Общая картинаПосле 30 мая 2025 года трансграничная передача персональных данных из России, вероятно, не будет полностью запрещена. Исследования указывают, что она останется возможной, но с ужесточением правил: потребуется уведомить Роскомнадзор, а все обработка данных должна происходить исключительно на территории России. Это означает, что базы данных и инфраструктура для обработки должны быть физически расположены в России, а передачи за границу возможны только при соблюдении определенных условий, таких как оценка воздействия передачи (TIA) и уведомление властей.
Что это значит для пользователей Google и других иностранных сервисовЕсли вы используете иностранные сервисы, такие как Google Analytics или Google Forms, с 1 июля 2025 года вам, скорее всего, придется обеспечить, чтобы все данные обрабатывались на российских серверах, но так как данные компании ушли из России и больше не имеют серверов на территории России, то можно сказать что использование данных сервисов не представляется возможным. Но передачи данных за границу все еще возможны при уведомлении Роскомнадзора и соблюдения определенных критериев описанных далее в статье. Данная возможность работы с официально разрешенной трасграничной передачей данных необходима для ведения бизнес с Китаем, Казахстаном и другими странами соблюдающие Российское законодательство и/или имеющие соответствующие договорные соглашения описанные далее в статье.
Почему это важноЭти изменения связаны с ужесточением законодательства, включая Федеральный закон № 420-ФЗ, который вступает в силу 30 мая 2025 года, и поправки к Федеральному закону № 152-ФЗ, действующие с 1 июля 2025 года. Они направлены на усиление защиты данных российских граждан, но могут создать сложности для бизнеса, использующего иностранные платформы.
Подробный отчет: Анализ трансграничной передачи персональных данных в России после 30 мая 2025 года
Введение: Этот отчет предоставляет исчерпывающий анализ текущего и предстоящего законодательства, регулирующего трансграничную передачу персональных данных из России, с учетом изменений, вступающих в силу 30 мая 2025 года и 1 июля 2025 года. Он включает все детали, которые могут быть полезны для конечного пользователя, включая ссылки на законы, цитаты и практические рекомендации.
Текущая ситуация (до 30 мая 2025 года) На данный момент трансграничная передача персональных данных регулируется Федеральным законом № 152-ФЗ "О персональных данных", с последними значительными изменениями в марте 2023 года. Согласно этим поправкам:
- Уведомление Роскомнадзора: Любая организация, планирующая передачу персональных данных за пределы России, должна уведомить Роскомнадзор перед началом передачи.
- Оценка воздействия передачи (TIA): Перед первой трансграничной передачей необходимо провести TIA, которая оценивает меры защиты данных у получателя.
- Классификация стран: Страны делятся на категории:
- Страны с adequate protection (например, подписавшие Конвенцию № 108 Совета Европы, такие как Китай, Сингапур, Япония).
- Страны без adequate protection — для таких стран передача возможна только при выполнении дополнительных условий, таких как письменное согласие субъекта данных или необходимость для защиты жизни и здоровья.
- Штрафы за нарушения: Нарушение требований может привести к административным штрафам:
- Неуведомление Роскомнадзора: 3 000–5 000 рублей.
- Нелегальная передача: 60 000–100 000 рублей.
Исследования, такие как статья на
Lexology, подтверждают, что с 1 марта 2023 года поправки к статье 12 Федерального закона № 152-ФЗ требуют проведения TIA и уведомления Роскомнадзора для всех трансграничных передач.
Цитата из статьи на Lexology:"Поправки к статье 12 Федерального закона о персональных данных требуют проведения оценки воздействия передачи (TIA) и уведомления Роскомнадзора." Другой источник,
Data Protection Laws of the World, уточняет, что контроллеры данных должны уведомить Роскомнадзор перед передачей персональных данных за пределы России, а для стран без adequate protection передача возможна только при определенных условиях.
Цитата из Data Protection Laws of the World:"Контроллеры данных должны уведомить Роскомнадзор перед передачей персональных данных за пределы России."
Изменения с 30 мая 2025 года (Федеральный закон № 420-ФЗ) 30 ноября 2024 года был принят Федеральный закон № 420-ФЗ, который вносит изменения в КоАП РФ и ужесточает административные штрафы за нарушения в области персональных данных. Эти изменения вступают в силу 30 мая 2025 года:
- Штрафы за неуведомление Роскомнадзора о начале обработки персональных данных увеличиваются:
- Для юридических лиц: от 100 000 до 300 000 рублей (часть 10 статьи 13.11 КоАП РФ).
- Другие нарушения могут привести к штрафам до 18 миллионов рублей.
Цитата из Федерального закона № 420-ФЗ:"Внести в Кодекс Российской Федерации об административных правонарушениях следующие изменения: ... часть 1 статьи 13.11 дополнить частью 10 следующего содержания: 'Невыполнение или несвоевременное выполнение оператором предусмотренной законодательством Российской Федерации в области персональных данных обязанности по уведомлению уполномоченного органа по защите прав субъектов персональных данных о намерении осуществлять обработку персональных данных — влечет наложение административного штрафа на граждан в размере от пяти тысяч до десяти тысяч рублей; на должностных лиц — от тридцати тысяч до пятидесяти тысяч рублей; на юридических лиц — от ста тысяч до трехсот тысяч рублей.'"Это подчеркивает важность своевременного уведомления Роскомнадзора, особенно в контексте трансграничных передач, чтобы избежать значительных штрафов.
Изменения с 1 июля 2025 года (новая редакция статьи 18 Федерального закона № 152-ФЗ) С 1 июля 2025 года вступает в силу новая редакция пункта 5 статьи 18 Федерального закона № 152-ФЗ, которая существенно ужесточает требования к локализации данных:
- Запрещается сбор персональных данных с использованием баз данных, расположенных за пределами России.
- Все обработка персональных данных (включая хранение и обработку через процессоров) должна осуществляться исключительно на территории России.
- Однако трансграничная передача данных остается возможной при условии уведомления Роскомнадзора.
Цитата из статьи 18(5) Федерального закона № 152-ФЗ (новая редакция, согласно KonsuGroup):"Обработка персональных данных на территории Российской Федерации с использованием средств автоматизации, расположенных за пределами территории Российской Федерации, не допускается."При этом источник KonsuGroup уточняет:"Кросс-бортовая передача персональных данных за пределы России все еще разрешена, но требует уведомления Роскомнадзора."Это подтверждает, что хотя локализация становится обязательной, трансграничные передачи остаются возможными при соблюдении условий.
Практические аспекты для трансграничных передач после 30 мая 2025 годаИсследования показывают, что для соответствия новым требованиям компании должны:
- Уведомить Роскомнадзор: Это обязательное требование для всех трансграничных передач. Уведомление подается через портал Роскомнадзора или по почте.
- Провести TIA: Оценка воздействия передачи должна быть проведена перед первой передачей и при изменении условий (например, новый получатель или страна). Согласно KonsuGroup, это включает оценку мер защиты данных у получателя.
- Обеспечить локализацию: С 1 июля 2025 года все обработка данных должна быть перенесена на российские сервера. Это касается компаний, использующих иностранные сервисы, такие как Google Analytics или Google Forms, которые должны адаптироваться к новым требованиям, но не факт что эти компании пойдут данный шаг и по этому ответственность лежит на Вас - сделайте запрос к хостеру (или иному сервису который вы используете для своего бизнеса) для получения сведений о том в какой стране находятся сервера обрабатывающие персональные данные ваших пользователей/клиентов и какой оператор предоставляет данный сервис.
- Штрафы за нарушения: С 30 мая 2025 года штрафы за неуведомление могут достигать 300 000 рублей для юридических лиц, а за другие нарушения — до 18 миллионов рублей.
Таблица: Требования к трансграничным передачам до и после 30 мая 2025 годаАспект | До 30 мая 2025 года | После 30 мая 2025 года |
Уведомление Роскомнадзора | Обязательно, штрафы до 100 000 рублей | Обязательно, штрафы до 300 000 рублей |
Локализация данных | Частичная, возможна обработка за границей | Полная, все обработка в России с 1 июля 2025 |
TIA | Обязательно для первой передачи | Обязательно, с ужесточением контроля |
Штрафы за нарушения | До 100 000 рублей за нелегальную передачу | До 18 миллионов рублей за серьезные нарушения |
Это может потребовать перехода на российские аналоги или адаптации текущих решений, но трансграничные передачи данных, собранных через такие сервисы, все еще возможны при уведомлении Роскомнадзора. Эти изменения направлены на усиление защиты данных российских граждан, но могут создать сложности для бизнеса, особенно для тех, кто зависит от иностранных платформ. Ужесточение законодательства, включая Федеральный закон № 420-ФЗ и поправки к № 152-ФЗ, подчеркивает необходимость адаптации к новым требованиям к 30 мая 2025 года и 1 июля 2025 года.
- Рекомендации для пользователей
- Убедитесь, что ваша компания уведомила Роскомнадзор о любых трансграничных передачах данных.
- Проведите TIA и адаптируйте инфраструктуру для соответствия требованиям локализации к 1 июля 2025 года.
- Если вы используете иностранные сервисы, такие как Google, рассмотрите возможность перехода на российские решения или адаптации текущих процессов.
- Для точной информации консультируйтесь с юристами, специализирующимися на российском законодательстве о защите данных, так как законы могут изменяться.
- Ключевые цитаты
- Федеральный закон № 152-ФЗ, статья 18(5): "Обработка персональных данных на территории Российской Федерации с использованием средств автоматизации, расположенных за пределами территории Российской Федерации, не допускается."
- Федеральный закон № 420-ФЗ, часть 10 статьи 13.11 КоАП РФ: "Невыполнение или несвоевременное выполнение оператором предусмотренной законодательством Российской Федерации в области персональных данных обязанности по уведомлению уполномоченного органа по защите прав субъектов персональных данных о намерении осуществлять обработку персональных данных — влечет наложение административного штрафа на граждан в размере от пяти тысяч до десяти тысяч рублей; на должностных лиц — от тридцати тысяч до пятидесяти тысяч рублей; на юридических лиц — от ста тысяч до трехсот тысяч рублей."
- KonsuGroup: "Кросс-бортовая передача персональных данных за пределы России все еще разрешена, но требует уведомления Роскомнадзора."
- Lexology: "Поправки к статье 12 Федерального закона о персональных данных требуют проведения оценки воздействия передачи (TIA) и уведомления Роскомнадзора."
- Data Protection Laws of the World: "Контроллеры данных должны уведомить Роскомнадзор перед передачей персональных данных за пределы России."
- Ключевые цитаты
- Новые требования к локализации персональных данных в России с 2025 года - Konsu
- Как зарегистрировать трансграничные потоки данных в России: пошаговое руководство - Konsu
- Россия вводит новые правила для трансграничных передач данных - Lexology
- Передача данных в России - Законы о защите данных мира