Трансграничная передача данных: требования, риски, ответственность для бизнеса
Компания годами собирает заявки через Google Forms. Все просто, удобно, бесплатно. И вот на почту приходит письмо от Роскомнадзора с решением о штрафе в несколько миллионов рублей. Первая реакция — шок и непонимание, ведь компания ничего не пересылала через границу. На самом деле – пересылала. Каждый раз, когда данные из формы попадали на серверы Google, расположенные за пределами России, происходила трансграничная передача. Давайте разберемся, что это такое и как избежать огромных штрафов.
Что такое трансграничная передача персональных данных
Трансграничная передача персональных данных представляет собой процесс передачи личной информации физических лиц из одной страны в другую. Это может происходить в рамках осуществления деловых операций, оказания услуг, заключения контрактов или обработки заказов клиентов. Примерами могут служить передача клиентских баз данных, платежных сведений, медицинской информации и других типов чувствительных данных, а также использование иностранных сервисов при сборе персональных данных физических лиц.
Согласно законодательству большинства государств, включая Россию, такая передача должна осуществляться в строгом соответствии с установленными правилами и стандартами защиты прав субъектов данных. Нарушение этих норм влечет серьезные последствия, начиная от штрафов и заканчивая уголовной ответственностью.
Например, в Европейском Союзе действует Общий регламент по защите данных (GDPR), устанавливающий жесткие правила относительно защиты и обработки персональных данных граждан ЕС вне зависимости от места нахождения компаний. Российские организации также обязаны соблюдать Федеральный закон №152-ФЗ «О персональных данных», предусматривающий ограничения на передачу данных третьим странам, не обеспечивающим достаточный уровень защиты информации.
При несоблюдении законодательных норм существует риск наложения значительных штрафных санкций. Например, в Европе штрафы за нарушение GDPR могут достигать €20 млн или 4% от общего годового оборота компании, в зависимости от того, какая сумма больше.
В России штраф за трансграничную передачу установлен ч.8 и 9 ст. 13.11 КоАП и составляет:
- на граждан — от 30 до 50 тыс. руб., при повторном нарушении — до 100 тыс. руб.;
- на должностных лиц — от 100 до 200 тыс. руб., при повторном нарушении — до 800 тыс. руб.;
- на организации и ИП — от 1 до 6 млн руб., при повторном нарушении — до 18 млн руб.
Что на самом деле означает «обработать персональные данные»: разбор
Защита данных в 2026: как избежать уголовного наказания и упростить процессы
Что требует закон от бизнеса
Регулируют трансграничную передачу персональных данных российских граждан Федеральный закон №152-ФЗ, а также ряд Постановлений Правительства РФ и приказов Роскомнадзора.
На сегодняшний день в нашей стране ярко прослеживается тенденция к ужесточению требований по локализации баз данных. Это значит, что все компании обязаны собирать, хранить и обрабатывать данные россиян только с использованием серверных мощностей, находящихся на территории нашего государства.
Однако, если у компании все же имеется законное основание передавать персональные данные за рубеж, то чтобы легализовать такую передачу, необходимо четко следовать закону. Основные действия, которые нужно осуществить:
— Оценить реальную потребность в отправке данных: насколько обоснованы причины их передачи за рубеж.
— Убедиться, что сторона, которой данные будут переданы, способна обеспечить их адекватную защиту.
— Заполнить уведомление в Роскомнадзор, зарегистрировать намерение трансграничной передачи данных и дождаться ответа от ведомства.
— Получить разрешение от владельцев данных путем подписания специального согласия на трансграничную передачу.
— Использовать современные методы защиты информации, такие как шифрование файлов и надежные каналы передачи.
Разберем каждый пункт подробнее.
Цели передачи персональных данных за рубеж.
В первую очередь нужно убедиться, что такая передача действительно необходима. Если компании просто удобно собирать данные через формы иностранных сервисов, серверы которых расположены за пределами РФ, например, Google forms, или использовать на сайте Google Analytics, то такие цели не будут являться легальным основанием для трансграничной передачи.
Подходящими целями могут выступать, например, участие сотрудников компании в международной научно-практической конференции, заключение договора о сотрудничестве с иностранным юридическим лицом или исполнение обязанностей компании по договору оказания туристических услуг.
Обеспечение адекватной защиты прав субъектов персональных данных.
Закон требует, чтобы оператор перед тем, как передавать персональные данные граждан России, убедился, что иностранным государством, на территорию которого осуществляется передача, обеспечивается адекватная защита прав субъектов персональных данных.
Компании необходимо запросить у принимающей стороны ряд сведений, таких как:
- сведения о принимаемых органами власти иностранного государства, иностранными физическими лицами, иностранными юридическими лицами, которым планируется трансграничная передача персональных данных, мерах по защите передаваемых персональных данных и об условиях прекращения их обработки;
- информация о правовом регулировании в области персональных данных иностранного государства, в которое будут направлены персональные данные;
- сведения об органах власти иностранного государства, иностранных физических лицах, иностранных юридических лицах, которым планируется трансграничная передача персональных данных (наименование либо ФИО, а также номера контактных телефонов, почтовые адреса и адреса электронной почты).
Однако, трансграничная передача персональных данных в 2025 году требует более строгих критериев отбора – помимо адекватности, сейчас все больше проявляется принцип «дружественности» стран, на территорию которых передаются данные. И этот фактор также нужно учитывать при организации процесса передачи.
Уведомление о намерении осуществлять трансграничную передачу персональных данных
Частый вопрос, который волнует бизнес: нужно ли организации подавать сведения о трансграничной передаче персональных данных в Роскомнадзор? Ответ на него – да, это обязательное требование Закона о персональных данных.
Такое уведомление направляется отдельно от обычного уведомления о намерении осуществлять обработку персональных данных и отличается от него по содержанию. Направить уведомление о трансграничной передаче данных можно как на бумажном носителе, так и в электронной форме с помощью Портала персональных данных на сайте Роскомнадзора.
Важно заполнить этот документ не номинально, а в полном соответствии с фактической деятельностью организации. При описании целей нужно предоставить Роскомнадзору как можно больше конкретики. Приведу пример:
Плохая формулировка цели: «Участие в международной конференции»
Хорошая формулировка цели: «Участие сотрудников ООО «Импульс» в III международной научно-практической конференции «Инновации в медицине» в период с 12 декабря по 15 декабря 2025 года».
Не стоит объединять несколько целей в одну, указывать в качестве цели реквизиты нормативно-правового акта или правовое основание обработки, например, согласие субъекта персональных данных.
Внимательно нужно отнестись и к указанию категорий субъектов, чьи данные будут передаваться, а также к категориям самих данных – они должны соответствовать цели, например, для участия в конференции не требуется СНИЛС гражданина, поэтому Роскомнадзор посчитает его передачу избыточной.
Следует помнить, что подача уведомления о намерении осуществлять трансграничную передачу персональных данных не дает компании автоматически право это делать. Роскомнадзор сначала рассматривает представленные сведения и только потом разрешает или запрещает оператору производить трансграничную передачу.
Согласие на трансграничную передачу персональных данных
Этот документ необходимо получить от гражданина, когда не имеется иных оснований для такой передачи. Иными основаниями могут выступать обязанность, возложенная на оператора законом или договор, стороной которого выступает субъект персональных данных.
Согласие обязательно должно содержать данные лица, которое его дает, перечень передаваемых данных, цели передачи, а также реквизиты организации или ведомства, куда данные будут направлены. Гражданин должен понимать куда, зачем и в каком объеме пойдут его данные.
Защита персональных данных при передаче и организация внутреннего контроля
Передача персональных данных процесс рискованный сам по себе, ведь в случае утечки гражданин может пострадать, а организация – заплатить большой штраф и понести репутационные потери. В случае же с трансграничной передачей риски возрастают, поэтому важно, помимо юридических, предпринимать также и технические меры защиты информации, такие как шифрование данных или каналов связи, двухфакторная аутентификация пользователей.
Особое внимание следует уделить резервному копированию данных и механизмам восстановления работоспособности инфраструктуры после возможных сбоев.
Следует также принять и организационные меры – создание внутренних регламентов, инструкций сотрудников, обучение персонала правилам безопасной работы с конфиденциальной информацией. Необходимо регулярно проверять выполнение установленных процедур.
В современном мире данные – это новая нефть, а их защита – прямая ответственность бизнеса. Прежде чем использовать удобный иностранный сервис, бизнес должен задать себе вопрос: «А действительно ли игра стоит свеч?»
Часто проще и безопаснее сразу выбрать российский аналог, который гарантирует соблюдение закона. Это сэкономит не только миллионы на штрафах, но и нервы, и репутацию.