Госдума меняет правила перечня «безопасных» стран для трансграничной передачи: что проверить оператору
8 июля 2026 года Госдума приняла в третьем чтении закон, который меняет условия включения иностранных государств в перечень стран, обеспечивающих адекватную защиту прав субъектов персональных данных. Для любого сайта с зарубежной аналитикой, шрифтами, капчей, CRM или хостингом это не абстрактная новость: от того, есть ли страна в перечне, напрямую зависит, можно ли передавать туда данные сразу или нужно ждать решения Роскомнадзора.
Что именно меняется
Сейчас страна попадает в перечень «адекватных» прежде всего по формальному признаку: наличие в ней правового регулирования, соответствующего Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных 1981 года (её также называют Конвенцией № 108).
Принятые поправки меняют логику. Уполномоченный орган, а сегодня это Роскомнадзор, при формировании перечня будет учитывать не только наличие такого регулирования, но и то, как эти нормы применяются на практике, включая реальные меры по обеспечению конфиденциальности и безопасности данных. Кроме того, из закона исключаются формулировки, которые увязывают порядок трансграничной передачи с тем, является ли государство стороной Конвенции.
Иначе говоря, «есть закон на бумаге» перестаёт быть достаточным основанием. Оценивать будут и правоприменение.
Как устроен порядок сегодня
Трансграничная передача регулируется ст. 12 152-ФЗ. Ключевое правило: оператор обязан уведомить Роскомнадзор о намерении осуществлять такую передачу до её начала. Дальше многое зависит от страны получателя.
| Куда передаются данные | Что требуется |
|---|---|
| Страна входит в перечень | Передачу можно начинать сразу после подачи уведомления, ждать решения регулятора не нужно |
| Страна не входит в перечень | Необходимо дождаться решения Роскомнадзора по уведомлению. Регулятор рассматривает его в течение 10 рабочих дней и может передачу ограничить или запретить |
Сам перечень утверждён приказом Роскомнадзора № 128 от 05.08.2022 и действует с 1 марта 2023 года. В него включены как страны, являющиеся сторонами Конвенции № 108, так и государства, которые её не подписывали, но чьё регулирование признано соответствующим её положениям.
Отдельно напомним: наличие законного основания для самой обработки (ст. 6 152-ФЗ) от этого не отменяется. Как правило, для трансграничной передачи требуется согласие субъекта, в котором такая передача указана отдельно.
Почему это касается почти каждого сайта
Многие операторы уверены, что «трансграничная передача» — история про международные холдинги и экспорт данных. На деле она начинается в момент, когда посетитель открывает страницу: сторонние скрипты подгружаются с зарубежных серверов и отправляют туда IP-адрес и технические идентификаторы пользователя.
сайтов, где установлены иностранные скрипты (аналитика, шрифты, капча), передают данные посетителей за рубеж до получения согласия на cookie
Данные ScanBase: сканы 100 вузов и 147 частных школ, июль 2026Эту картину мы видели и в исследовании 100 ведущих вузов страны, и в скане 147 частных школ Москвы и Петербурга: там, где такие сервисы стоят, они срабатывают до согласия без исключений. Причём типичный набор — это Google Fonts, Google Analytics, reCAPTCHA, а у каждой десятой школы ещё и пиксель Meta*.
Важная деталь про юрисдикции
Не все зарубежные страны одинаковы с точки зрения закона. Ряд европейских государств, включая Германию, Нидерланды и Ирландию, входит в перечень как стороны Конвенции. А вот Соединённые Штаты Америки в перечень не входят.
Что изменится на практике
Главный ожидаемый эффект новых правил — перечень может сузиться. Государство, где закон о защите данных есть, но реального правоприменения нет, теперь имеет шанс из перечня выпасть.
Для оператора это означает смену режима без единого изменения на его собственной стороне. Вчера страна была в перечне и передача шла в уведомительном порядке, завтра её оттуда исключили — и та же самая передача уже требует ожидания решения регулятора, а при отказе становится незаконной.
Отсюда практическая рекомендация: не привязывайте свою схему передачи к текущему составу перечня как к чему-то вечному. Стройте её так, чтобы выпадение страны не парализовало сервис.
Чем рискует оператор
С 30 мая 2025 года санкции по ст. 13.11 КоАП кратно выросли (реформа по ФЗ № 420-ФЗ).
| Нарушение | Штраф для юридического лица |
|---|---|
| Нарушение правил трансграничной передачи и локализации | 1 – 6 млн ₽ |
| Повторно либо при отсутствии уведомления или разрешения | 6 – 18 млн ₽ |
| Обработка персональных данных без согласия | 300 000 – 700 000 ₽ (повтор 1 – 1,5 млн) |
Обратите внимание: чтобы получить претензию, утечка не нужна. Достаточно того, что видно снаружи за минуту — иностранный скрипт, срабатывающий на странице до согласия.
Что проверить оператору прямо сейчас
Отметьте, что уже закрыто. Каждый невыполненный пункт — потенциальный состав.
Выполнено: 0/6
- ✓Проведена инвентаризация: какие сторонние сервисы стоят на сайте и в каких странах находятся их серверы
- ✓По каждой стране получателя проверено, входит ли она в актуальный перечень Роскомнадзора
- ✓Уведомление о намерении осуществлять трансграничную передачу подано до начала передачи
- ✓Для стран вне перечня получено решение регулятора, а не только подано уведомление
- ✓В согласии субъекта трансграничная передача указана отдельно, а в политике описан состав получателей
- ✓Скрипты, уводящие данные за рубеж, не срабатывают до согласия либо заменены на решения с хранением в РФ
Узнайте, куда ваш сайт передаёт данные
ScanBase за минуту покажет, какие сторонние сервисы срабатывают на страницах, в какой момент и куда уходят данные посетителей
Запустить бесплатную проверку →Частые вопросы
Нет. Он принят Госдумой в третьем чтении 8 июля 2026 года. Для вступления в силу требуется одобрение Совета Федерации и подписание Президентом, сведений об этом на момент публикации нет. Действовать нужно по актуальной редакции 152-ФЗ, но подготовиться разумно заранее.
Роскомнадзор будет учитывать не только наличие в стране регулирования, соответствующего Конвенции Совета Европы № 108, но и реальную правоприменительную практику: как эти нормы исполняются, какие меры конфиденциальности и безопасности действительно приняты. Также из закона убирают привязку порядка передачи к участию страны в Конвенции.
Да. При загрузке страницы такие скрипты отправляют IP-адрес и технические идентификаторы посетителя на зарубежные серверы, а это передача персональных данных по ст. 12 152-ФЗ. Дополнительно срабатывание трекеров до согласия расходится со ст. 6 и позицией Роскомнадзора.
Нет. В перечне, утверждённом приказом Роскомнадзора № 128 от 05.08.2022, США отсутствуют. Это значит, что передача данных туда идёт в разрешительном порядке: недостаточно подать уведомление, нужно дождаться решения регулятора, и оно может быть отрицательным.
Зависит от страны. Если она входит в перечень, передачу можно начинать сразу после подачи уведомления. Если не входит, требуется дождаться решения Роскомнадзора: на рассмотрение отводится 10 рабочих дней, и регулятор вправе передачу ограничить или запретить.
Если вы только разбираетесь в теме, начните с базового материала — 152-ФЗ простыми словами. А состав сторонних сервисов на своём сайте проще всего увидеть автоматической проверкой: как правило, реальный список получателей данных оказывается шире, чем предполагает владелец.
* Meta Platforms Inc. (включая социальные сети Facebook и Instagram) признана в России экстремистской организацией, её деятельность на территории РФ запрещена.
