ВебСканер 2026

Трансграничная передача персональных данных: что проверить на сайте по 152-ФЗ

Опубликовано 27 июн. 2026 г.3 мин чтенияНачальный
Что вы узнаете
  • Что такое трансграничная передача и когда она возникает
  • Какие иностранные сервисы создают риск
  • Что считается нарушением и какие штрафы грозят
  • Как снизить риски: убрать сервисы или оформить передачу
Применить за 15 мин
Начальный
1просмотров

Что такое трансграничная передача

Трансграничная передача возникает не только при явной отправке базы клиентов за границу, но и когда на сайте подключены зарубежные сервисы, получающие данные пользователей: аналитика, рекламные пиксели, CRM, чаты, формы, рассылки, CDN, внешние скрипты.

Если сайт собирает данные граждан РФ, владелец обязан учитывать два требования 152-ФЗ:

  • Локализация данных — запись, систематизация, хранение и обработка должны выполняться в базах на территории России (локализация, ст. 18 152-ФЗ);
  • Уведомление РКН — до начала трансграничной передачи оператор обязан уведомить Роскомнадзор, который вправе ограничить или запретить конкретную передачу.

Когда на сайте появляется риск

Риск возникает, если используются иностранные сервисы, способные получать данные пользователей:

  • Google Analytics, Hotjar и другие иностранные системы аналитики;
  • Meta Pixel, TikTok Pixel и рекламные трекеры;
  • иностранные CRM (HubSpot, Salesforce и аналоги);
  • сервисы рассылок (Mailchimp, SendGrid и др.);
  • зарубежные онлайн-чаты и виджеты поддержки;
  • Cloudflare, иностранные CDN и облачные сервисы;
  • формы, отправляющие данные на зарубежные серверы;
  • хостинг или базы данных за пределами РФ.

Что считается нарушением

Нарушение может возникнуть, если сайт:

  • собирает данные граждан РФ и хранит их в зарубежной базе без соблюдения локализации;
  • отправляет заявки, телефоны, email в иностранную CRM;
  • использует иностранные трекеры без корректного согласия;
  • передаёт данные за границу без уведомления Роскомнадзора;
  • не указывает трансграничную передачу в политике;
  • устанавливает cookie и пиксели до согласия пользователя.
Заметка

Сам факт подключения иностранного сервиса не всегда означает нарушение. Но если сервис получает персональные данные, cookie, IP-адреса или идентификаторы — это зона риска, которую нужно оценить и оформить.

Как снизить риски

Вариант 1. Убрать или заменить иностранные сервисы

Заменить Google Analytics на Яндекс.Метрику, использовать российские CRM, переехать на российский хостинг. Но замена сервиса сама по себе не решает всё — всё равно нужно проверить документы, формы, согласия и cookie.

Вариант 2. Оформить передачу правильно

Если иностранный сервис необходим: понять, какие данные он получает и в какую страну; проверить правовое основание и обеспечить локализацию; отразить передачу в политике; получить корректное согласие; подать уведомление в Роскомнадзор до начала передачи; убедиться, что РКН не ограничил передачу.

Штрафы и ответственность

НарушениеШтраф для юрлицаПовторно
Нарушение требований трансграничной передачи1 — 6 млн ₽
Нарушение локализации данных (зарубежная база)1 — 6 млн ₽6 — 18 млн ₽
Обработка данных без согласия (трекеры до баннера)до 300 000 ₽до 500 000 ₽
Нарушение обязанности уведомить об утечке1 — 3 млн ₽

Короткий чек-лист

Проверьте прямо сейчас
  • где физически хранятся данные пользователей;
  • куда уходят заявки с сайта;
  • какие CRM, формы, чаты и рассылки подключены;
  • есть ли иностранные скрипты, пиксели и трекеры;
  • запускается ли аналитика до согласия;
  • есть ли политика с упоминанием трансграничной передачи;
  • есть ли корректные чекбоксы согласия;
  • подано ли уведомление в Роскомнадзор.

Источники

  • Федеральный закон от 27.07.2006 № 152-ФЗ «О персональных данных» (ст. 12, 18)
  • Статья 13.11 КоАП РФ
  • Федеральный закон от 24.07.2023 № 420-ФЗ
Эта статья была полезна?
Автор
ВебСканер 2026
Сервис проверки сайтов на соответствие закону РФ

Автоматическая проверка сайтов на соответствие российскому законодательству: 152-ФЗ, cookie, трекеры, реклама, реквизиты и безопасность.

Тема
152-ФЗ для владельцев сайтов: что проверить, чтобы не получить штраф
Главная статья темы
Связанные статьи

Связанные статьи

152-ФЗ для владельцев сайтов: что проверить, чтобы не получить штраф

Что обязан сделать каждый сайт, собирающий персональные данные: политика, согласия, уведомление Роскомнадзора, локализация и cookie. Плюс таблица штрафов и чек-лист для самопроверки.

6 мин

Почему нейросеть не заменит проверку сайта по 152-ФЗ

ChatGPT даст общий ответ. ВебСканер проверит конкретный URL, найдёт реальные нарушения и выставит приоритеты P1/P2/P3.

3 мин

«Подожду — пока не штрафуют»: почему это опасная логика

Разбираем три самых распространённых возражения. Почему «все молчат» — не аргумент, и чем заканчивается «подожду» у других.

2 мин

Безопасность сайта и персональные данные: что нужно проверить владельцу бизнеса

HTTPS, заголовки безопасности, формы без согласия, трекеры до баннера и сторонние сервисы — что влияет на соответствие 152-ФЗ и как это проверить.

5 мин

Связанные термины