Короткий ответ
Для международной сети объектов главное правило: любая отправка персональных данных за пределы РФ — в головной офис, облачного провайдера, CRM или компанию, управляющую камерами, — это регулируемая трансграничная передача. Сначала проверьте, входит ли страна в перечень Роскомнадзора с адекватной защитой. Если нет, нужны письменное согласие субъекта либо договор с иностранным получателем с гарантиями защиты, а также уведомление ведомства до начала передачи. Отдельно соблюдайте локализацию баз данных и учитывайте риск запрета в конкретную страну.
Главные выводы
- Трансграничной считается передача персональных данных любому иностранному получателю — властям, физлицу или компании, включая зарубежные CRM, облака и серверы, даже если головной офис находится в стране с сильными законами.
- Передача в страны, включённые в перечень Роскомнадзора (участники Конвенции 108 и государства из спецперечня), проходит по упрощённой схеме и не требует дополнительного согласия на сам экспорт.
- США, Китай, ОАЭ и Индия не входят в перечень стран с адекватной защитой, поэтому экспорт данных туда требует отдельных оснований, мер защиты и уведомления.
- До начала экспорта оператор обязан проинформировать Роскомнадзор через портал pd.rkn.gov.ru; ведомство вправе запретить или ограничить передачу в конкретную страну.
- При сборе данных граждан РФ первичная запись и систематизация должны идти в базах на территории России, что влияет на выбор внешних управляющих систем для объектов.
- Согласие субъекта на трансграничную передачу должно быть конкретным и информированным, а договор с получателем — содержать реальные обязательства по защите данных.
Когда сеть объектов сталкивается с трансграничной передачей
Международный девелопер или управляющая компания на первый взгляд «просто пользуется» сервисами: иностранной CRM для арендаторов, облачной системой учёта платежей, платформой видеонаблюдения на парковках или зарубежной программой расчёта зарплат. Каждый такой сервис, если им управляет иностранное лицо или данные хранятся за пределами РФ, превращает обычную работу в трансграничную передачу по смыслу ст. 3 закона № 152-ФЗ.
К типичным категориям относятся данные арендаторов и покупателей (паспорт, контакты, договоры), посетителей и жителей под камерами, сотрудников и подрядчиков (зарплата, кадры), а также логи доступа к объектам. Чем больше объектов в разных юрисдикциях, тем шире цепочка получателей и тем важнее заранее нарисовать карту того, какие сведения, кому и зачем уезжают за рубеж.
- Данные арендаторов и собственников: договоры, паспортные данные, платежи.
- Записи камер на паркингах, в холлах и на придомовых территориях.
- Кадровые данные сотрудников и подрядчиков, если их обрабатывает зарубежный провайдер.
- Логи умных зданий и контроля доступа, синхронизируемые с внешними платформами.
Два законных маршрута: адекватная защита и остальные страны
152-ФЗ делит маршруты на два. Первый — страны, обеспечивающие адекватную защиту прав субъектов: участники Конвенции Совета Европы о защите персональных данных и государства из утверждённого Роскомнадзором перечня. В такие страны данные можно передавать в рамках общего порядка обработки, не запрашивая специального разрешения на сам экспорт.
Второй маршрут — все остальные государства. Для передачи туда нужны либо письменное согласие субъекта, либо договор с иностранным получателем, содержащий обязательства по защите данных, либо передача для исполнения договора с самим субъектом. Важно помнить: страна из перечня не отменяет правовое основание для обработки, а просто снимает отдельный барьер для экспорта.
Уведомление Роскомнадзора и риск запрета
С 1 марта 2023 года (после изменений законом № 266-ФЗ) оператор обязан проинформировать Роскомнадзор о намерении осуществлять трансграничную передачу до её начала. Уведомление подаётся отдельно от уведомления о начале обработки и содержит страну назначения, получателя, цели, категории данных, правовые основания и меры защиты у получателя.
Роскомнадзор рассматривает уведомление и вправе принять решение о запрете или ограничении передачи в конкретную страну, если сочтёт защиту прав субъектов неудовлетворительной. Поэтому маршрутную карту нужно строить так, чтобы она пережила отказ в одной юрисдикции: всегда полезно иметь запасной сценарий с получателем в адекватной стране или с более надёжными гарантиями.
Локализация баз данных и как она влияет на выбор систем
Отдельное требование — локализация: при сборе персональных данных граждан РФ их запись, систематизация, накопление и хранение должны осуществляться в базах на территории России. Это прямо влияет на решения по объектам: облачный учёт арендаторов, систему учёта посетителей или архив камер нужно выбирать так, чтобы первичные базы оставались в РФ, а за рубеж уходили лишь обезличенные или явно разрешённые сведения.
На практике дублирование данных за рубежом допустимо, но основная российская база должна существовать. Для международной сети это означает разделение потоков: первичная обработка и хранение в РФ, а зарубежные системы получают ограниченный состав данных на законных основаниях. Любое упрощение — например, «пусть всё лежит в одном мировом облаке» — почти наверняка нарушает локализацию.
Согласие субъекта и договорные гарантии получателя
Когда страна не входит в перечень адекватных, ключом становится письменное согласие субъекта. Оно должно быть конкретным, информированным и сознательным: человеку объясняют, куда, кому, зачем и какие именно сведения передаются. Недопустимо прятать трансграничную передачу мелким шрифтом в объёмных договорах, а субъект вправе отозвать согласие в любой момент.
Договор с иностранным получателем должен содержать обязательства по защите данных и подкрепляться реальными организационно-техническими мерами. На практике согласие не стоит превращать в универсальный инструмент: для сотрудников и арендаторов оно уязвимо для отзыва, поэтому договорный маршрут с сильными гарантиями получателя часто надёжнее в долгую.
Ответственность и дисциплина учёта в масштабе сети
Незаконная трансграничная передача без надлежащего согласия квалифицируется по ст. 13.11 КоАП РФ и грозит штрафами, а при повторных нарушениях суммы заметно растут. Роскомнадзор может вынести предписание прекратить передачу; неисполнение ведёт к дополнительным санкциям и рискам для сервисов. Для группы с десятками объектов ошибка в одном юрлице умножается на масштаб сети.
Поэтому управление строится как регулярный процесс: карта потоков данных по объектам, реестр получателей и стран, контроль сроков действия согласий, повторные проверки договоров и оперативная реакция на изменения перечня адекватных стран. Чем централизованнее учёт и чем яснее распределены роли оператора и получателя, тем проще доказывать добросовестность при проверке.
Практический инструмент
Маршрутная карта соответствия для сети объектов
Практичный чек-лист, который поможет разложить потоки персональных данных по объектам на законные маршруты, назначить ответственных и зафиксировать решения. Заполняйте по каждому потоку данных, а не по компании в целом.
- Определите поток: какие категории данных (арендаторы, посетители, сотрудники, камеры) и из какого объекта уезжают.
- Назовите иностранного получателя: головной офис, дочерняя структура, облачный провайдер, оператор CRM или платформы видеонаблюдения.
- Проверьте, входит ли страна получателя в перечень Роскомнадзора стран с адекватной защитой.
- Если страна не в перечне — выберите основание: письменное согласие субъекта либо договор с гарантиями защиты.
- Проверьте, соблюдена ли локализация: первичная база данных граждан РФ должна вестись и храниться в России.
- Подайте уведомление о трансграничной передаче через pd.rkn.gov.ru до начала передачи и сохраните подтверждение.
- Зафиксируйте в договоре обязанности получателя, перечень передаваемых данных, цели и меры защиты.
- Внесите поток в реестр обработки и реестр получателей; назначьте ответственного по каждому объекту.
- Настройте регулярный пересмотр: сроки согласий, изменения перечня адекватных стран и запретов Роскомнадзора.
- Подготовьте сценарий на случай запрета: резервный получатель в адекватной стране или возврат обработки в РФ.
Частые вопросы
Считается ли передачей использование зарубежной CRM или облака, если сервер физически находится в России?
Да. По смыслу 152-ФЗ трансграничной считается передача данных иностранному оператору или получателю, даже если сервер стоит в России, но доступом и обработкой управляет иностранная компания. Если зарубежный сервис получает данные российских субъектов, применяются правила трансграничной передачи: проверка страны получателя, основание (согласие или договор) и уведомление Роскомнадзора.
Что делать, если Роскомнадзор запретил передачу в конкретную страну, где находится наш головной офис?
Передачу в указанную страну нужно прекратить: уведомить получателя, ограничить или прекратить отправку новых данных и проработать запасной маршрут. Варианты — обрабатывать данные в российской базе и передавать за рубеж только обезличенные сведения, либо выбрать получателя в стране из перечня адекватных. Решение о запрете оспаривается в установленном порядке, но пока оно действует, продолжение передачи влечёт штрафы и предписания.
Нужно ли отдельное согласие жильца, если страна получателя входит в перечень адекватной защиты?
Нет, включение страны в перечень снимает отдельный барьер для экспорта, но не заменяет правовое основание обработки. Обработка данных арендатора всё равно должна опираться на договор, закон или согласие. Если данных в перечне нет или получатель в другой стране — согласие на трансграничную передачу становится обязательным условием.
Передача данных сотрудников российского юрлица в иностранный головной офис — это трансграничная передача?
Да. Отправка кадровых и зарплатных данных сотрудников российской организации в головной офис за рубеж считается трансграничной передачей и подчиняется всем требованиям 152-ФЗ: проверка страны, согласие сотрудника или договорные гарантии, уведомление Роскомнадзора. Одновременно действует локализация — первичные кадровые базы должны вестись в России.
Как часто нужно обновлять карту потоков и уведомления?
Пересмотр уместен при каждом существенном изменении: новые объекты, новые получатели, изменение целей или состава передаваемых данных, изменение перечня адекватных стран или появление решения Роскомнадзора о запрете. Если параметры не менялись, повторно подавать уведомление не требуется, но регулярный аудит (например, раз в год) помогает вовремя заметить изменения в законодательстве.
Источники и дополнительные материалы
Источники проверены при подготовке страницы. Изменяемые даты, нормы и цены уточняйте у первоисточника.
- Adequacy decisions — how the EU determines if a non-EU country has an adequate level of data protectionEuropean Commission
- Standard Contractual Clauses (SCC) for data transfers between EU and non-EU countriesEuropean Commission
- EU-US data transfers under the Data Privacy FrameworkEuropean Commission
- Sending real estate data to the US and other non-EEA countries is now a major challengeMishcon de Reya
- Data Transfers: the EDPB finalises Recommendations on supplemental transfer toolsMacRoberts
- Закон о персональных данных от 27.07.2006 № 152-ФЗ «О персональных данных»ГАРАНТ
- Трансграничная передача персональных данных: правила по 152-ФЗКибероснова (152ФЗ)