Закон

Локализация персональных данных (242-ФЗ) и зарубежные сервисы на сайте: шрифты, CDN, чат-боты — какие риски по 152-ФЗ

Владелец сайта-визитки без единой формы обратной связи уверен: 152-ФЗ его не касается — какие тут персональные данные? На деле каждый визит незаметно отправляет IP-адрес посетителя на серверы Google Fonts, зарубежного CDN или чат-виджета — а это уже трансграничная передача персональных данных. Разбираемся, при чём тут локализация персональных данных 242-ФЗ, кому и сколько грозит штраф, и как привести сайт в порядок без резкой замены всех сервисов разом.

26 июля 2026 14 мин чтения

«Мы же не собираем персональные данные» — почему это не защита

Классическая логика владельца сайта-визитки: «У нас нет ни одной формы, куда что-то может ввести посетитель, — значит, 152-ФЗ и штрафы Роскомнадзора не про нас». Логика ошибочная, и вот почему.

Браузер посетителя загружает страницу не только с вашего сервера. Каждый раз, когда на странице подключены шрифт Google Fonts, библиотека с зарубежного CDN, окно чат-бота, видео с YouTube, карта Google Maps или капча — браузер отправляет отдельный HTTP-запрос напрямую на сервер этого сервиса. В запросе всегда есть IP-адрес посетителя и служебные заголовки (User-Agent, Referer) — независимо от того, заполнял человек что-то на сайте или просто зашёл посмотреть цены.

В российском праве IP-адрес в подавляющей практике трактуется как персональные данные — косвенный идентификатор, особенно в сочетании с другими данными (cookie, время визита, данные аккаунта). Формально это следует из широкого определения ПДн в ст. 3 152-ФЗ: «любая информация, относящаяся прямо или косвенно к определённому или определяемому физическому лицу». Прямой дословной цитаты Роскомнадзора именно про IP на официальном сайте регулятора нет — позиция закрепилась через устоявшуюся практику и вторичные юридические источники, а не через один конкретный документ.

Показательная (хоть и не российская) иллюстрация того же технического принципа — решение земельного суда Мюнхена (LG München) от 20.01.2022 по делу № 3 O 17493/20: суд взыскал с владельца сайта 100 € компенсации за то, что подключение Google Fonts передавало динамический IP-адрес посетителя на сервер Google без согласия. Это Германия и регламент GDPR, не решение РКН и не норма российского права — но технический факт один и тот же для любой страны: подключил шрифт с чужого домена — передал IP на чужой сервер.

Отдельно от истории про зарубежные сервисы у сайта есть базовый набор требований роскомнадзора к сайту по 152-ФЗ: опубликованная политика обработки персональных данных, оформленное согласие с активным (не преднастроенным) чекбоксом, уведомление Роскомнадзора о начале обработки ПДн, при необходимости — отдельное уведомление о трансграничной передаче и локализация первичной базы в России. Зарубежные сервисы — только один из этих пунктов, но именно тот, который замечают реже всего.

Чек-лист: какие сервисы уже передают данные за рубеж

Проверьте код своего сайта (или попросите разработчика) на эти шесть категорий — почти наверняка что-то из списка уже подключено:

СервисЧто передаётсяКудаЧто делать
Google Fonts (fonts.googleapis.com, fonts.gstatic.com)IP-адрес, заголовки запросаСерверы Google, в основном СШАСамохостинг шрифтов на своём сервере
Зарубежный CDN без RU-зеркала (jsDelivr, unpkg, cdnjs)IP-адрес, заголовки запросаСерверы CDN-провайдера, обычно США/ЕСРаздача библиотек со своего сервера или российский CDN
Чат-виджеты (Intercom, Zendesk Chat, Tawk.to, Crisp, Drift)IP-адрес, переписка, иногда e-mailСерверы вендора за рубежомРоссийский аналог либо процедура уведомления РКН
Embed-видео и карты (YouTube, Vimeo, Google Maps)IP-адрес при каждой загрузке страницыСерверы Google/Vimeo, СШАyoutube-nocookie.com, подгрузка по клику
Капча (Google reCAPTCHA, hCaptcha)IP-адрес, поведенческие данныеСерверы вендора, СШАЯндекс.SmartCaptcha
Зарубежные email-рассыльщики и CRM (Mailchimp, HubSpot, SendGrid)IP, e-mail, действия пользователяСерверы вендора, СШАРоссийский сервис либо уведомление РКН + ожидание

Шрифты и CDN — самые незаметные пункты списка: их обычно вообще не воспринимают как «стороннего партнёра, обрабатывающего данные», в отличие от очевидной формы обратной связи. Именно поэтому чек-лист и нужен — иначе эти категории первыми выпадают из поля зрения при подготовке к проверке.

Наш аудит бесплатно покажет, какие иностранные чат-виджеты, CRM, формы, рассылки и платёжные системы уже установлены на вашем сайте и обрабатывают данные посетителей.Бесплатный аудит по 16 требованиям РКН за пару минут.
Проверить сайт

Локализация персональных данных (242-ФЗ) и трансграничная передача ПДн — в чём разница

Тексты про сторонние сервисы и штрафы РКН обычно валят в одну кучу две разные нормы. Разводим их.

Локализация персональных данных — это про ПЕРВИЧНЫЙ сбор и хранение. Норму ввёл Федеральный закон от 21.07.2014 № 242-ФЗ — отсюда и разговорное название «локализация персональных данных 242-ФЗ», хотя формально сегодня действует не сам 242-ФЗ, а ст. 18 ч. 5 152-ФЗ, которую он когда-то дополнил. Требование: запись, систематизация, хранение и уточнение ПДн граждан РФ должны вестись с использованием баз данных, физически расположенных на территории России.

Трансграничная передача — совсем другая история, про то, что происходит с данными ПОСЛЕ сбора. Ст. 12 152-ФЗ обязывает оператора до начала передачи данных за рубеж направить в Роскомнадзор отдельное уведомление (не то же самое, что уведомление о начале обработки ПДн по ст. 22) — с указанием оператора, ответственного лица, основания и цели передачи, категорий данных и субъектов, а также стран-получателей.

Локализация (ст. 18 ч. 5 152-ФЗ) — про то, ГДЕ хранить базу при первичном сборе данных.
Трансграничная передача (ст. 12 152-ФЗ) — про то, КУДА передавать уже собранные данные. Это две разные обязанности оператора, действуют параллельно — путать их не стоит.

С 1 июля 2025 года формулировка нормы о локализации ужесточилась: Федеральный закон от 28.02.2025 № 23-ФЗ заменил позитивную обязанность («обеспечить… с использованием баз в РФ») на прямой запрет — использование баз данных ЗА пределами России при сборе ПДн граждан РФ теперь прямо не допускается. Исключения узкие (международные договоры, судопроизводство, полномочия госорганов) и для обычного коммерческого сайта практически не применимы.

По разъяснениям регулирующих органов, новая редакция нормы о локализации не отменяет и не меняет отдельного регулирования трансграничной передачи пдн — это по-прежнему две параллельные обязанности: собирать данные в российской базе и отдельно уведомлять РКН, если данные всё же уходят за рубеж (в CRM, email-рассыльщик, чат-виджет и т.п.).

Куда уходят данные: перечень «адекватных» стран РКН и почему США — исключение

Роскомнадзор ведёт перечень государств, обеспечивающих «адекватную защиту» прав субъектов ПДн — страны Конвенции Совета Европы №108 и страны с эквивалентным регулированием. Действующий перечень утверждён Приказом РКН от 05.08.2022 № 128, вступил в силу 01.03.2023 и заменил приказ 2013 года. По вторичным источникам перечень включает порядка 89 государств — построчно приводить его не будем, важнее принцип: страны ЕС и Совета Европы в него в основном входят, а вот США — нет.

От этого зависит режим передачи. Передача в страну ИЗ перечня — упрощённый порядок, можно начинать сразу после уведомления РКН. Передача в страну ВНЕ перечня — а это как раз США, где физически расположены серверы большинства сервисов из чек-листа выше, — требует ждать 10 рабочих дней с момента уведомления: в этот период Роскомнадзор вправе запретить или ограничить передачу.

Важно: большинство шрифтов, CDN, чат-виджетов и embed-сервисов из чек-листа выше физически размещены в США — стране вне перечня РКН. Формально это означает обязательное уведомление и 10 рабочих дней ожидания перед началом передачи данных, иначе передача не соответствует ст. 12 152-ФЗ.

Практический вывод: если сервис американский — а такова судьба почти всего рынка SaaS-инструментов — сайту нужно либо пройти процедуру уведомления и ожидания, либо заменить сервис на решение без выхода данных за рубеж (см. следующий раздел).

Сколько грозит: штрафы за локализацию и трансграничную передачу

С 30 мая 2025 года (Федеральный закон от 30.11.2024 № 420-ФЗ) штрафы по ст. 13.11 КоАП РФ выросли в разы, а сама статья обросла новыми частями. Вот три, которые касаются темы этой статьи:

НарушениеГражданеДолжн. лица / ИПЮрлицаЧасть ст. 13.11
Нарушение локализации ПДн (ст. 18 ч. 5), первично30–50 тыс. ₽100–200 тыс. ₽1–6 млн ₽ч. 8
То же, повторно50–100 тыс. ₽500–800 тыс. ₽6–18 млн ₽ч. 9
Невыполнение/просрочка уведомления РКН о намерении обработки ПДн5–10 тыс. ₽30–50 тыс. ₽100–300 тыс. ₽ч. 10

Штраф за нарушение локализации ПДн — до 6 млн ₽ юрлицу за первое нарушение и до 18 млн ₽ за повторное (ст. 13.11 ч. 8–9 КоАП, действует с 30.05.2025).

Юридическая точность важна: в тексте самой ч. 10 ст. 13.11 КоАП нет слова «трансграничная» — часть сформулирована обобщённо, про «уведомление о намерении осуществлять обработку персональных данных». Квалификация неуведомления о трансграничной передаче именно по этой части опирается на преобладающую трактовку юристов (по ст. 12 ч. 3 152-ФЗ такое уведомление тоже формально «о намерении»), а не на прямую букву закона.

Ещё честный момент: прямых кейсов и штрафов Роскомнадзора именно за подключение Google Fonts, зарубежного CDN или чат-виджета в рунете не найдено. Риск идёт не из статистики правоприменения, а из самой нормы закона (ст. 12 и ст. 18 ч. 5). Громкие штрафы последних лет — Google, Twitch, TikTok, Pinterest, Telegram — совсем другая история: там речь о неисполнении предписаний по удалению контента и локализации данных крупных платформ, а не о рядовых сайтах-визитках с виджетом на борту.

Если не уверены, что сайт в целом соответствует 152-ФЗ — не только по зарубежным сервисам, но и по политике, согласиям, уведомлениям, — быстрее пройти проверку сайта на 152-фз с бесплатным отчётом, чем гадать.

Что делать: чем заменить рискованные сервисы

По каждой категории из чек-листа есть рабочая замена, которая закрывает вопрос без всякого уведомления РКН:

Если сервис заменить нельзя (например, зарубежная CRM — часть внутренних процессов компании), остаётся легальный путь: уведомить Роскомнадзор о трансграничной передаче по ст. 12 и, если страна получателя вне перечня, выдержать 10 рабочих дней ожидания перед стартом передачи.

Прежде чем перебирать сервисы по одному, разумно сначала увидеть полную картину: проверка сайта на соответствие законодательству рф показывает не только зарубежные сервисы, но и остальные обязательные пункты 152-ФЗ — политику, согласия, уведомления РКН — одним отчётом.

Итог: самопроверка и что делать прямо сейчас

Пробегитесь по шести пунктам из чек-листа и честно ответьте да/нет:

Если хотя бы один пункт — «да», формально применима либо процедура уведомления РКН по ст. 12, либо замена на российский аналог из раздела выше.

Честно о наших возможностях: аудит «Сайт в порядке» проверяет иностранные сервисы, которые обрабатывают персональные данные — аналитику, чат-виджеты, CRM, формы, рассылки, платежи — по собственной базе известных обработчиков, а также общее соответствие сайта 152-ФЗ. Отдельно шрифты, CDN и капчу как самостоятельные находки сканер пока не выделяет — говорим это прямо, чтобы не обещать лишнего.

Нужна теория локализации подробнее — читайте «Локализация ПДн (242-ФЗ): где законно хранить базы». Нужна пошаговая процедура уведомления РКН — в статье «Трансграничная передача данных: правила и уведомление».

Не ждите проверки Роскомнадзора, чтобы узнать, какие сервисы на сайте передают данные за рубеж, — проверить сайт на нарушения ркн можно за несколько минут и бесплатно.

Поделиться: Ссылка скопирована ✓

Проверьте свой сайт, пока это не сделал Роскомнадзор

Автоматический аудит по 16 требованиям РКН и 152-ФЗ. Покажем все нарушения и потенциальную сумму штрафа — бесплатно и за пару минут.

Проверить сайт