Передача персональных данных за границу: когда можно и как оформить
Передача персональных данных за границу редко выглядит как осознанное решение бизнеса. Чаще это просто выбор сервиса: подключили удобную зарубежную CRM, платёжный провайдер или почтовый рассыльщик — и данные клиентов из России сами оказались на серверах в другой стране. С точки зрения 152-ФЗ это уже трансграничная передача, у которой есть свои правила: когда нужно уведомлять Роскомнадзор, когда — получать отдельное согласие, и что обязательно прописать в договоре с зарубежным партнёром.
Разберём не теорию, а типовые ситуации бизнеса: зарубежная CRM, почтовый сервис, платёжный провайдер, головной офис за рубежом, подрядчик-фрилансер. Общий разбор понятия трансграничной передачи и порядок подачи уведомления — в отдельной статье про уведомление РКН, здесь — что делать с каждым конкретным сервисом.
Три вопроса, которые нужно закрыть по каждому сервису
Прежде чем разбирать сценарии, зафиксируем структуру. Для любого зарубежного сервиса, который так или иначе касается персональных данных, оператору нужно ответить на три вопроса:
- Нужно ли уведомление о трансграничной передаче? Нужно почти всегда, если данные физически хранятся или обрабатываются за пределами РФ — независимо от того, входит страна в перечень адекватной защиты или нет.
- Нужно ли отдельное согласие субъекта именно на передачу за рубеж? Зависит от того, есть ли другое законное основание (например, исполнение договора с самим клиентом) — если нет, нужно отдельное согласие, и с 1 сентября 2025 года его нельзя объединять с согласием на другие цели.
- Что зафиксировать в договоре с зарубежным партнёром? Минимум — обязательства по защите данных, порядок уведомления об инцидентах и право на аудит или запрос сведений о принятых мерах безопасности.
Дальше — как это выглядит для пяти типовых сервисов.
Зарубежная CRM
Самый частый сценарий: клиентская база компании ведётся в облачной CRM, серверы которой находятся за пределами России.
- Уведомление — нужно, если CRM физически хранит данные (не просто отображает их через интерфейс, а именно сохраняет на своих серверах). Проверьте юрисдикцию хранения в договоре или политике конфиденциальности поставщика.
- Согласие — нужно отдельное, если CRM используется не только для исполнения договора с самим клиентом, но и для маркетинга, аналитики или иных целей. Если CRM обслуживает исключительно уже заключённый договор с этим же субъектом, применимо исключение как для исполнения договора — но на практике большинство CRM используют данные шире, поэтому безопаснее получать согласие.
- В договоре с поставщиком CRM зафиксируйте: где физически хранятся данные, обязательство поставщика уведомлять об инцидентах безопасности, и право оператора получить сведения о применяемых мерах защиты — это может понадобиться, если РКН запросит гарантии при передаче в страну без статуса адекватной защиты.
Отдельный практический момент: если первичный сбор данных клиента идёт сразу в зарубежную CRM — без промежуточной российской базы — это может нарушать требование локализации, а не только порядок трансграничной передачи. Это два разных состава нарушения с разными штрафами.
Зарубежный email- или SMS-сервис для рассылок
Mailchimp, зарубежные ESP-платформы и подобные сервисы рассылок — классический случай, когда бизнес даже не задумывается о трансграничности, хотя база подписчиков физически лежит за рубежом.
- Уведомление — нужно практически всегда, поскольку база email-адресов и телефонов хранится на серверах сервиса.
- Согласие — нужно отдельное. Рассылка — это самостоятельная цель обработки, и согласие на неё в любом случае должно быть отдельным от согласия на оформление заказа (правило о запрете пакетного согласия). Если рассылка при этом идёт через зарубежный сервис, в текст согласия стоит явно включить формулировку о передаче данных за пределы РФ для этой цели.
- В договоре с сервисом рассылок — обязательство не использовать базу для собственных целей поставщика и удалить данные по запросу оператора при отписке или отзыве согласия.
Зарубежный платёжный провайдер
Если оплата на сайте проходит через иностранный платёжный шлюз или эквайринг, часть данных о клиенте (ФИО, иногда — контактные данные для чека) неизбежно передаётся провайдеру.
- Уведомление — нужно, если провайдер физически обрабатывает или хранит персональные данные (не только номер карты, который часто вообще не проходит через оператора при токенизации, а именно ФИО, email, телефон покупателя).
- Согласие — здесь чаще применимо исключение «исполнение договора»: обработка данных для проведения самого платежа обычно не требует отдельного согласия, поскольку это необходимо для исполнения договора купли-продажи с этим же субъектом. Но если провайдер использует данные шире — например, для собственного скоринга или маркетинга, — нужно отдельное основание.
- В договоре с провайдером — зафиксируйте, что данные используются исключительно для обработки платежа, и получите описание мер защиты, которые провайдер применяет как получатель данных за рубежом.
Головной офис или материнская компания за рубежом
Для российских «дочек» иностранных групп передача данных сотрудников или клиентов в головной офис — рутинная операция, которую часто не оформляют как трансграничную передачу вовсе.
- Уведомление — нужно обязательно, и его часто забывают именно из-за внутригруппового характера передачи: кажется, что «это же не третьим лицам», хотя закону всё равно, кому передаются данные, если получатель — иностранное юридическое лицо.
- Согласие — для передачи данных сотрудников нужно отдельное согласие работника; типовой трудовой договор эту цель, как правило, не покрывает. Для клиентских данных — то же правило про отдельное основание, что и выше.
- В договоре (или внутригрупповом соглашении о передаче данных) — здесь особенно важно прописать гарантии защиты, если головной офис находится в стране без статуса адекватной защиты: без этого уведомление может быть рассмотрено дольше 10 рабочих дней и получить отказ.
Подрядчик-фрилансер за рубежом
Разработчик, дизайнер или маркетолог-фрилансер, который живёт за границей и получает доступ к базе клиентов или CRM компании для работы, — тоже трансграничная передача, хотя формально это подрядные отношения, а не «отправка данных».
- Уведомление — нужно, если фрилансер получает доступ к данным, физически находясь и работая за пределами РФ (даже просто через удалённый доступ к CRM).
- Согласие — здесь исключение «исполнение договора» не спасает, потому что договор заключён с оператором (заказчиком), а не с самим субъектом персональных данных. Нужно либо ограничить доступ фрилансера обезличенными данными, либо получать согласие субъектов на передачу в рамках выполнения работ.
- В договоре с фрилансером (или в NDA) — обязательство обрабатывать данные исключительно в рамках поставленной задачи, не сохранять их локально дольше необходимого срока и удалить по завершении работ. Это минимальная защита оператора на случай проверки.
Таблица: краткая сверка по сценариям
| Сценарий | Уведомление РКН | Отдельное согласие | Что в договор |
|---|---|---|---|
| Зарубежная CRM | Да | Обычно да (кроме чистого исполнения договора) | Юрисдикция хранения, инциденты, аудит |
| Email/SMS-рассылки | Да | Да, всегда отдельно | Запрет вторичного использования базы |
| Платёжный провайдер | Да, если хранит ПДн | Часто нет (исполнение договора) | Целевое использование, меры защиты |
| Головной офис за рубежом | Да | Да, отдельно от трудового договора | Гарантии защиты, особенно вне перечня №128 |
| Фрилансер-подрядчик за рубежом | Да | Да, либо обезличивание | Ограничение доступа, срок хранения, удаление |
Обратите внимание: во всех пяти случаях уведомление о трансграничной передаче требуется практически без исключений. А вот с согласием ситуация разная — зависит от того, есть ли независимое законное основание для обработки в конкретных целях.
Как понять, какие из ваших сервисов уже создают трансграничную передачу
На практике сложность не в правилах, а в инвентаризации: у большинства сайтов подключено 5–15 сторонних сервисов (аналитика, чат-виджет, платёжный модуль, рассыльщик, CRM, иногда — облачное хранилище файлов), и часто никто в компании не проверял, где физически находятся их серверы. Отдельный частый случай — Google Analytics и похожие иностранные счётчики, которые формально тоже подпадают под трансграничную передачу.
Быстрый способ проверить свою инфраструктуру — пройтись по каждому подключённому сервису и посмотреть в его политике конфиденциальности или договоре, в какой юрисдикции хранятся данные. Если проверять вручную долго, можно прогнать сайт через автоматическую проверку — она покажет, какие формы и сервисы на сайте потенциально создают трансграничную передачу и других нарушений 152-ФЗ, включая отсутствие нужных согласий и уведомлений.
Что делать, если страна получателя не входит в перечень адекватной защиты
Для большинства сценариев выше главный практический вопрос — не «нужно ли уведомление», а «сколько ждать после его подачи». Если сервис (CRM, рассыльщик, платёжный провайдер, головной офис) находится в стране из перечня Приказа РКН №128 или в стране — участнице Конвенции Совета Европы №108, передавать данные можно сразу после подачи уведомления. Если страна не входит в перечень, Роскомнадзор рассматривает уведомление до 10 рабочих дней и вправе запретить или ограничить передачу — а до истечения этого срока и при отсутствии решения передачу лучше не начинать.
На практике это означает: подключая новый зарубежный сервис, стоит сначала выяснить страну размещения его серверов и статус этой страны в перечне, и только потом запускать передачу данных — а не наоборот, когда уведомление подаётся постфактум, уже после того, как сервис месяцами обрабатывал данные клиентов.
Частые ошибки
- Считать, что раз данные не скачиваются вручную, передачи нет. Закону достаточно факта хранения на зарубежном сервере.
- Одно согласие на всё — рассылка, CRM и аналитика требуют раздельных оснований, а не одной общей галочки.
- Не проверять договор с зарубежным подрядчиком. Без явных обязательств по защите данных оператору нечем подтвердить гарантии, если РКН их запросит.
- Путать «дружественную страну» с «адекватной защитой». Это разные категории: первая — политическая, вторая — юридическая, из перечня Приказа РКН №128.
- Не различать трансграничную передачу и локализацию. Это два разных требования: одно — про уведомление и согласие на передачу, второе — про то, где физически лежит первичная база данных россиян.
Частые вопросы
Нужно ли отдельное согласие на трансграничную передачу? +
Как правило, да. Трансграничная передача — самостоятельная цель обработки, и с 1 сентября 2025 года её нельзя закрывать одной «пакетной» галочкой вместе с согласием на другие цели. Исключение — случаи, когда есть другое законное основание: исполнение договора с самим субъектом, международный договор РФ или прямое указание закона. Если ни одно из них не применимо, нужно отдельное письменное согласие именно на передачу данных за рубеж.
Считается ли зарубежная CRM трансграничной передачей? +
Да, если серверы CRM физически находятся за пределами России — неважно, экспортируете вы данные вручную или нет. Закон считает трансграничной передачей сам факт нахождения данных на иностранных серверах. Проверить это можно в политике конфиденциальности или договоре с поставщиком CRM: там обычно указана юрисдикция хранения данных.
Можно ли передавать данные в дружественные страны свободно? +
Нет универсального правила «дружественная — значит можно без ограничений». Значение имеет не политическая, а юридическая категория — входит ли страна в перечень адекватной защиты по Приказу РКН №128 и Конвенции Совета Европы №108. Для таких стран порядок проще (можно передавать сразу после уведомления РКН), для остальных — жёстче, независимо от текущих дипломатических отношений.
Какой штраф за незаконную трансграничную передачу? +
Передача с нарушением установленного порядка образует состав по ст. 13.11 КоАП. Если при этом нарушено и требование локализации — первичное хранение данных россиян не в РФ, — штраф для юрлиц достигает 6 000 000 ₽ за первое нарушение и 18 000 000 ₽ за повторное. Роскомнадзор дополнительно вправе через суд добиваться ограничения доступа к сайту.
Проверьте свой сайт на нарушения 152-ФЗ
Бесплатный анализ за 1 минуту — без регистрации
Проверить сайт →