн (ст. 22)Почти всегда — если на сайте есть форма, CRM или чекбокс согласияОбщая форма уведомления РКН30 дней100 000–300 000 ₽ юрлицам (ч. 10 ст. 13.11 КоАП)
О трансграничной передаче (ст. 12)Дополнительно — только если данные реально уходят за рубежОтдельная форма на pd.rkn.gov.ru0 или 10 рабочих днейДо 500 000 ₽ (ч. 1/1.1 ст. 13.11 КоАП, см. ниже)

Важно: если спутать эти два уведомления или вовсе не подать специальное уведомление о трансграничной передаче — нарушение квалифицируется по ч. 1 ст. 13.11 КоАП: штраф для юрлиц 150 000–300 000 ₽.

Базовое уведомление по ст. 22 — тема отдельной статьи «Как подать уведомление в РКН», если вы ещё не разобрались с ним. Уведомление о трансграничной передаче — отдельный документ, и оно должно содержать: наименование и адрес оператора; дату и номер уведомления по ст. 22; ФИО ответственного за обработку персональных данных; правовое основание и цель передачи; категории передаваемых данных и субъектов; перечень стран передачи; дату оценки мер защиты, которые применяет получатель данных. Подать такое уведомление — одно из требований Роскомнадзора к сайту, если он реально передаёт данные за рубеж.

Перечень из 89 стран — и что меняется в 2026 году

Перечень «адекватных» стран построен на тех же двух группах: страны — стороны Конвенции ETS № 108 и страны из отдельного перечня, утверждённого приказом Роскомнадзора от 05.08.2022 № 128 (действует с 1 марта 2023 года). Приводить весь список здесь не будем — он объёмный и периодически меняется, актуальную версию всегда можно посмотреть в самом приказе.

Цифра для ориентира: сейчас в перечне 89 стран — 55 участников Конвенции и 34 страны из отдельного списка. Показательная деталь: США нет ни в каком качестве — ни как участник Конвенции, ни в отдельном перечне Роскомнадзора.

Прямо сейчас правила меняются. 8 июля 2026 года Госдума приняла в третьем чтении законопроект № 951518-8, а 17 июля 2026 года его одобрил Совет Федерации — закон прошёл обе палаты парламента. Он меняет сам принцип признания страны «адекватной»: вместо формального членства в Конвенции Роскомнадзор должен будет оценивать, применяет ли страна реальные меры защиты данных на практике — шифрование, контроль доступа, логирование и аудит операций. Авторы законопроекта — сенаторы Андрей Клишас, Артём Шейкин, Александр Савин и депутаты Антон Немкин, Александр Ющенко, Андрей Луговой.

На момент публикации закон принят Госдумой и Советом Федерации, но подтверждения подписания Президентом РФ и официальной публикации нет. Прежде чем ориентироваться на новые критерии оценки стран, проверьте актуальный статус на pravo.gov.ru — состав перечня из 89 стран тоже может измениться.

Сколько будет стоить нарушение: штрафы по ст. 13.11 КоАП

Отдельного, специального штрафа именно за нарушение правил трансграничной передачи в ст. 13.11 КоАП РФ нет. Такое нарушение — будь то передача без законного основания, без уведомления РКН или с нарушением 10-дневной паузы — квалифицируется по общему составу: часть 1 (первое нарушение) или часть 1.1 (повторное в течение года).

НарушениеГражданеДолжностные лицаИПЮрлицаНорма
Первое нарушение10 000–15 000 ₽50 000–100 000 ₽50 000–100 000 ₽150 000–300 000 ₽ч. 1 ст. 13.11 КоАП
Повторное нарушение15 000–30 000 ₽100 000–200 000 ₽300 000–500 000 ₽300 000–500 000 ₽ч. 1.1 ст. 13.11 КоАП

Для контраста — суммы по соседним составам, чтобы не путать: неуведомление о начале обработки по ст. 22 — 100 000–300 000 ₽ юрлицам; локализация персональных данных — 1–18 млн ₽; утечка данных — 1–3 млн ₽. Ни один из них не применяется к «просто трансграничной передаче без уведомления» — для неё действуют суммы из таблицы выше.

Важно: с ИП здесь легко ошибиться. За ПЕРВОЕ нарушение (ч. 1) ИП отвечает как должностное лицо — 50 000–100 000 ₽; за ПОВТОРНОЕ (ч. 1.1) — уже как юридическое лицо, 300 000–500 000 ₽. Это ровно противоположно логике по локализации, где ИП приравнены к юрлицам в обоих случаях, — не переносите вывод механически. И ещё: цифра «штраф до 6 млн ₽ за неподачу уведомления о трансграничной передаче», которая встречается в некоторых блогах, не подтверждается — похоже на путаницу со штрафом за локализацию.

По официальной статистике РКН, с марта по июль 2023 года (первые месяцы работы новой модели) в ведомство поступило 733 уведомления о трансграничной передаче, 3 передачи были запрещены, 6 — ограничены. Более свежей сводной статистики за 2024–2026 годы в открытых источниках нет, а именных судебных дел именно по ст. 12 (в отличие от локализации) на сегодня не найдено.

Что делать бизнесу, если сайт использует зарубежные сервисы

Если сайт использует хотя бы один зарубежный сервис, который получает данные посетителей, — вот минимальный порядок действий.

  1. Получите согласие на обработку персональных данных (ст. 9 152-ФЗ) — обычно чекбоксом в форме и политикой конфиденциальности.
  2. Проверьте, входит ли страна получателя данных в перечень «адекватных» — Конвенция ETS № 108 или приказ Роскомнадзора № 128.
  3. Если страна НЕ входит в перечень — подайте уведомление в РКН и подождите 10 рабочих дней, прежде чем начинать передачу.
  4. Если страна входит в перечень — подайте уведомление, но передачу можно начинать сразу, не дожидаясь решения РКН.

Это лишь часть общих требований Роскомнадзора к сайту — рядом всегда стоят политика конфиденциальности, формы согласия и базовое уведомление по ст. 22. Разобраться, какие из используемых сервисов вообще подпадают под трансграничную передачу и что из перечисленного уже сделано, а что нет, вручную бывает непросто.

В одной из следующих статей разберём конкретные зарубежные сервисы — шрифты, CDN, чат-боты — и риски каждого из них. А пока: не уверены, законно ли передаются данные ваших клиентов за рубеж через используемые сервисы, — проверьте сайт бесплатно на соответствие 152-ФЗ. Это и есть проверка сайта на 152-фз и, шире, возможность проверить сайт на соответствие законодательству РФ по всем пунктам сразу.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт