152-ФЗ / внешние сервисы

Трансграничная передача персональных данных: что считается и как проверить сайт

Разбираем не только место сервера, но и фактический маршрут данных: браузер, API, почта, поддержка, CDN, аналитика и удалённый доступ.

Проверено
25 августа 2026
Чтение
≈ 15 минут
Уровень
Владелец + специалист

Определение

Передача за границу — это не только зарубежный хостинг

Статья 3 закона № 152‑ФЗ связывает трансграничную передачу с передачей персональных данных на территорию иностранного государства иностранному органу власти, иностранному физическому или юридическому лицу.

На сайте это может происходить прямо из браузера посетителя: при загрузке шрифта, капчи, видео, карты, чата, пикселя или аналитического скрипта иностранный домен получает как минимум сетевой запрос и IP‑адрес. Другой путь — серверный API, зарубежная CRM, служба рассылки, облачное хранилище, поддержка с доступом к заявкам или резервная копия за рубежом.

Локализация и трансграничная передача не взаимоисключают друг друга. Первичный сбор данных граждан РФ должен соответствовать требованию части 5 статьи 18, но последующая передача за рубеж оценивается отдельно по статье 12.

Технический аудит

Как найти внешние передачи на сайте

  1. Инвентаризируйте код и настройки. Ищите внешние домены в HTML, CSS, JavaScript, Tag Manager, CMS‑плагинах и переменных окружения.
  2. Запишите сеть до согласия и после. В DevTools проверьте document, fetch/XHR, script, img, font, iframe, beacon и WebSocket.
  3. Пройдите сценарии. Отправка формы, регистрация, оплата, чат, загрузка файла, восстановление пароля и отказ от cookie.
  4. Проверьте сервер. Исходящие API, SMTP, мониторинг ошибок, резервные копии и журналы не видны в браузере.
  5. Проверьте доступ людей. Иностранная поддержка или подрядчик может быть получателем даже без автоматической выгрузки.

По каждому соединению фиксируйте владельца домена, юрисдикцию получателя, передаваемые поля, цель, основание, момент отправки, срок хранения и договор. IP‑геолокация сервера полезна для разведки, но не доказывает юрисдикцию компании и не показывает дальнейшие субпроцессоры.

До передачи

Оценка иностранного получателя и отдельное уведомление

До подачи уведомления оператор запрашивает у иностранного получателя сведения о мерах защиты и условиях прекращения обработки, его реквизиты и контакты. Для государства вне перечня обеспечивающих адекватную защиту дополнительно нужна информация о местном правовом регулировании.

Само уведомление о намерении осуществлять трансграничную передачу подаётся отдельно от общего уведомления по статье 22. В нём указываются цель и основание, категории и перечень данных, категории субъектов, государства и дата проведённой оценки.

Государство назначенияКогда можно начать по общему правилу
Входит в актуальный перечень адекватной защитыПосле направления уведомления, если Роскомнадзор не запретил или не ограничил передачу.
Не входит в переченьНе ранее истечения установленного срока рассмотрения; запрос дополнительных сведений приостанавливает срок.

Перечень государств и редакция статьи 12 меняются. Перед запуском нельзя полагаться на сохранённую год назад таблицу.

Решение

Четыре рабочих варианта для каждой интеграции

Удалить

Интеграция не даёт измеримой ценности или дублируется.

Локализовать

Шрифты, библиотеки, видео‑превью и часть аналитики можно обслуживать локально.

Заменить

Выбрать поставщика с подходящей инфраструктурой, договором и набором функций.

Оформить передачу

Когда есть законная цель и замена не подходит — провести оценку, уведомить и контролировать получателя.

Прокси через российский сервер не всегда решает задачу: если данные затем уходят иностранному лицу, передача остаётся. И наоборот, иностранное название бренда не доказывает трансграничность, если конкретную услугу оказывает российское юридическое лицо в российском контуре. Проверяйте договор и фактическую архитектуру.

Эксплуатация

Контролируйте изменения, а не только первичную проверку

Поставщик может сменить субпроцессора, регион хранения, endpoint или состав телеметрии. Поэтому реестр интеграций нужно пересматривать при обновлении договора, SDK, cookie‑политики и инфраструктуры.

  • Автоматически отслеживать новые внешние домены и DNS‑записи.
  • Запретить подключение виджетов без владельца и карточки данных.
  • Проверять сетевой обмен до согласия и после отказа.
  • Хранить ответы получателя и дату оценки.
  • Иметь сценарий отключения и уничтожения ранее переданных данных.

Результат аудита — не список «иностранных IP», а реестр потоков с решением по каждому: оставить, заменить, локализовать или оформить.

FAQ

Частые вопросы

Загрузка Google Fonts — трансграничная передача?

Запрос к внешнему серверу может передавать IP и технические сведения. Для конкретного вывода проверьте получателя, договор, маршрут и состав запроса. Самый простой технический способ убрать поток — хранить шрифты локально.

Российский дата-центр иностранного сервиса решает вопрос?

Не автоматически. Важны юридический получатель, доступ, дальнейшая обработка и фактическая архитектура, а не только география одного сервера.

Достаточно согласия пользователя?

Нет. Согласие не отменяет локализацию, уведомление о трансграничной передаче, оценку получателя и меры безопасности.

Нужно ли отдельное уведомление?

Да, уведомление о трансграничной передаче по статье 12 направляется отдельно от уведомления об обработке по статье 22.

Первоисточники

Документы и руководства

  1. Статья 12 Федерального закона № 152-ФЗ — уведомление, оценка и порядок передачи
  2. Статья 18 Федерального закона № 152-ФЗ — локализация при сборе данных граждан РФ
  3. Портал персональных данных Роскомнадзора — формы и реестры

Дата проверки: 25 августа 2026. Нормы, ставки, интерфейсы ведомств и условия сервисов могут измениться. Перед юридически или финансово значимым решением сверьте актуальную редакцию первоисточника и обстоятельства вашей организации.

Напиши нам