Трансграничная передача персональных данных по 152‑ФЗ

Получить CloudPayments бесплатно

Трансграничная передача персональных данных по 152‑ФЗ

В глобальной экономике данные легко пересекают границы: облачные сервисы, аутсорс-поддержка, международные платежи, аналитика и реклама — все это создает сценарии трансграничной передачи. Чтобы действовать законно и безопасно, оператору важно понимать, как 152‑ФЗ регулирует передачу персональных данных в иностранные государства и какие условия нужно соблюсти.

Table of contents

Что такое трансграничная передача ПДн

Трансграничная передача персональных данных — это передача ПДн на территорию иностранного государства, иностранному органу власти, иностранному физическому или юридическому лицу. Важно: передача — это не только отправка файла, но и удаленный доступ из‑за рубежа к данным, размещенным в России.

Примеры:

Правовая база: 152‑ФЗ и связанные нормы

Основные правила установлены в ст. 12 Федерального закона «О персональных данных». Для ширеого контекста полезно посмотреть:

Ключевая идея: до начала трансграничной передачи оператор должен убедиться, что в стране получения обеспечивается адекватная защита прав субъектов ПДн, либо выбрать один из законных оснований для передачи без такой оценки.

Адекватная защита ПДн: критерии и оценка

Адекватная защита ПДн означает, что в принимающем государстве действуют механизмы, сопоставимые по уровню с российскими требованиями к правам субъектов, безопасности и контролю. На практике учитывают:

Если уверенности в адекватности нет, оператор должен использовать специальные основания и дополнительные меры защиты (см. ниже).

Условия передачи ПДн за рубеж: когда это допустимо

Закон допускает передачу в иностранные государства 152‑ФЗ при соблюдении одного из условий. Удобно сравнить сценарии по двум осям — адекватность и основание:

Сценарий Страна с адекватной защитой Страна без адекватной защиты Примечания
Наличие законного интереса и общих оснований обработки Допустимо при соблюдении ст. 5 и 6 152‑ФЗ Требуются специальные основания из ст. 12 Минимизируйте состав данных
Согласие субъекта Допустимо Допустимо, но требуется письменное согласие на трансграничную передачу Форма по ст. 9; фиксируйте страну и получателя
Исполнение договора с субъектом Допустимо Допустимо Передавайте строго необходимый объем ПДн
Защита жизни, здоровья, иных жизненно важных интересов Допустимо Допустимо Документируйте факт необходимости
Международные договоры/законы РФ, госфункции Допустимо Допустимо Следуйте спецрежимам и ограничениям

Ключевые акценты:

Уведомления и контроль Роскомнадзора

Полномочия Роскомнадзора включают контроль за трансграничной передачей и возможность запрашивать у операторов сведения, ограничивать или приостанавливать передачу в целях защиты прав субъектов и безопасности. Практически это означает:

Подробнее о надзоре и реестрах — в материале Роскомнадзор: контроль и реестры.

Локализация и трансграничная передача: как совместить

Требование локализации (первичная запись/сбор ПДн граждан РФ на территории РФ) не запрещает трансграничную передачу. Типовая модель соответствия:

Важно документировать архитектуру и маршруты данных, чтобы показать, что локализация соблюдена, а последующая трансграничная передача законна и безопасна. См. также Безопасность и защита ПД по 152‑ФЗ.

Алгоритм принятия решения и чек‑лист

  1. Опишите поток данных:
  1. Оцените страну назначения:
  1. Выберите законное основание:
  1. Подготовьте документы:
  1. Реализуйте меры защиты:
  1. Проведите тестовую передачу и аудит логов; настройте мониторинг инцидентов.

Договорные и технические меры защиты

Договорные меры (рекомендуемые положения):

Технические и организационные меры:

Эти меры согласуются с общими требованиями 152‑ФЗ; подробнее — Безопасность и защита ПД по 152‑ФЗ.

Частые ситуации и ошибки

Права субъектов и информирование

Прозрачность — обязательное условие. Сообщайте субъектам:

Смотрите также материалы: Права субъектов персональных данных и Согласие на обработку ПДн.

Ответственность за нарушения

Нарушение правил трансграничной передачи может повлечь административные штрафы, предписания и ограничения со стороны регулятора, а также репутационные риски и гражданско‑правовые последствия. Обзор мер и санкций — в разделе Ответственность и штрафы. Историю изменений требований и их актуальный контекст см. в материале История и изменения 152‑ФЗ.

FAQ по трансграничной передаче

Вывод и следующий шаг

Трансграничная передача персональных данных 152‑ФЗ требует системного подхода: оценить адекватность защиты, выбрать законное основание, выполнить локализацию, внедрить договорные и технические меры, обеспечить прозрачность для субъектов и готовность к контролю. Начните с картирования потоков данных и обновления документов.

Перейдите к смежным разделам, чтобы закрыть все требования: Принципы и условия обработки, Обязанности оператора, Безопасность и защита ПД. Если вы выстраиваете международный обмен данными, сверьте процесс с Роскомнадзор: контроль и реестры и подготовьте корректные согласия.

Получить CloudPayments бесплатно