Трансграничная передача персональных данных обычно вспоминается в двух крайностях: либо «это про международные корпорации, нас не касается», либо «у нас на сайте Google Analytics, значит, мы уже нарушители». Обе крайности мимо. В законе это отдельная процедура с собственным уведомлением, собственным перечнем стран и собственным запретом начинать раньше времени, и разбирается она по тексту, а не по ощущениям.
Что закон называет трансграничной передачей
- трансграничная передача персональных данных - передача персональных данных на территорию иностранного государства органу власти иностранного государства, иностранному физическому лицу или иностранному юридическому лицу.
Федеральный закон от 27.07.2006 № 152-ФЗ, ст. 3 п. 11. Сверено 19.09.2026, редакция от 26.07.2026.
Определение построено вокруг получателя: орган власти, физическое лицо или юридическое лицо иностранного государства. Слова «сервер за границей» в нём нет. Но и успокаиваться на этом рано: когда сайт подключает зарубежный сервис, данные принимает компания, которая этот сервис держит, — то есть иностранное юридическое лицо. Квалификация конкретного случая — работа юриста, а не наша.
Это отдельное уведомление, а не строчка в старом
Самая частая ошибка: считать, что уведомление по статье 22 закрывает вопрос.
- Оператор до начала осуществления деятельности по трансграничной передаче персональных данных обязан уведомить уполномоченный орган по защите прав субъектов персональных данных о своем намерении осуществлять трансграничную передачу персональных данных. Указанное уведомление направляется отдельно от уведомления о намерении осуществлять обработку персональных данных, предусмотренного статьей 22 настоящего Федерального закона.
Тот же закон, ст. 12 ч. 3. Сверено 19.09.2026, редакция от 26.07.2026.
«Направляется отдельно» — это не пожелание о форме подачи, а указание на второй документ. О первом, том самом уведомлении по статье 22, мы разбирали сроки отдельно: у него своя логика и свои три даты.
Содержание второго уведомления описано в части 4 и состоит из семи пунктов. Шесть из них компания заполняет о себе: наименование и адрес, дата и номер ранее поданного уведомления по статье 22, ответственный за обработку, правовое основание и цель, категории и перечень передаваемых данных, категории субъектов, перечень стран. Седьмой пункт — дата проведения оператором оценки того, как получатель соблюдает конфиденциальность.
Пункт, на котором спотыкается небольшая компания
Оценка из седьмого пункта — не формальность: до подачи уведомления закон требует получить сведения от самого получателя.
- Оператор до подачи уведомления, предусмотренного частью 3 настоящей статьи, обязан получить от органов власти иностранного государства, иностранных физических лиц, иностранных юридических лиц, которым планируется трансграничная передача персональных данных, следующие сведения:
Тот же закон, ст. 12 ч. 5. Сверено 19.09.2026, редакция от 26.07.2026.
Дальше в трёх пунктах перечислено, что именно: меры защиты и условия прекращения обработки, сведения о правовом регулировании в стране получателя и контактные данные получателя. Для договора с зарубежным подрядчиком это выполнимо. Для галочки «подключить счётчик» — вопрос, на который у владельца сайта обычно нет ответа, потому что переписки с получателем не было вовсе.
Перечень стран, и почему в нём нет США
Часть 2 статьи 12 отдаёт перечень «государств, обеспечивающих адекватную защиту прав субъектов персональных данных» на утверждение Роскомнадзору. Действующий перечень утверждён приказом Роскомнадзора от 05.08.2022 № 128 (зарегистрирован в Минюсте 20.09.2022 № 70152, вступил в силу 1 марта 2023 года). В нём два раздела и 89 государств: 55 сторон Конвенции Совета Европы и 34 государства, не являющихся её сторонами, но признанных соответствующими её положениям.
Пересчитано по тексту приказа 19.09.2026. В перечень входят, например, Германия, Франция, Нидерланды, Ирландия, Великобритания, Турция, Казахстан, Беларусь, Китай, Индия, Сингапур, Канада и Япония.
США в перечне нет. Ни в первом разделе, ни во втором. А именно в США зарегистрированы компании, стоящие за большинством привычных сайту сервисов: аналитикой, шрифтами, капчей, видеохостингом, почтовыми рассылками, облачным хранилищем, защитой от ботов.
От того, в перечне страна или нет, зависит не размер штрафа, а право начать.
- После направления уведомления, указанного в части 3 настоящей статьи, оператор вправе осуществлять трансграничную передачу персональных данных на территории указанных в таком уведомлении иностранных государств, включенных в предусмотренный частью 2 настоящей статьи перечень, до принятия решения, указанного в части 8 или 12 настоящей статьи.
- После направления уведомления, предусмотренного частью 3 настоящей статьи, оператор до истечения сроков, указанных в части 9 настоящей статьи, не вправе осуществлять трансграничную передачу персональных данных на территории указанных в уведомлении иностранных государств, не включенных в предусмотренный частью 2 настоящей статьи перечень, за исключением случая, если такая трансграничная передача персональных данных необходима для защиты жизни, здоровья, иных жизненно важных интересов субъекта персональных данных или других лиц.
Тот же закон, ст. 12 чч. 10 и 11. Сверено 19.09.2026, редакция от 26.07.2026.
Разница в одном слове. Страна в перечне — «вправе осуществлять» сразу после отправки уведомления. Страны в перечне нет — «не вправе» до истечения срока рассмотрения. Срок в части 9 — десять рабочих дней с даты поступления уведомления, причём рассмотрение приостанавливается, если Роскомнадзор запросит дополнительные сведения.
Что изменилось в июле 2026 года
Федеральный закон от 26.07.2026 № 265-ФЗ изменил статью 12 в четырёх местах, и во всех четырёх — одинаково по смыслу.
- в части 10 слова "являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных или" исключить;
- в части 11 слова "не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и" исключить.
Федеральный закон от 26.07.2026 № 265-ФЗ, ст. 1 пп. 3 и 4. Сверено 19.09.2026.
До этой правки членство страны в Конвенции Совета Европы работало само по себе: оператор мог передавать данные стороне Конвенции независимо от перечня. Теперь основание одно — перечень Роскомнадзора. Из части 5 и части 2 упоминание Конвенции убрано тем же законом.
Когда это заработало:
- Настоящий Федеральный закон вступает в силу со дня его официального опубликования, за исключением статьи 2 настоящего Федерального закона.
Тот же закон, ст. 7 ч. 1. Сверено 19.09.2026. Официально опубликован 26 июля 2026 года, то есть статья 1 действует с этой даты. Отложена до 1 сентября 2027 года только статья 2, и она к персональным данным отношения не имеет.
Что это меняет на практике сегодня — почти ничего, и это стоит сказать прямо, потому что заголовки обещали иное. Стороны Конвенции и так составляют первый раздел перечня приказа № 128, поэтому два множества сейчас почти совпадают. Изменение работает на будущее: признание перестало быть автоматическим. Страна, присоединившаяся к Конвенции после 2022 года, больше не получает адекватную защиту по факту членства — её должен внести в перечень Роскомнадзор.
Локализация — это другая обязанность
Трансграничную передачу постоянно путают с требованием хранить данные россиян в России. Это разные статьи и разные действия.
- При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети "Интернет", запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона.
Федеральный закон от 27.07.2006 № 152-ФЗ, ст. 18 ч. 5, в редакции закона от 28.02.2025 № 23-ФЗ. Сверено 19.09.2026.
Локализация говорит о базе данных и о месте, трансграничная передача — о получателе. Заявка с формы, которая сразу падает в зарубежную CRM, задевает обе нормы, и выполнение одной не закрывает другую.
Сколько это стоит
Здесь мы скажем меньше, чем хотелось бы, и объясним почему. В статье 13.11 КоАП, той самой, по которой наказывают за нарушения в области персональных данных, слово «трансграничная» не встречается ни разу — проверено по тексту статьи 19.09.2026. Отдельного состава под эту процедуру в ней нет.
Есть общая часть 1:
- Обработка персональных данных в случаях, не предусмотренных законодательством Российской Федерации в области персональных данных, либо обработка персональных данных, несовместимая с целями сбора персональных данных, за исключением случаев, предусмотренных частями 2, 11 - 18 настоящей статьи и статьей 17.13 настоящего Кодекса, если эти действия не содержат уголовно наказуемого деяния, -
Наказание по ней: на граждан от десяти до пятнадцати тысяч рублей, на должностных лиц от пятидесяти до ста тысяч, на юридических лиц от ста пятидесяти до трёхсот тысяч рублей. КоАП РФ, ст. 13.11 ч. 1, в редакции закона от 30.11.2024 № 420-ФЗ. Сверено 19.09.2026.
Подпадает ли конкретная передача под эту часть — вопрос квалификации, и отвечать на него должен юрист, а не подрядчик по сайту. Что можно сказать честно: специальной статьи с крупной суммой именно за трансграничную передачу в КоАП нет, а общий состав есть.
Что здесь можно проверить силами сайта
Наша область — не правовая оценка, а фактура, без которой оценку не сделать. Прежде чем спрашивать юриста, полезно принести ему список: какие внешние адреса грузит ваш сайт и кому уходят данные из форм.
Смотреть стоит в четырёх местах. Сетевые запросы страницы — в панели разработчика браузера видно каждый сторонний домен, от счётчиков и шрифтов до капчи и встроенных видео. Обработчик формы — куда уходит заявка: на почту, в свою базу или сразу во внешний сервис. Почтовая рассылка — чей сервис отправляет письма подписчикам. Хранилище файлов и резервных копий — где лежат выгрузки с персональными данными, что часто забывают, потому что это не видно на самом сайте.
Этот же список пригодится, если дело дойдёт до внимания надзорного органа: мы разбирали что и в каком порядке смотрят при проверке сайта. А общий обзор того, что поменялось в регулировании за год, собран в разборе политики конфиденциальности 2026 года.
Чего мы не делаем
Мы агентство, а не юридическая фирма. Мы не оцениваем, законна ли ваша обработка данных, не заполняем уведомления в Роскомнадзор и не составляем тексты политик. Мы видим техническую сторону: какие сервисы подключены к сайту, куда уходят данные форм, доступна ли политика человеку и роботу, не закрыта ли она от индексации по ошибке.
Все нормы в этой статье сверены 19 сентября 2026 года по действующим редакциям: закон о персональных данных в редакции от 26.07.2026, КоАП в редакции от 26.07.2026, приказ Роскомнадзора от 05.08.2022 № 128 в первоначальной редакции. Нормы меняются часто, поэтому перед действиями проверяйте дату редакции у любого найденного текста, включая этот.
Коротко
Трансграничная передача персональных данных — третья обязанность рядом с политикой на сайте и уведомлением об обработке, а не их часть. Уведомление о ней подаётся отдельно по части 3 статьи 12, и до его подачи закон требует получить сведения от самого зарубежного получателя. Перечень Роскомнадзора из 89 стран определяет не размер ответственности, а право начать передачу сразу или ждать десять рабочих дней; США в этом перечне нет. Поправка июля 2026 года убрала из статьи автоматическое признание сторон Конвенции Совета Европы, но сегодня почти ничего не меняет, потому что стороны Конвенции и так составляют первый раздел перечня.
