
IT-компании
Трансграничная передача персональных данных: когда нужно разрешение
Трансграничная передача персональных данных: когда нужно разрешение Роскомнадзора, как оформить документы и избежать штрафов. Практический гайд для IT-компаний.
Если ваша IT-компания работает с зарубежными заказчиками, нанимает разработчиков из других стран или использует облачные сервисы с серверами за пределами России — вы уже участвуете в трансграничной передаче персональных данных. Даже если вы об этом не подозреваете. Письмо с резюме иностранному клиенту, интеграция с зарубежным HR-сервисом, хранение данных сотрудников в американском облаке — всё это подпадает под требования российского законодательства о защите персональных данных.
Проблема в том, что большинство владельцев небольших студий разработки, digital-агентств и стартапов просто не задумываются об этом аспекте. Им кажется, что закон о персональных данных касается крупных корпораций или интернет-магазинов. Но Роскомнадзор думает иначе: с 2022 года требования ужесточились, штрафы выросли, а проверки стали целенаправленными в том числе в отношении IT-бизнеса.
В этой статье разберём, что именно считается трансграничной передачей персональных данных, когда требуется предварительное уведомление регулятора, как правильно оформить документы и какие санкции грозят за нарушения. Материал ориентирован на практику: без лишней теории, с конкретными примерами и ссылками на актуальные нормы.
Что такое трансграничная передача данных и кого она касается
Трансграничная передача персональных данных — это любая передача таких данных на территорию иностранного государства, иностранному физическому или юридическому лицу. Понятие закреплено в п. 11 ст. 3 Федерального закона № 152-ФЗ «О персональных данных».
Ключевое слово здесь — «любая». Закон не делает исключений для малого бизнеса, не разграничивает «большие» и «маленькие» передачи данных. Передали данные одного сотрудника иностранному подрядчику — это уже трансграничная передача, которая требует соблюдения установленных процедур.
Для IT-компаний это особенно актуально в следующих ситуациях:
- Работа с зарубежными заказчиками — когда вы передаёте им данные своих сотрудников, участвующих в проекте (ФИО, должность, контакты, портфолио)
- Использование иностранных облачных платформ — хранение кадровых документов или баз данных в сервисах Google Workspace, Microsoft Azure, AWS, Notion, Jira с серверами за рубежом
- Наём иностранных специалистов через зарубежные платформы — Upwork, Toptal и аналоги
- Интеграция с зарубежными HR- и CRM-системами — когда данные сотрудников или клиентов автоматически синхронизируются с иностранным сервисом
- Командировки сотрудников за рубеж — когда работодатель передаёт данные иностранной принимающей стороне
⚠️ Важно: Не только целенаправленная отправка файлов считается передачей данных. Предоставление доступа к системе, в которой хранятся персональные данные, иностранному лицу — тоже трансграничная передача.
Правовая основа: что изменилось с 2022 года
Нужен готовый документ?
Скачайте бесплатно прямо сейчас
До 1 марта 2023 года процедура трансграничной передачи данных регулировалась ст. 12 Федерального закона № 152-ФЗ в прежней редакции и была относительно простой: проверить, является ли страна-получатель «надлежащей» (подписавшей Конвенцию Совета Европы № 108 или включённой в перечень Роскомнадзора), и при необходимости получить согласие субъекта данных.
С принятием Федерального закона № 266-ФЗ от 14.07.2022 ст. 12 была существенно переработана. Теперь оператор обязан до начала трансграничной передачи уведомить Роскомнадзор, причём в установленной форме и с конкретным перечнем сведений.
Что изменилось принципиально:
- Введено обязательное предварительное уведомление Роскомнадзора о намерении осуществить трансграничную передачу — вне зависимости от страны назначения
- Установлен срок ответа регулятора — 10 рабочих дней с момента получения уведомления (в ряде случаев — до 30 рабочих дней)
- Закреплена возможность запрета или ограничения передачи со стороны Роскомнадзора
- Расширен перечень документов, которые должны подтверждать надлежащую защиту данных в стране-получателе
📎 Ст. 12 Федерального закона № 152-ФЗ: Оператор до начала осуществления трансграничной передачи персональных данных обязан убедиться в том, что иностранным государством, на территорию которого предполагается осуществлять передачу персональных данных, обеспечивается надлежащая защита прав субъектов персональных данных.
Важно понимать: уведомление подаётся не разово «на компанию», а по каждой категории передач отдельно. Если вы передаёте данные разработчиков в немецкую компанию и одновременно используете американский облачный сервис — это два разных уведомления.
«Надлежащие» и «ненадлежащие» страны: как это работает на практике
Страны делятся на две категории с точки зрения уровня защиты персональных данных.
Страны с надлежащей защитой — государства, ратифицировавшие Конвенцию Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (Конвенция № 108), а также включённые в специальный перечень Роскомнадзора. К ним относятся большинство европейских стран, Канада, Израиль, ряд других государств.
Страны без надлежащей защиты — все остальные, в том числе США (если речь идёт о компаниях, не имеющих специальных механизмов защиты), Китай, многие страны Азии и Африки.
📋 Пример: Студия разработки передаёт данные своего разработчика (ФИО, контакты, портфолио) немецкому заказчику. Германия — участник Конвенции № 108. Процедура упрощена, однако уведомление Роскомнадзора всё равно обязательно. Если тот же заказчик находится в США и не имеет верифицированных механизмов защиты данных — требования жёстче: нужно обеспечить дополнительные гарантии, например договорные положения о защите данных.
При передаче данных в страну «без надлежащей защиты» оператор обязан дополнительно:
- Получить согласие субъекта персональных данных на такую передачу (с указанием страны и цели)
- Либо заключить договор с иностранным получателем, предусматривающий надлежащий уровень защиты
- Либо обосновать передачу одним из исключений, предусмотренных ч. 4 ст. 12 152-ФЗ (исполнение договора, защита жизни и здоровья, публично доступные данные и пр.)
Уведомление Роскомнадзора: пошаговый порядок действий
Уведомление о намерении осуществить трансграничную передачу подаётся через Единый портал государственных услуг (Госуслуги) или непосредственно в территориальный орган Роскомнадзора. С 2023 года действует специальная форма уведомления.
В уведомлении необходимо указать:
- Наименование и адрес оператора персональных данных
- Цель трансграничной передачи
- Категории и перечень передаваемых персональных данных
- Категории субъектов (сотрудники, пользователи, контрагенты)
- Страна-получатель и наименование иностранного лица, которому передаются данные
- Дата предполагаемой передачи или период её осуществления
- Обоснование надлежащей защиты либо сведения о дополнительных гарантиях
После подачи уведомления:
- Роскомнадзор рассматривает его в течение 10 рабочих дней (в случае необходимости дополнительной проверки — до 30 рабочих дней)
- Регулятор вправе запросить дополнительные документы
- По итогам рассмотрения Роскомнадзор может выдать предписание о запрете или ограничении передачи
⚠️ Важно: Приступать к фактической передаче данных до истечения 10-рабочего дня с момента подачи уведомления нельзя, если не получено разрешение досрочно. Нарушение этого правила само по себе является основанием для привлечения к ответственности.
Какие документы нужно подготовить внутри компании
Уведомление Роскомнадзора — лишь часть работы. Параллельно необходимо привести в порядок внутреннюю документацию. Для IT-компаний это особенно важно, поскольку в ходе проверок регуляторы запрашивают полный пакет документов, а не только факт направленного уведомления.
Обязательный внутренний документальный пакет:
- Политика в отношении обработки персональных данных — должна отражать факт трансграничной передачи, страны-получатели и правовое основание
- Согласие субъекта персональных данных — для случаев, когда передача осуществляется в страну без надлежащей защиты или когда нет иного правового основания; согласие должно быть конкретным, информированным и добровольным
- Договор с иностранным получателем данных — должен включать положения об обязательствах по защите персональных данных, цели обработки, запрете на передачу третьим лицам
- Перечень информационных систем, в которых осуществляется обработка, с указанием систем, из которых данные уходят за рубеж
- Регламент обработки персональных данных или локальный нормативный акт, закрепляющий порядок трансграничной передачи
📋 Пример: Digital-агентство использует Figma (серверы в США) для совместной работы с зарубежным клиентом. В рабочем пространстве хранятся файлы с ФИО дизайнеров и их контактами. Агентству необходимо: уведомить Роскомнадзор о передаче данных сотрудников в США, получить согласие дизайнеров на такую передачу, включить в политику обработки данных информацию об использовании Figma и обработать данные в соответствии с условиями договора с американской стороной.
Не ищите документы по одному
Готовый комплект под ваш бизнес — бесплатно
Платформа Bejure помогает выстроить кадровый документооборот таким образом, чтобы все необходимые согласия и внутренние регламенты были подготовлены заранее — без ручного отслеживания изменений в законодательстве. Документы хранятся в одном месте, подписываются электронной подписью и доступны в любой момент: не нужно искать по папкам или ждать ответа юриста.
Штрафы и ответственность за нарушения
С сентября 2022 года санкции за нарушения в сфере персональных данных существенно выросли. Ответственность установлена ст. 13.11 КоАП РФ, которая содержит несколько составов нарушений.
За несоблюдение требований о трансграничной передаче персональных данных:
| Нарушение | Штраф для должностных лиц | Штраф для юридических лиц |
|---|---|---|
| Незаконная трансграничная передача (без уведомления или при запрете Роскомнадзора) | до 100 000 ₽ | до 6 000 000 ₽ |
| Повторное нарушение | до 500 000 ₽ | до 18 000 000 ₽ |
| Необеспечение надлежащей защиты при передаче в ненадлежащую страну | до 100 000 ₽ | до 6 000 000 ₽ |
Помимо административной ответственности, возможны:
- Предписание о прекращении обработки данных — фактическая блокировка использования зарубежного сервиса или прекращение работы с иностранным контрагентом
- Внесение в реестр нарушителей прав субъектов персональных данных
- Уголовная ответственность по ст. 137 УК РФ — в случаях, когда нарушение сопряжено с незаконным распространением сведений о частной жизни
⚠️ Важно: Роскомнадзор активно использует мониторинг сайтов и приложений для выявления нарушений. IT-компании, у которых на сайте установлены иностранные аналитические трекеры (Google Analytics, Meta Pixel и пр.), собирающие данные пользователей, находятся в зоне особого риска. Это тоже трансграничная передача.
Специфика для IT-компаний: НДА, служебные произведения и персональные данные сотрудников
В IT-сфере трансграничная передача данных нередко переплетается с другими правовыми вопросами — передачей прав на служебные произведения, соблюдением NDA с иностранными заказчиками и защитой коммерческой тайны. Это создаёт дополнительный слой сложности.
Персональные данные разработчиков при работе с зарубежными заказчиками
Если ваш сотрудник участвует в проекте для иностранного клиента и заказчик получает доступ к его данным (например, к профилю на корпоративном портале), это трансграничная передача. Необходимо:
- Уведомить сотрудника о факте передачи и получить его согласие (или закрепить правовое основание в трудовом договоре)
- Убедиться, что в трудовом договоре или дополнительном соглашении предусмотрено соответствующее положение
- Включить в NDA с иностранным заказчиком обязательства о защите персональных данных
Права на результаты интеллектуальной деятельности и персональные данные
При передаче кода, документации или дизайн-макетов иностранному заказчику в составе файлов могут содержаться метаданные, связанные с конкретными физическими лицами (авторы коммитов в Git, имена файлов, история правок). Формально это тоже персональные данные, и их передача требует соблюдения установленных правил.
Дистанционные сотрудники из-за рубежа
Если вы нанимаете разработчиков, находящихся за границей, — независимо от того, оформлены они по трудовому договору или как самозанятые иностранного государства, — сам факт сбора и хранения их персональных данных (ФИО, паспортные данные, реквизиты) создаёт обязательства в части трансграничного обмена, поскольку вы как российский оператор передаёте им данные обратно в рамках кадровых процедур.
Шаблоны из интернета в таких ситуациях — это риск, оформленный в Word. Документы, разработанные под конкретный вид деятельности и обновляемые при изменении законодательства, которые предлагает Bejure, позволяют учесть все эти нюансы без привлечения внешнего юриста, которому вы, по сути, передаёте все свои внутренние документы и данные сотрудников без каких-либо гарантий конфиденциальности.
Часто задаваемые вопросы
Нужно ли уведомлять Роскомнадзор, если я просто использую Google Workspace для внутреннего документооборота?
Да, если в Google Workspace хранятся или обрабатываются персональные данные сотрудников или клиентов (а они там почти наверняка есть — хотя бы в виде переписки), это квалифицируется как трансграничная передача персональных данных. Серверы Google находятся за пределами России, что автоматически означает передачу данных в иностранное государство. Необходимо подать уведомление в Роскомнадзор и обеспечить правовое основание для такой передачи.
Можно ли получить согласие сотрудника на трансграничную передачу данных прямо в трудовом договоре?
Да, но с оговорками. Согласие на обработку персональных данных должно быть конкретным и информированным: субъект должен понимать, в какую страну, кому и с какой целью передаются его данные. Общая фраза в трудовом договоре типа «сотрудник соглашается на обработку персональных данных» не является надлежащим согласием на трансграничную передачу. Рекомендуется оформлять отдельное согласие с перечислением стран-получателей и конкретных иностранных лиц.
Что грозит компании, если передача данных уже осуществляется, но уведомление не подавалось?
Это административное правонарушение по ст. 13.11 КоАП РФ. Штраф для юридического лица может составить до 6 000 000 ₽ за первичное нарушение и до 18 000 000 ₽ — за повторное. Кроме того, Роскомнадзор вправе выдать предписание о прекращении передачи, что фактически означает запрет использования иностранного сервиса или прекращение работы с зарубежным заказчиком до устранения нарушений. Рекомендуется незамедлительно подать уведомление и привести документацию в порядок.
Нужно ли отдельное уведомление для каждого иностранного контрагента или достаточно одного?
Уведомление подаётся по каждой категории передач отдельно. Если вы передаёте данные немецкому заказчику и одновременно используете американский облачный сервис — это два разных уведомления, поскольку страны-получатели и правовые основания различаются. Если у вас несколько немецких заказчиков с аналогичными условиями — возможна консолидация в одном уведомлении, но это следует уточнить с учётом конкретных обстоятельств.
Распространяются ли эти требования на ИП без сотрудников, который работает с иностранными клиентами?
Да. Индивидуальный предприниматель является оператором персональных данных, если он собирает, хранит или обрабатывает данные физических лиц — клиентов, заказчиков, пользователей сервиса. Если ИП передаёт такие данные иностранной стороне, он обязан соблюдать требования ст. 12 Федерального закона № 152-ФЗ наравне с юридическими лицами.
Заключение
Трансграничная передача персональных данных — не абстрактная юридическая категория, а повседневная реальность для любой IT-компании, которая работает с зарубежными клиентами, использует иностранные облачные сервисы или нанимает специалистов из других стран. С 2023 года требования ужесточились: предварительное уведомление Роскомнадзора стало обязательным, штрафы выросли до десятков миллионов рублей, а регулятор планомерно расширяет практику проверок в IT-секторе.
Чтобы работать в правовом поле, необходимо: провести аудит всех точек, где данные уходят за рубеж, подать уведомления Роскомнадзора по каждой категории передач, собрать комплект внутренних документов — политику, согласия, договорные положения — и поддерживать их в актуальном состоянии при изменении законодательства.
Делать это вручную, особенно в условиях небольшой команды, — значит тратить время и деньги на задачи, которые можно автоматизировать. Правовой порядок в документообороте — не привилегия крупных компаний, а базовое условие работы без рисков.
Есть вопрос по документам?
Задайте вопрос юристу бесплатно







