Трансграничная передача персональных данных в 2026 году: что изменилось и что проверить компаниям

2026-10-06 12:55:41 Время чтения 17 мин 144

26 июля 2026 года изменились правила, по которым определяется статус иностранных государств для трансграничной передачи персональных данных. Теперь для применения режимов статьи 12 Федерального закона № 152-ФЗ недостаточно ориентироваться на участие страны в Конвенции Совета Европы: ключевым становится включение государства в перечень Роскомнадзора.

Для компаний это означает необходимость пересмотреть существующие схемы работы с зарубежными облачными сервисами, подрядчиками, поддержкой, аналитикой и другими иностранными получателями данных. При этом сами правила трансграничной передачи не сводятся к одной проверке страны или отправке уведомления регулятору.

Что считается трансграничной передачей ПДн

Трансграничная передача персональных данных — это передача ПДн на территорию иностранного государства:

  1. органу власти иностранного государства;
  2. иностранному физическому лицу;
  3. иностранному юридическому лицу.

В бизнес-процессах такая передача далеко не всегда выглядит как отправка файла иностранному партнеру.

Она может возникать, например, когда:

  1. данные передаются иностранному облачному провайдеру или другому зарубежному получателю;
  2. иностранная компания получает доступ к российской информационной системе;
  3. зарубежная техническая поддержка может просматривать пользовательские данные;
  4. информация передается иностранной компании внутри группы;
  5. зарубежному подрядчику или специалисту предоставляют доступ к базе с ПДн;
  6. сайт использует иностранные сервисы аналитики, рассылок, обратной связи или поддержки, которым фактически передаются персональные данные.

Поэтому проверять нужно не только место расположения сервера.

Сам факт размещения инфраструктуры за пределами России еще не позволяет автоматически сделать вывод о трансграничной передаче без анализа получателя и фактической схемы обработки.

Работает и обратная логика: российский сервер сам по себе не исключает трансграничную передачу, если иностранное лицо получает ПДн или доступ к ним.

Иностранный разработчик еще не означает трансграничную передачу

Сам факт использования иностранного ПО также недостаточен.

Нужно установить, получает ли иностранная компания доступ к персональным данным и может ли фактически их обрабатывать.

То же относится к удаленной работе сотрудников.

Если работник российского юридического лица физически находится за рубежом, это само по себе еще не означает передачу иностранному получателю в смысле пункта 11 статьи 3 152-ФЗ. Нужно понять, кому именно предоставляются данные и в рамках какой организационной модели происходит доступ.

Для компании это важный практический принцип: оценивать не название сервиса, страну командировки или происхождение ПО, а фактический поток данных и участников обработки.

Что именно изменил Закон № 265-ФЗ

Поправки внесены Федеральным законом от 26 июля 2026 года № 265-ФЗ и вступили в силу в тот же день.

До изменений статья 12 отдельно учитывала:

  1. государства — стороны Конвенции Совета Европы;
  2. другие государства, включенные Роскомнадзором в перечень стран с адекватной защитой.

После 26 июля участие государства в Конвенции больше не выступает самостоятельным основанием для применения соответствующего режима.

Теперь основное значение имеет включение страны в перечень Роскомнадзора.

В перечень включаются государства, где регулирование ПДн и применяемые меры по защите, конфиденциальности и безопасности соответствуют положениям Конвенции.

Практически это меняет несколько контрольных вопросов.

Раньше: нужно было учитывать как участие государства в Конвенции, так и его статус по перечню.

Теперь: для применения соответствующих режимов статьи 12 проверяется наличие государства в актуальном перечне Роскомнадзора.

То же влияет на порядок начала передачи и на необходимость получать сведения о законодательстве иностранного государства.

Какой перечень действует после изменений

Здесь важно учитывать переходный период.

По состоянию на 29 сентября 2026 года продолжал действовать перечень, утвержденный приказом Роскомнадзора от 5 августа 2022 года № 128.

После принятия Закона № 265-ФЗ Роскомнадзор подготовил проект нового приказа. Он был опубликован 31 июля 2026 года, но на дату подготовки исходного материала еще не был подписан и не вступил в силу.

Содержательно проект практически повторяет действующий перечень. Указанное в материале изменение — исключение Украины из списка государств, обеспечивающих адекватный уровень защиты ПДн.

До вступления нового приказа в силу оператору необходимо ориентироваться на действующий приказ № 128.

При этом процесс нельзя считать закрытым: после утверждения нового перечня действующие трансграничные передачи потребуется снова сопоставить с актуальным составом государств.

Проверьте действующие трансграничные процессы

Если компания давно использует зарубежные сервисы или работает с иностранными подрядчиками, прежняя оценка страны и получателя могла проводиться еще по старой модели статьи 12.

Специалисты Б-152 могут проверить фактические потоки данных, получателей, уведомления и документы и определить, какие процессы требуют актуализации после изменений 2026 года.

Проверить трансграничные передачи

Нужно ли заново подавать уведомление, если страна перестала входить в перечень

Не обязательно.

Само изменение статуса страны не означает, что оператор должен только по этой причине повторно направить уведомление.

Но появляется другое требование.

Если получатель находится под юрисдикцией государства, которое больше не входит в перечень, оператору необходимо получить сведения о правовом регулировании персональных данных в этом государстве согласно пункту 2 части 5 статьи 12.

Эта информация должна быть у оператора заранее.

В соответствии с частью 6 статьи 12 Роскомнадзор вправе запросить сведения, указанные в пунктах 1–3 части 5. Оператор должен предоставить их в течение 10 рабочих дней с даты получения запроса.

Поэтому пересмотр существующей передачи — это не только вопрос формы уведомления. Нужно проверить, достаточно ли у компании информации о получателе, его мерах защиты, условиях прекращения обработки и применимом иностранном регулировании.

Что необходимо сделать до начала трансграничной передачи

Уведомление Роскомнадзора направляется отдельно от общего уведомления об обработке ПДн.

Но заполнение формы — не первый этап.

До него оператор должен разобраться, куда фактически уходят данные и кому они становятся доступны.

Шаг 1. Определить саму передачу

Нужно установить:

  1. какие ПДн передаются;
  2. кому они доступны;
  3. на территорию какого государства происходит передача;
  4. для какой цели данные будут обрабатываться дальше.

На этом этапе важно отделить реальную трансграничную передачу от ситуации, когда иностранный сервис присутствует в технологической цепочке, но иностранное лицо фактически не получает ПДн.

Шаг 2. Установить иностранного получателя

Им может быть иностранное юридическое или физическое лицо либо государственный орган иностранного государства.

Нужно получить сведения о получателе, в частности:

  1. наименование или ФИО;
  2. контактные телефоны;
  3. почтовый адрес;
  4. электронную почту.

Если в обработке участвует цепочка иностранных поставщиков или субподрядчиков, необходимо понять, каким из них фактически становятся доступны данные.

Шаг 3. Проверить страну

Следующий вопрос — входит ли государство в действующий перечень Роскомнадзора.

После поправок 2026 года заменять эту проверку только ссылкой на участие страны в международной конвенции нельзя.

До вступления нового перечня в силу проверка проводится по действующему приказу № 128.

Шаг 4. Получить информацию от иностранного получателя

Еще до уведомления оператор должен получить предусмотренные законом сведения.

В частности:

  1. информацию о мерах защиты передаваемых ПДн;
  2. условия прекращения их обработки;
  3. сведения о самом получателе.

Если государство не входит в перечень Роскомнадзора, дополнительно необходима информация о регулировании персональных данных в этой стране.

Практически такие сведения целесообразно оставлять не только в переписке. Их можно закреплять в договоре, приложении о защите данных, анкете иностранного получателя или другом документе, позволяющем подтвердить проведенную проверку.

Шаг 5. Провести оценку

В уведомлении указывается дата оценки того, как иностранный получатель соблюдает конфиденциальность и обеспечивает безопасность персональных данных.

Значит, логика процедуры должна быть именно такой:

получить сведения → провести оценку → направить уведомление.

Отдельной обязательной формы документа с результатами такой оценки закон не устанавливает.

Но зафиксировать выводы анализа полезно: впоследствии компания сможет подтвердить, какую информацию изучила и почему сочла передачу допустимой.

Шаг 6. Подать уведомление

В нем указываются, в частности:

  1. сведения об операторе;
  2. дата и номер общего уведомления об обработке ПДн;
  3. информация об ответственном;
  4. основание и цель трансграничной передачи;
  5. категории и перечень ПДн;
  6. категории субъектов;
  7. иностранные государства;
  8. дата проведенной оценки получателя.

Если меняются сведения, относящиеся именно к трансграничному уведомлению, перед запуском измененного процесса нужно проверить необходимость направления актуализированного уведомления.

Изменения в общем уведомлении по статье 22 при этом актуализируются отдельно.

Проверьте передачу до подачи уведомления

Уведомление лучше готовить после проверки реального маршрута данных, иностранных получателей и договорной модели, а не использовать форму Роскомнадзора как способ разобраться в процессе уже по ходу заполнения.

Проверить процесс и уведомление

Когда можно начинать передачу

Здесь после изменений особенно важен статус государства.

Если страна входит в перечень

После направления уведомления оператор вправе начать трансграничную передачу, не дожидаясь истечения десяти рабочих дней.

Передача может осуществляться до возможного решения Роскомнадзора о ее запрещении или ограничении.

Если страны в перечне нет

Оператор не вправе начинать передачу до истечения установленного законом срока рассмотрения уведомления.

Решение, предусмотренное частью 8 статьи 12, принимается в течение 10 рабочих дней с момента поступления уведомления.

Если Роскомнадзор запросит дополнительные сведения по части 5 статьи 12, рассмотрение приостанавливается до того момента, когда оператор предоставит необходимую информацию.

Отдельное исключение предусмотрено, если передача необходима для защиты жизни, здоровья или иных жизненно важных интересов субъекта или других лиц.

Именно поэтому страну и фактического получателя следует устанавливать до запуска процесса, а не после того, как данные уже начали передаваться.

Уведомление Роскомнадзора не делает передачу законной автоматически

Еще одна распространенная ошибка — воспринимать уведомление как самостоятельное правовое основание.

Это не так.

Даже после его направления оператору нужно проверить:

  1. есть ли основание для первоначальной обработки;
  2. вправе ли компания передавать ПДн конкретному получателю;
  3. соответствует ли передача заявленной цели;
  4. выполнены ли требования к информированию субъекта;
  5. требуется ли согласие;
  6. соответствует ли согласие требованиям закона, если оно необходимо;
  7. правильно ли оформлена обработка по поручению;
  8. выполнены ли требования локализации.

Например, если иностранный подрядчик работает с данными по поручению российского оператора, соответствующая договорная модель должна отвечать требованиям части 3 статьи 6 152-ФЗ.

Уведомление о трансграничной передаче не исправляет отсутствующее или некорректное поручение.

Поэтому трансграничную передачу нельзя рассматривать как изолированную регуляторную форму. Это часть общей модели обработки персональных данных.

Локализация и трансграничная передача — два разных требования

Эти режимы часто смешивают.

С 1 июля 2025 года при сборе ПДн граждан Российской Федерации, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение таких данных с использованием баз за пределами России не допускаются, кроме прямо предусмотренных частью 5 статьи 18 исключений.

Но это не означает общего запрета на дальнейшую трансграничную передачу данных, которые первоначально были собраны с использованием российской базы.

В разъяснениях 2025 года на это отдельно обращало внимание Минцифры.

Поэтому у компании одновременно могут возникнуть два самостоятельных блока требований:

Локализация: правильно ли организован первоначальный сбор и работа с ПДн граждан РФ.

Трансграничная передача: правильно ли оформлена последующая передача иностранному получателю.

Российская база не заменяет процедуру статьи 12.

А уведомление о трансграничной передаче не отменяет локализацию.

Что произойдет, если Роскомнадзор запретит передачу

Роскомнадзор вправе запретить или ограничить трансграничную передачу по предусмотренным статьей 12 основаниям.

С момента принятия решения оператор должен соблюдать установленный запрет или ограничение.

Есть и следующий этап.

Часть 14 статьи 12 предусматривает, что после принятия соответствующего решения оператор обязан обеспечить уничтожение иностранным получателем ранее переданных ему персональных данных.

Именно здесь договорные условия превращаются в практическую проблему.

Если соглашение с зарубежным поставщиком не предусматривает:

  1. прекращение обработки по требованию оператора;
  2. уничтожение ПДн;
  3. подтверждение уничтожения;
  4. аналогичные действия со стороны привлеченных субподрядчиков;
  5. предоставление информации об исполнении,

обеспечить требования закона может оказаться значительно сложнее.

Сведения об условиях прекращения обработки оператор обязан получить еще до передачи в соответствии с пунктом 1 части 5 статьи 12.

На практике соответствующие обязанности целесообразно также закрепить договорно.

Иначе после решения регулятора компания может обнаружить, что используемый сервис технически не способен удалить необходимый массив данных или не предоставляет подтверждения такой операции.

Шесть типичных ошибок после изменений 2026 года

1. Проверять только участие страны в Конвенции

После 26 июля для применения соответствующих режимов статьи 12 необходимо ориентироваться на перечень Роскомнадзора.

2. Смотреть только на расположение основной базы

Трансграничная передача определяется не только географией сервера. Нужно понимать, кто получает данные и доступ к ним.

3. Сначала подать уведомление, а потом собирать сведения

Правильная последовательность обратная: получить информацию от получателя, провести оценку и только после этого направлять уведомление.

4. Считать уведомление основанием передачи

Оно не заменяет основание обработки, согласие или поручение, если они необходимы для конкретного процесса.

5. Проверить зарубежный сервис только при заключении договора

Инфраструктура поставщика, география обработки, субподрядчики и получатели могут меняться уже во время использования продукта.

6. Считать проект нового перечня действующим документом

Пока новый приказ не вступил в силу, применяется действующий перечень.

Что компаниям стоит сделать сейчас

Первый шаг — инвентаризировать зарубежные сервисы и иностранных получателей.

Причем смотреть стоит не только договоры.

Нужно понять реальные информационные потоки: кто получает доступ к ПДн, из каких систем, для каких целей и в какой стране.

Дальше для каждой передачи стоит проверить:

  1. иностранного получателя;
  2. страну и ее статус по действующему перечню;
  3. информацию, полученную от получателя;
  4. результаты проведенной оценки;
  5. договорные условия;
  6. содержание ранее поданного уведомления;
  7. соблюдение локализации;
  8. актуальность внутренних документов.

Отдельный процесс нужен для изменений.

Новый облачный сервис, подключение зарубежной технической поддержки, смена иностранного получателя или изменение инфраструктуры провайдера не должны происходить без повторной privacy-проверки.

Проверьте действующие процессы до смены перечня

Аудит соответствия 152-ФЗ поможет сопоставить фактические передачи с документами, уведомлениями, требованиями локализации и работой иностранных получателей и определить, что потребуется актуализировать.

Главное

Изменение 2026 года не заключается в появлении новой формы трансграничного уведомления.

Изменился критерий, который используется для определения статуса государства и режима начала передачи: теперь ключевым становится включение страны в перечень Роскомнадзора.

При этом по состоянию на 29 сентября 2026 года новый перечень еще не вступил в силу. Поэтому практическая задача оператора состоит из двух частей:

сейчас — проверить действующие процессы по актуальному перечню;

после принятия нового приказа — повторно сопоставить с ним существующие трансграничные передачи.

И в обоих случаях проверять нужно не только страну, но всю цепочку: данные, получателя, основание, договор, локализацию, оценку, уведомление и возможность прекратить обработку при необходимости.