Статья 21 152‑ФЗ: Трансграничная передача персональных данных

Получить CloudPayments бесплатно

Статья 21 152‑ФЗ: Трансграничная передача персональных данных

Table of contents

Обзор и место нормы в 152‑ФЗ

Статья 21 152‑ФЗ о персональных данных устанавливает правила и ограничения для ситуаций, когда оператор передаёт персональные данные за пределы Российской Федерации — так называемая трансграничная передача. Проще говоря, если ваши системы, подрядчики, облачные сервисы, хостинг или адресаты находятся в другой стране, действуют требования ст. 21 152‑ФЗ.

Чтобы понимать контекст, полезно посмотреть общую логику закона: принципы обработки, правовые основания, локализация, безопасность и контроль. Рекомендуем сперва ознакомиться с кратким обзором закона (О законе 152‑ФЗ) и проверять текст последней редакции, а также изменения, которые вступают в силу в ближайшее время (изменения 2025; структура и статьи). Для более широкой темы см. также материал Трансграничная передача ПДн.

Когда применяется трансграничная передача

152‑ФЗ считает трансграничной любую передачу ПДн в государство, отличное от РФ, включая:

Если есть сомнения, лучше квалифицировать сценарий как трансграничный и пройти процедуру, предусмотренную статьёй 21.

Основные правила и запреты ст. 21

Ключевые элементы, которые закрепляет статья 21 152‑ФЗ о персональных данных:

Основания для передачи: «адекватные» и «неадекватные» страны

В логике 152‑ФЗ трансграничная передача персональных данных делится на два массива сценариев.

Юрисдикция получателя Можно ли без согласия субъекта Дополнительные условия Уведомление надзора
Страны с «адекватной» защитой Да, при наличии законных целей и оснований обработки Договоры, меры безопасности, принцип минимизации Как правило, требуется предварительное уведомление о трансграничной передаче
Страны без «адекватной» защиты Обычно нет, требуется отдельное письменное согласие либо специальные исключения Усиленные договорные обязательства, оценка рисков, криптозащита Уведомление обязательно, орган может ограничить передачу

Под «специальными исключениями» чаще всего понимают: исполнение договора с субъектом ПДн или заключение договора по его инициативе; защита жизни/здоровья; осуществление правосудия; выполнение международных соглашений; исполнение публично-правовых полномочий; и прямо выраженное согласие субъекта. За деталями обращайтесь к материалам: Обработка без согласия и Права субъектов ПДн.

Чек‑лист оператора перед передачей

Договоры с зарубежными обработчиками

Когда в цепочке появляется иностранный обработчик (processor) или получатель, ст. 21 152‑ФЗ в сочетании с общими нормами требует, чтобы оператор документально гарантировал соблюдение прав субъектов. Включите в договор:

Полезные материалы и шаблоны: Пакет документов 152‑ФЗ, Шаблоны и формы, Генератор политики и согласий.

Согласие субъекта: когда обязательно и как оформить

Если страна получателя не обеспечивает адекватной защиты, оператору обычно требуется отдельное согласие на трансграничную передачу. Оно должно быть конкретным и информированным и, как правило, включать:

Сервисы и формы: Согласие на обработку ПДн, Согласие на распространение. Для сайтов — интеграция согласий во все точки сбора ПДн: формы, чат‑виджеты, виджеты обратной связи (Формы на сайте и согласие).

Уведомление Роскомнадзора и реестр операторов

Перед началом трансграничной передачи оператор, как правило, уведомляет Роскомнадзор, указав:

Надзорный орган вправе запрашивать дополнительные сведения и в отдельных случаях ограничивать передачу. Подробности — в статьях: Уведомление Роскомнадзора, Реестр операторов ПДн, Проверки Роскомнадзора. Поддерживайте сведения в реестре в актуальном состоянии и своевременно сообщайте об изменениях.

Безопасность данных при международной передаче

Технические и организационные меры — обязательная часть исполнения ст. 21 152‑ФЗ:

Типовые кейсы: что считать трансграничной передачей

Ответственность и риски

Нарушение правил «152‑ФЗ трансграничная передача» влечёт:

Основание и аргументы часто разбираются судами, смотрите подборку: Судебная практика по 152‑ФЗ.

Итоги и что делать дальше

Статья 21 152‑ФЗ — ваш навигатор по безопасной трансграничной передаче персональных данных. Алгоритм: локализуйте первичные базы в РФ, проверьте «адекватность» страны, выберите правовое основание (договор/закон/согласие), оформите договорные гарантии, внедрите меры безопасности и уведомьте Роскомнадзор. Для самооценки используйте наш Чек‑лист по 152‑ФЗ и материалы по Подготовке к проверке.

Нужна помощь с анализом потоков ПДн, документами и уведомлением? Закажите аудит и сопровождение: Аудит соответствия 152‑ФЗ, Аудит сайта, Консалтинг и документы «под ключ», либо быстро соберите политику и согласия в конструкторе — Генератор политики и согласий.

Получить CloudPayments бесплатно