ЂссоциациЯ ћристов
Конвенция больше не пропуск: бизнесу меняют фильтр для передачи данных за рубеж

Конвенция больше не пропуск: бизнесу меняют фильтр для передачи данных за рубеж

16+
Конвенция больше не пропуск: бизнесу меняют фильтр для передачи данных за рубеж

Федеральный закон от 26.07.2026 № 265-ФЗ отменил автоматический «зеленый коридор» для стран — участниц Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных. Для компаний с иностранными CRM, облачными сервисами и подрядчиками это повод заново проверить маршруты передачи информации.


Что именно изменилось

Статья 12 Федерального закона от 27.07.2006 № 152-ФЗ делит иностранные государства на включенные и не включенные в перечень стран с адекватной защитой персональных данных. Перечень утверждает Роскомнадзор.

До 26 июля участие государства в Конвенции Совета Европы само по себе давало особый статус. Закон № 265-ФЗ убрал этот формальный критерий из частей 5, 10 и 11 статьи 12. Теперь единый вопрос для любой юрисдикции звучит так: соответствуют ли ее правовое регулирование и применяемые меры положениям конвенции.

Это не запрет на работу с иностранными сервисами и не автоматическое исключение каких-либо стран из перечня. Сам закон не называет государства, которые должны остаться в списке или покинуть его. Он меняет основание для формирования перечня и порядок, по которому оператор определяет момент допустимого начала передачи.

Почему разница между двумя группами стран существенна

Оператор обязан до начала трансграничной передачи направить в Роскомнадзор отдельное уведомление. В нем указываются государства, получатели, цели, основания, категории субъектов и данных, а также дата оценки конфиденциальности и безопасности у иностранного получателя.

Если страна включена в перечень государств с адекватной защитой, передачу можно начать после направления уведомления и продолжать до возможного решения Роскомнадзора об ограничении или запрете.

Если страны в перечне нет, после подачи уведомления действует пауза. Передавать данные нельзя до истечения срока рассмотрения уведомления — десяти рабочих дней. Исключение предусмотрено для защиты жизни, здоровья и иных жизненно важных интересов человека. При запросе дополнительных сведений рассмотрение приостанавливается.

Роскомнадзор вправе потребовать документы о мерах защиты у иностранного получателя, условиях прекращения обработки, его реквизитах и праве соответствующей страны. На ответ отведено десять рабочих дней; по мотивированному уведомлению срок может быть продлен не более чем на пять рабочих дней.

Где компания может не увидеть трансграничную передачу

Риск обычно скрывается не в большом договоре с зарубежным дата-центром, а в повседневных процессах. Клиент оставляет телефон на российском сайте, но заявка уходит в иностранную CRM. Резюме кандидата загружается в сервис подбора персонала с зарубежным получателем. Служба поддержки открывает обращение в иностранной тикет-системе. Корпоративная рассылка, веб-аналитика или резервное копирование тоже могут создавать трансграничный маршрут.

Место первого сбора данных в России не отвечает на второй вопрос — куда сведения передаются после записи в российскую базу. Локализация и трансграничная передача регулируют разные этапы обработки. Выполнение одного требования не заменяет другое.

Отдельно следует проверить субподрядчиков поставщика. Договор может быть заключен с российским юридическим лицом, а техническая обработка — передана иностранной компании. Для квалификации маршрута имеет значение фактический получатель и территория передачи, а не только адрес стороны в счете.

Что проверить владельцу бизнеса сейчас

Собрать карту получателей

Нужен перечень всех внешних систем, куда попадают данные клиентов, работников, кандидатов, контрагентов и посетителей сайта. Для каждой системы фиксируются иностранное государство, юридическое лицо — получатель, категории данных, цель и основание передачи.

Сверить карту с уведомлением

В уведомлении Роскомнадзору должны совпадать страны, категории субъектов, состав данных и цели обработки. Новый сервис, другая юрисдикция размещения или новый зарубежный подрядчик требуют отдельной правовой оценки до запуска. Полагаться на старую анкету поставщика опасно: география облачной инфраструктуры и цепочка обработчиков меняются.

Получить документы от иностранного получателя

До подачи уведомления оператор собирает сведения о мерах защиты, условиях прекращения обработки и самом получателе. Для государства вне перечня дополнительно нужна информация о местном правовом регулировании. Эти документы должны существовать до передачи, а не появляться задним числом после запроса Роскомнадзора.

Подготовить выход из сервиса

Если ведомство ограничит или запретит передачу, оператор обязан обеспечить уничтожение ранее переданных данных у иностранного получателя. Поэтому в договоре нужны исполнимое условие об удалении, подтверждение уничтожения, порядок выгрузки информации и резервный вариант работы без зарубежной системы.

Почему вопрос выходит за рамки ИТ-комплаенса

Неуправляемая передача данных становится проблемой при продаже бизнеса, привлечении инвестора и антикризисной реструктуризации. Покупатель или кредитор проверяет, можно ли законно продолжать пользоваться клиентской базой, кадровыми системами и облачной инфраструктурой после сделки. Если правовой маршрут не подтвержден, стоимость миграции и риск остановки процессов приходится учитывать в цене и плане восстановления.

Практическая проверка начинается не с общей политики конфиденциальности, а с договоров, архитектуры систем и фактических получателей. Один и тот же сервис может использовать разные компании группы и разные страны размещения. Без технической карты юридическое заключение быстро превращается в предположение.

Основные изменения статьи 12 Закона № 152-ФЗ действуют со дня официального опубликования Закона № 265-ФЗ — с 26 июля 2026 года. Отдельная статья закона о московских государственных информационных системах вступит в силу 1 сентября 2027 года и к обычным коммерческим операторам напрямую не относится.

Новый критерий не требует немедленно отключить иностранные сервисы. Он требует убрать из внутренней проверки старую логику «страна участвует в конвенции — значит, передача допустима». Рабочая позиция теперь строится на актуальном перечне Роскомнадзора, отдельном уведомлении, документах иностранного получателя и возможности быстро прекратить маршрут без потери данных и остановки бизнеса.




29.07.2026


Читайте также:


Возврат к рубрике Новости



Поделиться в соцсетях:




Cackle