Перечень стран с адекватной защитой персональных данных и трансграничная передача по 152-ФЗ

Госдума меняет правила перечня «безопасных» стран для трансграничной передачи: что проверить оператору

8 июля 2026 года Госдума приняла в третьем чтении закон, который меняет условия включения иностранных государств в перечень стран, обеспечивающих адекватную защиту прав субъектов персональных данных. Для любого сайта с зарубежной аналитикой, шрифтами, капчей, CRM или хостингом это не абстрактная новость: от того, есть ли страна в перечне, напрямую зависит, можно ли передавать туда данные сразу или нужно ждать решения Роскомнадзора.

⚠️ Статус на момент публикации. Закон принят Государственной думой в третьем чтении 8 июля 2026 года. Сведений об одобрении Советом Федерации и подписании Президентом на момент публикации нет, то есть в силу он ещё не вступил. Готовиться стоит заранее, но действовать нужно по актуальной редакции закона: проверьте статус перед принятием решений.

Что именно меняется

Сейчас страна попадает в перечень «адекватных» прежде всего по формальному признаку: наличие в ней правового регулирования, соответствующего Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных 1981 года (её также называют Конвенцией № 108).

Принятые поправки меняют логику. Уполномоченный орган, а сегодня это Роскомнадзор, при формировании перечня будет учитывать не только наличие такого регулирования, но и то, как эти нормы применяются на практике, включая реальные меры по обеспечению конфиденциальности и безопасности данных. Кроме того, из закона исключаются формулировки, которые увязывают порядок трансграничной передачи с тем, является ли государство стороной Конвенции.

Иначе говоря, «есть закон на бумаге» перестаёт быть достаточным основанием. Оценивать будут и правоприменение.

Как устроен порядок сегодня

Трансграничная передача регулируется ст. 12 152-ФЗ. Ключевое правило: оператор обязан уведомить Роскомнадзор о намерении осуществлять такую передачу до её начала. Дальше многое зависит от страны получателя.

Куда передаются данныеЧто требуется
Страна входит в переченьПередачу можно начинать сразу после подачи уведомления, ждать решения регулятора не нужно
Страна не входит в переченьНеобходимо дождаться решения Роскомнадзора по уведомлению. Регулятор рассматривает его в течение 10 рабочих дней и может передачу ограничить или запретить

Сам перечень утверждён приказом Роскомнадзора № 128 от 05.08.2022 и действует с 1 марта 2023 года. В него включены как страны, являющиеся сторонами Конвенции № 108, так и государства, которые её не подписывали, но чьё регулирование признано соответствующим её положениям.

Отдельно напомним: наличие законного основания для самой обработки (ст. 6 152-ФЗ) от этого не отменяется. Как правило, для трансграничной передачи требуется согласие субъекта, в котором такая передача указана отдельно.

Почему это касается почти каждого сайта

Многие операторы уверены, что «трансграничная передача» — история про международные холдинги и экспорт данных. На деле она начинается в момент, когда посетитель открывает страницу: сторонние скрипты подгружаются с зарубежных серверов и отправляют туда IP-адрес и технические идентификаторы пользователя.

100%

сайтов, где установлены иностранные скрипты (аналитика, шрифты, капча), передают данные посетителей за рубеж до получения согласия на cookie

Данные ScanBase: сканы 100 вузов и 147 частных школ, июль 2026

Эту картину мы видели и в исследовании 100 ведущих вузов страны, и в скане 147 частных школ Москвы и Петербурга: там, где такие сервисы стоят, они срабатывают до согласия без исключений. Причём типичный набор — это Google Fonts, Google Analytics, reCAPTCHA, а у каждой десятой школы ещё и пиксель Meta*.

Важная деталь про юрисдикции

Не все зарубежные страны одинаковы с точки зрения закона. Ряд европейских государств, включая Германию, Нидерланды и Ирландию, входит в перечень как стороны Конвенции. А вот Соединённые Штаты Америки в перечень не входят.

💡 Практический вывод: если ваш сервис передаёт данные в США, разрешительный порядок действует уже сейчас, независимо от новых поправок. Уведомление подать недостаточно — нужно дождаться решения Роскомнадзора, и оно может быть отрицательным.

Что изменится на практике

Главный ожидаемый эффект новых правил — перечень может сузиться. Государство, где закон о защите данных есть, но реального правоприменения нет, теперь имеет шанс из перечня выпасть.

Для оператора это означает смену режима без единого изменения на его собственной стороне. Вчера страна была в перечне и передача шла в уведомительном порядке, завтра её оттуда исключили — и та же самая передача уже требует ожидания решения регулятора, а при отказе становится незаконной.

Отсюда практическая рекомендация: не привязывайте свою схему передачи к текущему составу перечня как к чему-то вечному. Стройте её так, чтобы выпадение страны не парализовало сервис.

Чем рискует оператор

С 30 мая 2025 года санкции по ст. 13.11 КоАП кратно выросли (реформа по ФЗ № 420-ФЗ).

НарушениеШтраф для юридического лица
Нарушение правил трансграничной передачи и локализации1 – 6 млн ₽
Повторно либо при отсутствии уведомления или разрешения6 – 18 млн ₽
Обработка персональных данных без согласия300 000 – 700 000 ₽ (повтор 1 – 1,5 млн)

Обратите внимание: чтобы получить претензию, утечка не нужна. Достаточно того, что видно снаружи за минуту — иностранный скрипт, срабатывающий на странице до согласия.

Что проверить оператору прямо сейчас

Отметьте, что уже закрыто. Каждый невыполненный пункт — потенциальный состав.

Выполнено: 0/6

  • Проведена инвентаризация: какие сторонние сервисы стоят на сайте и в каких странах находятся их серверы
  • По каждой стране получателя проверено, входит ли она в актуальный перечень Роскомнадзора
  • Уведомление о намерении осуществлять трансграничную передачу подано до начала передачи
  • Для стран вне перечня получено решение регулятора, а не только подано уведомление
  • В согласии субъекта трансграничная передача указана отдельно, а в политике описан состав получателей
  • Скрипты, уводящие данные за рубеж, не срабатывают до согласия либо заменены на решения с хранением в РФ
✅ Если перечень сузится, безболезненно это переживут те операторы, кто заранее убрал зарубежные скрипты из «до согласия» и знает точный список получателей своих данных.

Узнайте, куда ваш сайт передаёт данные

ScanBase за минуту покажет, какие сторонние сервисы срабатывают на страницах, в какой момент и куда уходят данные посетителей

Запустить бесплатную проверку →

Частые вопросы

Закон уже действует? +

Нет. Он принят Госдумой в третьем чтении 8 июля 2026 года. Для вступления в силу требуется одобрение Совета Федерации и подписание Президентом, сведений об этом на момент публикации нет. Действовать нужно по актуальной редакции 152-ФЗ, но подготовиться разумно заранее.

Что конкретно поменяется в критериях перечня? +

Роскомнадзор будет учитывать не только наличие в стране регулирования, соответствующего Конвенции Совета Европы № 108, но и реальную правоприменительную практику: как эти нормы исполняются, какие меры конфиденциальности и безопасности действительно приняты. Также из закона убирают привязку порядка передачи к участию страны в Конвенции.

Google Analytics и Google Fonts — это трансграничная передача? +

Да. При загрузке страницы такие скрипты отправляют IP-адрес и технические идентификаторы посетителя на зарубежные серверы, а это передача персональных данных по ст. 12 152-ФЗ. Дополнительно срабатывание трекеров до согласия расходится со ст. 6 и позицией Роскомнадзора.

США входят в перечень стран с адекватной защитой? +

Нет. В перечне, утверждённом приказом Роскомнадзора № 128 от 05.08.2022, США отсутствуют. Это значит, что передача данных туда идёт в разрешительном порядке: недостаточно подать уведомление, нужно дождаться решения регулятора, и оно может быть отрицательным.

Достаточно ли подать уведомление в Роскомнадзор? +

Зависит от страны. Если она входит в перечень, передачу можно начинать сразу после подачи уведомления. Если не входит, требуется дождаться решения Роскомнадзора: на рассмотрение отводится 10 рабочих дней, и регулятор вправе передачу ограничить или запретить.

Если вы только разбираетесь в теме, начните с базового материала — 152-ФЗ простыми словами. А состав сторонних сервисов на своём сайте проще всего увидеть автоматической проверкой: как правило, реальный список получателей данных оказывается шире, чем предполагает владелец.

* Meta Platforms Inc. (включая социальные сети Facebook и Instagram) признана в России экстремистской организацией, её деятельность на территории РФ запрещена.