База знаний

Локализация и трансграничная передача персональных данных

Базы данных граждан РФ должны находиться в России. Передача данных за рубеж — только при соблюдении требований ст. 12 152-ФЗ. Нарушения — штрафы до 18 млн ₽.

Локализация

Хранение баз данных граждан РФ в России

Ч. 5 ст. 18 152-ФЗ: при сборе ПД, в том числе через интернет, запись, систематизация, накопление, хранение, уточнение и извлечение данных граждан РФ должны осуществляться с использованием баз данных, находящихся на территории России.

Практический вопрос: работает ли ваш сайт с иностранными сервисами — CRM, почтовые платформы, облачные хранилища, аналитика. Если данные утекают за границу без локализации — риск по ч. 8 ст. 13.11.

Трансграничная передача

Ст. 12 152-ФЗ: трансграничная передача — это передача ПД на территорию иностранного государства. Требования: проверка страны (адекватность защиты), отдельное основание для передачи, уведомление Роскомнадзора.

  • Страны с адекватной защитой (в перечне РКН) — передача по общему правилу с уведомлением.
  • Прочие страны — передача только при наличии отдельных оснований (согласие, договор, гос. защита).
Штрафы: нарушение локализации — 1–6 млн ₽ (ч. 8), повторно — 6–18 млн ₽ (ч. 9 ст. 13.11). Неуведомление о трансграничной передаче — до 100 тыс ₽ (ст. 19.7).

При подаче уведомления в РКН компания обязана указать конкретный адрес российского ЦОД. Неправильное указание или сокрытие адреса ведёт к отказу ведомства — доверьте процесс экспертам: подать уведомление в Роскомнадзор под ключ.

Как устроена архитектура локализации данных в современном интернет-магазине

Многие владельцы локальных сервисов, корпоративных порталов и небольших онлайн-магазинов ошибочно полагают, что правила локализации данных актуальны лишь для транснациональных корпораций, финансовых организаций и крупных гигантов электронной коммерции. Логика предпринимателя проста: «Домен у нас в зоне .ru, сайт сделан на отечественном конструкторе, мощности хостинга арендуются в Москве, а покупатели живут в РФ. Следовательно, законодательные требования соблюдены полностью».

Проверки кода, которые эксперты «Тамги» постоянно выполняют для коммерческих проектов, демонстрируют совсем иную реальность. Более 95% средних и малых интернет-ресурсов опираются на инфраструктуру, которая фактически отправляет данные за рубеж. Ситуация объясняется просто: в 2026 году представление о базах данных коммерческого сайта давно переросло границы единственной СУБД на сервере хостинга.

Главная проблема для компаний, не имеющих штатных программистов, — обилие сторонних сервисов. Согласно исследованиям технологических стеков, стандартный средний онлайн-магазин задействует от 8 до 15 внешних интеграций. Сюда относятся CRM-системы, виджеты обратного звонка, чаты техподдержки, инструменты для почтовых рассылок, шлюзы оплаты, службы доставки и генераторы SMS-уведомлений.

Исходя из буквы части 5 статьи 18 закона № 152-ФЗ, каждый подобный сервис выступает в роли самостоятельного центра сбора и хранения информации. Если привлечённый специалист или штатный маркетолог интегрировал зарубежную CRM, импортный чат или сервис рассылок с серверами вне РФ, сбор контактов изначально происходит на серверах за пределами РФ.

Законодательство требует, чтобы маршрут каждого байта — от набора телефона в форме заявки до сервера хранения — обязательно стартовал в пределах России. При этом отечественные правила не налагают табу на зарубежное ПО, главное условие — первичный акт фиксации пользовательских данных обязан пройти на российской территории.

Для защиты бизнеса и бесперебойной работы ресурса управленцам необходимо проинвентаризировать сторонние скрипты и проконтролировать цифровую безопасность проекта.

Невидимые каналы утечки данных через элементы сайта

Разобравшись со сторонними сервисами, владельцы и маркетологи онлайн-площадок переходят к следующему ключевому пункту законодательства — статье 12 152-ФЗ, которая касается отправки личных сведений за рубеж. Коммерческим структурам необходимо осознавать: утечка происходит не только при осознанной передаче клиентской базы в таблицах зарубежным контрагентам. В текущих реалиях трансграничный обмен запускается сам собой каждый раз, когда браузер пользователя делает фоновый запрос к серверу, находящемуся вне пределов РФ.

Проверки сайтов, регулярно выполняемые специалистами «Тамги», обнаруживают на типичных торговых ресурсах от 5 до 12 скрытых каналов утечки данных. Главными источниками обычно оказываются привычные элементы интерфейса, без которых специалисты по продвижению уже не мыслят современный сайт:

  • Внешние шрифтовые базы. Подгрузка шрифтов с удалённых облачных хранилищ при каждом заходе посетителя автоматически передаёт за границу его IP-адрес, тип браузера и характеристики устройства.
  • Глобальные сети доставки контента (CDN). Такие платформы, как Cloudflare или Akamai, ускоряют отображение графики и стилей. Однако если трафик идёт через узлы, расположенные за рубежом, каждый запрос к картинкам фиксируется на иностранных серверах, формируя цифровой слепок пользователя.
  • Зарубежные чаты и виджеты. Сторонние инструменты вроде Zendesk или Intercom фиксируют клики, сценарии и заполненные формы, переправляя эти данные на западные серверы без ведома администрации сайта.

Маркетинговые отделы часто противятся чистке кода от подобных элементов. Для них отказ от привычного софта равносилен краху сквозной аналитики и рекламы. Они вешают стандартные всплывающие баннеры о сборе cookie, взятые из готовых бесплатных модулей. Однако такая имитация бессильна против первоначального запроса браузера — утечка продолжается в фоновом режиме.

Основная бизнес-угроза — не штраф, а риск потерять маркетинговую аналитику. При обнаружении регулярных нарушений надзорные органы выдают предписание устранить нарушения в коде. Если у малого и среднего бизнеса нет штатных разработчиков для срочной правки инфраструктуры, маркетологу приходится в спешке отключать все внешние пиксели и счётчики. Итог — мгновенная потеря от 20% до 50% рекламного трафика и продаж в разгар сезона.

Чтобы обнаружить скрытые каналы, не нужно покупать дорогостоящий софт. Любой специалист может сделать первичную диагностику за 30 минут. Достаточно открыть панель разработчика (F12), перейти на вкладку Network и обновить страницу. Каждый запрос к домену за пределами РФ — это потенциальный канал трансграничной передачи, который нужно либо узаконить через уведомление в Роскомнадзор, либо программно заблокировать.

Как внедрить стандарты безопасности без остановки бизнес-процессов

Столкнувшись с нюансами распределённой структуры современных веб-ресурсов, руководители и специалисты по продвижению неизбежно упираются в сложный выбор. Самостоятельная переработка кодовой базы с полным отказом от привычной аналитики — тупиковый путь для небольших компаний, у которых нет штатного технического департамента.

Ручная адаптация кода под требования серверного трекинга (Server-Side) силами привлечённых разработчиков требует от 40 до 160 часов работы. Такие услуги на рынке стоят от 400 000 до 1 600 000 рублей, что делает индивидуальную кастомизацию с нуля дорогим и долгим проектом.

Плавный переход на защищённую среду надёжно страхует от угроз, связанных с локализацией. Фирмам не обязательно сжигать бюджеты на срочное переписывание ПО — проще задействовать готовое серверное решение, функционирующее в реальном времени.

Разумным и экономически выгодным шагом для коммерческого интернет-проекта станет подключение независимого шлюза защиты приватности (Data Privacy Firewall) от «Тамги». Решение берёт на себя все технические трудности и разворачивается силами нашей команды «под ключ» ровно за один день. Отпадает необходимость нанимать DevOps-инженеров, следить за программированием или увеличивать расходы — наши инженеры удалённо организуют защиту вашего сайта.

  • Сразу после активации платформа приступает к серверному перехвату запросов от сторонних виджетов, рекламных трекеров и счётчиков.
  • Шлюз оперативно маскирует и очищает поток данных от персональных сетевых меток ещё до того, как браузер клиента отправит фоновый запрос на зарубежные серверы.
  • Зарубежные сервисы собирают обезличенные данные.
  • Маркетологи видят корректные отчёты в рекламных панелях без ущерба для ключевых показателей (CPA и CPC).
  • Организация получает надёжную юридическую защиту и готовое цифровое обоснование для любых инспекций.

Запустите бесплатный экспресс-аудит сайта. Наша система за две минуты просканирует код, обнаружит скрытые маршруты трансграничной передачи данных и сформирует детальный пошаговый план действий.

Суверенная аналитика

Зарубежные скрипты и пиксели

Зарубежная аналитика, пиксели и CDN могут создавать вопросы по трансграничной передаче. Отдельный разбор — импортозамещение веб-аналитики.

Вопросы и ответы

Частые вопросы

Что такое локализация персональных данных?

Требование ч. 5 ст. 18 152-ФЗ: при сборе ПД граждан РФ база данных должна находиться на территории России. При работе с зарубежными сервисами (иностранные CRM, облака) это надо учитывать.

Что такое трансграничная передача ПД?

Передача ПД на территорию иностранного государства: зарубежному сервису, в облако, подрядчику. Требуется отдельное согласие и проверка страны на адекватность защиты (ст. 12 152-ФЗ).

Какой штраф за нарушение локализации?

Ст. 13.11 ч. 8 КоАП: для юрлиц 1–6 млн ₽, за повторное — 6–18 млн ₽ (ч. 9).

Какие реальные штрафы получает малый бизнес за нарушение локализации?

Суды часто заменяют штрафы предупреждениями, если нарушение техническое и вы его признали. Но главный риск — предписание Роскомнадзора, которое может заблокировать зарубежные инструменты и остановить рекламу. Убытки от этого могут превысить любой штраф.

Нужно ли уведомление РКН о трансграничной передаче?

Да, оператор обязан уведомить Роскомнадзор о трансграничной передаче ПД (ч. 5 ст. 12 152-ФЗ). РКН может запретить передачу, если страна не обеспечивает адекватную защиту.

Какие страны в списке РКН для трансграничной передачи?

Роскомнадзор ведёт перечень государств, обеспечивающих адекватную защиту ПД. Для остальных передача возможна при отдельных основаниях — проверяем по актуальному списку.

Какие скрытые каналы утечки данных есть на моём сайте?

Это внешние шрифты, CDN, зарубежные виджеты и чаты. Они отправляют IP-адреса и данные браузера за границу при каждой загрузке страницы. Как проверить — смотрите раздел «Невидимые каналы» выше.

Нужно внедрить комплаенс 152-ФЗ на ваш сайт?

Проверьте сайт бесплатно, получите план исправлений и оставьте заявку — рассчитаем точную смету внедрения за 1 рабочий день.