ПДн.Риск 152-ФЗ · протокол проверки сайта

Трансграничная передача персональных данных: нужно ли уведомлять РКН

Google Analytics, зарубежный чат-бот, иностранная CRM — уже трансграничная передача данных. Разбираем, когда нужно уведомлять РКН.

Есть один разговор, который повторяется почти с каждым вторым владельцем сайта. «Мы никому данные не передаём, у нас всё в России». А потом открываешь код страницы — там счётчик Google Analytics, кнопка чата от зарубежного сервиса, форма подписки через иностранную почтовую рассылку. И оказывается, что данные посетителей уже давно уезжают на серверы в другие страны, просто об этом никто не думал в терминах закона.

Что такое трансграничная передача и почему это не только про «отправить базу за границу»

Первая ассоциация с фразой «трансграничная передача персональных данных» — это что-то вроде продажи базы клиентов иностранному партнёру или перенос сервера в другую страну по осознанному решению бизнеса. На практике всё куда прозаичнее.

Трансграничная передача — это любая ситуация, при которой персональные данные физически оказываются на территории другого государства: хранятся там, обрабатываются там, доступны оттуда. И для закона совершенно не важно, было ли это вашим намеренным решением или просто следствием того, что вы поставили на сайт удобный виджет.

Иначе говоря, если у вас на сайте есть форма обратной связи, а данные с неё утекают, например, в CRM, чьи серверы стоят за пределами РФ, — вы уже в зоне действия статьи о трансграничной передаче, даже если сами формулировали задачу иначе: «просто подключить удобную CRM».

Как понять, касается ли это конкретно вашего сайта

Разные типы сайтов сталкиваются с этим по-разному, но принцип один: смотреть не на юридическую форму бизнеса, а на реальный список сервисов, которые обрабатывают данные посетителей.

Интернет-магазин. Обычно самый насыщенный случай: платёжный сервис, служба доставки, CRM, email-рассылки, ретаргетинг, аналитика. Каждый из этих сервисов может хранить данные на серверах за границей — и часто владелец магазина просто не задавался вопросом, где именно.

Лендинг с формой заявки. Казалось бы, минимальный набор данных — имя и телефон. Но если форма подключена через иностранный конструктор сайтов или сервис email-маркетинга, эти данные всё равно уезжают за границу.

Сайт услуг (юрист, стоматология, репетитор). Часто здесь стоит виджет онлайн-записи или чат-бот от зарубежного разработчика. Пациент или клиент вводит имя, телефон, иногда — вопрос о здоровье. И это уже более чувствительная категория данных.

ООО, ИП, самозанятый. Организационная форма тут не играет роли вообще. Закон говорит про оператора персональных данных, а не про юридический статус. Самозанятый с лендингом и формой заявки — такой же оператор, как ООО с интернет-магазином.

Что именно говорит закон и где заканчивается буква, а начинается практика

Норма звучит так: ст. 12 Федерального закона № 152-ФЗ «О персональных данных» (условия трансграничной передачи персональных данных и уведомление уполномоченного органа).

Смысл в том, что перед началом трансграничной передачи в страну, которая не обеспечивает адекватную защиту персональных данных, оператор должен уведомить об этом Роскомнадзор — заранее, а не после того, как передача уже идёт полным ходом.

Дальше начинается зона, где буква закона и практика расходятся. Формально список стран с «адекватным» уровнем защиты существует, но реальная жизнь сложнее: сервисы меняют юрисдикцию хостинга, данные могут проходить через несколько дата-центров, а разработчик виджета сам не всегда точно знает, где физически лежат серверы. Поэтому однозначного алгоритма «на 100% точно нужно уведомление / точно не нужно» без разбора конкретного случая не существует — это тот момент, где стоит смотреть именно свою ситуацию, а не общий текст статьи закона.

Подробнее про общую логику закона можно почитать в материале 152-ФЗ простыми словами, а сам механизм уведомления разобран в статье про уведомление в Роскомнадзор.

Частые ошибки и заблуждения

Первая и самая распространённая ошибка — считать, что трансграничная передача случается только тогда, когда вы сами её организуете как отдельный процесс. На деле она чаще всего происходит через сторонние сервисы, подключённые «для удобства»: аналитику, рекламу, чаты, рассылки.

Вторая ошибка — думать, что если данных «немного» (только имя и телефон), то и требование не применяется. Закон не делает исключений по объёму данных для самого факта трансграничной передачи.

Третья ошибка — путать согласие пользователя на обработку данных с уведомлением РКН о трансграничной передаче. Это разные вещи и разные документы. Согласие описано в материале про согласие на обработку персональных данных, а уведомление РКН — отдельная история именно для передачи за границу.

Четвёртая ошибка — считать, что раз сервис популярный и «все его используют», значит с ним всё легально по умолчанию. Популярность сервиса не освобождает оператора от обязанности разобраться, куда уходят данные с его собственного сайта.

Чем это грозит на практике

Здесь важно быть честным: моментального автоматического наказания за сам факт использования зарубежного сервиса не будет. Проблема обычно начинается по цепочке: жалоба пользователя, обращение в РКН, запрос объяснений — куда уходят данные, было ли уведомление, соблюдены ли условия передачи.

Дальше это превращается в риск двух видов. Первый — репутационный: клиенты и партнёры узнают, что компания не разобралась с базовыми требованиями по работе с их данными. Второй — технический и организационный: приходится в срочном порядке разбираться с сервисами, которые уже давно встроены в работу сайта, и что-то менять на ходу, что почти всегда дороже, чем сделать это заранее.

Как проверить свой сайт за 5 минут

Не нужно быть разработчиком, чтобы получить первое представление о ситуации.

  1. Откройте свой сайт и посмотрите, какие внешние виджеты на нём подключены: чат, форма заявки, аналитика, рассылка, платёжный модуль.
  2. Для каждого сервиса найдите в его документации или политике конфиденциальности, где хранятся данные — обычно это указано в разделе про обработку данных или в условиях использования.
  3. Отдельно отметьте сервисы, у которых страна хранения не указана явно, — это зона неопределённости, которую стоит прояснить отдельно.
  4. Проверьте, есть ли на сайте политика обработки персональных данных и упоминает ли она трансграничную передачу вообще.

Если по итогам такой пятиминутной проверки у вас набралось два-три сервиса с непонятной юрисдикцией — это повод для более внимательного разбора, а не повод паниковать.

Как это исправить: что можно сделать самому, а что лучше поручить специалистам

Часть работы вполне можно сделать своими силами. Составить список всех сервисов на сайте, которые собирают данные посетителей, — задача для владельца бизнеса или маркетолога, а не для юриста. Точно так же можно самостоятельно проверить, упоминает ли политика конфиденциальности на сайте вопрос трансграничной передачи, и обновить политику обработки персональных данных, если там пусто.

Разработчику стоит поручить техническую часть: уточнить у поставщиков подключённых сервисов (аналитика, CRM, чат-боты, платёжные модули), где именно физически хранятся и обрабатываются данные, и по возможности заменить сервисы с неясной юрисдикцией на аналоги с серверами в России, если это критично для бизнеса.

Юристу имеет смысл отдать финальную оценку: относится ли конкретная страна хостинга к тем, куда передача требует уведомления, и нужно ли готовить и направлять само уведомление в Роскомнадзор. Это тот момент, где общий текст закона расходится с трактовками на практике, и лучше не гадать самостоятельно.

Кстати, отдельно стоит проверить и раздел про cookie-баннер и закон — часто именно через cookie-сервисы данные незаметно уходят на зарубежные серверы, и это тот же самый вопрос трансграничной передачи, только с другой стороны.

Частые вопросы

Если у меня просто Google Analytics — это тоже трансграничная передача?

Да, если сервис хранит и обрабатывает данные посетителей на серверах за пределами России, это подпадает под понятие трансграничной передачи, независимо от того, что сам счётчик кажется «просто аналитикой».

Нужно ли уведомлять РКН, если я использую только зарубежный чат-бот на сайте?

Зависит от того, куда именно передаются данные из чата и относится ли эта страна к тем, где требуется предварительное уведомление. Без разбора конкретного сервиса и его юрисдикции дать точный ответ нельзя — это тот случай, где стоит смотреть свою ситуацию отдельно.

Я самозанятый с лендингом — на меня это тоже распространяется?

Да, требования закона о персональных данных не зависят от организационно-правовой формы. Если сайт собирает данные посетителей и передаёт их через сторонние сервисы за границу, самозанятый в этом смысле такой же оператор, как ООО.

Что будет, если я просто не буду разбираться с этим вопросом?

Скорее всего, ничего не произойдёт до тех пор, пока не поступит жалоба или запрос от РКН. Но если такая ситуация возникнет, придётся объяснять постфактум, почему уведомления не было, — и это заметно сложнее, чем сделать всё заранее.

Как понять, какие страны считаются «безопасными» для передачи данных?

Есть перечень стран, которые считаются обеспечивающими адекватный уровень защиты, но его актуальность и применение к конкретному сервису — вопрос, который лучше уточнять отдельно, а не полагаться на общие представления, которые могли устареть.

Может ли разработчик сайта сам решить этот вопрос за меня?

Разработчик может помочь технически — выяснить, где хранятся данные у подключённых сервисов, и заменить их при необходимости. Но юридическую оценку, нужно ли уведомление РКН, обычно лучше доверить юристу или свериться в справочнике: справочник по 152-ФЗ.

Проверьте свой сайт на нарушения 152-ФЗ — бесплатно, за 30 секунд.

Проверить сайт

Автор: Андронов Юрий, руководитель ПДн.Риск. Материал носит информационный характер и не является юридической консультацией.