Оцените возможности BEJURE для общих статей

Оцените возможности BEJURE БЕСПЛАТНО

IT-компании

Трансграничная передача персональных данных: когда нужно разрешение

Трансграничная передача персональных данных: когда нужно разрешение Роскомнадзора, как оформить документы и избежать штрафов. Практический гайд для IT-компаний.

Если ваша IT-компания работает с зарубежными заказчиками, нанимает разработчиков из других стран или использует облачные сервисы с серверами за пределами России — вы уже участвуете в трансграничной передаче персональных данных. Даже если вы об этом не подозреваете. Письмо с резюме иностранному клиенту, интеграция с зарубежным HR-сервисом, хранение данных сотрудников в американском облаке — всё это подпадает под требования российского законодательства о защите персональных данных.

Проблема в том, что большинство владельцев небольших студий разработки, digital-агентств и стартапов просто не задумываются об этом аспекте. Им кажется, что закон о персональных данных касается крупных корпораций или интернет-магазинов. Но Роскомнадзор думает иначе: с 2022 года требования ужесточились, штрафы выросли, а проверки стали целенаправленными в том числе в отношении IT-бизнеса.

В этой статье разберём, что именно считается трансграничной передачей персональных данных, когда требуется предварительное уведомление регулятора, как правильно оформить документы и какие санкции грозят за нарушения. Материал ориентирован на практику: без лишней теории, с конкретными примерами и ссылками на актуальные нормы.


Что такое трансграничная передача данных и кого она касается

Трансграничная передача персональных данных — это любая передача таких данных на территорию иностранного государства, иностранному физическому или юридическому лицу. Понятие закреплено в п. 11 ст. 3 Федерального закона № 152-ФЗ «О персональных данных».

Ключевое слово здесь — «любая». Закон не делает исключений для малого бизнеса, не разграничивает «большие» и «маленькие» передачи данных. Передали данные одного сотрудника иностранному подрядчику — это уже трансграничная передача, которая требует соблюдения установленных процедур.

Для IT-компаний это особенно актуально в следующих ситуациях:

  • Работа с зарубежными заказчиками — когда вы передаёте им данные своих сотрудников, участвующих в проекте (ФИО, должность, контакты, портфолио)
  • Использование иностранных облачных платформ — хранение кадровых документов или баз данных в сервисах Google Workspace, Microsoft Azure, AWS, Notion, Jira с серверами за рубежом
  • Наём иностранных специалистов через зарубежные платформы — Upwork, Toptal и аналоги
  • Интеграция с зарубежными HR- и CRM-системами — когда данные сотрудников или клиентов автоматически синхронизируются с иностранным сервисом
  • Командировки сотрудников за рубеж — когда работодатель передаёт данные иностранной принимающей стороне

⚠️ Важно: Не только целенаправленная отправка файлов считается передачей данных. Предоставление доступа к системе, в которой хранятся персональные данные, иностранному лицу — тоже трансграничная передача.


Правовая основа: что изменилось с 2022 года

Нужен готовый документ?

Скачайте бесплатно прямо сейчас

До 1 марта 2023 года процедура трансграничной передачи данных регулировалась ст. 12 Федерального закона № 152-ФЗ в прежней редакции и была относительно простой: проверить, является ли страна-получатель «надлежащей» (подписавшей Конвенцию Совета Европы № 108 или включённой в перечень Роскомнадзора), и при необходимости получить согласие субъекта данных.

С принятием Федерального закона № 266-ФЗ от 14.07.2022 ст. 12 была существенно переработана. Теперь оператор обязан до начала трансграничной передачи уведомить Роскомнадзор, причём в установленной форме и с конкретным перечнем сведений.

Что изменилось принципиально:

  1. Введено обязательное предварительное уведомление Роскомнадзора о намерении осуществить трансграничную передачу — вне зависимости от страны назначения
  2. Установлен срок ответа регулятора — 10 рабочих дней с момента получения уведомления (в ряде случаев — до 30 рабочих дней)
  3. Закреплена возможность запрета или ограничения передачи со стороны Роскомнадзора
  4. Расширен перечень документов, которые должны подтверждать надлежащую защиту данных в стране-получателе

📎 Ст. 12 Федерального закона № 152-ФЗ: Оператор до начала осуществления трансграничной передачи персональных данных обязан убедиться в том, что иностранным государством, на территорию которого предполагается осуществлять передачу персональных данных, обеспечивается надлежащая защита прав субъектов персональных данных.

Важно понимать: уведомление подаётся не разово «на компанию», а по каждой категории передач отдельно. Если вы передаёте данные разработчиков в немецкую компанию и одновременно используете американский облачный сервис — это два разных уведомления.


«Надлежащие» и «ненадлежащие» страны: как это работает на практике

Страны делятся на две категории с точки зрения уровня защиты персональных данных.

Страны с надлежащей защитой — государства, ратифицировавшие Конвенцию Совета Европы о защите физических лиц при автоматизированной обработке персональных данных (Конвенция № 108), а также включённые в специальный перечень Роскомнадзора. К ним относятся большинство европейских стран, Канада, Израиль, ряд других государств.

Страны без надлежащей защиты — все остальные, в том числе США (если речь идёт о компаниях, не имеющих специальных механизмов защиты), Китай, многие страны Азии и Африки.

📋 Пример: Студия разработки передаёт данные своего разработчика (ФИО, контакты, портфолио) немецкому заказчику. Германия — участник Конвенции № 108. Процедура упрощена, однако уведомление Роскомнадзора всё равно обязательно. Если тот же заказчик находится в США и не имеет верифицированных механизмов защиты данных — требования жёстче: нужно обеспечить дополнительные гарантии, например договорные положения о защите данных.

При передаче данных в страну «без надлежащей защиты» оператор обязан дополнительно:

  • Получить согласие субъекта персональных данных на такую передачу (с указанием страны и цели)
  • Либо заключить договор с иностранным получателем, предусматривающий надлежащий уровень защиты
  • Либо обосновать передачу одним из исключений, предусмотренных ч. 4 ст. 12 152-ФЗ (исполнение договора, защита жизни и здоровья, публично доступные данные и пр.)

Уведомление Роскомнадзора: пошаговый порядок действий

Уведомление о намерении осуществить трансграничную передачу подаётся через Единый портал государственных услуг (Госуслуги) или непосредственно в территориальный орган Роскомнадзора. С 2023 года действует специальная форма уведомления.

В уведомлении необходимо указать:

  1. Наименование и адрес оператора персональных данных
  2. Цель трансграничной передачи
  3. Категории и перечень передаваемых персональных данных
  4. Категории субъектов (сотрудники, пользователи, контрагенты)
  5. Страна-получатель и наименование иностранного лица, которому передаются данные
  6. Дата предполагаемой передачи или период её осуществления
  7. Обоснование надлежащей защиты либо сведения о дополнительных гарантиях

После подачи уведомления:

  • Роскомнадзор рассматривает его в течение 10 рабочих дней (в случае необходимости дополнительной проверки — до 30 рабочих дней)
  • Регулятор вправе запросить дополнительные документы
  • По итогам рассмотрения Роскомнадзор может выдать предписание о запрете или ограничении передачи

⚠️ Важно: Приступать к фактической передаче данных до истечения 10-рабочего дня с момента подачи уведомления нельзя, если не получено разрешение досрочно. Нарушение этого правила само по себе является основанием для привлечения к ответственности.


Какие документы нужно подготовить внутри компании

Уведомление Роскомнадзора — лишь часть работы. Параллельно необходимо привести в порядок внутреннюю документацию. Для IT-компаний это особенно важно, поскольку в ходе проверок регуляторы запрашивают полный пакет документов, а не только факт направленного уведомления.

Обязательный внутренний документальный пакет:

  • Политика в отношении обработки персональных данных — должна отражать факт трансграничной передачи, страны-получатели и правовое основание
  • Согласие субъекта персональных данных — для случаев, когда передача осуществляется в страну без надлежащей защиты или когда нет иного правового основания; согласие должно быть конкретным, информированным и добровольным
  • Договор с иностранным получателем данных — должен включать положения об обязательствах по защите персональных данных, цели обработки, запрете на передачу третьим лицам
  • Перечень информационных систем, в которых осуществляется обработка, с указанием систем, из которых данные уходят за рубеж
  • Регламент обработки персональных данных или локальный нормативный акт, закрепляющий порядок трансграничной передачи

📋 Пример: Digital-агентство использует Figma (серверы в США) для совместной работы с зарубежным клиентом. В рабочем пространстве хранятся файлы с ФИО дизайнеров и их контактами. Агентству необходимо: уведомить Роскомнадзор о передаче данных сотрудников в США, получить согласие дизайнеров на такую передачу, включить в политику обработки данных информацию об использовании Figma и обработать данные в соответствии с условиями договора с американской стороной.

Не ищите документы по одному

Готовый комплект под ваш бизнес — бесплатно

Платформа Bejure помогает выстроить кадровый документооборот таким образом, чтобы все необходимые согласия и внутренние регламенты были подготовлены заранее — без ручного отслеживания изменений в законодательстве. Документы хранятся в одном месте, подписываются электронной подписью и доступны в любой момент: не нужно искать по папкам или ждать ответа юриста.


Штрафы и ответственность за нарушения

С сентября 2022 года санкции за нарушения в сфере персональных данных существенно выросли. Ответственность установлена ст. 13.11 КоАП РФ, которая содержит несколько составов нарушений.

За несоблюдение требований о трансграничной передаче персональных данных:

Нарушение Штраф для должностных лиц Штраф для юридических лиц
Незаконная трансграничная передача (без уведомления или при запрете Роскомнадзора) до 100 000 ₽ до 6 000 000 ₽
Повторное нарушение до 500 000 ₽ до 18 000 000 ₽
Необеспечение надлежащей защиты при передаче в ненадлежащую страну до 100 000 ₽ до 6 000 000 ₽

Помимо административной ответственности, возможны:

  • Предписание о прекращении обработки данных — фактическая блокировка использования зарубежного сервиса или прекращение работы с иностранным контрагентом
  • Внесение в реестр нарушителей прав субъектов персональных данных
  • Уголовная ответственность по ст. 137 УК РФ — в случаях, когда нарушение сопряжено с незаконным распространением сведений о частной жизни

⚠️ Важно: Роскомнадзор активно использует мониторинг сайтов и приложений для выявления нарушений. IT-компании, у которых на сайте установлены иностранные аналитические трекеры (Google Analytics, Meta Pixel и пр.), собирающие данные пользователей, находятся в зоне особого риска. Это тоже трансграничная передача.


Специфика для IT-компаний: НДА, служебные произведения и персональные данные сотрудников

В IT-сфере трансграничная передача данных нередко переплетается с другими правовыми вопросами — передачей прав на служебные произведения, соблюдением NDA с иностранными заказчиками и защитой коммерческой тайны. Это создаёт дополнительный слой сложности.

Персональные данные разработчиков при работе с зарубежными заказчиками

Если ваш сотрудник участвует в проекте для иностранного клиента и заказчик получает доступ к его данным (например, к профилю на корпоративном портале), это трансграничная передача. Необходимо:

  • Уведомить сотрудника о факте передачи и получить его согласие (или закрепить правовое основание в трудовом договоре)
  • Убедиться, что в трудовом договоре или дополнительном соглашении предусмотрено соответствующее положение
  • Включить в NDA с иностранным заказчиком обязательства о защите персональных данных

Права на результаты интеллектуальной деятельности и персональные данные

При передаче кода, документации или дизайн-макетов иностранному заказчику в составе файлов могут содержаться метаданные, связанные с конкретными физическими лицами (авторы коммитов в Git, имена файлов, история правок). Формально это тоже персональные данные, и их передача требует соблюдения установленных правил.

Дистанционные сотрудники из-за рубежа

Если вы нанимаете разработчиков, находящихся за границей, — независимо от того, оформлены они по трудовому договору или как самозанятые иностранного государства, — сам факт сбора и хранения их персональных данных (ФИО, паспортные данные, реквизиты) создаёт обязательства в части трансграничного обмена, поскольку вы как российский оператор передаёте им данные обратно в рамках кадровых процедур.

Шаблоны из интернета в таких ситуациях — это риск, оформленный в Word. Документы, разработанные под конкретный вид деятельности и обновляемые при изменении законодательства, которые предлагает Bejure, позволяют учесть все эти нюансы без привлечения внешнего юриста, которому вы, по сути, передаёте все свои внутренние документы и данные сотрудников без каких-либо гарантий конфиденциальности.


Часто задаваемые вопросы

Нужно ли уведомлять Роскомнадзор, если я просто использую Google Workspace для внутреннего документооборота?

Да, если в Google Workspace хранятся или обрабатываются персональные данные сотрудников или клиентов (а они там почти наверняка есть — хотя бы в виде переписки), это квалифицируется как трансграничная передача персональных данных. Серверы Google находятся за пределами России, что автоматически означает передачу данных в иностранное государство. Необходимо подать уведомление в Роскомнадзор и обеспечить правовое основание для такой передачи.

Можно ли получить согласие сотрудника на трансграничную передачу данных прямо в трудовом договоре?

Да, но с оговорками. Согласие на обработку персональных данных должно быть конкретным и информированным: субъект должен понимать, в какую страну, кому и с какой целью передаются его данные. Общая фраза в трудовом договоре типа «сотрудник соглашается на обработку персональных данных» не является надлежащим согласием на трансграничную передачу. Рекомендуется оформлять отдельное согласие с перечислением стран-получателей и конкретных иностранных лиц.

Что грозит компании, если передача данных уже осуществляется, но уведомление не подавалось?

Это административное правонарушение по ст. 13.11 КоАП РФ. Штраф для юридического лица может составить до 6 000 000 ₽ за первичное нарушение и до 18 000 000 ₽ — за повторное. Кроме того, Роскомнадзор вправе выдать предписание о прекращении передачи, что фактически означает запрет использования иностранного сервиса или прекращение работы с зарубежным заказчиком до устранения нарушений. Рекомендуется незамедлительно подать уведомление и привести документацию в порядок.

Нужно ли отдельное уведомление для каждого иностранного контрагента или достаточно одного?

Уведомление подаётся по каждой категории передач отдельно. Если вы передаёте данные немецкому заказчику и одновременно используете американский облачный сервис — это два разных уведомления, поскольку страны-получатели и правовые основания различаются. Если у вас несколько немецких заказчиков с аналогичными условиями — возможна консолидация в одном уведомлении, но это следует уточнить с учётом конкретных обстоятельств.

Распространяются ли эти требования на ИП без сотрудников, который работает с иностранными клиентами?

Да. Индивидуальный предприниматель является оператором персональных данных, если он собирает, хранит или обрабатывает данные физических лиц — клиентов, заказчиков, пользователей сервиса. Если ИП передаёт такие данные иностранной стороне, он обязан соблюдать требования ст. 12 Федерального закона № 152-ФЗ наравне с юридическими лицами.


Заключение

Трансграничная передача персональных данных — не абстрактная юридическая категория, а повседневная реальность для любой IT-компании, которая работает с зарубежными клиентами, использует иностранные облачные сервисы или нанимает специалистов из других стран. С 2023 года требования ужесточились: предварительное уведомление Роскомнадзора стало обязательным, штрафы выросли до десятков миллионов рублей, а регулятор планомерно расширяет практику проверок в IT-секторе.

Чтобы работать в правовом поле, необходимо: провести аудит всех точек, где данные уходят за рубеж, подать уведомления Роскомнадзора по каждой категории передач, собрать комплект внутренних документов — политику, согласия, договорные положения — и поддерживать их в актуальном состоянии при изменении законодательства.

Делать это вручную, особенно в условиях небольшой команды, — значит тратить время и деньги на задачи, которые можно автоматизировать. Правовой порядок в документообороте — не привилегия крупных компаний, а базовое условие работы без рисков.

Есть вопрос по документам?

Задайте вопрос юристу бесплатно

Вам может быть интересно

article-preview

Общие

Проверка Роскомнадзора: что ждать и как подготовиться (2025)

В 2025 году Роскомнадзор активно проверяет бизнес на соблюдение требований в области защиты персональных данных (ФЗ-152). Даже малый бизнес — кофейни, ПВЗ, салоны красоты, автосервисы и стоматологии — подпадает под контроль, поскольку в их работе неизбежно обрабатываются персональные данные клиентов и сотрудников, относящиеся к информации особого характера. Проверка может прийти как по плану, так и по жалобе клиента или сотрудника. Чтобы избежать штрафов до 300 000 ₽ и блокировки деятельности, важно заранее подготовить документы.

article-preview

ПВЗ

Как правильно оформить подменного сотрудника в ПВЗ

Оформление сотрудников в пункте выдачи заказов (ПВЗ) — это не только кадровая необходимость, но и требование закона. Особенно важно правильно оформить подменных работников, которые выходят временно: на замену основного сотрудника во время отпуска, болезни или в загруженные периоды. Ошибки в документах могут обернуться штрафами при проверках.

Должностная инструкция повара: как составить и не нарушить закон

Рестораны и кафе

Должностная инструкция повара: как составить и не нарушить закон

Как составить должностную инструкцию повара согласно закону. Структура документа, обязанности, права и ответственность. Избегайте ошибок в ресторане.

Должностная инструкция бармена: как составить правильно

Рестораны и кафе

Должностная инструкция бармена: как составить правильно

Должностная инструкция бармена: обязательные разделы, требования к оформлению, защита от штрафов и судебных исков. Шаблон и рекомендации.

article-preview

Общие

Какие документы проверяет трудовая инспекция

Какие документы проверяет трудовая инспекция у работодателя: трудовые договоры, ПВТР, кадровые приказы, график отпусков, табель и другие кадровые документы. Полный разбор, ошибки и подготовка к проверке.

article-preview

ПВЗ

Трудовой договор сотрудника Wildberries: как оформить правильно и без рисков для владельца ПВЗ.

Открытие пункта выдачи заказов Wildberries требует не только соблюдения стандартов маркетплейса, но и корректного оформления персонала. Именно трудовой договор сотрудника ПВЗ чаще всего становится причиной штрафов при проверках ГИТ, ФНС и трудовых спорах с работниками.