Статья 12 152-ФЗ регулирует трансграничную передачу персональных данных — то есть передачу данных на территорию другого государства. Формулировка звучит так, будто касается только компаний с зарубежными филиалами или международных сервисов. На практике под неё подпадает почти любой сайт, который подключает внешний сервис с сервером за пределами России, — а таких подключений на среднем сайте обычно больше, чем кажется владельцу.
Что технически считается передачей
Как только браузер посетителя обращается к домену, физически расположенному за рубежом, и при этом передаёт туда данные, которые можно связать с конкретным человеком (IP-адрес — уже достаточно), происходит трансграничная передача. Это не требует специального «экспорта базы» — достаточно того, что скрипт с зарубежного сервера получает запрос от браузера посетителя.
Типичный список того, что на практике оказывается трансграничной передачей на обычном сайте:
- Google Fonts, подключённые напрямую с
fonts.googleapis.com, а не размещённые на своём сервере - Google Analytics и Google Tag Manager
- reCAPTCHA от Google
- Виджеты чатов и форм зарубежных сервисов (часть популярных чатов физически хостится в ЕС или США)
- Внешние CDN для библиотек JavaScript, если они не отечественные
- Встроенные видео с YouTube и подобных площадок — тоже формируют соединение с зарубежным сервером
Что требует закон
С последними поправками процедура выглядит так: до начала трансграничной передачи оператор обязан уведомить Роскомнадзор — отдельно от общего уведомления об обработке персональных данных, которое подаётся по статье 22. Если страна получателя входит в перечень государств, обеспечивающих адекватную защиту данных (такой перечень определяет уполномоченный орган), передачу можно начинать сразу после отправки уведомления, не дожидаясь ответа. Если страна не входит в этот перечень или её статус неясен, нужно дождаться результатов рассмотрения — и если Роскомнадзор не разрешит передачу, её нельзя осуществлять.
В уведомлении требуется указать: цель и правовое основание передачи, категории передаваемых данных и субъектов, перечень стран, куда идёт передача, а также то, что оператор оценил, насколько получатель обеспечивает конфиденциальность и безопасность данных.
Почему это не абстрактная проблема
На практике мало кто из владельцев сайтов формально уведомляет Роскомнадзор о том, что их сайт использует Google Fonts. Это не значит, что проблема существует только в теории: при жалобе или проверке достаточно открыть исходный код страницы и посмотреть, куда идут запросы. Зарубежный домен в атрибуте src шрифта или скрипта — видимое, легко фиксируемое нарушение.
Практический выход для большинства сайтов — не подавать уведомление на каждый мелкий сервис, а заменить то, что можно заменить, на локальный аналог: разместить шрифты Google Fonts на своём сервере (лицензия Open Font Licence это прямо разрешает), перейти на российские счётчики аналитики или хотя бы понимать, какие подключения остаются, и сознательно решать, оформлять ли по ним уведомление.
Штраф за нарушение
Нарушения, связанные с трансграничной передачей и локализацией баз данных, — одни из самых дорогих в статье 13.11 КоАП РФ: для юридического лица штраф может достигать 6 млн рублей, если база данных россиян хранится за границей без надлежащих оснований. За саму передачу данных без уведомления санкции ниже, но всё равно ощутимы для малого бизнеса.
Проверить, какие именно внешние сервисы подключены на сайте и в какой они юрисдикции, вручную можно, только пересмотрев исходный код каждой страницы. Наш бесплатный сканер делает это автоматически: находит внешние подключения, определяет владельца сервиса и его страну и показывает, где именно на сайте это подключение встретилось.

